Classificatie van gegevensontdekking &

van toepassing op:Azure SQL DatabaseAzure SQL Managed InstanceAzure Synapse Analytics-

Data Discovery & Classificatie maakt deel uit van Azure SQL Database, Azure SQL Managed Instance en Azure Synapse Analytics. Het biedt basismogelijkheden voor het detecteren, classificeren, labelen en rapporteren van gevoelige gegevens in uw databases.

Uw meest gevoelige gegevens kunnen zakelijke, financiële, gezondheidszorg- of persoonlijke gegevens bevatten. Het kan fungeren als infrastructuur voor:

  • Helpen voldoen aan standaarden voor gegevensprivacy en vereisten voor naleving van regelgeving.
  • Verschillende beveiligingsscenario's, zoals bewakingstoegang (controle) tot gevoelige gegevens.
  • Toegang tot databases die zeer gevoelige gegevens bevatten controleren en de beveiliging daarvan versterken.

Zie SQL Data Discovery & Classificationvoor meer informatie over SQL Server on-premises.

Notitie

Labelgebaseerde toegangsbescherming die gebruikmaakt van Microsoft Purview Informatiebeveiliging-beleid (preview) is buiten gebruik gesteld en niet langer beschikbaar. Voor meer informatie, zie Microsoft Purview Informatiebeveiliging-beleidslijnen voor Azure SQL Database.

Wat is Gegevensdetectie & Classificatie?

Data Discovery & Classification ondersteunt momenteel de volgende mogelijkheden:

  • Detectie en aanbevelingen: De classificatie-engine scant uw database en identificeert kolommen die mogelijk gevoelige gegevens bevatten. Het biedt u vervolgens een eenvoudige manier om aanbevolen classificatie te controleren en toe te passen via Azure Portal.

  • labelen: U kunt vertrouwelijkheidsclassificatielabels permanent toepassen op kolommen met behulp van nieuwe metagegevenskenmerken die zijn toegevoegd aan de SQL Server-database-engine. Deze metagegevens kunnen vervolgens worden gebruikt voor controlescenario's op basis van gevoeligheid.

  • gevoeligheid voor queryresultatenset: De gevoeligheid van een queryresultatenset wordt in realtime berekend voor controledoeleinden.

  • Zichtbaarheid: U kunt de status van de databaseclassificatie weergeven in een gedetailleerd dashboard in Azure Portal. U kunt ook een rapport in Excel-indeling downloaden om te gebruiken voor nalevings- en controledoeleinden en andere behoeften.

Gevoelige kolommen detecteren, classificeren en labelen

In deze sectie worden de stappen beschreven voor:

  • Kolommen detecteren, classificeren en labelen die gevoelige gegevens in uw database bevatten.
  • De huidige classificatiestatus van uw database weergeven en rapporten exporteren.

De classificatie bevat twee metagegevenskenmerken:

  • Labels: de belangrijkste classificatiekenmerken die worden gebruikt om het vertrouwelijkheidsniveau te definiëren van de gegevens die zijn opgeslagen in de kolom.
  • informatietypen: kenmerken die gedetailleerdere informatie bieden over het type gegevens dat in de kolom is opgeslagen.

Information Protection-beleid

Azure SQL biedt zowel SQL Information Protection-beleid als Microsoft Information Protection-beleid in gegevensclassificatie en u kunt een van deze twee beleidsregels kiezen op basis van uw behoeften.

schermopname van information protection-beleidstypen.

SQL Information Protection-beleid

Gegevensdetectie & Classificatie wordt geleverd met een ingebouwde set vertrouwelijkheidslabels en informatietypen met detectielogica die systeemeigen is voor de logische SQL-server. U kunt de beveiligingslabels blijven gebruiken die beschikbaar zijn in het standaardbeleidsbestand of u kunt deze taxonomie aanpassen. U kunt een set en classificatie definiëren van classificatieconstructies specifiek voor uw omgeving.

Uw classificatietaxonomie definiëren en aanpassen

U definieert en past uw classificatietaxonomie op één centrale plaats aan voor uw hele Azure-organisatie. Deze locatie bevindt zich in Microsoft Defender voor Cloud, als onderdeel van uw beveiligingsbeleid. Alleen iemand met beheerdersrechten voor de hoofdbeheergroep van de organisatie kan deze taak uitvoeren.

Als onderdeel van beleidsbeheer kunt u aangepaste labels definiëren, rangschikken en koppelen aan een geselecteerde set informatietypen. U kunt ook uw eigen aangepaste gegevenstypen toevoegen en deze configureren met tekenreekspatronen. De patronen worden toegevoegd aan de detectielogica voor het identificeren van dit type gegevens in uw databases.

Voor meer informatie, zie Het beleid voor SQL-gegevensbeveiliging aanpassen in Microsoft Defender voor Cloud (Preview).

Nadat het organisatiebrede beleid is gedefinieerd, kunt u afzonderlijke databases blijven classificeren met behulp van uw aangepaste beleid.

Database classificeren in sql Information Protection-beleidsmodus

Notitie

In het onderstaande voorbeeld wordt Azure SQL Database gebruikt, maar u moet het juiste product selecteren dat u wilt configureren voor data detectie en &-classificatie.

  1. Ga naar de Azure Portal.

  2. Ga naar Gegevensdetectie & Classificatie onder de kop Beveiliging in het deelvenster Azure SQL Database. Het tabblad Overzicht bevat een overzicht van de huidige classificatiestatus van de database. De samenvatting bevat een gedetailleerde lijst met alle geclassificeerde kolommen, die u ook kunt filteren om alleen specifieke schemaonderdelen, informatietypen en labels weer te geven. Als u nog geen kolommen hebt geclassificeerd, gaat u verder met stap 4.

    Screenshot van het tabblad Overzicht met Data Discovery & Classification gemarkeerd.

  3. Als u een rapport wilt downloaden in Excel-indeling, selecteert u Exporteren in het bovenste menu van het deelvenster.

  4. Als u uw gegevens wilt classificeren, selecteert u het tabblad Classificatie op de pagina Gegevensdetectie & Classificatie.

    De classificatie-engine scant uw database op kolommen met mogelijk gevoelige gegevens en biedt een lijst met aanbevolen kolomclassificaties.

  5. Classificatieaanbevelingen weergeven en toepassen.

    • Als u de lijst met aanbevolen kolomclassificaties wilt weergeven, selecteert u het deelvenster aanbevelingen onderaan het deelvenster.

    • Als u een aanbeveling voor een specifieke kolom wilt accepteren, schakelt u het selectievakje in de linkerkolom van de relevante rij in. Als u alle aanbevelingen wilt markeren als geaccepteerd, schakelt u het meest linkse selectievakje in de koptekst van de aanbevelingentabel in.

    • Als u de geselecteerde aanbevelingen wilt toepassen, selecteert u Geselecteerde aanbevelingen accepteren.

    Screenshot van aanbevelingen voor classificatie.

    Notitie

    De aanbevelingsengine, die automatische gegevensdetectie en aanbevelingen voor gevoelige kolommen biedt, wordt uitgeschakeld wanneer de beleidsmodus Microsoft Purview Informatiebeveiliging wordt gebruikt.

  6. U kunt kolommen ook handmatig classificeren, als alternatief of naast de classificatie op basis van aanbevelingen:

    1. Selecteer Classificatie toevoegen in het bovenmenu van het paneel.

    2. Selecteer in het contextvenster dat wordt geopend het schema, de tabel en de kolom die u wilt classificeren en het informatietype en het vertrouwelijkheidslabel.

    3. Selecteer Classificatie toevoegen onderaan het contextvenster.

    Screenshot die laat zien hoe je handmatig classificatie toevoegt.

  7. Als u uw classificatie wilt voltooien en de databasekolommen permanent wilt labelen (taggen) met de nieuwe classificatiemetagegevens, selecteert u Opslaan op de pagina Classificatie.

Microsoft Purview Informatiebeveiliging-beleid

Notitie

Microsoft Information Protection (MIP) is omgedoopt tot Microsoft Purview Informatiebeveiliging. Zowel "MIP" als "Microsoft Purview Informatiebeveiliging" worden in dit document door elkaar gebruikt, maar verwijzen naar hetzelfde concept.

Microsoft Purview Informatiebeveiliging-labels bieden een eenvoudige en uniforme manier voor gebruikers om gevoelige gegevens uniform te classificeren in verschillende Microsoft-toepassingen. MIP-vertrouwelijkheidslabels worden gemaakt en beheerd in de Microsoft Purview-complianceportal. Zie Vertrouwelijkheidslabels maken en publicerenvoor meer informatie over het maken en publiceren van MIP-gevoelige labels in de Microsoft Purview-complianceportal.

Vereisten om over te schakelen naar Microsoft Purview Informatiebeveiliging-beleid

  • Als u informatiebeveiligingsbeleid instelt/wijzigt in Azure SQL Database, wordt het respectieve informatiebeveiligingsbeleid ingesteld voor alle databases onder de tenant. De gebruiker of persona moet over tenantbrede Beveiligingsbeheerder machtigingen beschikken om het informatiebeveiligingsbeleid te wijzigen van SQL Information Protection naar MIP-beleid, of andersom.

  • De gebruiker of persona met een tenantbrede beveiligingsbeheerder machtiging kan beleid toepassen op het niveau van de hoofdbeheergroep van de tenant. Zie Tenantbrede machtigingen verlenen aan uzelfvoor meer informatie.

    Screenshot van een Azure portal-verzoek voor tenant-level Security Admin-rechten.

  • Uw tenant heeft een actief Microsoft 365-abonnement en u hebt labels gepubliceerd voor de huidige gebruiker. Zie Vertrouwelijkheidslabels en hun beleidmaken en configureren voor meer informatie.

Database classificeren in microsoft Purview Information Protection-beleidsmodus

  1. Ga naar de Azure Portal.

  2. Navigeer naar uw database in Azure SQL Database

  3. Ga naar Data Discovery & Classificatie onder de kop Beveiliging in het databasedeelvenster.

  4. Als u Microsoft Information Protection-beleidwilt selecteren, selecteert u het tabblad Overzicht en selecteert u configureren.

  5. Selecteer Microsoft Information Protection-beleid in de Information Protection--opties en selecteer Opslaan.

    schermopname van het selecteren van Microsoft Information Protection-beleid voor Azure SQL Database.

  6. Als je naar het tabblad Classificatie gaat of classificatie toevoegt selecteert, zie je Microsoft 365 gevoeligheidslabels verschijnen in de keuzelijst Gevoeligheidslabels.

    Screenshot van de keuzemenu met gevoeligheidslabels.

    schermopname van vertrouwelijkheidslabel op het tabblad Classificatie.

  • Het informatietype is [n/a] terwijl u in de MIP-beleidsmodus bent en de automatische gegevensdetectie-aanbevelingen & uitgeschakeld blijven.

  • Een waarschuwingsicoon kan verschijnen bij een reeds geclassificeerde kolom als de kolom is geclassificeerd met een ander Information Protection-beleid dan het huidige beleid. Als bijvoorbeeld de kolom eerder is geclassificeerd met een label met SQL Information Protection beleid en je nu in Microsoft Information Protection beleidmodus zit, zie je een waarschuwingsicoon bij die specifieke kolom. Het waarschuwingsicoon is informatief en geeft geen probleem aan.

    Schermopname van waarschuwingen voor geclassificeerde kolommen vanwege verschillende Information Protection-beleidsregels.

Microsoft Purview Informatiebeveiliging-beleidsregels voor Azure SQL Database

Belangrijk

Microsoft Purview Informatiebeveiliging-beleidsregels voor Azure SQL Database zijn buiten gebruik gesteld. Je kunt toegangscontrole op gevoelige kolommen niet langer configureren of afdwingen via Microsoft Purview Informatiebeveiliging (MIP) toegangsbeleid, en bestaande toegangsbeleid die via deze functie zijn geconfigureerd, worden niet langer gehandhaafd.

Voorheen ondersteunde Azure SQL Database het afdwingen van toegangscontrole op kolommen die waren gelabeld met Microsoft Purview Informatiebeveiliging-gevoeligheidslabels door gebruik te maken van Purview-toegangsbeleid.

Microsoft Purview-beschermingsbeleid dat toegang via gevoeligheidslabels regelt, is nog steeds beschikbaar in Microsoft Fabric. Voor meer informatie, zie Beschermingsbeleid in Microsoft Fabric.

Toegang tot gevoelige gegevens controleren

Een belangrijk aspect van de classificatie is de mogelijkheid om de toegang tot gevoelige gegevens te bewaken. Azure SQL Auditing bevat een veld in het auditlogboek genaamd data_sensitivity_information. Dit veld registreert de gevoeligheidsclassificaties (labels) van de data die een query teruggeeft. Hier volgt een voorbeeld:

Screenshot van de resultatenset van een voorbeeld van een auditlogquery.

Deze T-SQL-activiteiten zijn controleerbaar met gevoeligheidsinformatie:

  • ALTER TABLE ... DROP COLUMN
  • BULK INSERT
  • SELECT
  • DELETE
  • INSERT
  • MERGE
  • UPDATE
  • UPDATETEXT
  • WRITETEXT
  • DROP TABLE
  • BACKUP
  • DBCC CloneDatabase
  • SELECT INTO
  • INSERT INTO EXEC
  • TRUNCATE TABLE
  • DBCC SHOW_STATISTICS
  • sys.dm_db_stats_histogram

Gebruik sys.fn_get_audit_file om informatie te retourneren uit een auditbestand dat is opgeslagen in een Azure Storage-account.

Machtigingen

Deze ingebouwde rollen kunnen de gegevensclassificatie van een database lezen:

  • Eigenaar
  • Lezer
  • Donateur
  • SQL Beveiligingsbeheer
  • Beheerder voor gebruikerstoegang

Dit zijn de vereiste acties om de gegevensclassificatie van een database te lezen:

  • Microsoft.Sql/servers/databases/currentSensitivityLabels/*
  • Microsoft.Sql/servers/databases/recommendedSensitivityLabels/*
  • Microsoft.Sql/servers/databases/schemas/tables/columns/sensitivityLabels/*

Deze ingebouwde rollen kunnen de gegevensclassificatie van een database wijzigen:

  • Eigenaar
  • Donateur
  • SQL Beveiligingsbeheer

Dit is de vereiste actie om de gegevensclassificatie van een database te wijzigen:

  • Microsoft.Sql/servers/databases/schemas/tables/columns/sensitivityLabels/*

Meer informatie over op rollen gebaseerde machtigingen in Azure RBAC-.

Notitie

De ingebouwde rollen van Azure SQL in deze sectie zijn van toepassing op een speciale SQL-pool (voorheen SQL DW), maar zijn niet beschikbaar voor speciale SQL-pools en andere SQL-resources binnen Azure Synapse-werkruimtes. Voor SQL-bronnen in Azure Synapse-werkruimtes gebruik je de beschikbare acties voor dataclassificatie om aangepaste Azure-rollen te creëren die nodig zijn voor labeling. Voor meer informatie over de bewerkingen van de Microsoft.Synapse/workspaces/sqlPools leverancier, zie Microsoft.Synapse.

Classificaties beheren

U kunt T-SQL, een REST API of PowerShell gebruiken om classificaties te beheren.

T-SQL gebruiken

U kunt T-SQL gebruiken om kolomclassificaties toe te voegen of te verwijderen en om alle classificaties voor de hele database op te halen.

Notitie

Wanneer u T-SQL gebruikt om labels te beheren, is er geen validatie dat labels die u toevoegt aan een kolom in het informatiebeveiligingsbeleid van de organisatie bestaan (de set labels die worden weergegeven in de portalaanbeveling). Het is dus aan u om dit te valideren.

Zie de volgende verwijzingen voor informatie over het gebruik van T-SQL voor classificaties:

PowerShell-cmdlets gebruiken

Beheer classificaties en aanbevelingen voor Azure SQL Database en Azure SQL Managed Instance met behulp van PowerShell.

PowerShell-cmdlets voor Azure SQL Database

PowerShell-cmdlets voor Azure SQL Managed Instance

De REST API gebruiken

U kunt de REST API gebruiken om classificaties en aanbevelingen programmatisch te beheren. De gepubliceerde REST API ondersteunt de volgende bewerkingen:

  • maken of bijwerken: hiermee wordt het vertrouwelijkheidslabel van de opgegeven kolom gemaakt of bijgewerkt.
  • Verwijderen: Hiermee verwijdert u het vertrouwelijkheidslabel van de opgegeven kolom.
  • Aanbeveling uitschakelen: hiermee worden vertrouwelijkheidsaanaanvelingen voor de opgegeven kolom uitgeschakeld.
  • Aanbeveling inschakelen: Hiermee worden vertrouwelijkheidsaanbevelingen voor de opgegeven kolom ingeschakeld. (Aanbevelingen zijn standaard ingeschakeld voor alle kolommen.)
  • Ophalen: hiermee haalt u het vertrouwelijkheidslabel van de opgegeven kolom op.
  • Lijst huidige per database: Hiermee haalt u de huidige vertrouwelijkheidslabels van de opgegeven database op.
  • Lijst Aanbevolen Door Database: Haalt de aanbevolen vertrouwelijkheidslabels van de opgegeven database op.

Metagegevens van classificaties ophalen met behulp van SQL-stuurprogramma's

U kunt de volgende SQL-stuurprogramma's gebruiken om metagegevens voor classificatie op te halen:

Veelgestelde vragen - Geavanceerde classificatiemogelijkheden

vraag: wordt Microsoft Purview SQL Data Discovery & Classification vervangen of wordt SQL Data Discovery & Classification binnenkort buiten gebruik gesteld? Answer: We blijven SQL Data Discovery & Classification ondersteunen en u aanmoedigen om Microsoft Purview- te gebruiken die uitgebreidere mogelijkheden biedt om geavanceerde classificatiemogelijkheden en gegevensbeheer te stimuleren. Als we besluiten om een service, functie, API of SKU buiten gebruik te stellen, ontvangt u vooraf een kennisgeving, inclusief een migratie- of overgangspad. Zie het levenscyclusbeleid van Microsoft voor meer informatie.