Configurar e verificar a Resolução de Nomes DNS para pontos de extremidade privados do Microsoft Purview

Importante

Este artigo aborda pontos de extremidade privados para o portal de governança do Microsoft Purview clássico (https://web.purview.azure.com). Se você estiver usando o novo portal do Microsoft Purview (https://purview.microsoft.com/), siga a documentação para pontos de extremidade privados no portal do Microsoft Purview.

Conceptual overview

A resolução de nomes precisa é um requisito crítico ao configurar pontos de extremidade privados para suas contas do Microsoft Purview.

Talvez seja necessário habilitar a resolução de nomes internos nas configurações de DNS para resolver os endereços IP do ponto de extremidade privado para o FQDN (nome de domínio totalmente qualificado) das fontes de dados e seu computador de gerenciamento para a conta do Microsoft Purview e o runtime de integração auto-hospedada, dependendo dos cenários que você está implantando.

Dica

Ao implantar suas zonas DNS, não use endereços IP específicos. Os endereços IP para recursos do Azure não são estáticos e a criação de suas Zonas DNS com endereços IP estáticos acabará causando erros.

Opções de implantação

Use qualquer uma das seguintes opções para configurar a resolução de nomes internos ao usar pontos de extremidade privados para sua conta do Microsoft Purview:

Dica

  • Portal de governança do Microsoft Purview clássico (https://web.purview.azure.com): há suporte para pontos de extremidade privados de conta, portal e ingestão .
  • Novo portal do Microsoft Purview (https://purview.microsoft.com/): há suporte para pontos de extremidade privados de plataforma e ingestão.

Opção 1 – Implantar novas Zonas Azure DNS privado

Implantar novas Zonas Azure DNS privado

Para habilitar a resolução de nomes interna, você pode implantar as Zonas DNS do Azure necessárias dentro de sua assinatura do Azure em que a conta do Microsoft Purview está implantada.

Captura de tela que mostra as Zonas DNS.

Quando você cria pontos de extremidade de ingestão, portal e conta privados, os registros de recurso DNS CNAME para o Microsoft Purview são atualizados automaticamente para um alias em alguns subdomínios com o prefixo privatelink:

  • Por padrão, durante a implantação de pontos de extremidade privados de conta ou plataforma para sua conta do Microsoft Purview, também criamos uma zona DNS privada que corresponde ao subdomínio do privatelink Microsoft Purview como privatelink.purview.azure.com para o portal de governança clássico do Microsoft Purview e privatelink.purview-service.microsoft.com para o portal do Microsoft Purview, incluindo registros de recurso DNS A para os pontos de extremidade privados.

  • Durante a implantação do ponto de extremidade privado do portal para sua conta do Microsoft Purview, também criamos uma nova zona DNS privada que corresponde ao privatelink subdomínio do Microsoft Purview, incluindo privatelink.purviewstudio.azure.com registros de recurso DNS A para Web.

  • Se você habilitar a ingestão de pontos de extremidade privados, outras zonas DNS serão necessárias para recursos gerenciados ou configurados.

A tabela a seguir mostra um exemplo de zonas de Azure DNS privado e Registros DNS A que são implantados como parte da configuração de ponto de extremidade privado para uma conta do Microsoft Purview se você habilitar a integração de DNS privado durante a implantação:

Ponto de extremidade privado Ponto de extremidade privado associado a Disponibilidade do portal Zona DNS (novo) A Registro (exemplo)
Conta Microsoft Purview privatelink.purview.azure.com Contoso-Purview
Plataforma Microsoft Purview privatelink.purview-service.microsoft.com Contoso-Purview
Portal Microsoft Purview privatelink.purviewstudio.azure.com Web
Plataforma Microsoft Purview privatelink.purview-service.microsoft.com Web
Ingestão Ingestão do Microsoft Purview - Blob* privatelink.blob.core.windows.net ingestioneus2eastusksqky
Ingestão Ingestão do Microsoft Purview - Blob* privatelink.blob.storage.azure.net ingestioneus2eastusksqky
Ingestão Ingestão do Microsoft Purview \u2012 Fila* privatelink.queue.core.windows.net ingestioneus2eastusksqky
Ingestão Ingestão do Microsoft Purview \u2012 Fila* privatelink.queue.storage.azure.net ingestioneus2eastusksqky
Ingestão Hubs de Eventos configurados do Microsoft Purview - Hubs de Eventos** privatelink.servicebus.windows.net atlas-12345678-1234-1234-abcd-123456789abc

Observação

*Se sua conta foi criada antes de 15 de dezembro de 2023, o ponto de extremidade é implantado em sua conta de armazenamento gerenciada. Se ele foi criado após 10 de novembro (ou implantado usando a API versão 2023-05-01-preview em diante), ele aponta para o armazenamento de ingestão.

**Sua conta só terá um namespace de Hubs de Eventos associado se ela estiver configurada para notificações do Kafka ou for criada antes de 15 de dezembro de 2022.

Depois que a implantação do ponto de extremidade privado for concluída, verifique se há um link de rede virtual em todas as zonas de Azure DNS privado correspondentes para Azure rede virtual em que o ponto de extremidade privado foi implantado.

Captura de tela que mostra links de rede virtual na zona DNS.

Para obter mais informações, consulte Configuração DNS do ponto de extremidade privado do Azure.

Verificar a resolução de nome interna

Quando você resolve a URL do ponto de extremidade do Microsoft Purview de fora da rede virtual com o ponto de extremidade privado, ela é resolvida para o ponto de extremidade público do Microsoft Purview. Quando resolvido da rede virtual que hospeda o ponto de extremidade privado, a URL do ponto de extremidade do Microsoft Purview é resolvida para o endereço IP do ponto de extremidade privado.

Por exemplo, se o nome de uma conta do Microsoft Purview for "Contoso-Purview", quando ele for resolvido de fora da rede virtual que hospeda o ponto de extremidade privado, ele será:

Nome Tipo Valor
Contoso-Purview.purview.azure.com CNAME Contoso-Purview.privatelink.purview.azure.com
Contoso-Purview.privatelink.purview.azure.com CNAME <Ponto de extremidade público do Microsoft Purview>
<Ponto de extremidade público do Microsoft Purview> A <Endereço IP público do Microsoft Purview>
Web.purview.azure.com CNAME <Ponto de extremidade público do portal de governança do Microsoft Purview>

Os registros de recursos DNS para Contoso-Purview, quando resolvidos na rede virtual que hospeda o ponto de extremidade privado, serão:

Nome Tipo Valor
Contoso-Purview.purview.azure.com CNAME Contoso-Purview.privatelink.purview.azure.com
Contoso-Purview.privatelink.purview.azure.com A <Endereço IP do ponto de extremidade privado da conta do Microsoft Purview>
Web.purview.azure.com CNAME <Endereço IP do ponto de extremidade privado do portal do Microsoft Purview>

Opção 2 - Usar zonas de Azure DNS privado existentes

Usar zonas de Azure DNS privado existentes

Durante a implantação de pontos de extremidade privados do Microsoft Purview, você pode escolher DNS privado integração usando as zonas Azure DNS privado existentes. Esse é o caso comum para organizações em que o ponto de extremidade privado é usado para outros serviços no Azure. Nesse caso, durante a implantação de pontos de extremidade privados, certifique-se de selecionar as zonas DNS existentes em vez de criar novas.

Esse cenário também se aplica se sua organização usa uma assinatura central ou de hub para todas as zonas Azure DNS privado.

A lista a seguir mostra as zonas DNS do Azure necessárias e os registros A para pontos de extremidade privados do Microsoft Purview:

Importante

Atualize todos os nomes com Contoso-Purvieweingestioneus2eastusksqkyatlas-12345678-1234-1234-abcd-123456789abc com o nome correspondente dos recursos do Azure em seu ambiente.

  • Contoso-Purview é o nome de sua conta do Microsoft Purview.
  • Você só precisa dos pontos de extremidade associados ao portal que está usando:
    • Portal de governança do Microsoft Purview clássico (https://web.purview.azure.com): há suporte para pontos de extremidade privados de conta, portal e ingestão .
    • Novo portal do Microsoft Purview (https://purview.microsoft.com/): há suporte para pontos de extremidade privados de plataforma e ingestão.
  • Se sua conta estiver configurada para notificações do Kafka ou tiver sido criada antes de 15 de dezembro de 2022, atlas-12345678-1234-1234-abcd-123456789abc será o namespace dos Hubs de Eventos.
  • Se sua conta foi criada antes de 15 de dezembro de 2023, para ingestioneus2eastusksqky use o nome de sua conta de armazenamento gerenciado do Microsoft Purview.
  • Se sua conta foi criada após 15 de dezembro de 2023 (ou implantada usando a versão 2023-05-01-preview da API em diante), deixe ingestioneus2eastusksqky como está.
Ponto de extremidade privado Ponto de extremidade privado associado a Disponibilidade do portal Zona DNS (existente) A Registro (exemplo)
Conta Microsoft Purview privatelink.purview.azure.com Contoso-Purview
Plataforma Microsoft Purview privatelink.purview-service.microsoft.com Contoso-Purview
Portal Microsoft Purview privatelink.purviewstudio.azure.com Web
Ingestão Ingestão do Microsoft Purview - Blob* privatelink.blob.core.windows.net ingestioneus2eastusksqky
Ingestão Ingestão do Microsoft Purview - Blob* privatelink.blob.storage.azure.net ingestioneus2eastusksqky
Ingestão Ingestão do Microsoft Purview \u2012 Fila* privatelink.queue.core.windows.net ingestioneus2eastusksqky
Ingestão Ingestão do Microsoft Purview \u2012 Fila* privatelink.queue.storage.azure.net ingestioneus2eastusksqky
Ingestão Hubs de Eventos configurados do Microsoft Purview** privatelink.servicebus.windows.net atlas-12345678-1234-1234-abcd-123456789abc

Diagrama que mostra a resolução de nomes do Microsoft Purview

Observação

*Se sua conta foi criada antes de 15 de dezembro de 2023, o ponto de extremidade é implantado em sua conta de armazenamento gerenciada. Se ele foi criado após 10 de novembro (ou implantado usando a API versão 2023-05-01-preview em diante), ele aponta para o armazenamento de ingestão. **Sua conta só terá um namespace de Hubs de Eventos associado se ela estiver configurada para notificações do Kafka ou for criada antes de 15 de dezembro de 2022.

Para obter mais informações, consulte Cargas de trabalho de rede virtual sem servidor DNS personalizado e Cargas de trabalho locais usando um encaminhador DNS cenários na configuração DNS do Ponto de Extremidade Privado do Azure.

Depois que a implantação do ponto de extremidade privado for concluída, verifique se há um link de rede virtual em todas as zonas de Azure DNS privado correspondentes para Azure rede virtual em que o ponto de extremidade privado foi implantado.

Captura de tela que mostra links de rede virtual na zona DNS.

Para obter mais informações, consulte Configuração DNS do ponto de extremidade privado do Azure.

Configurar encaminhadores DNS se o DNS personalizado for usado

Além disso, é necessário validar suas configurações de DNS na rede virtual do Azure onde a VM de runtime de integração auto-hospedada ou o computador de gerenciamento está localizado.

Diagrama que mostra o DNS personalizado da rede virtual do Azure

  • Se ele estiver configurado como Padrão, nenhuma ação adicional será necessária nesta etapa.

  • Se o servidor DNS personalizado for usado, você deverá adicionar encaminhadores DNS correspondentes dentro de seus servidores DNS para as seguintes zonas:

    • Purview.azure.com
    • purviewstudio.azure.com
    • Blob.core.windows.net
    • Queue.core.windows.net
    • Blob.storage.azure.net
    • Queue.storage.azure.net
    • Servicebus.windows.net

Verificar a resolução de nome interna

Quando você resolve a URL do ponto de extremidade do Microsoft Purview de fora da rede virtual com o ponto de extremidade privado, ela é resolvida para o ponto de extremidade público do Microsoft Purview. Quando resolvido da rede virtual que hospeda o ponto de extremidade privado, a URL do ponto de extremidade do Microsoft Purview é resolvida para o endereço IP do ponto de extremidade privado.

Por exemplo, se o nome de uma conta do Microsoft Purview for "Contoso-Purview", quando ele for resolvido de fora da rede virtual que hospeda o ponto de extremidade privado, ele será:

Nome Tipo Valor
Contoso-Purview.purview.azure.com CNAME Contoso-Purview.privatelink.purview.azure.com
Contoso-Purview.privatelink.purview.azure.com CNAME <Ponto de extremidade público do Microsoft Purview>
<Ponto de extremidade público do Microsoft Purview> A <Endereço IP público do Microsoft Purview>
Web.purview.azure.com CNAME <Ponto de extremidade público do portal de governança do Microsoft Purview>

Os registros de recursos DNS para Contoso-Purview, quando resolvidos na rede virtual que hospeda o ponto de extremidade privado, serão:

Nome Tipo Valor
Contoso-Purview.purview.azure.com CNAME Contoso-Purview.privatelink.purview.azure.com
Contoso-Purview.privatelink.purview.azure.com A <Endereço IP do ponto de extremidade privado da conta do Microsoft Purview>
Web.purview.azure.com CNAME <Endereço IP do ponto de extremidade privado do portal do Microsoft Purview>

Opção 3 - Use seus próprios servidores DNS

Se você não usar encaminhadores DNS e, em vez disso, gerenciar registros A diretamente em seus servidores DNS locais para resolver os pontos de extremidade por meio de seus endereços IP privados, talvez seja necessário criar os seguintes registros A em seus servidores DNS.

Importante

Atualize todos os nomes com Contoso-Purvieweingestioneus2eastusksqkyatlas-12345678-1234-1234-abcd-123456789abc com o nome correspondente dos recursos do Azure em seu ambiente.

  • Contoso-Purview é o nome de sua conta do Microsoft Purview.
  • Você só precisa dos pontos de extremidade associados ao portal que está usando:
    • Portal de governança do Microsoft Purview clássico (https://web.purview.azure.com): há suporte para pontos de extremidade privados de conta, portal e ingestão .
    • Novo portal do Microsoft Purview (https://purview.microsoft.com/): há suporte para pontos de extremidade privados de plataforma e ingestão.
  • Se sua conta estiver configurada para notificações do Kafka ou tiver sido criada antes de 15 de dezembro de 2022, atlas-12345678-1234-1234-abcd-123456789abc será o namespace dos Hubs de Eventos.
  • Se sua conta foi criada antes de 15 de dezembro de 2023, para ingestioneus2eastusksqky use o nome de sua conta de armazenamento gerenciado do Microsoft Purview.
  • Se sua conta foi criada após 15 de dezembro de 2023 (ou implantada usando a versão 2023-05-01-preview da API em diante), deixe ingestioneus2eastusksqky como está.
Nome Tipo Valor Disponibilidade do portal
web.purview.azure.com A <Endereço IP do ponto de extremidade privado do portal do Microsoft Purview> Portal clássico
ingestioneus2eastusksqky.blob.core.windows.net, ingestioneus2eastusksqky.blob.storage.azure.net A <Blob-ingestion Endereço IP do ponto de extremidade privado do Microsoft Purview> Portais clássicos e novos
ingestioneus2eastusksqky.queue.core.windows.net, ingestioneus2eastusksqky.queue.storage.azure.net A <Endereço IP do ponto de extremidade privado de ingestão de fila do Microsoft Purview> Portais clássicos e novos
atlas-12345678-1234-1234-abcd-123456789abc.servicebus.windows.net A <Endereço IP do ponto de extremidade privado de ingestão de namespace do Microsoft Purview> Portais clássicos e novos
Contoso-Purview.Purview.azure.com A <Endereço IP do ponto de extremidade privado da conta/plataforma do Microsoft Purview> Portais clássicos e novos
Contoso-Purview.scan.Purview.azure.com A <Endereço IP do ponto de extremidade privado da conta/plataforma do Microsoft Purview> Portais clássicos e novos
Contoso-Purview.catalog.Purview.azure.com A <Endereço IP do ponto de extremidade privado da conta/plataforma do Microsoft Purview> Portais clássicos e novos
Contoso-Purview.proxy.purview.azure.com A <Endereço IP do ponto de extremidade privado da conta/plataforma do Microsoft Purview> Portais clássicos e novos
Contoso-Purview.guardian.purview.azure.com A <Endereço IP do ponto de extremidade privado da conta/plataforma do Microsoft Purview> Portais clássicos e novos
gateway.purview.azure.com A <Endereço IP do ponto de extremidade privado da conta/plataforma do Microsoft Purview> Portais clássicos e novos
insight.prod.ext.web.purview.azure.com A <Endereço IP do ponto de extremidade privado do portal do Microsoft Purview> Portal clássico
manifest.prod.ext.web.purview.azure.com A <Endereço IP do ponto de extremidade privado do portal do Microsoft Purview> Portal clássico
cdn.prod.ext.web.purview.azure.com A <Endereço IP do ponto de extremidade privado do portal do Microsoft Purview> Portal clássico
hub.prod.ext.web.purview.azure.com A <Endereço IP do ponto de extremidade privado do portal do Microsoft Purview> Portal clássico
catalog.prod.ext.web.purview.azure.com A <Endereço IP do ponto de extremidade privado do portal do Microsoft Purview> Portal clássico
cseo.prod.ext.web.purview.azure.com A <Endereço IP do ponto de extremidade privado do portal do Microsoft Purview> Portal clássico
datascan.prod.ext.web.purview.azure.com A <Endereço IP do ponto de extremidade privado do portal do Microsoft Purview> Portal clássico
datashare.prod.ext.web.purview.azure.com A <Endereço IP do ponto de extremidade privado do portal do Microsoft Purview> Portal clássico
datasource.prod.ext.web.purview.azure.com A <Endereço IP do ponto de extremidade privado do portal do Microsoft Purview> Portal clássico
policy.prod.ext.web.purview.azure.com A <Endereço IP do ponto de extremidade privado do portal do Microsoft Purview> Portal clássico
sensitivity.prod.ext.web.purview.azure.com A <Endereço IP do ponto de extremidade privado do portal do Microsoft Purview> Portal clássico
web.privatelink.purviewstudio.azure.com A <Endereço IP do ponto de extremidade privado do portal do Microsoft Purview> Portal clássico
workflow.prod.ext.web.purview.azure.com A <Endereço IP do ponto de extremidade privado do portal do Microsoft Purview> Portal clássico

Verificar e Resolução de nome de teste de DNS e conectividade

  1. Se você estiver usando Zonas Azure DNS privado, verifique se as seguintes Zonas DNS e os registros A correspondentes foram criados em sua Assinatura Azure:

    Ponto de extremidade privado Ponto de extremidade privado associado a Disponibilidade do portal Zona DNS (existente) A Registro (exemplo)
    Conta Microsoft Purview Portal clássico privatelink.purview.azure.com Contoso-Purview
    Plataforma Microsoft Purview Novo portal privatelink.purview-service.microsoft.com Contoso-Purview
    Portal Microsoft Purview Portal clássico privatelink.purviewstudio.azure.com Web
    Ingestão Ingestão do Microsoft Purview - Blob* Portais clássicos e novos privatelink.blob.core.windows.net,privatelink.blob.storage.azure.net ingestioneus2eastusksqky
    Ingestão Ingestão do Microsoft Purview \u2012 Fila* Portais clássicos e novos privatelink.queue.core.windows.net,privatelink.queue.storage.azure.net ingestioneus2eastusksqky
    Ingestão Hubs de Eventos** Portais clássicos e novos privatelink.servicebus.windows.net atlas-12345678-1234-1234-abcd-123456789abc

    Observação

    *Se sua conta foi criada antes de 15 de dezembro de 2023, o ponto de extremidade é implantado em sua conta de armazenamento gerenciada. Se ele foi criado após 10 de novembro (ou implantado usando a API versão 2023-05-01-preview em diante), ele aponta para o armazenamento de ingestão. **Sua conta só terá um namespace de Hubs de Eventos associado se ela estiver configurada para notificações do Kafka ou for criada antes de 15 de dezembro de 2022.

  2. Criar links de rede virtual em suas Zonas de Azure DNS privado para suas Azure Redes Virtuais para permitir a resolução interna de nomes.

  3. Do computador de gerenciamento e da VM de runtime de integração auto-hospedada, teste a resolução de nomes e a conectividade de rede com sua conta do Microsoft Purview usando ferramentas como Nslookup.exe e PowerShell

Para testar a resolução de nomes, você precisa resolver os seguintes FQDNs por meio de seus endereços IP privados: (Em vez de Contoso-Purview, ingestioneus2eastusksqky ou atlas-12345678-1234-1234-abcd-123456789abc, use o nome do host associado ao nome da conta do Purview e aos nomes dos recursos gerenciados ou configurados)

  • Contoso-Purview.purview.azure.com
  • web.purview.azure.com
  • ingestioneus2eastusksqky.blob.core.windows.net
  • ingestioneus2eastusksqky.queue.core.windows.net
  • atlas-12345678-1234-1234-abcd-123456789abc.servicebus.windows.net

Para testar a conectividade de rede, da VM de runtime de integração auto-hospedada, você pode iniciar o console do PowerShell e testar a conectividade usando Test-NetConnection. Você deve resolver cada ponto de extremidade por seu ponto de extremidade privado e obter TcpTestSucceeded como True. (Em vez de Contoso-Purview, ingestioneus2eastusksqky ou atlas-12345678-1234-1234-abcd-123456789abc, use o nome de host associado ao nome da conta do Purview e nomes de recursos gerenciados ou configurados)

  • Test-NetConnection -ComputerName Contoso-Purview.purview.azure.com -port 443
  • Test-NetConnection -ComputerName web.purview.azure.com -port 443
  • Test-NetConnection -ComputerName ingestioneus2eastusksqky.blob.core.windows.net -port 443
  • Test-NetConnection -ComputerName ingestioneus2eastusksqky.queue.core.windows.net -port 443
  • Test-NetConnection -ComputerName atlas-12345678-1234-1234-abcd-123456789abc.servicebus.windows.net -port 443

O exemplo a seguir mostra a resolução de nomes DNS do Microsoft Purview de fora da rede virtual ou quando um ponto de extremidade privado do Azure não está configurado.

Captura de tela que mostra a resolução de nomes do Microsoft Purview de fora do CorpNet.

O exemplo a seguir mostra a resolução de nomes DNS do Microsoft Purview de dentro da rede virtual.

Captura de tela que mostra a resolução de nomes do Microsoft Purview de dentro do CorpNet.

Observação

Os valores nessas imagens são exemplos. Use as informações do artigo para configurar corretamente as zonas DNS.

Próximas etapas