Conceitos para políticas de proprietário de dados do Microsoft Purview (versão prévia)

Observação

O Catálogo de Dados do Microsoft Purview (clássico), o Insights de Integridade de Dados (clássico) e o Fluxo de Trabalho do Purview (clássico) não estão mais aceitando novos clientes e esses serviços, anteriormente Purview do Azure, agora estão no modo de suporte ao cliente.

Importante

Este recurso está atualmente no modo de visualização. Os Termos de Uso Complementares das Versões Prévias do Microsoft Azure incluem termos legais adicionais que se aplicam aos recursos do Azure que estão em versão beta, em versão prévia ou que ainda não foram lançados em disponibilidade geral.

Este artigo discute conceitos relacionados ao gerenciamento, leitura ou modificação do acesso a ativos em seu patrimônio de dados no portal de governança do Microsoft Purview.

Observação

Essa funcionalidade não oferece controle de acesso para o próprio Microsoft Purview. A concessão de acesso às funções internas do Microsoft Purview é descrita em Controle de acesso no Microsoft Purview. Essa funcionalidade é usada para conceder acesso ao plano de dados, ou seja, acesso aos próprios dados em sistemas de dados como o Armazenamento do Azure. Ele não permite que você conceda acesso ao painel de controle. O acesso ao painel de controle fornece visibilidade e capacidade de gerenciar recursos em sua assinatura. Você pode gerenciar o acesso ao painel de controle por meio do IAM (Gerenciamento de Identidade e de Acesso)

Visão Geral

As políticas de acesso no Microsoft Purview permitem que você gerencie o acesso a diferentes sistemas de dados em todo o seu patrimônio de dados. Por exemplo:

Um usuário precisa de acesso de leitura a uma conta de Armazenamento do Azure que tenha sido registrada no Microsoft Purview. Você pode conceder esse acesso diretamente no Microsoft Purview criando uma política de acesso a dados por meio do aplicativo de política de dados no portal de governança do Microsoft Purview.

As políticas de proprietário de dados podem ser aplicadas somente em sistemas de dados que foram habilitados para aplicação de política no Microsoft Purview, ou seja, com a opção Imposição de política de dados ativada no registro da fonte de dados.

Conceitos

Política de proprietário dos dados

Uma política de proprietário de dados é um conjunto nomeado de instruções de política. Quando uma política é publicada em um ou mais sistemas de dados sob a governança do Microsoft Purview, ela é imposta por eles. Uma definição de política inclui um nome de política, uma descrição e uma lista de uma ou mais instruções de política.

Observação

Atualmente, apenas uma única instrução de política é suportada por política.

Declaração de política

Uma instrução de política é uma instrução legível que determina como a fonte de dados deve lidar com uma operação específica de acesso a dados. A declaração de política compreende Efeito, Ação, Recurso de Dados e Assunto.

Ação

Uma ação é a operação que está sendo permitida ou negada como parte dessa política. Por exemplo: Ler ou Modificar. Essas ações lógicas de alto nível são mapeadas para uma (ou mais) ações de dados no sistema de dados em que são impostas.

Effect

O efeito indica qual será o resultado se houver uma correspondência entre o recurso de dados e o assunto da instrução de política. Atualmente, o único valor com suporte é Permitir.

Recurso de dados

O recurso de dados é o caminho do ativo de dados totalmente qualificado para o objeto ao qual a instrução de política se aplica. Ele está em conformidade com o seguinte formato:

/subscription/<subscription-id>/resourcegroups/<resource-group-name>/providers/<provider-name>/<data-asset-path>

Formato data-asset-path do Armazenamento do Azure:

Microsoft.Storage/storageAccounts/<account-name>/blobservice/default/containers/<container-name>

SQL do Azure formato do caminho do ativo de dados do banco de dados:

Microsoft.Sql/servers/<server-name>

Assunto

É uma lista das identidades de usuário final do Microsoft Entra ID para as quais esta instrução de política é aplicável. Cada identidade pode ser uma entidade de serviço, um usuário individual, um grupo ou uma identidade de serviço gerenciada (MSI).

Exemplo

Permitir Leitura no Ativo de Dados: /subscription/finance/resourcegroups/prod/providers/Microsoft.Storage/storageAccounts/finDataLake/blobservice/default/containers/FinData para agrupar Analista financeiro

Na instrução de política acima, o efeito é Permitir, a ação é Leitura, o recurso de dados é o contêiner de Armazenamento do Azure FinData e o assunto é o grupo Analista de Finanças do Microsoft Entra. Se algum usuário que pertença a este grupo tentar ler dados do contêiner de armazenamento FinData, a solicitação será permitida.

Imposição hierárquica de políticas

O recurso de dados especificado em uma instrução de política é hierárquico por padrão. Isso significa que a instrução de política se aplica ao próprio objeto de dados e a todos os objetos filhos contidos no objeto de dados. Por exemplo, uma instrução de política no contêiner de Armazenamento do Azure se aplica a todos os blobs contidos nele.

Algoritmo de combinação de políticas

Uma fonte de dados combina todas as políticas locais aplicáveis com todas as políticas do Microsoft Purview e fornece uma decisão consolidada quando um usuário tenta acessar um ativo. A estratégia de combinação escolhe a política mais restritiva.

Por exemplo, vamos supor que duas políticas diferentes em um contêiner de Armazenamento do Azure FinData da seguinte maneira,

Política 1 – Permitir Leitura no Ativo de Dados /subscription/..../containers/FinData para agrupar Analista financeiro

Política 2 – Negar Leitura no Ativo de Dados /subscription/..../containers/FinData ao grupo Financiadores

Então, vamos supor que o usuário 'user1', que faz parte de dois grupos: Finance-analyst e Finance-contractors, execute uma chamada para a API de leitura de blob. Como ambas as políticas serão aplicáveis, o Armazenamento do Azure escolherá a mais restritiva, que é Negar de Leitura. Assim, a solicitação de acesso será negada.

Publicação de política

Existe uma política recém-criada no estado do modo rascunho, visível apenas no Microsoft Purview. O ato de publicar inicia a imposição de uma política nos sistemas de dados especificados. É uma ação assíncrona que pode levar de 5 minutos a 2 horas para entrar em vigor, dependendo do tipo de fonte de dados. Para obter mais informações, consulte os guias de instruções das políticas do proprietário dos dados relacionados a cada tipo de fonte de dados.

Uma política publicada em uma fonte de dados pode conter instruções de política que se referem a uma fonte de dados diferente. Essas referências serão ignoradas, pois o ativo em questão não existe na fonte de dados em que a política é aplicada.

Próximas etapas

Confira os guias sobre como criar políticas no Microsoft Purview que são impostas em sistemas de dados específicos. Além da interface do usuário, agora você pode experimentar a API de políticas do proprietário de dados.