一、理解数据治理的重要性
为什么数据治理至关重要
每一次点击、购买和服务请求都会产生数据,数据的质量决定了你了解客户、个性化体验和满足合规要求的能力。在传统数据管理中,访问控制通常是一个对象、一个权限地手动管理,但这种方式无法随数据规模的扩张而扩展。
没有可靠、治理良好的数据,团队会陷入混乱、客户会感到沮丧,企业也会面临合规失败的风险。本单元将探讨治理为何如此关键、缺失治理会发生什么,以及 Salesforce Data 360 如何帮助你构建强大的治理框架。
认识 Northern Trail Outfitters
Northern Trail Outfitters(NTO)是一家知名的户外运动装备零售商。随着业务增长,NTO 管理的数据也在不断增加——客户遍布多个地区、销售渠道和忠诚度计划。但增长也带来了新的挑战:
- 营销和服务团队各自持有略有差异的客户画像版本
- 部分敏感数据字段被过多的人访问
- 由于策略执行不一致,合规审查耗时更长
为了解决这些问题,确保信任、一致性和合规,NTO 管理层决定投入建设一套强大的数据治理策略。
治理缺失的风险
如果治理薄弱或缺失,会发生什么?
- 数据泄露:敏感信息可能被暴露,损害品牌声誉
- 访问不一致:团队可能使用同一数据的不同版本,导致营销活动或服务请求出错
- 监管与审计失败:如果无法证明谁访问了哪些数据及原因,就可能因 GDPR、CCPA 等隐私法规而面临罚款
- 浪费时间:团队花数小时手动清洗数据,而不是创造价值
此前在 NTO,一次被忽略的治理步骤曾导致客服代理在电话中意外泄露了客户的完整信用卡号,后果立竿见影:客户投诉、紧急内部安全审计、服务团队强制再培训,以及品牌信任的长期损害。一套正确的治理策略能够规避这些风险。
Data 360 的关键治理能力
Salesforce Data 360 为 NTO 提供了可扩展、可落地的数据治理能力:
| 能力 | 作用 |
|---|---|
| 标记与分类 | 用 pii.email、confidential 等标签标注数据,标签可组织为分类(classifications) |
| 策略与执行 | 基于用户属性和数据属性定义谁能查看、编辑或遮蔽数据 |
| 访问控制 | 通过记录级(RLS)、字段级(FLS)、基于角色(RBAC)和基于属性(ABAC)的访问控制管理权限 |
| 动态数据遮蔽 | 对部分用户显示遮蔽值,对另一些用户显示完整值 |
这些能力共同帮助 NTO 保持合规、保护客户数据,并让数据随时可用。
小结
你已经看到了治理对客户信任、合规和业务效率的重要性,也探索了 Data 360 实现治理的关键能力。接下来,你将学习如何从零开始设计一套治理策略,把这些概念落实到你的组织中。
二、设计你的治理策略
第一单元告诉我们,治理需要从设计开始。接下来,我们来看如何为数据治理打下坚实的地基。
构建坚实的数据治理基础
数据治理的第一步是确定哪些数据需要特殊处理。由于并非所有数据都同样敏感,关键是要识别并标注最重要的信息——这就是标记(Tagging)与分类(Classification)的作用。当数据被正确标记后,策略才能更有效地工作——保护敏感数据、简化合规流程,让团队专注于可信数据。
按敏感度标记和分类数据
在 NTO,数据团队首先审查来自三个主要来源的数据:
- 在线订单:包含姓名、邮箱、收货地址和支付方式
- 零售 POS 系统:包含忠诚度计划编号、购买历史和收据
- 忠诚度注册:包含客户偏好、出生日期和同意标记
团队优先标记个人身份信息(PII),如姓名、电话号码和支付详情;同时识别出于竞争原因需要保护的交易数据(如购买历史)。
重点应放在影响隐私、合规或关键决策的数据上——标记一切虽然诱人,但会带来不必要的负担。
规划分类法和层级
确定数据后,NTO 创建了一套分类法(Taxonomy)——组织中所有标签的完整、层级化分类,作为主蓝图确保标签在各处一致应用。
Data 360 支持父子标签层级,将标签组织为多级逻辑结构。例如:
- 个人信息(父标签)
- 邮箱地址(子标签)
- 电话号码(子标签)
这种结构支持策略继承:如果给字段分配了「邮箱地址」子标签,Data 360 会自动应用「个人信息」父标签,从而自动执行与父标签关联的所有策略。清晰的分类法也让编写策略更简单——可以针对整个类别应用规则,而不是逐个字段标记。
用 AI 自动标记
对于只有少量 Data 360 对象的小型 org,手动标记尚可接受,但它无法扩展——耗时、易出错,一次误分类就可能导致安全或合规问题。随着数据量增长,手动标记很快变得低效。此时应考虑使用 AI 标记来处理大规模重复性分类,仅在起步阶段或标记少量对象时保留手动标记。
NTO 使用 AI 驱动的标记和传播来加速流程:
- AI 驱动标记:名为 Suggest Tags 的功能使用大语言模型(LLM)分析对象和字段的元数据(如名称和描述),推荐相关标签。关键的是,它不会扫描字段中的实际数据,从而保护客户数据隐私。管理员仍需审核并批准这些建议。
- 传播(Propagation):该机制自动将标签从源数据对象扩展到相关的下游对象(如统一个人画像),确保跨数据源的一致性,防止敏感数据从治理缝隙中漏出。
这种混合方法帮助 NTO 更快地分类数据,同时不失去对准确性的控制。
案例:NTO 实战
NTO 的数据团队在忠诚度数据上使用 AI 标记,自动识别出生日期、邮箱等字段;确认结果后,将标签传播到 POS 和在线订单系统中所有相关对象。
当他们发现一个标记错误的字段——一个被误标为 PII 的非敏感内部代码——就手动调整标签。这种混合方法帮助他们更快分类,同时保持对准确性的掌控。
三、设置你的策略框架
数据分类完成后,下一步是控制数据的访问方式——这就是策略(Policies)登场的地方。
构建合适的策略组合
策略定义了谁能看到数据、能看到多少、以及在什么条件下能看到。一个设计良好的策略框架需要在安全与可用性之间取得平衡——既保护数据,又不拖慢业务运营。
选择合适的策略类型
Data 360 中基于策略的治理,其核心模型是基于属性的访问控制(ABAC)。这种灵活的模型根据用户属性(如部门、角色)和数据属性(如你应用的标签和分类)的组合来授予或拒绝访问,是从僵化的基于角色控制的一次根本性转变。
在 NTO,数据团队组合使用多种策略来保护客户数据:
- 数据访问策略:在对象、字段和记录级别控制谁能访问数据,是限制数据可见性的主要工具。例如,只允许财富管理部门用户访问标记为「财富管理数据」的对象。
- 动态数据遮蔽策略:在查询时对未授权用户遮蔽敏感信息。例如,只向客服代理显示社保号的后四位。
创建策略时,必须理解优先级规则:deny 策略始终覆盖 allow 策略。
在策略中使用标签和分类
由于 NTO 已经为数据打了标签,现在可以把这些标签作为 ABAC 策略中的策略属性。标签充当决定谁能访问特定数据的条件。当策略运行时,它检查每个数据对象上的标签值并应用相应的访问规则。
例如:标签 Financial Data.Account Info 对应的访问策略规则是——拒绝任何没有「Finance Team User」权限的用户访问。
这种方法让 NTO 的策略保持灵活和可扩展:如果团队日后用财务相关数据标记一个新字段,同样的标签会自动应用该策略,无需额外设置。
避免策略过载
策略并非越多越好。过于严格的规则会让用户沮丧,并催生绕过治理的变通做法。应在安全与可用性之间找到平衡。
NTO 的数据管理员遵循以下最佳实践:
- 保持策略简单:复杂的条件更难维护和排查
- 避免重复:尽可能复用标签、类别和属性
- 尽早测试策略:在向所有人推广前,先确认真实用户角色的可用性
案例:NTO 实战
NTO 应用了三层策略进行保护:
- ABAC 策略:营销用户只能看到选择加入促销活动的客户
- 动态遮蔽策略:呼叫中心的承包商看到遮蔽后的邮箱地址,但仍能高效处理工单
- RLS 策略:区域经理只能看到自己门店的数据
这种分层方法在保护敏感数据的同时,让每个团队都能顺畅工作。
四、管理 Allow All 策略
最后,我们需要管理组织默认的安全姿态——特别是 Allow All 策略。
理解默认的数据治理姿态
为避免中断业务,所有新建和已有的 Data 360 org 都从预激活的 Allow All 策略开始。该策略授予用户对其分配的数据空间内所有对象的访问权,模拟了引入细粒度治理控制之前的行为。
例如,一个已在使用 Data 360 的老组织在 Allow All 策略生效期间继续平稳运行,同时管理员设计更有针对性的访问策略;一个首次设置 Data 360 的新组织也从相同的 Allow All 策略开始,让用户在应用更严格的治理规则前先探索和理解其数据模型。
Allow All 策略的功能与风险
Allow All 策略充当桥梁,在你规划向细粒度、基于策略的模型过渡期间确保访问的连续性。但它的存在有重要影响:
只要 Allow All 策略处于激活状态,它就会建立一个普遍访问的基线。这意味着你创建的任何细粒度 allow 策略都不会生效,因为 Allow All 策略已经授予了访问权;只有 deny 策略会被执行,因为它们始终具有优先权。
因此,NTO 管理员的主要长期目标是规划 Allow All 策略的最终删除——只有删除它之后,细粒度 allow 策略才会开始生效,从而实现真正的最小权限访问模型。
停用的战略方法
在没有计划的情况下直接删除 Allow All 策略,可能会立即撤销所有用户的数据访问权,导致业务停摆。因此必须把策略删除当作一个战略项目来处理。
NTO 数据团队应遵循以下分阶段方法:
- 阶段一:审计与设计。先不要删除策略,盘点所有当前的数据访问模式,了解谁需要访问什么,并据此设计新的细粒度 ABAC Allow 策略。
- 阶段二:构建与测试。在 Allow All 策略仍激活的情况下,构建所有新的细粒度 Allow 和 Deny 策略——不会影响当前用户。
- 阶段三:沟通。告知用户即将发生的数据访问管理变化,并安排过渡的维护窗口。
- 阶段四:执行切换。在计划窗口内,停用并删除 Allow All 策略,然后立即激活所有新的细粒度 ABAC 策略。
- 阶段五:验证与支持。切换后与用户协作,确认其访问级别正确,并做好排查准备。
小结:完整的治理旅程
你现在已经走完了 Data 360 治理的完整旅程:从理解治理的战略重要性,到设计可扩展的标记框架,再到用智能策略执行访问控制,最后管理组织的默认安全姿态。
你已经探索了 Data 360 的治理如何保护敏感信息、建立客户信任、支持合规——同时让团队保持高效工作。有了这些概念,你就能构建既保护敏感数据、又满足合规需求、还能让业务顺畅运行的治理框架。






















