Configurar o acesso a fontes de dados para MSI do Microsoft Purview em escala

Para verificar fontes de dados, o Microsoft Purview requer acesso a elas. Este tutorial destina-se a proprietários de assinaturas do Azure e administradores de fonte de dados do Microsoft Purview. Ele ajudará você a identificar o acesso necessário e configurar a autenticação necessária e as regras de rede para o Microsoft Purview nas fontes de dados do Azure.

Na parte 2 desta série de tutoriais, você irá:

  • Localize suas fontes de dados e prepare uma lista de assinaturas de fontes de dados.
  • Execute um script para configurar qualquer RBAC (controle de acesso baseado em função) ausente ou configurações de rede necessárias em suas fontes de dados no Azure.
  • Revise o relatório de resultados.

Pré-requisitos

Observação

O script de Configuração MSI do Microsoft Purview está disponível apenas para Windows. No momento, esse script tem suporte para a Identidade Gerenciada do Microsoft Purview (MSI).

Importante

É altamente recomendável que você teste e verifique todas as alterações que o script executa em seu ambiente do Azure antes de implantá-lo em seu ambiente de produção.

Preparar a lista de assinaturas do Azure para fontes de dados

Antes de executar o script, crie um arquivo .csv (por exemplo, "C:\temp\Subscriptions.csv") com quatro colunas:

Nome da coluna Descrição Exemplo
SubscriptionId IDs de assinatura do Azure para suas fontes de dados. aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e
KeyVaultName Nome do cofre de chaves existente implantado na assinatura da fonte de dados. ContosoDevKeyVault
SecretNameSQLUserName Nome de um segredo de Azure Key Vault existente que contém um nome de usuário Microsoft Entra que pode entrar em Azure Synapse, Banco de Dados SQL do Azure ou Instância Gerenciada de SQL do Azure usando Autenticação do Microsoft Entra. ContosoDevSQLAdmin
SecretNameSQLPassword Nome de um segredo de Azure Key Vault existente que contém uma senha de usuário Microsoft Entra que pode entrar em Azure Synapse, Banco de Dados SQL do Azure ou Instância Gerenciada de SQL do Azure usando Autenticação do Microsoft Entra. ContosoDevSQLPassword

Exemplo .csv arquivo:

Captura de tela que mostra um exemplo de lista de assinaturas.

Observação

Você pode atualizar o nome e o caminho do arquivo no código, se necessário.

Execute o script e instale os módulos necessários do PowerShell

Siga estas etapas para executar o script em seu computador Windows:

  1. Baixe o script de Configuração MSI do Microsoft Purview para o local de sua escolha.

  2. No computador, digite PowerShell na caixa de pesquisa na barra de tarefas do Windows. Na lista de pesquisa, selecione e segure (ou clique com o botão direito do mouse) o Windows PowerShell e selecione Executar como administrador.

  3. Na janela do PowerShell, digite o seguinte comando. (Substitua <path-to-script> pelo caminho da pasta do arquivo de script extraído.)

    dir -Path <path-to-script> | Unblock-File
    
  4. Insira o seguinte comando para instalar os cmdlets do Azure:

    Install-Module -Name Az -AllowClobber -Scope CurrentUser
    
  5. Se você vir o prompt O provedor NuGet é necessário para continuar, insira Y e selecione Enter.

  6. Se você vir o prompt Repositório não confiável, insira A e selecione Enter.

  7. Repita as etapas anteriores para instalar os Az.Synapse módulos and AzureAD .

Pode levar até um minuto para o PowerShell instalar os módulos necessários.

Coletar outros dados necessários para executar o script

Antes de executar o script do PowerShell para verificar a preparação das assinaturas de fonte de dados, obtenha os valores dos seguintes argumentos a serem usados nos scripts:

  • AzureDataType: escolha qualquer uma das seguintes opções como seu tipo de fonte de dados para marcar a preparação do tipo de dados em suas assinaturas:

    • BlobStorage

    • AzureSQLMI

    • AzureSQLDB

    • ADLSGen2

    • ADLSGen1

    • Synapse

    • All

  • PurviewAccount: o nome do recurso da conta do Microsoft Purview existente.

  • PurviewSub: ID da assinatura em que a conta do Microsoft Purview está implantada.

Verifique suas permissões

Certifique-se de que o usuário tenha as seguintes funções e permissões:

No mínimo, você precisa das seguintes permissões para executar o script em seu ambiente do Azure:

Role Escopo Por que é necessário?
Leitor Global Locatário do Microsoft Entra Para ler SQL do Azure Administração associação de grupo de usuários e MSI do Microsoft Purview
Administrador de Aplicativos Locatário do Microsoft Entra Para atribuir a função de Leitor de Diretório às instâncias gerenciadas do SQL do Azure
Colaborador Assinatura ou grupo de recursos em que sua conta do Microsoft Purview é criada Para ler o recurso de conta do Microsoft Purview e criar um recurso e segredo do Key Vault
Proprietário ou Administrador de Acesso do Usuário Grupo de gerenciamento ou assinatura em que suas fontes de dados do Azure estão localizadas Para atribuir RBAC
Colaborador Grupo de gerenciamento ou assinatura em que suas fontes de dados do Azure estão localizadas Para definir a configuração de rede
Administração do SQL (autenticação do Microsoft Entra) Instâncias do SQL do Azure Server ou instâncias gerenciadas do SQL do Azure Para atribuir a função db_datareader ao Microsoft Purview
Acesso ao seu cofre de chaves do Azure Acesso a obter/listar Key Vault segredo para SQL do Azure banco de dados, Instância Gerenciada de SQL do Azure ou autenticação Azure Synapse

Execute o script de preparação do lado do cliente

Execute o script concluindo estas etapas:

  1. Use o seguinte comando para ir para a pasta do script. Substitua <path-to-script> pelo caminho da pasta do arquivo extraído.

    cd <path-to-script>
    
  2. Execute o comando a seguir para definir a política de execução para o computador local. Insira A para Sim para Todos quando for solicitado a alterar a política de execução.

    Set-ExecutionPolicy -ExecutionPolicy Unrestricted
    
  3. Execute o script com os seguintes parâmetros. Substitua o DataType, PurviewNamee SubscriptionID os espaços reservados.

    .\purview-msi-configuration.ps1 -AzureDataType <DataType> -PurviewAccount <PurviewName> -PurviewSub <SubscriptionID>
    

    Quando você executa o comando, uma janela pop-up pode aparecer duas vezes solicitando que você entre no Azure e no Microsoft Entra ID usando suas credenciais do Microsoft Entra.

Pode levar vários minutos para criar o relatório, dependendo do número de assinaturas e recursos do Azure no ambiente.

Talvez você seja solicitado a entrar em suas instâncias do SQL do Azure Server se as credenciais no cofre de chaves não corresponderem. Você pode fornecer as credenciais ou selecionar Enter para ignorar o servidor específico.

Após a conclusão do processo, exiba o relatório de saída para examinar as alterações.

Mais informações

Quais fontes de dados são compatíveis com o script?

Atualmente, as seguintes fontes de dados são compatíveis com o script:

  • Armazenamento de Blobs do Azure (BlobStorage)
  • Azure Data Lake Storage Gen2 (ADLSGen2)
  • Azure Data Lake Storage Gen1 (ADLSGen1)
  • Banco de Dados SQL do Azure (AzureSQLDB)
  • Instância Gerenciada de SQL do Azure (AzureSQLMI)
  • Pool dedicado do Azure Synapse (Synapse)

Você pode escolher todas ou qualquer uma dessas fontes de dados como parâmetro de entrada ao executar o script.

Quais configurações estão incluídas no script?

Este script pode ajudá-lo a concluir automaticamente as seguintes tarefas:

Armazenamento de Blobs do Azure (BlobStorage)

  • RBAC. Atribua a função de Leitor RBAC do Azure ao MSI do Microsoft Purview no escopo selecionado. Verifique a atribuição.
  • RBAC. Atribua a função de Leitor de Dados do Blob de Armazenamento RBAC do Azure ao MSI do Microsoft Purview em cada uma das assinaturas abaixo do escopo selecionado. Verifique as atribuições.
  • Rede de contatos. Informe se o ponto de extremidade privado foi criado para armazenamento e habilitado para Armazenamento de Blobs.
  • Ponto de extremidade de serviço. Se o ponto de extremidade privado estiver desativado, marque se o ponto de extremidade de serviço está ativado e habilite Permitir que serviços da Microsoft confiáveis acessem esta conta de armazenamento.

Azure Data Lake Storage Gen2 (ADLSGen2)

  • RBAC. Atribua a função de Leitor RBAC do Azure ao MSI do Microsoft Purview no escopo selecionado. Verifique a atribuição.
  • RBAC. Atribua a função de Leitor de Dados do Blob de Armazenamento RBAC do Azure ao MSI do Microsoft Purview em cada uma das assinaturas abaixo do escopo selecionado. Verifique as atribuições.
  • Rede de contatos. Informe se o ponto de extremidade privado foi criado para armazenamento e habilitado para Armazenamento de Blobs.
  • Ponto de extremidade de serviço. Se o ponto de extremidade privado estiver desativado, marque se o ponto de extremidade de serviço está ativado e habilite Permitir que serviços da Microsoft confiáveis acessem esta conta de armazenamento.

Azure Data Lake Storage Gen1 (ADLSGen1)

  • Rede de contatos. Verifique se o ponto de extremidade de serviço está ativado e habilite Permitir que todos os serviços do Azure acessem esta conta do Data Lake Storage Gen1 no Data Lake Storage.
  • Permissões. Atribuir acesso de Leitura/Execução ao MSI do Microsoft Purview. Verifique o acesso.

Banco de Dados SQL do Azure (AzureSQLDB)

  • Instâncias do SQL Server:

    • Rede. Relate se o ponto de extremidade público ou privado está habilitado.
    • firewall. Se o ponto de extremidade privado estiver desativado, verifique as regras de firewall e habilite Permitir que serviços e recursos do Azure acessem este servidor.
    • Administração do Microsoft Entra. Habilite a autenticação do Microsoft Entra para o Banco de Dados SQL do Azure.
  • Bancos de dados SQL:

    • SQL do Xbox. Atribua a função db_datareader ao MSI do Microsoft Purview.

Instância Gerenciada de SQL do Azure (AzureSQLMI)

  • Instância Gerenciada de SQL servidores:

    • Rede. Verifique se o ponto de extremidade público ou o ponto de extremidade privado está ativado. Relate se o ponto de extremidade público estiver desativado.

    • ProxyOverride. Verifique se a Instância Gerenciada Gerenciada de SQL do Azure está configurada como Proxy ou Redirecionamento.

    • Rede de contatos. Atualize as regras do NSG para permitir o acesso de entrada do AzureCloud às instâncias do SQL Server pelas portas necessárias:

      • Redirecionamento: 1433 e 11000-11999

      ou

      • Proxy: 3342

      Verifique esse acesso.

    • Administração do Microsoft Entra. Habilite a autenticação do Microsoft Entra para a Instância Gerenciada de SQL do Azure.

  • Bancos de dados SQL:

    • SQL do Xbox. Atribua a função db_datareader ao MSI do Microsoft Purview.

Pool dedicado do Azure Synapse (Synapse)

  • RBAC. Atribua a função de Leitor RBAC do Azure ao MSI do Microsoft Purview no escopo selecionado. Verifique a atribuição.

  • RBAC. Atribua a função de Leitor de Dados do Blob de Armazenamento RBAC do Azure ao MSI do Microsoft Purview em cada uma das assinaturas abaixo do escopo selecionado. Verifique as atribuições.

  • Instâncias do SQL Server (pools dedicados):

    • Rede. Relate se o ponto de extremidade público ou privado está ativado.
    • firewall. Se o ponto de extremidade privado estiver desativado, verifique as regras de firewall e habilite Permitir que serviços e recursos do Azure acessem este servidor.
    • Administração do Microsoft Entra. Habilite a autenticação do Microsoft Entra para o Banco de Dados SQL do Azure.
  • Bancos de dados SQL:

    • SQL do Xbox. Atribua a função db_datareader ao MSI do Microsoft Purview.

Próximas etapas

Neste tutorial, você aprendeu como:

  • Identifique o acesso necessário e configure as regras de rede e autenticação necessárias para o Microsoft Purview nas fontes de dados do Azure.

Vá para o próximo tutorial para saber como Registrar e verificar várias fontes no Microsoft Purview.