Recuperação de desastre para Mapa de Dados (manual)

Este artigo fornece diretrizes de backup e recuperação para administradores de governança de dados que usam o Mapa de Dados do Microsoft Purview em uma implantação de produção. Abrange métodos manuais de BCDR (continuidade dos negócios e recuperação de desastres). Antes de começar, reveja os pré-requisitos descritos primeiro neste artigo. Para obter etapas detalhadas da BCDR para o Catálogo unificado, consulte Recuperação de desastre para o Catálogo unificado (manual).


Pré-requisitos

Etapa 1. Criar uma conta de camada Enterprise

Crie uma conta de Governança de dados do Purview na camada Enterprise. Isso serve como a conta principal com recursos completos de governança.

Etapa 2. Solicitar o provisionamento do Purview Clássico em uma região secundária

Crie um tíquete de suporte por meio do canal de Suporte ao Cliente solicitando a habilitação do provisionamento de conta do Purview Clássico em uma região secundária (pareada) para fins de BCDR. Essa região não deve ser igual à região primária.

Etapa 3. Criar uma conta do Purview Clássico

Depois que o provisionamento Clássico estiver habilitado na região secundária, crie uma conta do Purview Clássico. Essa conta serve como a conta secundária (backup) com recursos limitados.

Observação

As três primeiras etapas são comuns à BCDR do Mapa de Dados e do Catálogo unificado.

Etapa 4. Anote as identidades MSI

Capture a ID de objeto de identidade gerenciada da conta principal (Identidade A) e a ID de objeto de identidade gerenciada da conta secundária (Identidade B).

Etapa 5. Confirmar a preparação para a DR do Key Vault

Verifique se o cofre de chaves da região secundária contém os mesmos nomes secretos ou se o cofre de chaves é geograficamente resiliente com a região secundária emparelhada.

Etapa 6. Confirmar a preparação de DR da fonte de dados

Verifique se cada fonte de dados registrada e verificada no Microsoft Purview tem DR do lado da origem (replicação geográfica/RA-GRS, grupo de failover de SQL e assim por diante) que fornece uma cópia acessível na região secundária ou próxima a ela.

Configurar a conta secundária e a rede

Configure a conta secundária para espelho a conta primária e, em seguida, configure a rede:

  1. Recrie a hierarquia de coleções na conta secundária para corresponder à conta primária (mesmos nomes).
  2. Atribua funções de RBAC (controle de acesso baseado em função) nas coleções de contas secundárias (Administração de Coleção, Administração de Fonte de Dados, Curador de Dados, Leitor de Dados) para as mesmas entidades de segurança da conta principal.
  3. Crie os IRs (runtimes de integração) na conta secundária (IR (rede virtual gerenciada), IR do Azure ou ambos) correspondentes à conta primária. Verifique se os runtimes de integração estão presentes e em execução.
  4. Se um SHIR (runtime de integração auto-hospedada) for usado, instale um novo nó SHIR e registre-o na conta secundária usando a chave de autenticação da conta secundária.
  5. Recrie a rede virtual gerenciada e os pontos de extremidade privados gerenciados na região secundária.
  6. Aprove cada ponto de extremidade privado gerenciado no lado do recurso de destino.
  7. Crie pontos de extremidade privados (conta/portal/ingestão) e registros DNS privados para a conta secundária.

Configurar identidade e acesso em fontes de dados

Conceda à identidade da conta secundária o mesmo acesso em cada fonte de dados que a identidade da conta primária tem:

  1. Para cada fonte de dados, conceda à Identidade B a mesma função de plano de dados que a Identidade A tem (por exemplo, Leitor de Dados do Blob de Armazenamento, SQL db_datareadere assim por diante).
  2. Abra os firewalls da fonte de dados e as regras de rede da conta secundária (intervalos de IP, pontos de extremidade de serviço, pontos de extremidade privados, permitir serviços Microsoft confiáveis). Esse acesso é necessário para que a conta secundária alcance a origem pela rede.
  3. Registre a conexão do cofre de chaves na conta secundária e conceda a permissão secreta Identity/list Get/list no cofre de chaves. Use um cofre de chaves de região secundária ou habilitado para DR que contenha os mesmos nomes secretos.

Configuração de digitalização espelhada para a conta secundária

Replique a configuração de verificação da conta primária na conta secundária:

  1. Registre as mesmas fontes de dados na conta secundária nas coleções correspondentes.
  2. Crie as mesmas credenciais na conta secundária (referenciando a conexão do cofre de chaves da conta secundária e os mesmos nomes secretos).
  3. Recriar regras de classificação personalizadas na conta secundária (mesmos nomes).
  4. Recrie os conjuntos de regras de verificação na conta secundária (sistema e personalizado) correspondentes à conta principal.
  5. Crie as mesmas verificações na conta secundária com seleção de escopo, conjunto de regras e associação de runtime de integração correspondentes.
  6. Crie os mesmos gatilhos e agendamentos na conta secundária.

Valide regularmente

No estado estável, marque o seguinte para suas contas principais e secundárias:

  1. Para varreduras acionadas manualmente ou agendadas na conta secundária, certifique-se de que cada varredura atinja o estado Bem-sucedido (não com falha ou concluída com erro).
  2. Compare as contagens de ativos descobertos entre as contas principal e secundária depois que ambas concluírem uma verificação da mesma fonte. As contagens e os nomes qualificados de ativos devem corresponder dentro de um intervalo de verificação um do outro.
  3. Classificações de marcação à vista aplicadas por conjuntos de regras nos mesmos ativos nas contas primária e secundária. As mesmas classificações devem estar presentes na conta secundária.
  4. Verifique a paridade de esquema em um ativo tabular representativo. Os nomes e tipos de coluna devem ser correspondentes.

Failover durante um evento de recuperação de desastre

Quando ocorrer um evento de recuperação de desastre, crie um tíquete de suporte solicitando as seguintes ações:

  1. Promova a conta secundária (clássica) para a camada Empresarial .
  2. Rebaixe a conta principal (Enterprise) para Secundária.

Compartilhe a ID do locatário, o nome da conta e a região das contas principal e secundária no tíquete de suporte.

O failover é concluído, e a conta secundária anterior se torna a nova primária com recursos corporativos completos.

Resolver erros comuns

Sintoma Causa mais provável Correção
A verificação de conta secundária falha na autenticação A identidade B não é concedida na fonte de dados Conceda à Identidade B a função de plano de dados.
A verificação de conta secundária falha com um erro de rede ou tempo limite O firewall da fonte de dados não está aberto para a conta secundária ou o ponto de extremidade privado gerenciado não foi aprovado Abra o firewall ou aprove o ponto de extremidade privado gerenciado.
Falha na conexão de Teste de Credencial na conta secundária A conexão do cofre de chaves está ausente ou a Identidade B não tem acesso secreto Registre a conexão do cofre de chaves e conceda a permissão secreta get/list.
Ativos presentes na conta principal, mas ausentes na conta secundária Desvio de configuração — origem ou varredura não espelhada Espelhe a configuração e execute a reconciliação.
Não é possível criar a conta secundária Instância única por locatário ou O provisionamento clássico não está habilitado Abrir um tíquete de suporte.