Auditoria usando identidade gerenciada no Azure Synapse Analytics

Dica

Microsoft Fabric Data Warehouse é um armazém relacional de escala empresarial com base de data lake, arquitetura pronta para o futuro, IA integrada e novos recursos. Se você não estiver familiarizado com o data warehouse, comece com Fabric Data Warehouse. As cargas de trabalho existentes de pools de SQL dedicados podem ser atualizadas para Fabric para acessar novos recursos em ciência de dados, análise em tempo real e relatórios.

Configure a auditoria para usar uma conta de armazenamento com dois métodos de autenticação:

  • Identidade Gerenciada
  • Chaves de acesso ao armazenamento

A Identidade Gerenciada pode ser SMI (identidade gerenciada atribuída pelo sistema) ou UMI (identidade gerenciada atribuída pelo usuário).

Para configurar a gravação de logs de auditoria em uma conta de armazenamento, acesse o portal do Azure e selecione seu servidor. Selecione Armazenamento no menu Auditoria. Selecione a conta de armazenamento do Azure onde os logs são salvos.

Por padrão, a identidade usada é a identidade do usuário primário atribuída ao servidor. Se não houver nenhuma identidade de usuário, o servidor criará uma identidade gerenciada atribuída pelo sistema e a usará para autenticação.

Selecione o período de retenção abrindo as propriedades Avançadas. Em seguida, selecione Salvar. Os logs anteriores ao período de retenção são excluídos.

Note

Para configurar a auditoria baseada em identidade gerenciada no Azure Synapse Analytics, confira a seção Configurar a identidade gerenciada atribuída pelo sistema para auditorias do Azure Synapse Analytics mais adiante neste artigo.

Identidade gerenciada atribuída pelo usuário

A UMI oferece flexibilidade para criar e manter sua própria UMI para um determinado locatário. Você gerencia o UMI, em comparação com uma identidade gerenciada atribuída pelo sistema, cuja identidade é definida de forma única por servidor e atribuída pelo sistema.

Configurar a identidade gerenciada atribuída pelo usuário para auditoria

Antes de configurar uma auditoria para enviar logs para sua conta de armazenamento, a identidade gerenciada atribuída ao servidor precisa da atribuição de função Storage Blob Data Contributor . Essa atribuição é necessária se você estiver configurando auditoria usando PowerShell, a interface do CLI do Azure, a API REST ou templates ARM. O portal do Azure atribui automaticamente a função quando você configura a auditoria pelo portal, então você não precisa seguir esses passos se estiver usando o portal.

  1. Vá para o portal do Azure.
  2. Crie uma identidade gerenciada atribuída pelo usuário, caso ainda não tenha uma. Para mais informações, veja como criar uma identidade atribuída pelo usuário.
  3. Acesse sua conta de armazenamento que você deseja configurar para auditoria.
  4. Selecione o menu Controle de Acesso (IAM).
  5. Selecione Adicionar>Adicionar atribuição de função.
  6. Na aba Função, pesquise e selecione Colaborador de Dados de Blob de Armazenamento. Selecione Avançar.
  7. Na guia Membros, selecione Identidade gerenciada na seção Atribuir acesso a e Selecionar membros. Você pode selecionar a identidade gerenciada que criou para o seu servidor.
  8. Selecione Examinar + atribuir.

Para obter mais informações, confira Atribuir funções do Azure usando o portal.

Use as instruções a seguir para configurar a auditoria usando uma identidade gerenciada atribuída pelo usuário.

  1. Vá para o menu Identity do servidor. Na seção Identidade gerenciada atribuída pelo usuário, Adicione a identidade gerenciada.
  2. Selecione a identidade gerenciada adicionada como identidade principal do seu servidor.
  3. Acesse o menu Auditoria do servidor. Selecione Identidade Gerenciada como o Tipo de Autenticação de Armazenamento ao configurar o Armazenamento para seu servidor.

Note

Quando você configura a auditoria usando uma identidade gerenciada, copiar o banco de dados para um novo servidor ou criar uma geo-réplica pode quebrar o registro de auditoria. Essa condição ocorre porque o novo servidor possui uma identidade gerenciada diferente, que pode não ter acesso à conta de armazenamento de auditoria. Garanta que a identidade do novo servidor tenha as permissões apropriadas para manter a continuidade da auditoria.

Configurar a identidade gerenciada atribuída pelo sistema para auditorias do Azure Synapse Analytics

Você não pode usar autenticação baseada em UMI com uma conta de armazenamento para auditoria. Só é possível usar a SMI (identidade gerenciada atribuída pelo sistema) para o Azure Synapse Analytics. Para que a autenticação SMI funcione, a identidade gerenciada deve ter a função Storage Blob Data Contributor atribuída a ela nas configurações de Controle de Acesso da conta de armazenamento. Essa função é adicionada automaticamente se você usar o portal do Azure para configurar a auditoria.

No portal Azure para Azure Synapse Analytics, não há opção de escolher explicitamente a chave SAS ou a autenticação SMI.

  • Se a conta de armazenamento estiver atrás de um VNet ou firewall, o sistema configura automaticamente a auditoria usando autenticação SMI.

  • Se a conta de armazenamento não estiver atrás de um VNet ou firewall, o sistema configura automaticamente a auditoria usando autenticação baseada em chave SAS. No entanto, você não pode usar identidade gerenciada se a conta de armazenamento não estiver atrás de um VNet ou firewall.

Para forçar o uso da autenticação baseada em SMI, independentemente de a conta de armazenamento estar ou não protegida por uma VNet ou um firewall, use a API REST ou o PowerShell da seguinte maneira: