文档
RTBF Wizard
执行带内置治理的 LGPD Art. 18(Right-to-be-Forgotten)删除请求。Approved-by、ticket-ref、哈希的 subjectId 和防篡改报告。
它是什么
一个 2-tab 的 workspace tab(Manifest + Report),引导操作员完成受控删除请求。Manifest 声明 subject(哈希,从不明文)、模式(mask 或 delete)、要触及的 namespaces、批准者和原始 ticket。engine 逐步执行,在 per-step 失败时继续,并在最后生成不可变的 RtbfReport。
何时使用
当数据主体提交 LGPD Art. 18 删除请求时。此 wizard 为 DPO 提供带加密证据的受控执行路径 — 不是 shell script。
如何打开
- 在 NoSqlStudio 桌面应用中,打开 Tools 菜单 → RTBF Wizard,或按 Ctrl+Alt+Shift+R。
- workspace tab 打开,带两个 tabs:Manifest(表单)和 Report(执行后读取)。
- 在点击 Execute 之前端到端填写 Manifest tab。
填写 manifest
- Subject ID — 粘贴 subject 的标识符(email / CPF / 客户 id)。engine 立即对其哈希(SHA-256)并丢弃明文 — 仅存储哈希。
- 模式 — 选择 "mask"(通过 DataMask engine 替换为匿名值)或 "delete"(硬删除匹配的文档)。
- Namespaces — 列出要触及的 collections。如果您有,engine 读取 subject-owned namespaces 的 registry,否则接受手动列表。
- Approved by — 授权删除的人的姓名 + 角色。必填。
- Ticket ref — 您的 ticket 系统参考(JIRA / Service Now / ANPD 案例 id)。必填。
- 理由 — 自由文本说明。必填。
执行
点击 Execute。engine 逐个处理 namespaces。如果某步失败,engine 继续下一个 namespace(以便部分删除始终被记录)。每步后审计日志获得一条 rtbf.step 行;最后一步后一条 rtbf.complete 行汇总运行。
报告
Report tab 显示 RtbfReport:哈希的 subjectId、模式、每个 namespace 及其 outcome(success / error / skipped)和行数,以及加密 seal。您可以将此报告导出为 PDF 用于 ticket 附件。
限制(v1)
- "delete" 模式实际上发出 deleteMany;它不重写 WiredTiger 页面。对于存储级删除(例如粉碎底层磁盘块),与 infra ops 后续处理 — wizard 记录应用级操作。
- subjectId 哈希使用 SHA-256,无 per-request salt。如果您的威胁模型包括可以暴力破解哈希的对手(小 ID 空间),粘贴前预加密 subject id。
- 如果您的数据在未注册为 NoSqlStudio 连接的联合 clusters 中分片,您必须在每个上分别运行 RTBF — wizard 只能看到活动连接看到的内容。