Descobrir e controlar várias fontes do Azure no Microsoft Purview

Este artigo descreve como registrar várias fontes do Azure e como autenticar e interagir com elas no Microsoft Purview. Para obter mais informações sobre o Microsoft Purview, leia o artigo introdutório.

Recursos compatíveis

Recursos de digitalização

Extração de metadados Verificação Completa Varredura incremental Varredura com escopo
Sim Sim Sim Sim

Outros recursos

Para classificações, rótulos de confidencialidade, políticas, linhagem de dados e exibição ao vivo, consulte a lista de recursos com suporte.

Pré-requisitos

Registrar

Esta seção descreve como registrar várias fontes do Azure no Microsoft Purview usando o portal de governança do Microsoft Purview.

Pré-requisitos para registro

O Microsoft Purview precisa de permissões para poder listar recursos em uma assinatura ou grupo de recursos.

  1. Vá para a assinatura ou o grupo de recursos no portal do Azure.
  2. Selecione Controle de Acesso (IAM) no menu à esquerda.
  3. Selecione +Adicionar.
  4. Na caixa de entrada Selecionar , selecione a função Leitor e insira o nome da conta do Microsoft Purview (que representa o nome do arquivo MSI).
  5. Selecione Salvar para concluir a atribuição da função. Isso permitirá que a Microsoft Purview liste recursos em uma assinatura ou grupo de recursos.

Autenticação para registro

Há duas maneiras de configurar a autenticação para várias fontes no Azure:

  • Identidade gerenciada
  • Entidade de serviço

Você deve configurar a autenticação em cada recurso em sua assinatura ou grupo de recursos que deseja registrar e examinar. Os tipos de recursos do Armazenamento do Azure (Armazenamento de Blobs do Azure e Azure Data Lake Storage Gen2) facilitam isso, permitindo que você adicione o arquivo MSI ou a entidade de serviço no nível da assinatura ou do grupo de recursos como um leitor de dados do blob de armazenamento. As permissões são transferidas para cada conta de armazenamento nessa assinatura ou grupo de recursos. Para todos os outros tipos de recurso, você deve aplicar o arquivo MSI ou a entidade de serviço em cada recurso ou criar um script para fazer isso.

Para saber como adicionar permissões em cada tipo de recurso em uma assinatura ou grupo de recursos, consulte os seguintes recursos:

Passos para se registrar

  1. Abra o portal de governança do Microsoft Purview:

  2. Selecione Mapa de Dados no menu à esquerda.

  3. Selecione Registrar.

  4. Em Registrar fontes, selecione Azure (vários).

    Captura de tela que mostra o bloco do Múltiplo do Azure na tela para registrar várias fontes.

  5. Selecione Continuar.

  6. Na tela Registrar origens (Azure), faça o seguinte:

    1. Na caixa Nome , insira um nome com o qual a fonte de dados será listada no catálogo.

    2. Na caixa Grupo de gerenciamento , opcionalmente, escolha um grupo de gerenciamento para filtrar.

    3. Nas caixas de listagem suspensa Assinatura e Grupo de recursos , selecione uma assinatura ou um grupo de recursos específico, respectivamente. O escopo do registro será definido como a assinatura ou o grupo de recursos selecionado.

      Captura de tela que mostra as caixas para selecionar uma assinatura e um grupo de recursos.

    4. Escolha uma coleção na lista.

    5. Selecione Registrar para registrar as fontes de dados.

Examinar

Importante

Atualmente, a verificação de várias fontes do Azure só é suportada usando o runtime de integração do Azure, portanto, somente contas do Microsoft Purview que permitem acesso público no firewall podem usar essa opção.

Siga as etapas abaixo para verificar várias fontes do Azure para identificar ativos automaticamente e classificar seus dados. Para obter mais informações sobre a verificação em geral, consulte nossa introdução às verificações e ingestão.

Criar e executar verificação

Para criar e executar uma nova verificação, faça o seguinte:

  1. Selecione a guia Mapa de Dados no painel esquerdo no portal de governança do Microsoft Purview.

  2. Selecione a fonte de dados que você registrou.

  3. Selecione Exibir detalhes>+ Nova verificação ou use o ícone de ação rápida Verificar no bloco de origem.

  4. Em Nome, preencha o nome.

  5. Para Tipo, selecione os tipos de recursos que você deseja examinar nessa fonte. Escolha uma destas opções:

    • Deixe como Tudo. Essa seleção inclui tipos de recursos futuros que talvez não existam atualmente nessa assinatura ou nesse grupo de recursos.
    • Use as caixas para selecionar especificamente os tipos de recursos que você deseja verificar. Se você escolher essa opção, os tipos de recursos futuros que possam ser criados nessa assinatura ou grupo de recursos não serão incluídos para verificações, a menos que a verificação seja editada explicitamente no futuro.

    Captura de tela que mostra opções para verificar várias fontes.

  6. Selecione a credencial para se conectar aos recursos dentro da sua fonte de dados:

    • Você pode selecionar uma credencial no nível pai como um arquivo MSI ou selecionar uma credencial para um tipo de entidade de serviço específico. Em seguida, você poderá usar essa credencial para todos os tipos de recursos na assinatura ou no grupo de recursos.
    • Você pode selecionar especificamente o tipo de recurso e aplicar uma credencial diferente para esse tipo de recurso.

    Cada credencial será considerada como o método de autenticação para todos os recursos de um tipo específico. Você deve definir a credencial escolhida nos recursos para verificá-los com êxito, conforme descrito anteriormente neste artigo.

  7. Dentro de cada tipo, você pode selecionar para verificar todos os recursos ou verificar um subconjunto deles pelo nome:

    • Se você deixar a opção como Todos, os recursos futuros desse tipo também serão verificados em futuras execuções de verificação.
    • Se você selecionar contas de armazenamento ou bancos de dados SQL específicos, recursos futuros desse tipo criados nessa assinatura ou grupo de recursos não serão incluídos para verificações, a menos que a verificação seja explicitamente editada no futuro.
  8. Selecione Testar conexão. Primeiro, isso testará o acesso para marcar se você aplicou o arquivo MSI do Microsoft Purview como leitor na assinatura ou no grupo de recursos. Se você receber uma mensagem de erro, siga estas instruções para resolve-la. Em seguida, ele testará sua autenticação e conexão com cada uma das fontes selecionadas e gerará um relatório. O número de fontes selecionadas afetará o tempo necessário para gerar esse relatório. Se falhar em alguns recursos, passar o mouse sobre o ícone X exibirá a mensagem de erro detalhada.

    Captura de tela mostrando o controle deslizante de configuração da verificação, com o botão Testar Conexão realçado. Captura de tela mostrando um exemplo de relatório de conexão de teste, com algumas conexões aprovadas e outras falhando. Passar o mouse sobre uma das conexões com falha mostra um relatório de erro detalhado.

  9. Depois que a conexão de teste for aprovada, selecione Continuar para continuar.

  10. Selecione conjuntos de regras de verificação para cada tipo de recurso escolhido na etapa anterior. Você também pode criar conjuntos de regras de verificação embutidos.

    Captura de tela que mostra regras de verificação para cada tipo de recurso.

  11. Escolha o gatilho de verificação. Você pode configurar uma agenda ou executar a verificação uma vez.

  12. Analise a verificação e selecione Salvar para concluir a configuração.

Exibir suas verificações e execuções de verificação

  1. Exiba os detalhes da fonte selecionando Exibir detalhes no bloco na seção Mapa de Dados .

    Captura de tela que mostra os detalhes de origem.

  2. Veja os detalhes da execução de verificação acessando a página Detalhes da verificação .

    A barra de status é um breve resumo do status em execução dos recursos filho. Ele é exibido no nível da assinatura ou no nível do grupo de recursos. As cores têm os seguintes significados:

    • Verde: A varredura foi bem-sucedida.
    • Vermelho: A verificação falhou.
    • Cinza: A verificação ainda está em andamento.

    Você pode selecionar cada digitalização para exibir detalhes mais finos.

    Captura de tela que mostra os detalhes da verificação.

  3. Exiba um resumo das execuções de verificação com falha recentes na parte inferior dos detalhes da fonte. Você também pode exibir detalhes mais granulares sobre essas execuções.

Gerencie suas verificações: edite, exclua ou cancele

Para gerenciar uma verificação, faça o seguinte:

  1. Vá para o centro de gerenciamento.

  2. Selecione Fontes de dados na seção Fontes e verificação e, em seguida, selecione a fonte de dados desejada.

  3. Selecione a verificação que você quer gerenciar. Depois:

    • Você pode editar a verificação selecionando Editar.
    • Para excluir a verificação, selecione Excluir.
    • Se a verificação estiver em execução, você poderá cancelá-la selecionando Cancelar.

Políticas

Os seguintes tipos de políticas têm suporte neste recurso de dados do Microsoft Purview:

Pré-requisitos da política de acesso em contas de Armazenamento do Azure

Para poder impor políticas do Microsoft Purview, as fontes de dados em um grupo de recursos ou assinatura precisam ser configuradas primeiro. As instruções variam de acordo com o tipo de fonte de dados. Verifique se elas dão suporte a políticas do Microsoft Purview e, em caso afirmativo, as instruções específicas para habilitá-las, no link Política de Acesso no documento conector do Microsoft Purview.

Configurar a conta do Microsoft Purview para políticas

Registrar a fonte de dados no Microsoft Purview

Antes que uma política possa ser criada no Microsoft Purview para um recurso de dados, você deve registrar esse recurso de dados no Microsoft Purview Studio. Você encontrará as instruções relacionadas ao registro do recurso de dados posteriormente neste guia.

Observação

As políticas do Microsoft Purview dependem do caminho do ARM do recurso de dados. Se um recurso de dados for movido para um novo grupo de recursos ou assinatura, ele precisará ser cancelado e registrado novamente no Microsoft Purview.

Configurar permissões para habilitar a imposição da política de dados na fonte de dados

Depois que um recurso é registrado, mas antes que uma política possa ser criada no Microsoft Purview para esse recurso, você deve configurar permissões. Um conjunto de permissões é necessário para habilitar a imposição da política de dados. Isso se aplica a fontes de dados, grupos de recursos ou assinaturas. Para habilitar a imposição da política de dados, você deve ter privilégios específicos de Gerenciamento de Identidade e de Acesso (IAM) no recurso, bem como privilégios específicos do Microsoft Purview:

  • Você deve ter uma das seguintes combinações de funções do IAM no caminho Azure Resource Manager do recurso ou qualquer pai dele (ou seja, usando a herança de permissão do IAM):

    • Proprietário do IAM
    • Colaborador do IAM e Administrador de acesso de usuários do IAM

    Para configurar permissões de RBAC (controle de acesso baseado em função) do Azure, siga este guia. A captura de tela a seguir mostra como acessar a seção de Controle de Acesso no portal do Azure para que o recurso de dados adicione uma atribuição de função.

    Captura de tela que mostra a seção no portal do Azure para adicionar uma atribuição de função.

    Observação

    A função de proprietário do IAM para um recurso de dados pode ser herdada de um grupo de recursos pai, de uma assinatura ou de um grupo de gerenciamento de assinaturas. Verifique quais usuários, grupos e entidades de serviço do Microsoft Entra possuem ou estão herdando a função de proprietário do IAM para o recurso.

  • Você também precisa ter a função de administrador da fonte de dados do Microsoft Purview para a coleção ou uma coleção pai (se a herança estiver habilitada). Para obter mais informações, consulte o guia sobre como gerenciar atribuições de função do Microsoft Purview.

    A captura de tela a seguir mostra como atribuir a função de administrador da fonte de dados no nível da coleção raiz.

    Captura de tela que mostra seleções para atribuir a função de administrador da fonte de dados no nível da coleção raiz.

Configurar permissões do Microsoft Purview para criar, atualizar ou excluir políticas de acesso

Para criar, atualizar ou excluir políticas, você precisa obter a função de autor da política no Microsoft Purview no nível da coleção raiz:

  • A função de autor da política pode criar, atualizar e excluir políticas de DevOps e de proprietário de dados.
  • A função de autor da política pode excluir políticas de acesso de autoatendimento.

Para obter mais informações sobre como gerenciar atribuições de função do Microsoft Purview, consulte Criar e gerenciar coleções no Mapa de Dados do Microsoft Purview.

Observação

A função de autor da política deve ser configurada no nível da coleção raiz.

Além disso, para pesquisar facilmente usuários ou grupos do Microsoft Entra ao criar ou atualizar o assunto de uma política, você pode se beneficiar muito da obtenção da permissão Leitores de Diretório no Microsoft Entra ID. Essa é uma permissão comum para usuários em um locatário do Azure. Sem a permissão de Leitor de Diretório, o Autor da Política terá que digitar o nome de usuário ou email completo para todas as entidades de segurança incluídas no assunto de uma política de dados.

Configurar permissões do Microsoft Purview para publicação de políticas de Proprietário de Dados

As políticas de Proprietário de Dados permitem verificações e equilíbrios se você atribuir as funções de autor de Política do Microsoft Purview e Administrador da Fonte de Dados a diferentes pessoas na organização. Antes que uma política de proprietário de dados entre em vigor, uma segunda pessoa (administrador da fonte de dados) deve examiná-la e aprová-la explicitamente publicando-a. Isso não se aplica a DevOps ou a políticas de acesso de autoatendimento, pois a publicação é automática para eles quando essas políticas são criadas ou atualizadas.

Para publicar uma política de proprietário de dados, você precisa obter a função de administrador da fonte de dados no Microsoft Purview no nível da coleção raiz.

Para obter mais informações sobre como gerenciar atribuições de função do Microsoft Purview, consulte Criar e gerenciar coleções no Mapa de Dados do Microsoft Purview.

Observação

Para publicar políticas de proprietário de dados, a função de administrador da fonte de dados deve ser configurada no nível da coleção raiz.

Delegar responsabilidade de provisionamento de acesso a funções no Microsoft Purview

Depois que um recurso tiver sido habilitado para a imposição da política de dados, qualquer usuário do Microsoft Purview com a função de autor da política no nível da coleção raiz poderá provisionar o acesso a essa fonte de dados do Microsoft Purview.

Observação

Qualquer administrador de coleção raiz do Microsoft Purview pode atribuir novos usuários às funções de autor de política raiz. Qualquer administrador da coleção pode atribuir novos usuários a uma função de administrador da fonte de dados na coleção. Minimize e examine cuidadosamente os usuários que possuem funções de administrador de Coleção do Microsoft Purview, Administrador de Fonte de Dados ou Autor de política .

Se uma conta do Microsoft Purview com políticas publicadas for excluída, essas políticas deixarão de ser aplicadas dentro de um período de tempo que depende da fonte de dados específica. Essa alteração pode ter implicações na segurança e na disponibilidade de acesso a dados. As funções de Colaborador e Proprietário no IAM podem excluir contas do Microsoft Purview. Você pode marcar essas permissões acessando a seção Controle de acesso (IAM) da sua conta do Microsoft Purview e selecionando Atribuições de Função. Você também pode usar um bloqueio para impedir que a conta do Microsoft Purview seja excluída por meio de bloqueios do Resource Manager.

Registrar a fonte de dados no Microsoft Purview para Imposição de Política de Dados

A assinatura ou o grupo de recursos do Azure precisa ser registrado primeiro no Microsoft Purview antes de criar políticas de acesso. Para registrar seu recurso, siga as seções Pré-requisitos e Registrar deste guia:

Depois de registrar o recurso de dados, você precisará habilitar a Imposição da Política de Dados. Esse é um pré-requisito antes de criar políticas no recurso de dados. A Imposição da Política de Dados pode afetar a segurança de seus dados, pois delega a determinadas funções do Microsoft Purview o gerenciamento do acesso às fontes de dados. Siga as práticas seguras relacionadas à Imposição de Política de Dados neste guia: Como habilitar a Imposição de Política de Dados

Depois que sua fonte de dados tiver a opção Imposição de Política de Dados definida como Habilitada, ela ficará semelhante a esta captura de tela: A captura de tela mostra como registrar uma fonte de dados para política com a opção Imposição de política de dados definida como Habilitar.

Criar uma política

Para criar uma política de acesso em toda uma assinatura do Azure ou grupo de recursos, siga estes guias:

Próximas etapas

Agora que você registrou sua fonte, siga os guias abaixo para saber mais sobre o Microsoft Purview e seus dados.