Un sistema eficaz de gestión de permisos para un catálogo de datos
Resumen
- Los catálogos de datos combinan metadatos técnicos automatizados con metadatos de negocio actualizados manualmente, lo que requiere un control estricto para garantizar su fiabilidad.
- Un sistema de gestión de permisos es esencial para controlar quién puede acceder, editar o gestionar el contenido del catálogo.
- Entre los requisitos clave se incluyen permisos flexibles y detallados, una visión clara de los derechos de acceso y una administración sencilla.
- Existen tres enfoques principales: el enfoque abierto (crowdsourcing), los permisos basados en el usuario y los permisos basados en los recursos.
- Los permisos basados en recursos ofrecen el mejor equilibrio, ya que permiten un control preciso, transparencia y escalabilidad a medida que aumentan los datos.
El catálogo de datos de una organización mejora todos los activos de datos disponibles basándose en dos tipos de información: por un lado, información puramente técnica que se sincroniza automáticamente desde sus fuentes; y, por otro lado, información empresarial que proviene del trabajo de los administradores de datos. Esta última se actualiza manualmente y, por lo tanto, conlleva una serie de riesgos para toda la organización.
Por lo tanto, es imprescindible contar con un sistema de gestión de permisos para definir y controlar los derechos de acceso de los usuarios del catálogo. En este artículo, detallamos las características fundamentales y los posibles enfoques para crear un sistema de gestión de permisos eficaz, así como la solución implementada por el Catálogo de Datos de la Plataforma de Inteligencia de Datos de Actian.
Sistema de gestión de permisos: una herramienta esencial para toda la organización
Para que los usuarios del catálogo de datos confíen en la información que consultan, es fundamental que la documentación de los objetos catalogados sea pertinente, de alta calidad y, sobre todo, fiable. Tus usuarios deben poder encontrar, comprender y utilizar fácilmente los activos de datos que tienen a su disposición.
El origen de la información de catálogo y la automatización
Un catálogo de datos suele integrar dos tipos de información. Por un lado, existe la información puramente técnica que procede directamente de la fuente de datos. Esta información se sincroniza de forma totalmente automatizada y continua entre el catálogo de datos y cada fuente de datospara garantizar su veracidad y actualidad. Por otro lado, el catálogo contiene toda la documentación empresarial u organizativa, que procede del trabajo de los gestores de datos. Esta información no puede automatizarse; la actualizan manualmente los equipos de gestión de datos de la empresa.
Un sistema de gestión de permisos es un requisito previo para utilizar un catálogo de datos
Para gestionar esta segunda categoría de información, el catálogo debe incluir mecanismos de control de acceso y de introducción de datos. De hecho, no es deseable que cualquier usuario del catálogo de datos de su organización pueda crear, editar, importar, exportar o incluso eliminar información sin haber recibido una autorización previa. Por lo tanto, un sistema de gestión de permisos basado en los usuarios es un requisito imprescindible; desempeña la función de guardián de los derechos de acceso de los usuarios.
Las tres características fundamentales del sistema de gestión de permisos de un catálogo de datos
La implantación de un sistema de gestión de permisos a nivel de toda la empresa está sujeta a una serie de expectativas que deben tenerse en cuenta en su diseño. Entre ellas, en este artículo hemos decidido centrarnos en tres características fundamentales de un sistema de gestión de permisos: su nivel de granularidad y flexibilidad, su legibilidad y auditabilidad, y su facilidad de administración.
Granularidad y flexibilidad
En primer lugar, un sistema de gestión de permisos debe tener el nivel adecuado de granularidad y flexibilidad. Algunas acciones deben estar disponibles en todo el catálogo para facilitar su uso. Otras acciones deben restringirse únicamente a determinadas partes del catálogo. Algunos usuarios tendrán derechos globales sobre todos los objetos del catálogo, mientras que otros estarán limitados a editar únicamente el ámbito que se les haya asignado. Por lo tanto, el sistema de gestión de permisos debe permitir este abanico de posibilidades, desde los permisos globales hasta el nivel más detallado de un objeto del catálogo.
Nuestros clientes son de todos los tamaños y presentan niveles muy heterogéneos de madurez en materia de gobernanza de datos. Algunos son empresas emergentes, otros son grandes empresas. Algunos cuentan con una cultura de datos que ya está bien integrada en sus procesos, mientras que otros se encuentran apenas en los inicios de su proceso de adopción de una cultura de datos. Por lo tanto, el sistema de gestión de permisos debe ser lo suficientemente flexible como para adaptarse a todo tipo de organizaciones.
Legibilidad y verificabilidad
En segundo lugar, un sistema de gestión de permisos debe ser legible y fácil de seguir. Durante una auditoría o una revisión de los permisos del sistema, un administrador que examine un objeto debe poder determinar rápidamente quién tiene la capacidad de modificarlo. Por el contrario, cuando un administrador consulta los detalles del conjunto de permisos de un usuario, debe poder determinar rápidamente el ámbito que se le ha asignado a ese usuario y las acciones autorizadas que puede realizar en él.
Esto simplemente garantiza que las personas adecuadas tengan acceso a las áreas correspondientes y dispongan del nivel de permisos adecuado para su función en la empresa.
¿Alguna vez te has encontrado con un sistema de permisos tan complejo que te resultaba imposible entender por qué un usuario podía acceder a cierta información? ¿O, por el contrario, por qué no podía hacerlo?
Facilidad de gestión
Por último, un sistema de gestión de permisos debe ser capaz de hacer frente al creciente volumen del catálogo. Hoy en día sabemos que vivimos en un mundo de datos: en 2020 se generaban 2,5 exabytes de datos al día, y se estima que en 2025 se generarán 463 exabytes de datos al día. Nuevos proyectos, nuevos productos, nuevos usos: las empresas deben lidiar a diario con la explosión de sus activos de datos.
Para seguir siendo útil, un catálogo de datos debe evolucionar al mismo ritmo que los datos de la empresa. Por lo tanto, el sistema de gestión de permisos debe ser capaz de adaptarse a los cambios en el contenido o incluso a los movimientos de los empleados dentro de la organización.
Diferentes enfoques para el diseño de un sistema de gestión de permisos para un catálogo de datos
Existen diferentes enfoques para diseñar un sistema de gestión de permisos para un catálogo de datos, que cumplen, en mayor o menor medida, con las principales características esperadas y mencionadas anteriormente. En este artículo hemos decidido detallar tres de ellos.
Crowdsourcing
En primer lugar, el enfoque de crowdsourcing, en el que se confía en que la comunidad se autocorrija. Un pequeño grupo de administradores puede moderar el contenido, y todos los usuarios pueden contribuir a la documentación. Normalmente, un sistema de auditoría completa el conjunto para garantizar que no se pierda información por error o por malicia. En este caso, no hay control previo a la documentación, sino una corrección colectiva posterior. Este es el sistema que suelen elegir las enciclopedias en línea, como Wikipedia. Para que estos sistemas funcionen bien, dependen del número de colaboradores y de sus propios conocimientos, ya que la autocorrección solo puede ser eficaz a través de la comunidad.
Este sistema satisface perfectamente la necesidad de claridad: todos los usuarios tienen el mismo nivel de derechos, por lo que no hay dudas sobre el control de acceso de cada uno de ellos. Además, su administración es sencilla: cualquier usuario nuevo tiene el mismo nivel de derechos que el resto, y cualquier objeto nuevo del catálogo de datos es accesible para todos. Por otro lado, no hay forma de gestionar la granularidad de los derechos. Todo el mundo puede hacer y ver todo.
Permiso asociado al usuario
El segundo enfoque para diseñar el sistema de gestión de permisos consiste en utilizar soluciones en las que el ámbito se vincula al perfil del usuario. Cuando se crea un usuario en el catálogo de datos, los administradores le asignan un ámbito que define los recursos que podrá ver y modificar. En este caso, todos los controles se realizan en una fase previa, por lo que un usuario no puede acceder a un recurso de forma involuntaria. Este es el tipo de sistema que utiliza, por ejemplo, un sistema operativo como Windows.
Este sistema tiene la ventaja de ser muy seguro; no existe el riesgo de que un nuevo recurso sea visible o modificable por personas que no tengan autorización para ello. Este enfoque también satisface la necesidad de legibilidad: para cada usuario, todos los recursos accesibles son fáciles de encontrar. El nivel de granularidad esperado también es adecuado, ya que es posible asignar los datos del sistema recurso por recurso.
Por otro lado, la gestión es más compleja: cada vez que se añade un nuevo recurso al catálogo, hay que incorporarlo a los perímetros de dichos usuarios. Es posible superar esta limitación creando ámbitos dinámicos. Para ello, se pueden definir reglas que asignen recursos a los usuarios; por ejemplo, que todos los archivos PDF sean accesibles para tal o cual usuario. Sin embargo, pueden surgir fácilmente reglas contradictorias, lo que complica la legibilidad del sistema.
Permiso asociado al recurso
El último enfoque importante para diseñar el sistema de gestión de permisos de un catálogo de datos consiste en utilizar soluciones en las que las acciones autorizadas se asocian al recurso que se va a modificar. Para cada recurso, los permisos posibles se definen usuario por usuario. Por lo tanto, es el recurso el que tiene su propio conjunto de permisos. Al examinar el recurso, es posible saber de inmediato quién puede verlo o editarlo. Este es, por ejemplo, el tipo de sistema que se utiliza en un sistema operativo tipo UNIX.
La necesidad de legibilidad queda perfectamente satisfecha: un administrador puede ver de inmediato los permisos de los distintos usuarios al consultar el recurso. Lo mismo ocurre con la necesidad de granularidad: este enfoque permite otorgar permisos tanto al nivel más macro, mediante un sistema de herencia, como al nivel más micro, directamente sobre el recurso. Por último, en cuanto a la facilidad de administración, es necesario asignar cada nuevo usuario a los distintos recursos, lo que puede resultar tedioso. Sin embargo, existen sistemas de grupos que pueden mitigar esta complejidad.
El modelo de gestión de permisos del catálogo de datos: sencillo, claro y flexible
Entre estos enfoques, veamos con más detalle el que ha elegido la plataforma Actian Data Intelligence y cómo se aplica.
Se optó por el enfoque basado en los recursos
Resumamos las distintas ventajas y desventajas de cada uno de los enfoques analizados anteriormente. Tanto en los sistemas de gestión de permisos a nivel de recurso como a nivel de usuario, se aborda adecuadamente la necesidad de granularidad: estos sistemas permiten asignar permisos recurso por recurso. Por el contrario, en el caso del crowdsourcing, la filosofía básica es que cualquiera puede acceder a cualquier cosa. La legibilidad es claramente mejor en los sistemas de crowdsourcing o en aquellos en los que los permisos se asocian al recurso. Sigue siendo adecuada en los sistemas en los que los permisos se asocian al usuario, pero a menudo a costa de la simplicidad de la administración. Por último, la simplicidad de la administración está muy optimizada para el enfoque de crowdsourcing y depende de qué se vaya a modificar más: el recurso o los usuarios.
Dado que el enfoque de crowdsourcing no satisface la necesidad de granularidad, lo descartamos. Así pues, nos quedaban dos opciones: los modelos de permisos basados en recursos o los basados en usuarios. Dado que la legibilidad es algo mejor con los permisos basados en recursos, y dado que el contenido del catálogo evolucionará más rápido que el número de usuarios, la opción de permisos basados en usuarios nos pareció la menos relevante.
Por lo tanto, la opción que hemos elegido en la plataforma Actian Data Intelligence ha sido la tercera: los permisos de usuario están vinculados al recurso.
Cómo funciona el sistema de gestión de permisos del catálogo de datos
En el Catálogo de datos de la plataforma Actian Data Intelligence, es posible definir para cada usuario si tiene derecho a manipular los objetos de todo el catálogo, uno o varios tipos de objetos, o solo aquellos que se encuentran dentro de su ámbito de competencia. Esto permite una granularidad máxima, pero también la definición de roles más generales. Por ejemplo, los «superadministradores» podrían tener permiso para actuar sobre partes completas del catálogo, como el glosario.
A continuación, asociamos a cada objeto del catálogo una lista de conservadores, es decir, las personas encargadas de documentar dicho objeto. De este modo, con solo consultar los detalles del objeto, se puede saber de inmediato a quién dirigirse para corregir o completar la documentación, o para resolver cualquier duda al respecto. El sistema resulta, por tanto, claro y fácil de entender. El ámbito de actuación de los usuarios se determina con precisión mediante un sistema granular, que llega hasta el propio objeto del catálogo.
Cuando se añade un nuevo usuario al catálogo, es necesario definir su ámbito de actuación. Por el momento, esta configuración se realiza mediante la edición masiva de objetos. Con el fin de simplificar aún más la gestión, pronto será posible definir grupos específicos de usuarios, de modo que, cuando llegue un nuevo colaborador, ya no será necesario añadirlo por su nombre a cada objeto de su ámbito de actuación. En su lugar, bastará con añadirlo al grupo y se le asignará automáticamente su ámbito de actuación.
Por último, hemos decidido voluntariamente no implementar un flujo de trabajo de validación de la documentación en el catálogo. Creemos que la responsabilidad del equipo es una de las claves del éxito en la adopción de un catálogo de datos. Por eso, el único control que hemos establecido es el que determina los derechos y el ámbito de actuación del usuario. Una vez definidos estos dos elementos, las personas responsables de la documentación tienen libertad para actuar. El sistema se completa con un registro de eventos sobre las modificaciones para permitir una auditabilidad completa, así como un sistema de debate sobre los objetos. Esto permite a todo el mundo sugerir cambios o informar de errores en la documentación.
Si desea obtener más información sobre nuestro modelo de gestión de permisos o sobre nuestro Catálogo de datos.