Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Observação
O Catálogo de Dados do Microsoft Purview (clássico), o Insights de Integridade de Dados (clássico) e o Fluxo de Trabalho do Purview (clássico) não estão mais aceitando novos clientes e esses serviços, anteriormente Purview do Azure, agora estão no modo de suporte ao cliente.
As políticas de DevOps são um tipo de política de acesso do Microsoft Purview. Eles permitem que você gerencie o acesso aos metadados do sistema em fontes de dados que foram registradas para imposição da política de dados no Microsoft Purview. Essas políticas são configuradas diretamente no portal de governança do Microsoft Purview e, depois de salvas, são publicadas automaticamente e impostas pela fonte de dados. As políticas do Microsoft Purview gerenciam apenas o acesso às entidades de segurança do Microsoft Entra.
Este guia de instruções aborda como configurar o Banco de Dados SQL do Azure para aplicar políticas criadas no Microsoft Purview. Ele aborda as etapas de configuração do Banco de Dados SQL do Azure e as do Microsoft Purview para provisionar o acesso aos metadados do sistema do Banco de Dados SQL do Azure (DMVs e DMFs) usando as ações de políticas do DevOps, o Monitoramento de Desempenho do SQL ou a Auditoria de Segurança do SQL.
Pré-requisitos
Uma conta do Azure com uma assinatura ativa. Crie uma conta gratuitamente.
Uma conta nova ou existente do Microsoft Purview. Siga este guia de início rápido para criar um.
- Crie uma nova instância do Banco de Dados SQL do Azure ou use uma existente em uma das regiões atualmente disponíveis para esse recurso. Você pode seguir este guia para criar uma instância do Banco de Dados SQL do Azure.
Suporte regional
Todas as regiões do Microsoft Purview têm suporte.
A imposição de políticas do Microsoft Purview está disponível somente nas seguintes regiões para o Banco de Dados SQL do Azure:
Nuvem pública:
- Leste dos EUA
- Leste dos EUA 2
- Centro-Sul dos EUA
- Centro-Oeste dos EUA
- Oeste dos EUA 3
- Canadá Central
- Sul do Brasil
- Europa Ocidental
- Norte da Europa
- França Central
- Sul do Reino Unido
- Norte da África do Sul
- Índia Central
- Sudeste Asiático
- Leste da Ásia
- Leste da Austrália
Nuvens soberanas:
- USGov Virgínia
- China Norte 3
Configure a instância do Banco de Dados SQL do Azure para políticas do Microsoft Purview
Para o servidor lógico associado ao Banco de Dados SQL do Azure respeitar as políticas do Microsoft Purview, você precisa configurar um administrador do Microsoft Entra. No portal do Azure, acesse o servidor lógico que hospeda a instância do Banco de Dados SQL do Azure. No menu lateral, selecione Microsoft Entra ID. Defina um nome de administrador para qualquer usuário ou grupo do Microsoft Entra de sua preferência e selecione Salvar.
Em seguida, no menu lateral, selecione Identidade. Em Identidade gerenciada atribuída pelo sistema, defina o status para Ativado e selecione Salvar.
Configuração do Microsoft Purview
Registrar a fonte de dados no Microsoft Purview
Antes que uma política possa ser criada no Microsoft Purview para um recurso de dados, você deve registrar esse recurso de dados no Microsoft Purview Studio. Você encontrará as instruções relacionadas ao registro do recurso de dados posteriormente neste guia.
Observação
As políticas do Microsoft Purview dependem do caminho do ARM do recurso de dados. Se um recurso de dados for movido para um novo grupo de recursos ou assinatura, ele precisará ser cancelado e registrado novamente no Microsoft Purview.
Configurar permissões para habilitar a imposição da política de dados na fonte de dados
Depois que um recurso é registrado, mas antes que uma política possa ser criada no Microsoft Purview para esse recurso, você deve configurar permissões. Um conjunto de permissões é necessário para habilitar a imposição da política de dados. Isso se aplica a fontes de dados, grupos de recursos ou assinaturas. Para habilitar a imposição da política de dados, você deve ter privilégios específicos de Gerenciamento de Identidade e de Acesso (IAM) no recurso, bem como privilégios específicos do Microsoft Purview:
Você deve ter uma das seguintes combinações de funções do IAM no caminho Azure Resource Manager do recurso ou qualquer pai dele (ou seja, usando a herança de permissão do IAM):
- Proprietário do IAM
- Colaborador do IAM e Administrador de acesso de usuários do IAM
Para configurar permissões de RBAC (controle de acesso baseado em função) do Azure, siga este guia. A captura de tela a seguir mostra como acessar a seção de Controle de Acesso no portal do Azure para que o recurso de dados adicione uma atribuição de função.
Observação
A função de proprietário do IAM para um recurso de dados pode ser herdada de um grupo de recursos pai, de uma assinatura ou de um grupo de gerenciamento de assinaturas. Verifique quais usuários, grupos e entidades de serviço do Microsoft Entra possuem ou estão herdando a função de proprietário do IAM para o recurso.
Você também precisa ter a função de administrador da fonte de dados do Microsoft Purview para a coleção ou uma coleção pai (se a herança estiver habilitada). Para obter mais informações, consulte o guia sobre como gerenciar atribuições de função do Microsoft Purview.
A captura de tela a seguir mostra como atribuir a função de administrador da fonte de dados no nível da coleção raiz.
Configurar permissões do Microsoft Purview para criar, atualizar ou excluir políticas de acesso
Para criar, atualizar ou excluir políticas, você precisa obter a função de autor da política no Microsoft Purview no nível da coleção raiz:
- A função de autor da política pode criar, atualizar e excluir políticas de DevOps e de proprietário de dados.
- A função de autor da política pode excluir políticas de acesso de autoatendimento.
Para obter mais informações sobre como gerenciar atribuições de função do Microsoft Purview, consulte Criar e gerenciar coleções no Mapa de Dados do Microsoft Purview.
Observação
A função de autor da política deve ser configurada no nível da coleção raiz.
Além disso, para pesquisar facilmente usuários ou grupos do Microsoft Entra ao criar ou atualizar o assunto de uma política, você pode se beneficiar muito da obtenção da permissão Leitores de Diretório no Microsoft Entra ID. Essa é uma permissão comum para usuários em um locatário do Azure. Sem a permissão de Leitor de Diretório, o Autor da Política terá que digitar o nome de usuário ou email completo para todas as entidades de segurança incluídas no assunto de uma política de dados.
Configurar permissões do Microsoft Purview para publicação de políticas de Proprietário de Dados
As políticas de Proprietário de Dados permitem verificações e equilíbrios se você atribuir as funções de autor de Política do Microsoft Purview e Administrador da Fonte de Dados a diferentes pessoas na organização. Antes que uma política de proprietário de dados entre em vigor, uma segunda pessoa (administrador da fonte de dados) deve examiná-la e aprová-la explicitamente publicando-a. Isso não se aplica a DevOps ou a políticas de acesso de autoatendimento, pois a publicação é automática para eles quando essas políticas são criadas ou atualizadas.
Para publicar uma política de proprietário de dados, você precisa obter a função de administrador da fonte de dados no Microsoft Purview no nível da coleção raiz.
Para obter mais informações sobre como gerenciar atribuições de função do Microsoft Purview, consulte Criar e gerenciar coleções no Mapa de Dados do Microsoft Purview.
Observação
Para publicar políticas de proprietário de dados, a função de administrador da fonte de dados deve ser configurada no nível da coleção raiz.
Delegar responsabilidade de provisionamento de acesso a funções no Microsoft Purview
Depois que um recurso tiver sido habilitado para a imposição da política de dados, qualquer usuário do Microsoft Purview com a função de autor da política no nível da coleção raiz poderá provisionar o acesso a essa fonte de dados do Microsoft Purview.
Observação
Qualquer administrador de coleção raiz do Microsoft Purview pode atribuir novos usuários às funções de autor de política raiz. Qualquer administrador da coleção pode atribuir novos usuários a uma função de administrador da fonte de dados na coleção. Minimize e examine cuidadosamente os usuários que possuem funções de administrador de Coleção do Microsoft Purview, Administrador de Fonte de Dados ou Autor de política .
Se uma conta do Microsoft Purview com políticas publicadas for excluída, essas políticas deixarão de ser aplicadas dentro de um período de tempo que depende da fonte de dados específica. Essa alteração pode ter implicações na segurança e na disponibilidade de acesso a dados. As funções de Colaborador e Proprietário no IAM podem excluir contas do Microsoft Purview. Você pode marcar essas permissões acessando a seção Controle de acesso (IAM) da sua conta do Microsoft Purview e selecionando Atribuições de Função. Você também pode usar um bloqueio para impedir que a conta do Microsoft Purview seja excluída por meio de bloqueios do Resource Manager.
Registrar as fontes de dados no Microsoft Purview
A fonte de dados do Banco de Dados SQL do Azure precisa ser registrada primeiro no Microsoft Purview, antes que as políticas de acesso possam ser criadas. Você pode seguir estes guias:
Registre e examine o Banco de Dados SQL do Azure.
Depois de registrar seus recursos, você precisará habilitar a imposição da política de dados. A imposição da política de dados precisa de determinadas permissões e pode afetar a segurança dos seus dados, pois delega a determinadas funções do Microsoft Purview a capacidade de gerenciar o acesso às fontes de dados. Percorra as práticas seguras relacionadas à imposição da política de dados neste guia: Como habilitar a imposição da política de dados
Depois que sua fonte de dados tiver o botão de alternância de imposição da política de dadoshabilitado, ela se parecerá com esta captura de tela. Isso permite que as políticas de acesso sejam usadas com a fonte de dados especificada.
Retorne ao portal do Azure do Banco de Dados SQL do Azure para verificar se ele agora é regido pelo Microsoft Purview:
Entre no portal do Azure por meio deste link.
Selecione o Servidor SQL do Azure que você deseja configurar.
Vá para o Microsoft Entra ID no painel esquerdo.
Role para baixo até políticas de acesso do Microsoft Purview.
Selecione o botão para Verificar a Governança do Microsoft Purview. Aguarde enquanto a solicitação é processada, o que pode levar alguns minutos.
Confirme se o Status de Governança do Microsoft Purview mostra Governado. Observe que pode levar alguns minutos depois de habilitar a imposição da política de dados no Microsoft Purview para que o status correto seja refletido.
Observação
Se você desabilitar a imposição da política de dados para esta fonte de dados do Banco de Dados SQL do Azure no Microsoft Purview, selecione Verificar Governança do Microsoft Purview para que o Status de Governança do Microsoft Purview seja atualizado para Não Governado. Essa etapa deve ser realizada para a fonte de dados afetada sempre que o status de aplicação da política de dados for alterado para uma política de acesso nova ou existente no Microsoft Purview. Antes de habilitar a imposição da política de dados para a fonte de dados em outra conta do Microsoft Purview, verifique se o Status de Governança do Purview é exibido como Não Governado. Em seguida, repita as etapas acima com a nova conta do Microsoft Purview.
Criar uma nova política de DevOps
Siga este link para obter as etapas para criar uma nova política de DevOps no Microsoft Purview.
Listar políticas de DevOps
Siga este link para obter as etapas para listar políticas de DevOps no Microsoft Purview.
Atualizar uma política de DevOps
Siga este link para obter as etapas para atualizar as políticas de DevOps no Microsoft Purview.
Excluir uma política de DevOps
Siga este link para obter as etapas para excluir uma política de DevOps no Microsoft Purview.
Importante
As políticas de DevOps são publicadas automaticamente e as alterações podem levar até cinco minutos para serem impostas pela fonte de dados.
Testar a política de DevOps
Veja como testar a política que você criou.
Detalhe da definição de função
Consulte o mapeamento da função de DevOps para ações da fonte de dados.