Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
Este artigo aborda pontos de extremidade privados para soluções de governança no portal do Microsoft Purview. Se você estiver usando o portal de governança clássico, siga a documentação para pontos de extremidade privados no portal clássico.
Você pode usar links privados para proteger o acesso ao Catálogo unificado do Microsoft Purview e ao Mapa de Dados e proteger o tráfego de dados entre o Microsoft Purview e suas redes privadas. Links privados do Azure e pontos de extremidade privados da Rede do Azure são usados para rotear o tráfego pela infraestrutura da Microsoft, em vez de usar a Internet. Para saber mais sobre Link Privado do Azure em geral, confira: O que é Link Privado do Azure?
Um ponto de extremidade privado é uma tecnologia única e direcional que permite que os clientes iniciem conexões com um determinado serviço, mas não permite que o serviço inicie uma conexão com a rede do cliente. Para serviços multilocatário, esse modelo fornece identificadores de link para impedir o acesso aos recursos de outros clientes hospedados no mesmo serviço. Quando você usa pontos de extremidade privados, apenas um conjunto limitado de outros recursos de PaaS pode ser acessado dos serviços que usam a integração.
Você poderá implantar um ponto de extremidade privado de ingestão se precisar examinar as fontes de dados IaaS e PaaS do Azure dentro de redes virtuais do Azure e fontes de dados locais por meio de uma conexão privada. Esse método garante o isolamento de rede para seus metadados que fluem das fontes de dados para o Mapa de Dados do Microsoft Purview.
Você pode implantar um ponto de extremidade privado de plataforma para permitir apenas chamadas de cliente para o portal de governança do Microsoft Purview que se origina de dentro da rede privada e conectar-se ao portal de governança do Microsoft Purview usando uma conectividade de rede privada.
Importante
Os pontos de extremidade privados garantem que o tráfego e os recursos de usuários da sua organização no Azure sigam o caminho de rede de link privado configurado da sua organização e você possa configurar o Microsoft Purview para negar todas as solicitações de fora desse caminho de rede.
No entanto, para fontes externas, os pontos de extremidade privados não gerenciam todo o tráfego de rede. Para configurar o isolamento de tráfego da infraestrutura não baseada no Azure, como a infraestrutura local, você precisa configurar o ExpressRoute ou redes privadas virtuais e usar runtimes de integração para proteger ainda mais suas fontes de dados.
Pré-requisitos
Antes de implantar pontos de extremidade privados para seus recursos de governança do Microsoft Purview e para o portal do Microsoft Purview, verifique se você atende aos seguintes pré-requisitos:
- Uma conta do Azure com uma assinatura ativa. Crie uma conta gratuitamente.
- Para configurar pontos de extremidade privados, você precisa ser um administrador do Microsoft Purview e ter permissões no Azure para criar e configurar recursos como VMs (máquinas virtuais) e VNets (redes virtuais).
- Atualmente, as conexões do Azure Data Factory, do Azure Machine Learning e do Azure Synapse não têm suporte com o ponto de extremidade privado da plataforma e podem não funcionar após a alternância.
Lista de verificação de implantação
Seguindo as instruções mais adiante neste guia, você pode implantar esses pontos de extremidade privados para uma conta existente do Microsoft Purview:
- Escolha uma rede virtual do Azure apropriada e uma sub-rede para implantar pontos de extremidade privados do Microsoft Purview. Selecione uma das opções a seguir:
- Implante uma nova rede virtual em sua assinatura do Azure.
- Localize uma rede virtual do Azure existente e uma sub-rede em sua assinatura do Azure.
- Defina um método de resolução de nomes DNS apropriado, para que você possa acessar a conta do Microsoft Purview e verificar as fontes de dados usando uma rede privada.
- Crie um ponto de extremidade privado da plataforma.
- Habilitar pontos de extremidade privados de ingestão
- Desabilite o acesso público do Microsoft Purview.
- Habilite o acesso ao Microsoft Entra ID se sua rede privada tiver regras de grupo de segurança de rede definidas como negar para todo o tráfego público da Internet.
- Implante e registre um runtime de integração auto-hospedada dentro da mesma rede virtual ou de uma rede virtual emparelhada em que a conta do Microsoft Purview e os pontos de extremidade privados de ingestão são implantados.
- Depois de concluir este guia, ajuste as configurações de DNS, se necessário.
Criar uma rede virtual
Dica
Essas instruções criarão uma rede virtual básica. Para obter mais informações sobre opções e recursos de rede virtual, consulte a documentação da rede virtual.
A próxima etapa é criar uma rede virtual e uma sub-rede. O número de endereços IP de que sua sub-rede precisará é composto pelo número de capacidades em seu locatário mais três. Por exemplo, se você estiver criando uma sub-rede para um locatário com sete capacidades, precisará de 10 endereços IP.
Substitua os parâmetros de exemplo na tabela a seguir pelos seus próprios para criar uma rede virtual e uma sub-rede.
| Parâmetro | Valor |
|---|---|
<resource-group-name> |
myResourceGroup |
<virtual-network-name> |
myVirtualNetwork |
<region-name> |
EUA Central |
<address-space> |
10.0.0.0/16 |
<subnet-name> |
mySubnet |
<subnet-address-range> |
10.0.0.0/24 |
Abra o portal do Azure.
Selecione Criar um recurso > Rede Virtual > ou pesquise Rede virtual na caixa de pesquisa.
Em Criar rede virtual, insira ou selecione as seguintes informações na guia Básico :
Configurações Valor Detalhes do projeto Assinatura Selecionar a assinatura do Azure Grupo de recursos Selecione Criar novo, insira <resource-group-name>e selecione OK ou selecione um existente<resource-group-name>com base em parâmetros.Detalhes da instância Nome Insira <virtual-network-name>Selecione a guia Endereços IP e insira o intervalo de endereços da sub-rede.
Selecione Examinar + criar>Criar.
Definir um método de resolução de nomes DNS
Siga este artigo para selecionar e implantar um método de resolução de nomes DNS que atenda às necessidades da sua organização: Configurar a resolução de nomes DNS para pontos de extremidade privados.
Criar um ponto de extremidade privado da plataforma
A próxima etapa é criar o ponto de extremidade privado da plataforma para o Microsoft Purview.
Abra o portal do Azure.
Selecione Criar um recurso > Link Privado de Rede>.
Em Centro de Link Privado - Visão geral, na opção Criar uma conexão privada com um serviço, selecione Criar ponto de extremidade privado.
Na guia Criar um ponto de extremidade privado - Básico , insira ou selecione as seguintes informações:
Configurações Valor Detalhes do projeto Assinatura Selecionar a assinatura do Azure Grupo de recursos Selecione myResourceGroup. Você criou isso na seção anterior Detalhes da instância Nome Insira myPrivateEndpoint. Se este nome estiver em uso, crie um nome exclusivo. Nome da Interface de Rede Preenchido automaticamente pelo nome da instância. Região Selecionado automaticamente com base no seu grupo de recursos. Depois que essas informações forem concluídas, selecione Próximo: Recurso e, na página Criar um ponto de extremidade privado - Recurso , insira ou selecione as seguintes informações:
Configurações Valor Método de conexão Selecionar conectar a um recurso do Azure no meu diretório Assinatura Selecionar sua assinatura Tipo de recurso Select Microsoft.Purview/accounts Recurso Selecione seu recurso do Microsoft Purview Sub-recurso de destino Plataforma Depois que essas informações forem inseridas corretamente, selecione Avançar: Rede Virtual e insira ou selecione as seguintes informações:
Configurações Valor REDE Rede virtual Selecione a rede virtual que você criou anteriormente. Sub-rede Selecione a sub-rede criada anteriormente. Configuração de IP PRIVADO Selecione Alocar endereço IP dinamicamente. Selecione Avançar: DNS e insira as seguintes informações:
Configurações Valor Integrar com a zona DNS privada Selecione Sim Assinatura Selecione a assinatura em que a zona DNS está configurada. Grupo de recursos Selecione o grupo de recursos no qual sua zona DNS está configurada. Selecione Avançar: Marcas e, opcionalmente, na página de marcas, você pode adicionar as marcas que sua organização estiver usando no Azure.
Selecione Avançar: Examinar + criar, que exibe a página Examinar + criar na qual o Azure valida sua configuração. Quando você vir a mensagem Validação aprovada , selecione Criar.
Habilitar ingestão de ponto de extremidade privado
Acesse o portal do Azure, pesquise e selecione sua conta do Microsoft Purview.
Em sua conta do Microsoft Purview, em Configurações , selecione Rede e, em seguida, selecione Conexões de ponto de extremidade privado de ingestão.
Em Conexões de ponto de extremidade privado de ingestão, selecione + Novo para criar um novo ponto de extremidade privado de ingestão.
Preencha as informações básicas, selecionando os detalhes da rede virtual existente e de uma sub-rede. Opcionalmente, selecione DNS privado integração para usar Azure DNS privado Zonas. Selecione as zonas de Azure DNS privado corretas em cada lista.
Observação
Você também pode usar suas zonas Azure DNS privado existentes ou criar registros DNS em seus servidores DNS manualmente. Para obter mais informações, consulte Configurar a resolução de nomes DNS para pontos de extremidade privados.
Selecione Criar para concluir a configuração.
Desabilitar o acesso público para o Microsoft Purview
Para cortar completamente o acesso à conta do Microsoft Purview da Internet pública, siga estas etapas. Essa configuração se aplica a conexões de ponto de extremidade privado e de ponto de extremidade privado de ingestão.
No portal do Azure, acesse a conta do Microsoft Purview e, em Configurações, selecione Rede.
Vá para a guia Firewall e verifique se a alternância está definida como Desabilitar de todas as redes.
Habilitar o acesso ao Microsoft Entra ID
Observação
Se sua VM, gateway de VPN ou gateway de emparelhamento de rede virtual tiver acesso público à Internet, ele poderá acessar o portal de governança do Microsoft Purview e a conta do Microsoft Purview habilitada com pontos de extremidade privados. Por esse motivo, você não precisa seguir o restante das instruções. Se sua rede privada tiver regras de grupo de segurança de rede definidas para negar todo o tráfego público da Internet, você precisará adicionar algumas regras para habilitar o acesso ao Microsoft Entra ID. Siga as instruções para fazer isso.
Estas instruções são fornecidas para acessar o Microsoft Purview com segurança de uma VM do Azure. Etapas semelhantes devem ser seguidas se você estiver usando VPN ou outros gateways de emparelhamento de rede virtual.
Vá para sua VM no portal do Azure e, em Configurações, selecione Rede. Em seguida, selecione Regras >de porta de saídaAdicionar regra de porta de saída.
No painel Adicionar regra de segurança de saída :
- Em Destino, selecione Marca de serviço.
- Na marca de serviço de destino, selecione AzureActiveDirectory.
- Em Intervalos de portas de destino, selecione *.
- Em Ação, selecione Permitir.
- Em Prioridade, o valor deve ser maior do que a regra que negou todo o tráfego de Internet.
Crie a regra.
Siga as mesmas etapas para criar outra regra para permitir a marca de serviço AzureResourceManager . Se precisar acessar o portal do Azure, você também poderá adicionar uma regra para a marca de serviço do AzurePortal.
Conecte-se à VM e abra o navegador. Vá para o console do navegador selecionando Ctrl+Shift+J e alterne para a guia rede para monitorar as solicitações de rede. Digite web.purview.azure.com na caixa URL e tente entrar usando suas credenciais Microsoft Entra. A entrada provavelmente falhará e, na guia Rede no console, você pode ver Microsoft Entra ID tentando acessar aadcdn.msauth.net mas sendo bloqueada.
Nesse caso, abra um prompt de comando na VM, execute ping aadcdn.msauth.net, obtenha seu IP e, em seguida, adicione uma regra de porta de saída para o IP nas regras de segurança de rede da VM. Defina o Destino como Endereços IP e defina os endereços IP de Destino como o IP do AACDN. Devido ao Azure Load Balancer e ao Gerenciador de Tráfego do Azure, o IP da Rede de Distribuição de Conteúdo do Microsoft Entra pode ser dinâmico. Depois de obter o IP, é melhor adicioná-lo ao arquivo host da VM para forçar o navegador a visitar esse IP para obter a Rede de Distribuição de Conteúdo do Microsoft Entra.
Depois que a nova regra for criada, volte para a VM e tente entrar usando suas credenciais do Microsoft Entra novamente. Se a entrada for bem-sucedida, o portal de governança do Microsoft Purview estará pronto para uso. Mas, em alguns casos, o Microsoft Entra ID redireciona para outros domínios para entrar com base no tipo de conta do cliente. Por exemplo, para uma conta live.com, Microsoft Entra ID redireciona para live.com para entrar e, em seguida, essas solicitações são bloqueadas novamente. Para contas de funcionários da Microsoft, Microsoft Entra ID acessa msft.sts.microsoft.com para obter informações de entrada.
Verifique as solicitações de rede na guia Rede do navegador para ver quais solicitações do domínio estão sendo bloqueadas, refaça a etapa anterior para obter seu IP e adicione regras de porta de saída no grupo de segurança de rede para permitir solicitações para esse IP. Se possível, adicione a URL e o IP ao arquivo host da VM para corrigir a resolução do DNS. Se você souber os intervalos de IP do domínio de entrada exatos, também poderá adicioná-los diretamente às regras de rede.
Agora, sua entrada no Microsoft Entra deve ser bem-sucedida. O portal de governança do Microsoft Purview será carregado com êxito, mas a listagem de todas as contas do Microsoft Purview não funcionará porque ele só pode acessar uma conta específica do Microsoft Purview. Enter
web.purview.azure.com/resource/{PurviewAccountName}para visitar diretamente a conta do Microsoft Purview para a qual você configurou com êxito um ponto de extremidade privado.
Implante o IR (runtime de integração) auto-hospedado e verifique suas fontes de dados
Depois de implantar pontos de extremidade privados de ingestão para seu Microsoft Purview, você precisa configurar e registrar pelo menos um IR (runtime de integração) auto-hospedado:
Atualmente, todos os tipos de origem locais, como Microsoft SQL Server, Oracle, SAP e outros, têm suporte apenas por meio de verificações baseadas em IR auto-hospedadas. O IR auto-hospedado deve ser executado em sua rede privada e, em seguida, ser emparelhado com sua rede virtual no Azure.
Para todos os tipos de origem do Azure, como o Armazenamento de Blobs do Azure e o Banco de Dados SQL do Azure, você deve optar explicitamente por executar a verificação usando um runtime de integração auto-hospedada implantado na mesma rede virtual ou uma rede virtual emparelhada em que a conta do Microsoft Purview e os pontos de extremidade privados de ingestão são implantados.
Siga as etapas em Criar e gerenciar um runtime de integração auto-hospedada para configurar um IR auto-hospedado. Em seguida, configure sua verificação na origem do Azure escolhendo o IR auto-hospedado na lista suspensa Conectar por meio do runtime de integração para garantir o isolamento da rede.
Importante
Baixe e instale a versão mais recente do runtime de integração auto-hospedada no Centro de Download da Microsoft.
Testar sua conexão privada
Para testar seus novos pontos de extremidade privados, você pode criar uma máquina virtual dentro de sua rede virtual privada e acessar o ponto de extremidade privado da plataforma para garantir que ele esteja funcionando.
- Criar uma máquina virtual (VM).
- Conecte-se a uma VM usando a Área de Trabalho Remota (RDP).
- Acesse o Microsoft Purview de modo privado na máquina virtual.
Criar uma VM (máquina virtual)
A próxima etapa é criar uma VM.
No lado superior esquerdo da tela no portal do Azure, selecione Criar uma > Máquina Virtual de Computação > de recurso.
Na guia Básico , insira ou selecione as seguintes informações:
Configurações Valor Detalhes do projeto Assinatura Selecionar a assinatura do Azure Grupo de recursos Selecione myResourceGroup que você criou na seção anterior Detalhes da instância Nome da máquina virtual Inserir myVM Região Selecionar Oeste dos EUA Opções de disponibilidade Deixar o padrão Não é necessário redundância de infraestrutura Image Selecione Windows 10 Pro Tamanho Manter o padrão Standard DS1 v2 CONTA DE ADMINISTRADOR Nome de usuário Insira um nome de usuário de sua escolha Senha Insira uma senha de sua escolha. A senha deve ter pelo menos 12 caracteres e atender aos requisitos de complexidade definidos Confirmar senha Digite novamente a senha REGRAS DE PORTA DE ENTRADA Portas de entrada pública Deixar o padrão Nenhum LICENCIAMENTO Tenho uma licença qualificada do Windows 10/11 Marque a caixa Selecione Avançar: Discos.
Na guia Discos , mantenha os padrões e selecione Avançar: Rede.
Na guia Rede , selecione as seguintes informações:
Configurações Valor Rede virtual Manter o padrão MyVirtualNetwork Espaço de endereçamento Manter o padrão 10.0.0.0/24 Sub-rede Deixe o padrão mySubnet (10.0.0.0/24) IP público Manter o padrão (novo) myVM-ip Portas de entrada pública Selecionar Permitir selecionado Selecionar as portas de entrada Selecionar RDP Selecione Rever + criar. Você será levado para a página Revisar + criar, em que o Azure valida sua configuração.
Quando você vir a mensagem Validação aprovada , selecione Criar.
Conectar-se a uma VM usando a Área de Trabalho Remota (RDP)
Depois de criar sua VM, chamada myVM, conecte-se a ela pela Internet usando as seguintes etapas:
Na barra de pesquisa do portal, insira myVM.
Selecione o botão Conectar e escolha RDP no menu suspenso.
Insira um endereço IP e selecione Baixar Arquivo RDP. O Azure cria um arquivo .rdp (Remote Desktop Protocol) e o baixa no seu computador.
Abra o arquivo .rdp para iniciar a Conexão de Área de Trabalho Remota e selecione Conectar.
Insira o nome de usuário e a senha especificados ao criar a VM na etapa anterior.
Selecione OK.
Você pode receber um aviso de certificado durante o processo de entrada. Se você receber um aviso de certificado, selecione Sim ou Continuar.
Acessar o Microsoft Purview de modo privado da VM
A próxima etapa é acessar o Microsoft Purview de forma privada, na máquina virtual criada na etapa anterior, usando as seguintes etapas:
Na Área de Trabalho Remota de myVM, abra o PowerShell.
Digite
nslookup <tenant-object-id>-api.purview-service.microsoft.com.Você recebe uma resposta semelhante à mensagem a seguir:
Server: UnKnown Address: 168.63.129.16 Non-authoritative answer: Name: <tenantid>-api.purview-service.microsoft.com Address: 10.5.0.4Abra o navegador e acesse https://purview.microsoft.com para acessar o Microsoft Purview em particular.
Conclusão da configuração do ponto de extremidade privado
Depois de seguir as etapas nas seções anteriores e o link privado ser configurado com êxito, sua organização implementará links privados com base nas seguintes seleções de configuração, independentemente de a seleção ser definida na configuração inicial ou alterada posteriormente.
Se o Link Privado do Azure estiver configurado corretamente e o Bloquear acesso público à Internetestiver habilitado:
- O Microsoft Purview só pode ser acessado para sua organização por meio de pontos de extremidade privados e não pode ser acessado pela Internet pública.
- O tráfego da rede virtual com destino a pontos de extremidade e cenários que dão suporte a links privados é transportado por meio do link privado.
- O tráfego da rede virtual direcionado a pontos de extremidade e cenários que não dão suporte a links privados será bloqueado pelo serviço e não funcionará.
- Pode haver cenários que não dão suporte a links privados, que, portanto, serão bloqueados no serviço quando Bloquear acesso público à Internet estiver habilitado.
Se o Link Privado do Azure estiver configurado corretamente e o Bloqueio de acesso público à Internet estiver desabilitado:
- O tráfego da Internet pública será permitido pelos serviços do Microsoft Purview
- O tráfego da rede virtual com destino a pontos de extremidade e cenários que dão suporte a links privados é transportado por meio do link privado.
- O tráfego da rede virtual direcionada a pontos de extremidade e cenários que não* dão suporte a links privados é transportado pela Internet pública e será permitido pelos serviços do Microsoft Purview.
- Se a rede virtual estiver configurada para bloquear o acesso público à Internet, os cenários que não dão suporte a links privados serão bloqueados pela rede virtual e não funcionarão.'