一、治理与保护你的数据
了解 Salesforce 的信任价值观
Salesforce 将信任(Trust)作为最高优先级,通过四大组件将其付诸实践:
- 状态(Status):实时系统健康与性能透明度——通过 status.salesforce.com 公开可见
- 安全(Security):融入业务的每个环节——不是附加功能,而是平台内置
- 合规(Compliance):遵守全球法规和标准
- 可用性(Availability):需要时可靠访问
信任不是事后补救或附加组件——它从底层开始工程化构建入平台。这一信任基础使平台上的 AI 驱动决策变得可靠且合规。
探索最小权限原则
最小权限原则(Principle of Least Privilege)是 Salesforce 的核心安全实践:只给用户执行任务所需的访问权限——不多、不少。
优势:通过限制暴露面降低安全风险、防止意外修改以稳定 org 流程、通过展示受控访问来支持合规要求。
传统方法的问题:使用权限集控制访问在面对现代数据量和复杂性时变得不灵活且不可扩展——数据增长后,逐个管理权限成为维护噩梦。实时数据摄取、大语言模型和多源异构安全协议的复杂环境需要更现代的治理方法。
超越权限——现代治理挑战
Salesforce《IT 现状报告》揭示了一个"AI 信任鸿沟":
- 48% 的 IT 领导者认为其数据尚未为 AI 做好准备
- 55% 对应用适当的防护措施缺乏信心
Data 360 帮助释放被困数据——但这些数据存储在不同位置、受不同安全协议保护。Data 360 使用 Einstein 信任层保护数据,但数据安全超出 AI 用例范围——许多行业需要基于部门、事业部和位置的访问控制以满足内外部数据隐私法规。核心问题:鉴于这些挑战的规模和复杂性,如何管理治理?
使用数据空间
从用户访问视角,Data 360 提供数据空间(Data Spaces)——按品牌、区域或部门等类别逻辑分区组织数据,隔离数据、元数据和流程。
关键优势:每个团队或区域独立工作的自主性、用户只能看到其可访问空间内数据的访问控制、一个 Data 360 实例即可实现多个逻辑分区的简化架构。
适合使用数据空间:使用单个 Data 360 实例但需管理多个区域/部门/品牌时;业务要求用户只能处理其区域或品牌相关数据时。
不适合:基于地理边界隔离数据以满足数据驻留要求——数据空间不能解决物理数据位置问题(底层基础设施是共享的)。
了解 Data 360 治理框架
对于更灵活和细粒度的控制,Data 360 提供治理框架,结合四大要素:
- 标签(Tags):应用于数据的分类标签——可手动或 AI 自动进行
- 分类(Classifications):如 PII、HIPAA、财务等类别
- 用户属性(User Attributes):用户的角色、区域、部门等属性,用于策略评估
- 策略(Policies):在字段、对象或记录级别一致执行治理的规则
结构化和非结构化数据都被系统性地标注。结果是:正确的人、在正确的时间获取正确的数据——在整个 Data 360 中保持数据安全、合规且治理良好。这就是基于属性的访问控制(ABAC)的大规模应用。
跨行业治理用例
灵活的治理框架支持多种跨行业用例:
- 执行 ABAC:营销人员只能看到其特定国家或地区的客户数据,遵循当地隐私法律
- 分类患者记录为 HIPAA 敏感:仅授权护理团队看到相关数据
- 标记产品、库存和偏好数据为 PII 或区域特定:自动执行正确的访问策略
- 使用客户管理或外部管理的密钥加密财务数据:由你掌控加密密钥
- 通过 Private Connectivity 连接外部系统:确保与数据仓库和外部平台的监管合规与安全数据交换
从医疗到金融服务再到零售,治理框架适配各行业的特定监管要求——使用相同的标签、分类和策略基础设施。
扩展数据安全——平台加密与 Private Connect
除了数据空间、标签和治理策略外,某些行业还需要基于其行业特性的额外保护:
Data 360 平台加密(Platform Encryption):让你完全控制用于加密数据的密钥——由你管理而非 Salesforce。对于有严格数据主权要求的行业至关重要。
Data 360 Private Connect:提供到虚拟私有云(VPC)的安全连接,防止数据暴露于公共互联网。确保 Data 360 与你的私有基础设施之间传输的数据得到保护。
这些功能在治理框架之上提供深度防御——从访问控制到数据分类到静态加密再到传输中的网络安全。
总结与后续
关键要点:
- 信任是 Salesforce 的 #1 价值观——安全、合规和可用性工程化构建入平台
- 最小权限原则是基础,但权限本身无法应对现代数据量的规模扩展
- 数据空间为多品牌、多区域组织提供逻辑分区
- 治理框架通过标签、分类、用户属性和策略实现细粒度、可扩展的 ABAC
- 平台加密和 Private Connect 为受监管行业提供高级保护
接下来深入学习加密:Platform Encryption for Data 360: Quick Look。








