NetApp Data Classificationのよくある質問
この FAQ を使用して、NetApp Data Classification に関するよくある質問への迅速な回答を見つけてください。
データ分類の基礎
データ分類は、お客様の NetApp Console システムおよびストレージシステムと並行して、AI のもう 1 つのレイヤーを展開します。次に、ボリューム、バケット、データベース、その他のストレージアカウント上のデータをスキャンし、検出されたデータに関する知見をインデックス化します。データ分類は、正規表現やパターンマッチングを中心に構築される一般的な代替ソリューションとは異なり、人工知能と自然言語処理の両方を活用します。
データ分類は、AIを用いてデータの文脈的理解を提供し、正確な検出と分類を可能にします。現代のデータタイプと規模に対応できるように設計されているため、AIによって駆動されています。また、データのコンテキストを理解することで、強力かつ正確な発見と分類を実現します。
はい、データ分類には、コンソール コア プラットフォームの一部であるデータ分類バージョンでサポートされている機能用の REST API があります。見る"APIのドキュメント" 。
データ分類は、NetApp Console のコア機能の一部です。クラウドマーケットプレイスからデータ分類機能を導入する必要はありません。
データ分類は、 NetApp Consoleのコア機能です。料金はかかりません。
コンソールエージェントの展開
次の質問はコンソール エージェントに関するものです。
コンソール エージェントは、クラウド アカウント内またはオンプレミスのコンピューティング インスタンスで実行されるソフトウェアであり、 NetApp Consoleがクラウド リソースを安全に管理できるようにします。データ分類を使用するには、コンソール エージェントを展開する必要があります。
データをスキャンする際、NetApp Console エージェントは、以下の場所にインストールする必要があります:
-
AWS のCloud Volumes ONTAPまたはAmazon FSx for ONTAPの場合: コンソールエージェントは AWS にあります。
-
AzureのCloud Volumes ONTAPまたはAzure NetApp Filesの場合:コンソールエージェントはAzureにあります。
-
GCP のCloud Volumes ONTAPの場合: コンソール エージェントは GCP にあります。
-
オンプレミスのONTAPシステムの場合: コンソール エージェントはオンプレミスです。
これらの場所にデータがある場合は、 "複数のコンソールエージェント" 。
データ分類自体はストレージ資格情報を取得しません。代わりに、コンソール エージェント内に保存されます。
データ分類では、スキャン前に共有をマウントするための CIFS 資格情報などのデータ プレーン資格情報を使用します。
はい、データ分類は HTTP を使用してコンソール エージェントと通信します。
データ分類の展開
次の質問は、個別のデータ分類インスタンスに関連しています。
NetApp Console を使用すると、オンプレミス、クラウド、ハイブリッド環境など、ほぼあらゆる場所にあるシステムをスキャンしてレポートできます。Data Classification は通常 SaaS モデルを使用して展開され、Console インターフェイスを介してサービスを有効にするだけで、ハードウェアやソフトウェアのインストールは不要です。このクリック&ラン方式の導入モードにおいても、データストアがオンプレミスにあるかパブリッククラウドにあるかに関わらず、データ管理を行うことができます。
いつ"クラウドに展開":
-
AWSでは、Data Classificationは500 GiB GP2ディスクを搭載したm6i.4xlargeインスタンス上で実行されます。
-
Azure では、データ分類は 500 GiB のディスクを備えた Standard_D16s_v3 VM 上で実行されます。
-
GCP では、データ分類は 500 GiB の標準永続ディスクを備えた n2-standard-16 VM 上で実行されます。
○ネットワークまたはクラウドでインターネットにアクセスできる Linux ホストにデータ分類ソフトウェアをインストールできます。すべてが同じように機能し、コンソールを通じてスキャン構成と結果を引き続き管理できます。見る"オンプレミスでのデータ分類の導入"システム要件とインストールの詳細については、こちらをご覧ください。
はい、それもサポートされています。あなたはできる"インターネットにアクセスできないオンプレミスサイトにデータ分類を展開する"完全に安全なサイトのために。
いいえ。NetApp Data ClassificationがConsoleエージェントにデプロイされている場合、Consoleエージェントを別のホストに移行することはサポートされていません。ダークサイトで別のConsoleエージェントにNetApp Data Classificationが必要な場合は、新しいホストに新しいConsoleエージェントとNetApp Data Classificationインスタンスをデプロイしてください。
データ分類管理
以下の質問は、NetApp Data Classificationの管理方法に関する情報を提供します。
まず、コンソールまたはオンプレミス システムにデータ分類のインスタンスをデプロイする必要があります。インスタンスが実行されると、[構成] タブまたは特定のシステムを選択して、既存のシステム、データベース、およびその他のデータ ソースでサービスを有効にできます。"始める方法を学ぶ" 。
|
|
データ ソースでデータ分類をアクティブ化すると、すぐに初期スキャンが実行されます。スキャン結果はすぐに表示されます。 |
データ分類構成ページから、データ分類による個々のシステム、データベース、またはファイル共有グループのスキャンを無効にすることができます。見る"データ分類からデータソースを削除する" 。
データ分類インスタンスを完全に削除するには、クラウド プロバイダのポータルまたはオンプレミスの場所から、データ分類インスタンスを手動で削除してください。
○データ分類で特定のデータ ソース ディレクトリにあるスキャン データを除外する場合は、そのリストを分類エンジンに提供できます。変更を適用すると、データ分類では指定されたディレクトリ内のスキャン データが除外されます。"詳細情報" 。
いいえ。データ分類では、コンテンツがボリューム内のコンテンツと同一であるため、スナップショットはスキャンされません。
データ分類機能が、オブジェクトストレージに階層化されたコールドデータを含むボリュームをマップのみのスキャンを使用してスキャンする場合、ローカルディスク上のデータとオブジェクトストレージに階層化されたコールドデータの両方を含む、すべてのデータがスキャンされます。これは、階層化を実装している非NetApp製品にも当てはまります。
マップのみのスキャンでは、コールドデータはウォームアップされません。コールドデータはそのままオブジェクトストレージに保持されます。一方、フルスキャンを実行すると、一部の設定ではコールドデータがウォームアップされることがあります。
ソースシステムとデータ型
次の質問は、スキャンできるストレージの種類と、スキャンされるデータの種類に関するものです。
データ分類は、コンソール エージェントが政府リージョン (AWS GovCloud、Azure Gov、または Azure DoD) にデプロイされている場合にサポートされます (「制限モード」とも呼ばれます)。
データ分類では、オンプレミス サイトのローカルにあるデータ ソースからのデータのみをスキャンできます。現時点では、データ分類では、次のローカル データ ソースを「プライベート モード」(「ダーク」サイトとも呼ばれます) でスキャンできます。
-
オンプレミスのONTAPシステム
-
データベーススキーマ
-
Simple Storage Service (S3) プロトコルを使用するオブジェクト ストレージ
データ分類では、すべてのファイルをスキャンしてカテゴリとメタデータの分析情報を取得し、ダッシュボードのファイル タイプ セクションにすべてのファイル タイプを表示します。
データ分類機能が個人識別情報(PII)を検出した場合、またはDSAR検索を実行する場合、サポートされるファイル形式は以下のとおりです:
.CSV, .DCM, .DOC, .DOCX, .JSON, .PDF, .PPTX, .RTF, .TXT, .XLS, .XLSX, Docs, Sheets, and Slides
データ分類機能を使用すると、データソースに対してマップのみのスキャン、またはフルスキャンを実行できます。マップのみのスキャンではデータの概要のみを提供するのに対し、フルスキャンはデータの詳細なスキャンを提供します。マップのみのスキャンは、内部のデータを確認するためにファイルにアクセスしないため、データソースに対して非常に迅速に実行できます。
-
マップのみのスキャン:NetApp Data Classification はメタデータのみをスキャンします。これは、データ管理とガバナンス全般、迅速なプロジェクト範囲設定、非常に大規模な環境、および優先順位付けに役立ちます。データマッピングはメタデータに基づいており、*高速*スキャンとみなされます。
高速スキャンの後、データ マッピング レポートを生成できます。このレポートは、企業のデータ ソースに保存されているデータの概要であり、リソースの使用率、移行、バックアップ、セキュリティ、コンプライアンス プロセスに関する意思決定に役立ちます。
-
フルスキャン:データ分類機能は、標準プロトコルと読み取り専用権限を使用して、環境全体でデータをスキャンします。選択されたファイルを開き、機密性の高い業務関連データ、個人情報、およびランサムウェアに関連する問題がないかスキャンします。
完全スキャン後には、データ調査ページでのデータの表示と絞り込み、ファイル内の名前の検索、ソース ファイルのコピー、移動、削除など、データに適用できる追加のデータ分類機能が多数あります。
データ分類では、ファイル名、権限、作成時刻、最終アクセス、最終変更などのメタデータが取得されます。これには、データ調査の詳細ページおよびデータ調査レポートに表示されるすべてのメタデータが含まれます。
データ分類では、個人情報 (PII) や機密個人情報 (SPII) など、さまざまな種類のプライベート データを識別できます。個人データの詳細については、データ分類がスキャンする個人データのカテゴリ 。
データ分類のスキャンと分析
次の質問は、データ分類のスキャン パフォーマンスと分析に関するものです。
データの最初のスキャンには多少時間がかかりますが、後続のスキャンでは増分変更のみが検査されるため、システムスキャン時間が短縮されます。データ分類では、一度に 6 つのリポジトリをラウンドロビン方式で継続的にスキャンするため、変更されたすべてのデータが非常に迅速に分類されます。
データ分類では、データベースは 1 日に 1 回だけスキャンされます。データベースは他のデータ ソースのように継続的にスキャンされるわけではありません。
データ スキャンは、ストレージ システムとデータにほとんど影響を与えません。
スキャンのパフォーマンスは、ネットワーク帯域幅や環境における平均ファイルサイズによって異なる場合があります。また、ホストシステムのサイズと場所(つまり、クラウドにあるかオンプレミスにあるか)によっても異なります。詳細については、"データ分類インスタンス"および"データ分類の導入"を参照してください。
新しいデータソースを初めて追加する際には、マップのみのスキャンを実行するか、フルスキャンを実行するかを選択することもできます。データソースのマッピングは、内部のデータを確認するためにファイルにアクセスする必要がないため、非常に迅速に行うことができます。"マッピングスキャンと分類スキャンの違いを理解する"。
データ分類には広範な検索機能が用意されており、接続されているすべてのソースから特定のファイルやデータを簡単に検索できます。データ分類により、ユーザーはメタデータが反映するものよりもさらに深く検索できるようになります。これは言語に依存しないサービスであり、ファイルを読み取って、名前や ID などの多数の機密データ タイプを分析することもできます。たとえば、ユーザーは構造化データ ストアと非構造化データ ストアの両方を検索して、企業ポリシーに違反してデータベースからユーザー ファイルに漏洩した可能性のあるデータを見つけることができます。検索は後で使用するために保存することができ、設定された頻度で検索して結果に対してアクションを実行するためのポリシーを作成することもできます。
関心のあるファイルが見つかったら、タグ、システム アカウント、バケット、ファイル パス、カテゴリ (分類から)、ファイル サイズ、最終更新日時、アクセス許可の状態、重複、機密レベル、個人データ、ファイル内の機密データの種類、所有者、ファイルの種類、ファイル サイズ、作成時刻、ファイル ハッシュ、データが注意を求める誰かに割り当てられたかどうかなどの特性を一覧表示できます。フィルターを適用して、関係のない特性を除外することができます。
データ分類には、適切な権限がある場合にファイルを移動または削除できるようにするロールベースのアクセス制御 (RBAC) も備わっています。適切な権限がない場合、タスクは組織内で適切な権限を持つユーザーに割り当てることができます。
スキャンは継続されます。スキャン実行中に仮想マシンを再起動した場合、仮想マシンが正常に再起動すると、スキャンは中断したところから再開されます。
プライバシーとデータアクセス
以下の質問は、NetApp Data Classificationにおける個人データの取り扱いおよびデータアクセスに関するものです。
はい、データ分類はNetApp Consoleと完全に統合されています。 NetApp Consoleユーザーは、権限に応じて表示資格のあるシステムの情報のみを表示できます。
さらに、特定のユーザーにデータ分類設定の管理権限を与えずにデータ分類スキャン結果の表示のみを許可する場合は、そのユーザーに 分類閲覧者 ロール ( NetApp Consoleを標準モードで使用する場合) または コンプライアンス閲覧者 ロール ( NetApp Consoleを制限モードで使用する場合) を割り当てることができます。"詳細情報" 。
いいえ。ブラウザとデータ分類インスタンス間で送信されるプライベートデータは、TLS 1.2を使用したエンドツーエンド暗号化によって保護されており、NetAppおよびサードパーティはそのデータを読み取ることができません。データ分類は、お客様がアクセスを要求して承認しない限り、データや結果をNetAppと共有することはありません。
スキャンされたデータは環境内に残ります。
NetApp は機密データにアクセスできず、UI に表示しません。機密データはマスクされます。たとえば、クレジットカード情報の場合は最後の 4 桁が表示されます。
スキャン結果は、データ分類インスタンス内の Elasticsearch に保存されます。
データ分類は、API 呼び出しを通じて Elasticsearch に保存されているデータにアクセスします。このアクセスには認証が必要であり、AES-128 を使用して暗号化されます。 Elasticsearch に直接アクセスするには、ルート アクセスが必要です。