如果治理工具本身成了数据项目的瓶颈,问题出在哪?Snowflake给出的答案是一套叫意图驱动治理(Intent-Driven Governance)的工作流,目前已面向所有账户开放公开预览。它想解决的核心矛盾是:要保护成千上万个敏感对象,每一个都受企业内部定制政策和特定地区、特定行业法规约束,这件事本身就复杂而艰巨。
更麻烦的是组织结构上的割裂。数据域负责人知道哪些数据敏感,数据治理人员负责制定企业级政策,平台管理员编写生产级SQL并握有实施权限——每个角色都掌握着别人需要的信息或能力,但他们之间缺少一个能把彼此连接起来的共享工作流。
结果是敏感数据无法得到充分保护。风险不只来自权限配置错误的用户和系统造成的数据暴露,还包括AI智能体无意间对数据进行访问和使用。
用自然语言描述,剩下的交给系统
意图驱动治理是Snowflake CoCo中一套AI原生的协作式工作流。用户只需用自然语言描述需要保护什么,比如“为我的CUSTOMER_DATA数据库设置意图驱动治理”“保护与我们员工相关的个人身份信息(PII)”,CoCo会理解请求并触发工作流。
工作流随后会询问你希望治理哪些内容、展示它观察到的情况、提出一份以自然语言描述的方案,在获得批准后基于Snowflake原语和最佳实践生成SQL,再请求批准并执行。
这套流程采用规范驱动开发的方法,通过迭代式、分阶段门控的工作流实施治理。每个阶段都会生成一个制品,在进入下一阶段或执行任何操作之前,都必须获得明确批准。每一轮迭代划分为五个阶段:
- 观察(Observe):针对所选范围建立基线,包括数据库、角色、现有策略、标签、分类配置文件和自定义分类器,以及当前尚未受到保护的内容,生成标准化的observation_summary.md。
- 理解意图(Understand intent):记录你希望保护哪些内容、哪些人可以查看未脱敏数据,并通过有针对性的问题确定哪些内容需要保留、哪些需要有意排除在治理范围之外。
- 构建治理规范(Build the governance spec):把每一项自然语言意图映射到能够满足该意图的控制措施上,明确需要创建哪些标签、策略和/或分类配置文件,这些配置将如何运行,以及会影响哪些角色。
- 生成SQL(Generate SQL):治理规范获批后创建实施用的SQL文件,允许下载、提交至Git、与同事共同评审并持续迭代,同时增加不会修改系统状态的预检查,并编写回滚方案。
- 执行并验证(Execute and verify):重新观察账户状态,将实时状态与治理规范比对,衡量合规情况,并记录一个已提交版本作为下一轮迭代的起点。
每一步都是契约,每一步都要人点头
这套工作流把每一项制品都视为一份契约。它能基于现有控制措施继续构建,理解现有标签(包括自定义标签)、策略、分类配置文件和元数据,以及你提供的其他上下文信息。
它要求明确批准:每一步都会生成一项制品,只有在获得人工批准后才会执行。审批关卡具有确定性、可审计,同时也是可选的——你可以在任意阶段停止工作流,取出相应制品,然后手动继续后续流程。
它还进行版本控制:每一次经过验证的执行都会生成一个不可变的已提交版本,包含观察摘要、已批准的意图、治理规范、实施SQL和执行摘要,让你可以像构建软件一样持续构建自己的治理体系。执行摘要会记录获得批准的SQL以及批准人,每一条语句都会映射到它所实现的具体治理规范项。
在敏感数据的定义上,每个团队都需要回答“对我们来说,什么算敏感数据”。意图驱动治理利用CoCo和组织内部上下文来解决这一问题:如果你将内部准则、政策文档或特定行业的合规指南提供给CoCo,这项能力会吸收你对治理的定义,并将其转化为Snowflake可以执行的控制措施——为正确的数据添加标签,编写符合实际需求的策略并执行,同时确保你始终参与其中。
让懂数据的人和有权的人各司其职
治理往往不仅是技术问题,也是协作问题。数据域负责人依然是理解底层数据以及如何保护这些数据的专家,平台管理员则拥有更高级别的权限,熟悉Snowflake原语并能够编写SQL。
意图驱动治理让他们能够快速、顺畅地协作。该工作流可通过CoCo Desktop、CLI和UI使用,用户可以选择自己偏好的工作方式。由于工作流会持久保存带版本信息的制品,相关工作也能共享:数据负责人可以打开Snowflake CoWork,用业务语言描述需要保护的内容并审查治理规范;账户管理员则可以在CoCo中接手同一份草稿,查看具体SQL和预检查证据,然后执行。
这一工作流还能识别不同角色的权限。如果某个角色无法执行某项操作,系统不会只执行部分变更,而是明确指出所需权限,并准备一套可由正确人员执行的操作包。理解数据的人无需拥有实施治理控制的权限,拥有相关权限的人也无需猜测治理意图。
漂移检测:治理不是一次性动作
敏感数据保护永远不是一劳永逸的工作。模式变更、新角色增加以及策略修改每天都在发生。意图驱动治理可以按照你设定的时间计划部署漂移检测任务,用于检查策略、检查分类配置文件、检查角色清单。
具体来说,它会检测脱敏策略DDL是否发生任何修改;监控分类配置是否发生变化,包括自动分类行为或分类范围的变化;标记自获批快照以来账户中新增或移除的任何角色。当相对于你所声明的意图发生高严重级别的变更时,系统会向你的收件箱或Webhook发送警报,警报会显示治理执行过程中出现的漂移,以及可以采取哪些措施进行缓解。
意图驱动治理被定位为数据基础三大支柱中“治理与安全”这一支柱的规模化解决方案,另外两个支柱是互操作性和上下文。它想成为让治理走向自动化、持续化和可靠化的一层能力,目前已面向所有账户提供公开预览。
热门跟贴