Controle de acesso no portal de governança do Microsoft Purview clássico

O portal de governança do Microsoft Purview usa Coleções no Mapa de Dados do Microsoft Purview para organizar e gerenciar o acesso em suas fontes, ativos e outros artefatos. Este artigo descreve o gerenciamento de coleções e acesso para sua conta no portal de governança do Microsoft Purview clássico.

Importante

Este artigo aborda as permissões de governança de dados do Microsoft Purview no portal de governança do Microsoft Purview clássico.

Permissões para acessar o portal de governança do Microsoft Purview clássico

Há duas maneiras principais de acessar o portal de governança do Microsoft Purview clássico, ambas exigindo permissões:

  • Para acessar seu portal de governança do Microsoft Purview diretamente em https://web.purview.azure.com, você precisará de pelo menos uma função de leitor em uma coleção no seu Mapa de Dados do Microsoft Purview.
  • Para acessar seu portal de governança do Microsoft Purview por meio do portal do Azure pesquisando sua conta do Microsoft Purview, abrindo-a e selecionando Abrir portal de governança do Microsoft Purview, você precisará de pelo menos uma função de Leitor em IAM (Controle de Acesso).

Observação

Se você criou sua conta usando uma entidade de serviço, para poder acessar o portal de governança do Microsoft Purview, precisará conceder a um usuário permissões de administrador de coleção na coleção raiz.

Coleções

Uma coleção é uma ferramenta que o Mapa de Dados do Microsoft Purview usa para agrupar ativos, fontes e outros artefatos em uma hierarquia para gerenciar o controle de acesso. Todos os acessos aos recursos do portal de governança do Microsoft Purview são gerenciados a partir de coleções no Mapa de Dados do Microsoft Purview.

Funções

O portal de governança do Microsoft Purview usa um conjunto de funções predefinidas para controlar quem pode acessar o quê na conta. Essas funções são atualmente:

  • Administrador de domínio (somente no nível do domínio ) - Pode atribuir permissões em um domínio e gerenciar seus recursos.
  • Administrador de coleção – uma função para usuários que precisarão atribuir funções a outros usuários no portal de governança do Microsoft Purview ou gerenciar coleções. Os administradores da coleção podem adicionar usuários a funções nas coleções em que são administradores. Eles também podem editar coleções, seus detalhes e adicionar subcoleções. Um administrador de coleção na coleção raiz também tem automaticamente permissão para o portal de governança do Microsoft Purview. Se o administrador da coleção raiz precisar ser alterado, você poderá seguir as etapas na seção abaixo.
  • Curadores de dados – uma função que fornece acesso ao Catálogo unificado do Microsoft Purview para gerenciar ativos, configurar classificações personalizadas, criar e gerenciar termos do glossário e exibir insights de patrimônio de dados. Os curadores de dados podem criar, ler, modificar, mover e excluir ativos. Eles também podem aplicar anotações a ativos.
  • Leitores de dados - uma função que fornece acesso somente leitura a ativos de dados, classificações, regras de classificação, coleções e termos do glossário.
  • Administrador de fonte de dados - uma função que permite que um usuário gerencie fontes de dados e verificações. Se um usuário receber apenas a função de administrador da fonte de dados em uma determinada fonte de dados, ele poderá executar novas verificações usando uma regra de verificação existente. Para criar novas regras de verificação, o usuário também deve receber funções de leitor de dados ou curador de dados .
  • Leitor de insights - uma função que fornece acesso somente leitura a relatórios de insights para coleções em que o leitor de insights também tem pelo menos a função de leitor de dados . Para obter mais informações, consulte permissões de insights.
  • Autor da política – uma função que permite que um usuário exiba, atualize e exclua políticas do Microsoft Purview por meio do aplicativo de política de dados no Microsoft Purview.
  • Administrador de fluxo de trabalho – uma função que permite que um usuário acesse a página de criação de fluxo de trabalho no portal de governança do Microsoft Purview e publique fluxos de trabalho em coleções nas quais ele tem permissões de acesso. O administrador de fluxo de trabalho só tem acesso à criação e, portanto, precisará de pelo menos permissão de leitor de dados em uma coleção para poder acessar o portal de governança do Purview.

Observação

No momento, a função de autor de política do Microsoft Purview não é suficiente para criar políticas. A função de administrador de fonte de dados do Microsoft Purview também é necessária.

Quem deve ser atribuído a qual função?

Situação do Usuário Funções(ões) apropriada(s)
Só preciso encontrar ativos, não quero editar nada Leitor de dados
Preciso editar e gerenciar informações sobre ativos Curador de dados
Quero criar classificações personalizadas Curador de dados ou administrador de fonte de dados
Preciso editar o glossário de negócios Curador de dados
Preciso exibir o Data Estate Insights para entender a postura de governança do meu patrimônio de dados Curador de dados
A Entidade de Serviço do meu aplicativo precisa enviar dados para o Mapa de Dados do Microsoft Purview Curador de dados
Preciso configurar as verificações por meio do portal de governança do Microsoft Purview Curador de dados na coleção ou curador de dados e administrador da fonte de dados onde a fonte está registrada.
Preciso habilitar uma Entidade de Serviço ou grupo para configurar e monitorar verificações no Mapa de Dados do Microsoft Purview sem permitir que eles acessem as informações do catálogo Administrador da fonte de dados
Preciso colocar os usuários em funções no portal de governança do Microsoft Purview Administrador da coleção
Preciso criar e publicar políticas de acesso Administrador da fonte de dados e autor de política
Preciso criar fluxos de trabalho para minha conta do Microsoft Purview no portal de governança Administrador de fluxo de trabalho
Preciso compartilhar dados de fontes registradas no Microsoft Purview Leitor de dados
Preciso receber dados compartilhados no Microsoft Purview Leitor de dados
Preciso exibir insights para coleções das quais faço parte Leitor de insights ou curador de dados
Preciso criar ou gerenciar nosso SHIR (runtime de integração auto-hospedada) Administrador da fonte de dados
Preciso criar pontos de extremidade privados gerenciados Administrador da fonte de dados

Gráfico mostrando as funções do portal de governança do Microsoft Purview

Observação

*Curador de dados – os curadores de dados só poderão ler insights se forem atribuídos ao curador de dados no nível da coleção raiz.

**Permissões de administrador de fonte de dados em Políticas - Os administradores de fonte de dados também podem publicar políticas de dados.

Entenda como usar as funções e coleções do portal de governança do Microsoft Purview

Todo o controle de acesso é gerenciado por meio de coleções no Mapa de Dados do Microsoft Purview. As coleções podem ser encontradas no portal de governança do Microsoft Purview. Abra sua conta no portal do Azure e selecione o bloco do portal de governança do Microsoft Purview na página Visão geral. A partir daí, navegue até o mapa de dados no menu à esquerda e selecione a guia 'Coleções'.

Quando uma conta do Microsoft Purview (anteriormente Azure Purview) é criada, ela começa com uma coleção raiz que tem o mesmo nome da própria conta. O criador da conta é adicionado automaticamente como um Administração de coleção, Administração de fonte de dados, curador de dados e leitor de dados nessa coleção raiz e pode editar e gerenciar essa coleção.

Fontes, ativos e objetos podem ser adicionados diretamente a essa coleção raiz, mas outras coleções também. Adicionar coleções lhe dará mais controle sobre quem tem acesso aos dados em sua conta.

Todos os outros usuários só poderão acessar informações no portal de governança do Microsoft Purview se eles, ou um grupo no qual estejam, receberem uma das funções acima. Isso significa que, quando você cria uma conta, ninguém além do criador pode acessar ou usar suas APIs até que sejam adicionadas a uma ou mais das funções acima em uma coleção.

Os usuários só podem ser adicionados a uma coleção por um administrador de coleção ou por meio da herança de permissões. As permissões de uma coleção pai são herdadas automaticamente por suas subcoleções. No entanto, você pode optar por restringir a herança de permissões em qualquer coleção. Se você fizer isso, suas subcoleções não herdarão mais as permissões do pai e precisarão ser adicionadas diretamente, embora os administradores de coleção que são herdados automaticamente de uma coleção pai não possam ser removidos.

Você pode atribuir funções a usuários, grupos de segurança e entidades de serviço do seu Microsoft Entra ID que está associado à sua assinatura.

Atribuir permissões aos usuários

Depois de criar uma conta do Microsoft Purview (anteriormente Azure Purview), a primeira coisa a fazer é criar coleções e atribuir usuários a funções nessas coleções.

Observação

Se você criou sua conta usando uma entidade de serviço, para poder acessar o portal de governança do Microsoft Purview e atribuir permissões aos usuários, será necessário conceder a um usuário permissões de administrador de coleção na coleção raiz.

Criar coleções

As coleções podem ser personalizadas para a estrutura das fontes em seu Mapa de Dados do Microsoft Purview e podem atuar como compartimentos de armazenamento organizados para esses recursos. Ao pensar nas coleções necessárias, considere como os usuários acessarão ou descobrirão informações. Suas fontes são divididas por departamentos? Existem grupos especializados dentro desses departamentos que só precisarão descobrir alguns ativos? Existem algumas fontes que devem ser detectáveis por todos os usuários?

Isso informará as coleções e subcoleções que você pode precisar para organizar seu mapa de dados com mais eficiência.

Novas coleções podem ser incluídas diretamente no mapa de dados, onde você pode escolher sua coleção pai em uma lista suspensa ou podem ser adicionadas do pai como uma subcoleção. Na exibição de mapa de dados, você pode ver todas as suas fontes e ativos ordenados pelas coleções e, na lista, a coleção da fonte é listada.

Para obter mais instruções e informações, você pode seguir nosso guia para criar e gerenciar coleções.

Um exemplo de coleções

Agora que temos uma compreensão básica de coleções, permissões e como elas funcionam, vamos ver um exemplo.

Gráfico mostrando uma hierarquia de coleções de exemplo dividida por região e departamento.

Esta é uma maneira de uma organização estruturar seus dados: começando com sua coleção raiz (Contoso, neste exemplo), as coleções são organizadas em regiões e, em seguida, em departamentos e subdepartamentos. Fontes de dados e ativos podem ser adicionados a qualquer uma dessas coleções para organizar os recursos de dados por regiões e departamentos e gerenciar o controle de acesso ao longo dessas linhas. Há um subdepartamento, a Receita, que tem diretrizes de acesso rígidas, portanto, as permissões precisarão ser gerenciadas com rigor.

A função de leitor de dados pode acessar informações no catálogo, mas não gerenciá-las ou editá-las. Portanto, para o nosso exemplo acima, adicionar a permissão de Leitor de Dados a um grupo na coleção raiz e permitir a herança dará a todos os usuários desse grupo permissões de leitor em fontes e ativos no Mapa de Dados do Microsoft Purview. Isso torna esses recursos detectáveis, mas não editáveis, por todos no grupo. A restrição da herança no grupo Receita controlará o acesso a esses ativos. Os usuários que precisam de acesso às informações de receita podem ser adicionados separadamente à coleção de receita. Da mesma forma com as funções Curador de Dados e Fonte de Dados Administração, as permissões para esses grupos começarão na coleção em que foram atribuídos e serão transferidas para subcoleções que não têm herança restrita. Abaixo, atribuímos permissões para vários grupos em níveis de coleções na subcoleção Américas.

Gráfico mostrando uma hierarquia de coleções de exemplo dividida por região e departamento, mostrando a distribuição de permissões.

Adicionar usuários a funções

A atribuição de função é gerenciada por meio das coleções. Somente um usuário com a função de administrador da coleção pode conceder permissões a outros usuários dessa coleção. Quando novas permissões precisarem ser adicionadas, um administrador de coleção acessará o portal de governança do Microsoft Purview, navegará até o mapa de dados e, em seguida, a guia coleções e selecionará a coleção em que um usuário precisa ser adicionado. Na guia Atribuições de Função, eles poderão adicionar e gerenciar usuários que precisam de permissões.

Para obter instruções completas, consulte nosso guia prático para adicionar atribuições de função.

Alteração de administrador

Pode haver um momento em que o administrador da coleção raiz precise mudar ou um administrador precise ser adicionado depois que uma conta for criada por um aplicativo. Por padrão, o usuário que cria a conta recebe automaticamente o administrador da coleção raiz. Para atualizar o administrador da coleção raiz, há quatro opções:

  • Você pode gerenciar administradores de coleção raiz no portal do Azure:

    1. Entre no portal do Azure e procure sua conta do Microsoft Purview.
    2. Selecione Permissão de coleção raiz no menu do lado esquerdo na página da sua conta do Microsoft Purview.
    3. Selecione Adicionar administrador da coleção raiz para adicionar um administrador. Captura de tela de uma página de conta do Microsoft Purview no portal do Azure com a página de permissão de coleção raiz selecionada e a opção de administração Adicionar coleção raiz realçada.
    4. Você também pode selecionar Exibir todos os administradores da coleção raiz a serem levados para a coleção raiz no portal de governança do Microsoft Purview.
  • Você pode atribuir permissões por meio do portal de governança do Microsoft Purview , como fez para qualquer outra função.

  • Você pode usar a API REST para adicionar um administrador de coleção. As instruções para usar a API REST para adicionar um administrador de coleção podem ser encontradas em nossa API REST para documentação de coleções. Para obter informações adicionais, consulte nossa referência da API REST.

  • Você também pode usar o comando da CLI do Azure abaixo. O object-id é opcional. Para obter mais informações e um exemplo, consulte a página de referência de comando da CLI.

    az purview account add-root-collection-admin --account-name [Microsoft Purview Account Name] --resource-group [Resource Group Name] --object-id [User Object Id]
    

Permissões em ativos

  1. Se você não tiver permissão de leitura em uma coleção, os ativos dessa coleção não serão listados nos resultados da pesquisa. Se você obter o URL direto de um ativo e abri-lo, verá a página Sem acesso. Entre em contato com o administrador da coleção para conceder o acesso. Você pode selecionar o botão Atualizar para marcar a permissão novamente.

    Captura de tela da janela de ativo do portal de governança do Microsoft Purview em que o usuário não tem permissões e não tem acesso a informações ou opções.

  2. Se você tiver a permissão de leitura para uma coleção, mas não tiver a permissão de gravação, poderá navegar na página de detalhes do ativo, mas as seguintes operações serão desabilitadas:

    • Edite o ativo. O botão Editar será desabilitado.
    • Exclua o ativo. O botão Excluir será desabilitado.
    • Mover ativo para outra coleção. O botão de reticências no canto superior direito da seção Caminho da coleção ficará oculto.
  3. Os ativos na seção Hierarquia também são afetados por permissões. Os ativos sem permissão de leitura ficarão esmaecidos.

    Captura de tela da janela de hierarquia do portal de governança do Microsoft Purview, em que o usuário tem apenas permissões de leitura e não tem acesso a opções.

Próximas etapas

Agora que você tem uma compreensão básica das coleções e do controle de acesso, siga os guias abaixo para criar e gerenciar essas coleções ou comece a registrar fontes em seu Mapa de Dados do Microsoft Purview.