Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
Este artigo aborda pontos de extremidade privados para o portal de governança do Microsoft Purview clássico (https://web.purview.azure.com). Se você estiver usando o novo portal do Microsoft Purview (https://purview.microsoft.com/), siga a documentação para pontos de extremidade privados no portal do Microsoft Purview.
Este artigo responde a perguntas comuns que clientes e equipes de campo costumam fazer sobre as configurações de rede do Microsoft Purview usando o Link Privado do Azure ou VNets Gerenciadas pelo Microsoft Purview. Ela se destina a esclarecer dúvidas sobre as configurações de firewall do Microsoft Purview, pontos de extremidade privados, configuração de DNS e configurações relacionadas.
Para configurar o Microsoft Purview usando o Link Privado, consulte Usar pontos de extremidade privados para sua conta do Microsoft Purview. Para configurar VNets Gerenciadas para uma conta do Microsoft Purview, consulte Usar uma rede virtual gerenciada com sua conta do Microsoft Purview.
Quando devo usar um runtime de integração auto-hospedada, IR de rede virtual gerenciada ou IR do Azure?
Saiba mais em Escolha a configuração de runtime de integração correta para seu cenário.
Posso usar o runtime de integração auto-hospedada e o IR de rede virtual gerenciada dentro de uma conta do Microsoft Purview?
Sim. Você pode usar uma ou todas as opções de runtime em uma única conta do Microsoft Purview: Azure IR, IR de rede virtual gerenciada e runtime de integração auto-hospedada. Você pode usar apenas uma opção de tempo de execução em uma única verificação.
Qual é o objetivo de implantar o ponto de extremidade privado da conta do Microsoft Purview?
O ponto de extremidade privado da conta do Microsoft Purview é usado para adicionar outra camada de segurança, habilitando cenários em que apenas chamadas de cliente originadas de dentro da rede virtual têm permissão para acessar a conta. Esse ponto de extremidade privado também é um pré-requisito para o ponto de extremidade privado do portal.
Qual é o objetivo de implantar o ponto de extremidade privado do portal do Microsoft Purview?
O ponto de extremidade privado do portal do Microsoft Purview fornece conectividade privada com o portal de governança clássico do Microsoft Purview.
Qual é o objetivo de implantar os pontos de extremidade privados de ingestão do Microsoft Purview?
O Microsoft Purview pode verificar fontes de dados no Azure ou em um ambiente local usando pontos de extremidade privados de ingestão. Três outros recursos de ponto de extremidade privado são implantados e vinculados a recursos gerenciados ou configurados do Microsoft Purview quando pontos de extremidade privados de ingestão são criados:
- Se você estiver usando Hubs de Eventos gerenciados para notificações do Kafka, o namespace será vinculado a um namespace de Hubs de Eventos configurado pelo Microsoft Purview.
- Se sua conta foi criada antes de 15 de dezembro de 2023:
- O blob está vinculado a uma conta de armazenamento gerenciada do Microsoft Purview.
- A fila está vinculada a uma conta de armazenamento gerenciada do Microsoft Purview.
- Se sua conta foi criada após 15 de dezembro de 2023 (ou implantada usando a versão API 2023-05-01-preview em diante):
- O blob está vinculado a um armazenamento de ingestão do Microsoft Purview.
- está vinculada a um armazenamento de ingestão do Microsoft Purview.
Posso verificar uma fonte de dados por meio de um ponto de extremidade público se um ponto de extremidade privado estiver habilitado na minha conta do Microsoft Purview?
Sim. As fontes de dados que não estão conectadas por meio de um ponto de extremidade privado podem ser verificadas usando um ponto de extremidade público enquanto o Microsoft Purview está configurado para usar um ponto de extremidade privado.
Posso examinar uma fonte de dados por meio de um ponto de extremidade de serviço se um ponto de extremidade privado estiver habilitado?
Sim. As fontes de dados que não estão conectadas por meio de um ponto de extremidade privado podem ser verificadas usando um ponto de extremidade de serviço, enquanto o Microsoft Purview está configurado para usar um ponto de extremidade privado. Saiba mais em Escolha a configuração de runtime de integração correta para seu cenário.
Posso acessar o portal de governança do Microsoft Purview clássico de uma rede pública se o acesso à rede pública estiver definido como Negar na rede de contas do Microsoft Purview?
Não. Conectar-se ao Microsoft Purview de um ponto de extremidade público em que o acesso à rede pública está definido como Negar resulta na seguinte mensagem de erro:
"Não está autorizado a acessar esta conta do Microsoft Purview. Esta conta do Microsoft Purview está atrás de um ponto de extremidade privado. Acesse a conta de um cliente na mesma rede virtual (rede virtual) que foi configurada para o ponto de extremidade privado da conta do Microsoft Purview."
Nesse caso, para abrir o portal de governança do Microsoft Purview clássico, use um computador implantado na mesma rede virtual que o ponto de extremidade privado do portal do Microsoft Purview ou use uma VM conectada ao seu CorpNet na qual a conectividade híbrida é permitida.
É possível restringir o acesso à conta de armazenamento gerenciado do Microsoft Purview ou à conta de armazenamento de ingestão e ao namespace dos Hubs de Eventos (somente para ingestão de ponto de extremidade privado), mas manter o acesso ao portal habilitado para usuários na Web?
Observação
Sua conta só terá uma conta de armazenamento gerenciada se ela tiver sido criada antes de 15 de dezembro de 2023 (ou implantada usando a versão da API anterior à visualização de 01/05/2023). Sua conta só terá um namespace de Hubs de Eventos associado se ela estiver configurada para notificações do Kafka ou tiver sido criada antes de 15 de dezembro de 2022.
Sim. Você pode definir a configuração do firewall do Microsoft Purview como Desabilitado apenas para ingestão (versão prévia). Ao escolher essa opção, o acesso à rede pública à sua conta do Microsoft Purview por meio da API e do portal de governança clássico do Microsoft Purview é permitido, no entanto, o acesso à rede pública é definido como desabilitado na conta de armazenamento gerenciada da sua conta do Microsoft Purview. Você também precisa confirmar se as configurações de rede dos Hubs de Eventos permitem a comunicação.
Se o acesso à rede pública estiver definido como Permitir, isso significa que a conta de armazenamento gerenciada ou a conta de armazenamento de ingestão e o namespace dos Hubs de Eventos podem ser acessados por qualquer pessoa?
Observação
Sua conta só terá uma conta de armazenamento gerenciada se ela tiver sido criada antes de 15 de dezembro de 2023 (ou implantada usando a versão da API anterior à visualização de 01/05/2023). Sua conta só terá um namespace de Hubs de Eventos associado se ela estiver configurada para notificações do Kafka ou tiver sido criada antes de 15 de dezembro de 2022.
Não. Como recursos protegidos, o acesso à conta de armazenamento gerenciado do Microsoft Purview e a qualquer namespace de Hubs de Eventos é restrito ao Microsoft Purview somente usando esquemas de autenticação RBAC. Esses recursos são implantados com uma atribuição de negação a todas as entidades de segurança, o que impede que aplicativos, usuários ou grupos obtenham acesso a eles.
Para ler mais sobre a atribuição de negação do Azure, consulte Entender as atribuições de negação do Azure.
Quais zonas DNS privadas são necessárias para o Microsoft Purview para um ponto de extremidade privado?
Para pontos de extremidade privados de conta, portal e plataforma do Microsoft Purview:
-
privatelink.purview.azure.com- para o portal de governança do Microsoft Purview clássico. -
privatelink.purview-service.microsoft.com- para o portal do Microsoft Purview.
Para pontos de extremidade privados de ingestão do Microsoft Purview:
privatelink.blob.core.windows.netprivatelink.queue.core.windows.netprivatelink.servicebus.windows.net
Preciso usar uma rede virtual dedicada e uma sub-rede dedicada ao implantar pontos de extremidade privados do Microsoft Purview?
Não. No entanto, PrivateEndpointNetworkPolicies deve ser desabilitado na sub-rede de destino antes de implantar os pontos de extremidade privados. Considere implantar o Microsoft Purview em uma rede virtual que tenha conectividade de rede com redes virtuais de fonte de dados por meio de emparelhamento de rede virtual e acesso a uma rede local se você planeja verificar fontes de dados entre locais.
Leia mais sobre Desabilitar políticas de rede para pontos de extremidade privados.
Posso implantar pontos de extremidade privados do Microsoft Purview e usar zonas DNS privadas existentes na minha assinatura para registrar os registros A?
Sim. As zonas DNS do ponto de extremidade privado podem ser centralizadas em um hub ou assinatura de gerenciamento de dados para todas as zonas DNS internas necessárias para o Microsoft Purview e todos os registros da fonte de dados. Recomendamos esse método para permitir que o Microsoft Purview resolve fontes de dados usando seus endereços IP internos de ponto de extremidade privado.
Você também precisa configurar um link de rede virtual para redes virtuais para a zona DNS privada existente.
Quais são as portas de saída e os requisitos de firewall para máquinas virtuais com runtime de integração auto-hospedada para o Microsoft Purview quando você usa um ponto de extremidade privado?
As VMs nas quais o runtime de integração auto-hospedada é implantado devem ter acesso de saída aos pontos de extremidade do Azure e um endereço IP privado do Microsoft Purview por meio da porta 443.
Preciso habilitar o acesso à Internet de saída da máquina virtual que executa o runtime de integração auto-hospedada se houver um ponto de extremidade privado habilitado?
Não. No entanto, é esperado que a máquina virtual que executa o runtime de integração auto-hospedada possa se conectar à sua instância do Microsoft Purview por meio de um endereço IP interno usando a porta 443. Use ferramentas comuns de solução de problemas para resolução de nomes e testes de conectividade, como nslookup.exe e Test-NetConnection.
Ainda preciso implantar pontos de extremidade privados para minha conta do Microsoft Purview se estiver usando a rede virtual gerenciada?
Pelo menos um ponto de extremidade privado de conta e portal são necessários, se o acesso público na conta do Microsoft Purview estiver definido como negado. Pelo menos uma conta, portal e ponto de extremidade privado de ingestão são necessários, se o acesso público na conta do Microsoft Purview estiver definido como negar e você estiver planejando verificar mais fontes de dados usando um runtime de integração auto-hospedada.
Quais comunicações de entrada e saída são permitidas por meio do ponto de extremidade público para VNets Gerenciadas do Microsoft Purview?
Nenhuma comunicação de entrada é permitida em uma rede virtual gerenciada da rede pública. Todas as portas são abertas para comunicações de saída. No Microsoft Purview, uma rede virtual gerenciada pode ser usada para se conectar privadamente às fontes de dados do Azure para extrair metadados durante a verificação.
Por que recebo a seguinte mensagem de erro ao tentar iniciar o portal de governança do Microsoft Purview clássico do meu computador?
"Esta conta do Microsoft Purview está atrás de um ponto de extremidade privado. Acesse a conta de um cliente na mesma rede virtual (rede virtual) que foi configurada para o ponto de extremidade privado da conta do Microsoft Purview."
É provável que sua conta do Microsoft Purview seja implantada usando o Link Privado e o acesso público esteja desabilitado em sua conta do Microsoft Purview. Como resultado, você precisa navegar pelo portal de governança do Microsoft Purview de uma máquina virtual que tem conectividade de rede interna para o Microsoft Purview.
Se você estiver se conectando de uma VM atrás de uma rede híbrida ou usando uma máquina de salto conectada à sua rede virtual, use ferramentas comuns de solução de problemas para resolução de nomes e testes de conectividade, como nslookup.exe e Test-NetConnection.
Valide se você pode resolver os seguintes endereços por meio dos endereços IP privados da sua conta do Microsoft Purview.
Web.Purview.Azure.com<YourPurviewAccountName>.Purview.Azure.com
Verifique a conectividade de rede com sua conta do Microsoft Purview usando o seguinte comando do PowerShell:
Test-NetConnection -ComputerName <YourPurviewAccountName>.Purview.Azure.com -Port 443Verifique sua configuração de DNS entre locais se você usar sua própria infraestrutura de resolução de DNS.
Para obter mais informações sobre as configurações de DNS para pontos de extremidade privados, consulte Configuração DNS do ponto de extremidade privado do Azure.
Posso mover pontos de extremidade privados associados à conta do Microsoft Purview ou seus recursos gerenciados para outra assinatura do Azure ou grupo de recursos?
Não. Não há suporte para operações Move para pontos de extremidade privados de conta, portal ou ingestão. Para obter mais informações, consulte Mover recursos de rede para um novo grupo de recursos ou assinatura.
Posso criar várias redes virtuais gerenciadas em regiões diferentes?
Sim. Você pode criar várias redes virtuais gerenciadas em diferentes regiões em uma única instância do Microsoft Purview para acessar fontes de dados disponíveis em diferentes regiões. Esse recurso permite que:
- Crie várias redes virtuais gerenciadas (no máximo cinco) em diferentes regiões em uma única instância do Microsoft Purview.
- Isolamento de rede dentro de sua própria organização para resolver possíveis problemas de desempenho de verificação ou residência de dados.
Próximas etapas
Para configurar o Microsoft Purview usando o Link Privado, consulte Usar pontos de extremidade privados para sua conta do Microsoft Purview.