Usar a rede virtual gerenciada com sua conta do Microsoft Purview

Este artigo descreve redes virtuais gerenciadas e pontos de extremidade privados gerenciados no Microsoft Purview.

Observação

  • O Microsoft Purview adicionou uma nova versão do suporte à Rede Virtual Gerenciada em meados de novembro de 2023. Novos pontos de extremidade privados gerenciados não dão mais suporte à antiga rede virtual gerenciada. Crie uma nova rede virtual gerenciada e todos os recursos recém-criados usarão a versão mais recente. Saiba mais sobre a diferença aqui.

  • As contas do Microsoft Purview que foram implantadas antes de 15 de dezembro de 2023 incluem uma conta de armazenamento gerenciado. As contas do Microsoft Purview implantadas após (ou implantadas usando a API versão 2023-05-01-preview em diante) não têm contas de armazenamento gerenciadas implantadas na assinatura do Azure. Em vez disso, essas contas incluem uma conta de armazenamento de ingestão implantada nas assinaturas internas do Azure da Microsoft.

Rede Virtual Gerenciada

Uma Rede Virtual Gerenciada (rede virtual) é uma rede virtual implantada e gerenciada pelo Microsoft Purview para habilitar a digitalização de fontes de dados dentro de uma rede privada, sem precisar implantar e gerenciar nenhuma máquina virtual de runtime de integração auto-hospedada pelo cliente no Azure.

Arquitetura de Rede Virtual Gerenciada do Microsoft Purview

Você pode implantar IR (Runtimes de Integração) de Rede Virtual Gerenciada do Azure em Redes Virtuais Gerenciadas do Microsoft Purview em qualquer região disponível do Microsoft Purview. A partir daí, o IR da rede virtual gerenciada pode usar pontos de extremidade privados para se conectar com segurança e examinar as fontes de dados com suporte.

A criação de um IR de rede virtual gerenciada na Rede Virtual Gerenciada garante que o processo de integração de dados seja isolado e seguro.

Benefícios de usar a Rede Virtual Gerenciada:

  • Com uma Rede Virtual Gerenciada, você pode descarregar a carga de gerenciar a Rede Virtual para o Microsoft Purview. Você não precisa criar e gerenciar VNets ou sub-redes para Azure Integration Runtime usar para verificar Azure fontes de dados.
  • Ele não requer conhecimento profundo de rede do Azure para fazer integrações de dados com segurança. O uso de uma Rede Virtual Gerenciada é muito simplificado para engenheiros de dados.
  • A Rede Virtual Gerenciada, juntamente com os pontos de extremidade privados gerenciados, protege contra exfiltração de dados.

Uma rede virtual gerenciada é criada para sua conta do Microsoft Purview quando você cria uma Rede Virtual Integration Runtime gerenciada pela primeira vez em sua conta do Microsoft Purview. Você não pode exibir ou gerenciar as redes virtuais fora do Microsoft Purview.

Pontos de extremidade privados gerenciados

Pontos de extremidade privados gerenciados são pontos de extremidade privados criados na Rede Virtual Gerenciada do Microsoft Purview, estabelecendo um link privado para recursos do Microsoft Purview e do Azure. O Microsoft Purview gerencia esses pontos de extremidade privados em seu nome.

Ponto de extremidade privado gerenciado do Microsoft Purview

O Microsoft Purview dá suporte a links privados. O link privado permite que você acesse serviços do Azure, como o Armazenamento do Azure, o Banco de Dados SQL do Azure, o Azure Cosmos DB e o Azure Synapse Analytics.

Quando você usa um link privado, o tráfego entre suas fontes de dados e a Rede Virtual Gerenciada atravessa inteiramente a rede de backbone da Microsoft. O Link Privado protege contra riscos de exfiltração de dados. Você estabelece um link privado para um recurso criando um ponto de extremidade privado.

O ponto de extremidade privado usa um endereço IP privado na Rede Virtual Gerenciada para trazer efetivamente o serviço para ele. Os pontos de extremidade privados são mapeados para um recurso específico no Azure e não para o serviço inteiro. Os clientes podem limitar a conectividade a um recurso específico aprovado por sua organização. Saiba mais sobre links privados e pontos de extremidade privados.

Aviso

Se um repositório de dados PaaS do Azure (Blob, Azure Data Lake Storage Gen2, Azure Synapse Analytics) tiver um ponto de extremidade privado já criado em relação a ele, e mesmo que permita o acesso de todas as redes, o Microsoft Purview só poderá acessá-lo usando um ponto de extremidade privado gerenciado. Se um ponto de extremidade privado ainda não existir, você deverá criar um nesses cenários.

Uma conexão de ponto de extremidade privado é criada em um estado "Pendente" quando você cria um ponto de extremidade privado gerenciado no Microsoft Purview. Um fluxo de trabalho de aprovação é iniciado. O proprietário do recurso de link privado é responsável por aprovar ou rejeitar a conexão.

Aprovação para Ponto de Extremidade Privado Gerenciado

Se o proprietário aprovar a conexão, o link privado será estabelecido. Caso contrário, o link privado não será estabelecido. Em ambos os casos, o ponto de extremidade privado gerenciado é atualizado com o status da conexão.

Aprovar um ponto de extremidade privado gerenciado

Somente um endpoint privado gerenciado em um estado aprovado pode enviar tráfego para um determinado recurso de link privado.

Regiões e fontes de dados compatíveis

Regiões com suporte: A Rede Virtual Gerenciada está disponível em todas as regiões com suporte do Microsoft Purview. Até cinco redes virtuais gerenciadas podem ser implantadas em diferentes regiões em uma única instância do Microsoft Purview.

Fontes de dados suportadas para verificação: Você pode usar o Rede Virtual Integration Runtime gerenciado para examinar muitos tipos de fonte de dados. Consulte as fontes de dados com suporte.

Sistemas com suporte com ponto de extremidade privado gerenciado: Os serviços a seguir têm suporte nativo a ponto de extremidade privado. Eles podem ser conectados por meio de um link privado da Rede Virtual Gerenciada do Microsoft Purview:

  • Azure Storage Blob
  • Azure Cosmos DB
  • Azure Data Lake Storage Gen2 (ADLS Gen2)
  • Banco de Dados do Azure para MySQL
  • Banco de dados do Azure para PostgreSQL
  • Azure Databricks
  • Pool de SQL Dedicado do Azure (antigo SQL DW)
  • Arquivos do Azure
  • Azure Key Vault
  • Banco de Dados SQL Azure
  • Instância Gerenciada de SQL do Azure
  • Azure Synapse Analytics
  • Snowflake

Detalhes de preços

Ao usar o recurso de Rede Virtual Gerenciada, você é cobrado por duas partes:

  • Cobrança por execução de verificação (pago conforme o uso): com base na duração da verificação * horas de vCore usadas * preço unitário por hora de vCore. Essa é a cobrança comum para verificação em execução em qualquer tipo de runtime de integração.
  • Cobrar no tempo de atividade do IR da VNet Gerenciada (sempre ativado): com base no tempo de vida do IR da VNet Gerenciada * 1/8 hora de vCore * preço unitário por hora de vCore. O tempo de vida do IR da rede virtual gerenciada significa desde que a instância de IR está sendo criada com êxito até sua exclusão. A cobrança será aplicada independentemente de você ter executado a verificação ou não.

Você pode encontrar detalhes sobre os preços de "Verificação, Ingestão & Classificação Automatizadas" na página de preços do Microsoft Purview.

Por exemplo, para um determinado mês, você examina várias fontes de dados e a execução consome X horas de vCore de "Ingestão e classificação de verificação - vCore Standard" no total, e o runtime da rede virtual gerenciada é provisionado para ser executado durante todo o mês. A cobrança é: X horas de vCore * 0,63 USD por hora de vCore para execuções de verificação + 1/8 * 0,63 USD por hora de vCore * 730 horas para tempo de atividade de IR de rede virtual gerenciada.

Etapas de implantação

Pré-requisitos

Antes de implantar uma rede virtual gerenciada e uma Rede Virtual Integration Runtime gerenciada para uma conta do Microsoft Purview, verifique se você atende aos seguintes pré-requisitos:

  1. De funções do Microsoft Purview, você precisa de permissão de Administrador da Fonte de Dados em qualquer coleção em sua conta do Microsoft Purview.
  2. Nas funções RBAC do Azure, você deve ser contribuidor na conta e na fonte de dados do Microsoft Purview para aprovar links privados.

Criar Rede Virtual Integration Runtime Gerenciado

  1. Abra o portal de governança do Microsoft Purview:

  2. Navegue até o Mapa de Dados -> Runtimes de integração.

  3. Na página Runtimes de integração , selecione + Novo ícone para criar um novo runtime. Selecione o Azure e, em seguida, selecione Continuar.

    Captura de tela que mostra como criar um novo runtime do Azure

  4. Forneça um nome para sua Rede Virtual Integration Runtime gerenciada, selecione uma região e dê um nome à sua rede virtual gerenciada.

    Captura de tela que mostra como criar um Managed VNet Integration Runtime com detalhes

  5. Selecione Criar.

  6. A implantação do Rede Virtual Integration Runtime Gerenciado dispara vários fluxos de trabalho no portal de governança do Microsoft Purview para criar pontos de extremidade privados gerenciados para o Microsoft Purview e sua Conta de Armazenamento gerenciada. Selecione cada fluxo de trabalho para aprovar o ponto de extremidade privado para o recurso do Azure correspondente.

    Captura de tela que mostra a implantação de uma VNet Gerenciada Integration Runtime

  7. No portal do Azure, na janela de recursos da conta do Microsoft Purview, aprove o ponto de extremidade privado gerenciado. Da página da conta de armazenamento gerenciada Aprove os pontos de extremidade privados gerenciados para serviços de blob e fila:

    Captura de tela que mostra como aprovar um ponto de extremidade privado gerenciado para o Microsoft Purview

    Captura de tela que mostra como aprovar a ingestão de pontos de extremidade privados para conta de armazenamento gerenciada

  8. Em Gerenciamento, selecione Ponto de extremidade privado gerenciado para validar se todos os pontos de extremidade privados gerenciados foram implantados e aprovados com êxito.

    Captura de tela que mostra pontos de extremidade privados gerenciados no Microsoft Purview

  9. Vá para a página Runtimes de integração, você verá o status do IR mostrado como "Inicializando" na criação. Aguarde até que ele entre no estado "Em execução" para usar na verificação. Geralmente leva vários minutos.

    Captura de tela que mostra o status do IR da VNet gerenciada no Microsoft Purview

Dica

Você pode criar várias redes virtuais gerenciadas em diferentes regiões em sua conta do Microsoft Purview para acessar com segurança recursos entre regiões.

Criar pontos de extremidade privados gerenciados para fontes de dados

Você pode usar pontos de extremidade privados gerenciados para conectar suas fontes de dados a fim de garantir a segurança dos dados durante a transmissão.

Dica

Se sua fonte de dados permitir acesso público e você quiser se conectar por meio de rede pública, ignore esta etapa. As execuções de verificação podem ser executadas desde que o runtime de integração possa se conectar à sua fonte de dados.

Para implantar e aprovar um ponto de extremidade privado gerenciado para uma fonte de dados, siga estas etapas selecionando a fonte de dados de sua escolha na lista:

  1. Navegue até Gerenciamento e selecione Pontos de extremidade privados gerenciados.

  2. Selecione + Novo.

  3. Na lista de fontes de dados com suporte, selecione o tipo que corresponde à fonte de dados que você planeja verificar usando o Rede Virtual Integration Runtime gerenciado.

    Captura de tela que mostra como criar um ponto de extremidade privado gerenciado para fontes de dados

  4. Forneça um nome para o ponto de extremidade privado gerenciado, selecione a assinatura do Azure, a fonte de dados e a Rede Virtual Gerenciada nas listas suspensas. Selecione Criar.

    Captura de tela que mostra como selecionar a fonte de dados para definir o ponto de extremidade privado gerenciado

  5. Na lista de pontos de extremidade privados gerenciados, selecione o ponto de extremidade privado gerenciado recém-criado para sua fonte de dados e, em seguida, selecione Gerenciar aprovações no portal do Azure, para aprovar o ponto de extremidade privado no portal do Azure.

    Captura de tela que mostra a aprovação para ponto de extremidade privado gerenciado para fontes de dados

  6. Ao selecionar o link, você será redirecionado para o portal do Azure. Na conexão de pontos de extremidade privados, selecione o ponto de extremidade privado recém-criado e selecione Aprovar.

    Captura de tela que mostra como aprovar um ponto de extremidade privado para fontes de dados no portal do Azure

    Captura de tela que mostra o ponto de extremidade privado aprovado para fontes de dados no portal do Azure

  7. Dentro do portal de governança do Microsoft Purview, o ponto de extremidade privado gerenciado também deve ser mostrado como aprovado.

    Captura de tela que mostra pontos de extremidade privados gerenciados, incluindo fontes de dados no portal de governança do Purview

Configurar a verificação para usar a rede virtual gerenciada IR

  1. Vá para Mapa de dados ->Fontes, registre a fonte que deseja verificar, caso ainda não tenha feito isso.

  2. Vá para sua fonte ->+ Nova verificação.

  3. Em Conectar-se por meio do runtime de integração, selecione a IR de rede virtual gerenciada que você criou. Defina as outras configurações de verificação como de costume e dispare uma execução.

    Captura de tela que mostra como configurar a verificação usando a VNet IR gerenciada

Versão anterior da Rede Virtual Gerenciada

Para marcar a versão do IR da rede virtual gerenciada que você está usando, acesse Mapa de Dados –>Runtimes de integração e veja a coluna Versão.

Captura de tela que mostra como marcar a versão de IR de VNet gerenciada

O conceito e a arquitetura da Rede Virtual Gerenciada e do ponto de extremidade privado gerenciado se aplicam a ambas as versões. A tabela a seguir lista as diferenças em alguns aspectos das duas versões. A versão 2 também oferece melhor desempenho de verificação.

Área Versão 1 Versão 2 (atual)
Regiões com suporte Disponível somente nas seguintes regiões: Leste da Austrália, Canadá Central, Leste dos EUA, Leste dos EUA 2, Norte da Europa e Europa Ocidental. Disponível em todas as regiões com suporte do Microsoft Purview.
Várias vnet & várias regiões Há suporte para apenas uma rede virtual por vez. Suporte para até cinco redes virtuais em várias regiões.
Tipos de fonte de dados suportados para verificação Suporte apenas para verificação das seguintes fontes de dados do Azure.
- Armazenamento de Blobs do Azure
- Azure Cosmos DB
- Azure Data Lake Storage Gen 2
- Banco de Dados do Azure para MySQL
- Banco de Dados do Banco de Dados do Azure para PostgreSQL
- Pool de SQL dedicado do Azure (antigo SQL DW)
- Arquivos do Azure
- Banco de dados SQL do Azure
- Instância Gerenciada de SQL do Azure
- Azure Synapse Analytics
Expandido para oferecer suporte à verificação de mais fontes de dados. Veja a lista completa aqui.
Criação interativa do portal do Microsoft Purview (testar conexão, procurar código-fonte durante a configuração da verificação) Precisa ativar nas configurações de IR da rede virtual gerenciada. Sempre disponível
Nome da rede virtual gerenciada Padrão (gerado automaticamente) Configurável
Preços Cobrar em trabalhos de digitalização e ingestão. Cobrança dos trabalhos de digitalização e ingestão e do período de execução do IR da rede virtual gerenciada. Saiba mais em Detalhes de preços.

Atualizar para a versão mais recente

O Microsoft Purview adicionou uma nova versão do suporte à Rede Virtual Gerenciada em meados de novembro de 2023. Todos os recursos recém-criados usarão a nova oferta. Se você estiver usando a versão anterior (que pode ser marcado), poderá atualizar para a versão mais recente da rede virtual gerenciada.

Existem várias vantagens em usar a nova versão da Rede Virtual Gerenciada:

  • Geralmente disponível em todas as regiões com suporte do Microsoft Purview.
  • Suporte expandido de fonte de dados, incluindo Databricks, Snowflake, Fabric e todas as fontes compatíveis com o runtime de integração padrão do Azure.
  • Melhor desempenho de varredura.
  • As operações interativas do portal do Purview estão sempre disponíveis (conexão de teste, procurar na fonte durante a configuração da verificação etc.)

Para atualizar, você pode seguir as instruções nesta página: Atualize para o novo runtime de integração de rede virtual gerenciada.

Próximas etapas