Cet article explique comment ajouter des étiquettes Google en tant que type de données dans un profil de contenu DLP qui peut être utilisé avec l'API de Protection des données.
Présentation
Les étiquettes Google sont des métadonnées qui aident à organiser, à trouver et à appliquer des politiques aux fichiers dans Google Drive. Pour simplifier votre gestion du contrôle des données, vous pouvez utiliser les étiquettes Google existantes comme type de données pour identifier les données avec l'API de Protection des données. Cela vous permet d'aligner l'application DLP avec votre stratégie de classification Google Workspace existante sans redéfinir les étiquettes ou les règles. Le moteur DLP analyse les étiquettes définies dans les métadonnées des fichiers et non dans le contenu réel, ce qui aide à réduire les faux positifs et améliore les performances de l'évaluation des politiques.
Les étiquettes Google ne peuvent être appliquées qu'aux fichiers stockés sur Google Drive et ne sont prises en charge que pour le trafic hors bande.
Pré-requis
Licence Google Cloud Enterprise requise
Ajout des étiquettes Google à l'API de protection des données
Pour ajouter des étiquettes Google à votre API de Protection des données, vous devez :
Configurer l'intégration avec Google Drive dans la Google Cloud Console et l'application de gestion Cato (CMA)
Ajouter les étiquettes aux Profils de Contenu
Créer des règles DLP pour gérer l'accès au contenu basé sur les étiquettes
Étape 1 : Configurer l'intégration avec Google Drive
Pour configurer l'intégration avec Google Drive, vous devez d'abord créer une clé dans la console cloud, puis ajouter l'intégration dans l'application de gestion Cato (CMA).
Configuration de l'intégration dans la Google Cloud Console
Dans la Console Google Cloud, créez une clé privée de compte de service à entrer dans le CMA.
Pour configurer l'intégration de Google Drive et Workspace :
Dans votre Console Google Cloud, cliquez sur Sélectionner un Projet.
Cliquez sur Nouveau Projet.

Choisissez un Nom et un Emplacement puis cliquez sur Créer.
Accédez à APIs et Services > Bibliothèque.
Recherchez Admin SDK.

Cliquez sur Admin SDK API puis cliquez sur Activer.

Accédez à IAM & Administration > Comptes de Service.

Sélectionnez le projet que vous avez créé à l'étape deux et cliquez sur Créer un Compte de Service.
Ajoutez un ID de compte de service puis cliquez sur Créer et continuer.
Dans la liste déroulante Sélectionner un rôle, choisissez Audit Manager Admin (vous pouvez rechercher ce rôle).

Cliquez sur Done.
Cliquez sur le compte de service que vous avez créé et accédez à l'onglet Clés,
Cliquez sur Ajouter une clé > Créer une nouvelle clé.
Choisissez le type de clé JSON et cliquez sur Créer.
Un fichier JSON contenant la clé privée est téléchargé.
Copiez et sauvegardez la clé privée afin qu'elle puisse être ajoutée au CMA.
Dans la console d'administration Google, accédez à Sécurité > Contrôle des Accès et des Données > Contrôle API.
Sous Délégation à l'échelle du domaine, sélectionnez Gérer la Délégation à l'Échelle du Domaine.
Cliquez sur Ajouter Nouveau.
Ajoutez l'ID Client du Compte de Service. Vous pouvez le trouver sur la page du Compte de Service.
Ajoutez ces autorisations :
https://www.googleapis.com/auth/drive.labels.readonly
Cliquez sur Autoriser.
Naviguez vers https://console.cloud.google.com/projectselector2/apis/api/drivelabels.googleapis.com/overview
Cliquez sur Sélectionner un projet et cliquez sur le Projet que vous avez créé.
Sur la page de l'API des étiquettes Drive, cliquez sur Activer.
Configuration de l'intégration dans l'application de gestion Cato
Une fois que vous avez créé la clé privée, ajoutez les détails dans la CMA.
Pour créer le Connecteur API dans le CMA :
Dans le menu de navigation, cliquez sur Ressources > Intégrations.
Cliquez sur l'onglet Intégrations Activé.
Cliquez sur New.
Le panneau Nouvelle Intégration s'ouvre.
Sélectionnez l'application SaaS que vous souhaitez ajouter.
Note : Entrez la clé privée au format JSON.
Dans la liste déroulante Capacité, sélectionnez Étiquettes de sensibilité.
Ajoutez les détails créés au cours de l'étape un.
Cliquez sur Sauvegarder.
L'application est visible sur le tableau des Applications intégrées avec un statut Connecté.
Étape 2 : Ajouter les étiquettes aux profils de Contenu
Après avoir créé l'intégration, vous pouvez ajouter les étiquettes à un profil de contenu. Pour plus d'informations, consultez Créer des profils de contenu DLP.
Pour ajouter des étiquettes aux profils de contenu :
Dans le menu de navigation, sélectionnez Sécurité > Types de Données & Profils, puis sélectionnez l'onglet Types de Données.
Dans Étiquettes de sensibilité, cliquez sur Nouveau. Le panneau Ajouter une étiquette de sensibilité s'ouvre.
Sélectionnez l'option Récupérer les labels.

Dans la liste déroulante Choisir le connecteur, sélectionnez le connecteur Google.
Dans la liste déroulante Nom de l'étiquette importée, choisissez l'étiquette que vous souhaitez ajouter à un profil de contenu.
(Facultatif) Cliquez sur Valider l'étiquette de sensibilité pour téléverser et analyser un fichier de test afin de valider l'étiquette.
Cliquez sur Appliquer.
Dans l'onglet Profils DLP, cliquez sur Nouveau.
Le panneau Ajouter un profil de contenu s'ouvre.
Ajoutez un Nom pour le profil.
Dans la section Types de données, cliquez sur Ajouter et choisissez Étiquettes Google.

Choisissez l'étiquette à ajouter au profil.
Cliquez sur Appliquer puis Appliquer.
Étape 3 : Créer des règles DLP pour gérer l'accès au contenu basé sur les étiquettes
Après avoir créé des profils de contenu avec des étiquettes Google, vous pouvez les ajouter aux règles de Protection des données
Pour créer des règles DLP :
Dans le menu de navigation, cliquez sur Sécurité > API d'application & de données.
Dans l'onglet Protection des données, cliquez sur Nouveau.
Le Nouveau Règle panneau s'ouvre.
Dans la liste déroulante Connecteur d'application, choisissez Google Drive.
Configurez la règle comme requis. Dans la section Profils de contenu, choisissez le profil que vous avez créé à l'étape 2.
Cliquez sur Sauvegarder.