Arquitetura de rede e práticas recomendadas do Microsoft Purview

Observação

O Catálogo de Dados do Microsoft Purview (clássico), o Insights de Integridade de Dados (clássico) e o Fluxo de Trabalho do Purview (clássico) não estão mais aceitando novos clientes e esses serviços, anteriormente Purview do Azure, agora estão no modo de suporte ao cliente.

As soluções de governança do Microsoft Purview são soluções de PaaS (plataforma como serviço) para governança de dados. As contas do Microsoft Purview têm pontos de extremidade públicos que podem ser acessados pela Internet para se conectar ao serviço. No entanto, todos os pontos de extremidade são protegidos por meio de logons do Microsoft Entra e controle de acesso baseado em função (RBAC).

Observação

Essas práticas recomendadas abrangem a arquitetura de rede para soluções de governança unificada do Microsoft Purview. Para obter mais informações sobre soluções de risco e conformidade do Microsoft Purview, clique aqui. Para obter mais informações sobre o Microsoft Purview em geral, acesse aqui.

Para uma camada adicional de segurança, você pode criar pontos de extremidade privados para sua conta do Microsoft Purview. Você obterá um endereço IP privado de sua rede virtual no Azure para a conta do Microsoft Purview e seus recursos gerenciados. Esse endereço restringirá todo o tráfego entre sua rede virtual e a conta do Microsoft Purview a um link privado para interação do usuário com as APIs e o portal de governança do Microsoft Purview ou para verificação e ingestão.

No momento, o firewall do Microsoft Purview fornece controle de acesso para o ponto de extremidade público de sua conta do Purview. Você pode usar o firewall para permitir ou bloquear todo o acesso por meio do ponto de extremidade público ao usar pontos de extremidade privados. Para obter mais informações, consulte Opções de firewall do Microsoft Purview

Com base em seus requisitos de rede, conectividade e segurança, você pode configurar e manter contas do Microsoft Purview para acessar os serviços subjacentes ou a ingestão. Use este guia de práticas recomendadas para definir e preparar seu ambiente de rede para que você possa acessar o Microsoft Purview e verificar fontes de dados de sua rede ou nuvem.

Este guia aborda as seguintes opções de rede:

Este guia descreve alguns dos cenários de arquitetura de rede mais comuns para o Microsoft Purview. Embora você não esteja limitado a esses cenários, tenha em mente as limitações do serviço ao planejar a rede para suas contas do Microsoft Purview.

Pré-requisitos

Para entender qual opção de rede é melhor para seu ambiente, sugerimos que você execute as seguintes ações primeiro:

Opção 1: Usar pontos de extremidade públicos

Por padrão, você pode usar contas do Microsoft Purview por meio dos pontos de extremidade públicos acessíveis pela Internet. Permita redes públicas em sua conta do Microsoft Purview se você tiver os seguintes requisitos:

  • Nenhuma conectividade privada é necessária ao verificar ou conectar-se a pontos de extremidade do Microsoft Purview.
  • Todas as fontes de dados são apenas aplicativos SaaS (software como serviço).
  • Todas as fontes de dados têm um ponto de extremidade público que pode ser acessado pela Internet.
  • Os usuários corporativos precisam de acesso a uma conta do Microsoft Purview e ao portal de governança do Microsoft Purview pela Internet.

Opções de runtime de integração

Para verificar fontes de dados enquanto o firewall da conta do Microsoft Purview está definido para permitir acesso público, você pode usar todos os tipos de runtime de integração – o runtime de integração do Azure, o runtime de integração VNet Gerenciada e um runtime de integração auto-hospedada. Saiba mais em Escolha a configuração de runtime de integração correta para seu cenário.

Aqui estão algumas práticas recomendadas:

  • Sempre que aplicável, recomendamos que você use o runtime de integração do Azure ou o runtime de integração VNet Gerenciada para verificar fontes de dados, para reduzir custos e sobrecarga administrativa.

  • As etapas a seguir mostram o fluxo de comunicação em alto nível quando você está usando o runtime de integração do Azure para verificar uma fonte de dados:

    Captura de tela que mostra o fluxo de conexão entre o Microsoft Purview, o runtime do Azure e as fontes de dados.

    Observação

    Este gráfico só se aplica a contas do Microsoft Purview criadas após 15 de dezembro de 2023 (ou implantadas usando a API versão 2023-05-01-preview em diante).

    1. Uma verificação manual ou automática é iniciada a partir do Mapa de Dados do Microsoft Purview por meio do runtime de integração do Azure.

    2. O runtime de integração do Azure se conecta à fonte de dados para extrair metadados.

    3. Os metadados são enfileirados na conta de armazenamento de ingestão do Microsoft Purview e armazenados no Armazenamento de Blobs do Azure temporariamente.

    4. Os metadados são enviados para o Mapa de Dados do Microsoft Purview.

  • A verificação de fontes de dados locais e baseadas em VM sempre requer o uso de um runtime de integração auto-hospedada. O runtime de integração do Azure não tem suporte para essas fontes de dados. As etapas a seguir mostram o fluxo de comunicação em alto nível quando você está usando um runtime de integração auto-hospedada para verificar uma fonte de dados. O primeiro diagrama mostra um cenário em que os recursos estão no Azure ou em uma VM no Azure. O segundo diagrama mostra um cenário com recursos locais. As etapas entre os dois são as mesmas da perspectiva do Microsoft Purview:

    Captura de tela que mostra o fluxo de conexão entre o Microsoft Purview, um runtime auto-hospedado e fontes de dados.

    Captura de tela que mostra o fluxo de conexão entre o Microsoft Purview, um runtime auto-hospedado local, e fontes de dados na rede local.

    1. Uma verificação manual ou automática é acionada. O Microsoft Purview se conecta ao Azure Key Vault para recuperar a credencial para acessar uma fonte de dados.

    2. A verificação é iniciada a partir do Mapa de Dados do Microsoft Purview por meio de um runtime de integração auto-hospedada.

    3. O serviço de runtime de integração auto-hospedada da VM ou do computador local se conecta à fonte de dados para extrair metadados.

    4. Os metadados são processados na memória do computador para o runtime de integração auto-hospedada. Os metadados são enfileirados no armazenamento de ingestão do Microsoft Purview e, em seguida, armazenados no Armazenamento de Blobs do Azure temporariamente. Os dados reais nunca saem do limite da sua rede.

    5. Os metadados são enviados para o Mapa de Dados do Microsoft Purview.

Opções de autenticação

Ao verificar uma fonte de dados no Microsoft Purview, você precisa fornecer uma credencial. Em seguida, o Microsoft Purview pode ler os metadados dos ativos da fonte de dados usando o runtime de integração. Consulte cada artigo da fonte de dados para obter detalhes sobre os tipos de autenticação com suporte e as permissões necessárias. As opções e os requisitos de autenticação variam de acordo com os seguintes fatores:

  • Tipo de fonte de dados. Por exemplo, se a fonte de dados for SQL do Azure Banco de Dados, você precisará usar um logon com acesso db_datareader a cada banco de dados. Pode ser uma identidade gerenciada atribuída pelo usuário ou uma identidade gerenciada do Microsoft Purview. Ou pode ser uma entidade de serviço em Microsoft Entra ID adicionada a Banco de Dados SQL como db_datareader.

    Se a fonte de dados for o Armazenamento de Blobs do Azure, você poderá usar uma identidade gerenciada do Microsoft Purview ou uma entidade de serviço no Microsoft Entra ID adicionada como uma função de Leitor de Dados do Armazenamento de Blobs na conta de armazenamento do Azure. Ou use a chave da conta de armazenamento.

  • Tipo de autenticação. Recomendamos que você use uma identidade gerenciada do Microsoft Purview para verificar as fontes de dados do Azure quando possível, para reduzir a sobrecarga administrativa. Para quaisquer outros tipos de autenticação, você precisa configurar credenciais para autenticação de origem dentro do Microsoft Purview:

    1. Gerar um segredo dentro de um cofre de chaves do Azure.
    2. Registre o cofre de chaves dentro do Microsoft Purview.
    3. Dentro do Microsoft Purview, crie uma nova credencial usando o segredo salvo no cofre de chaves.
  • Tipo de runtime usado na verificação. No momento, você não pode usar uma identidade gerenciada do Microsoft Purview com um runtime de integração auto-hospedada.

Outras considerações

  • Se você optar por verificar fontes de dados usando pontos de extremidade públicos, suas VMs de runtime de integração auto-hospedada deverão ter acesso de saída às fontes de dados e aos pontos de extremidade do Azure.
  • Suas VMs de runtime de integração auto-hospedada devem ter conectividade de saída com pontos de extremidade do Azure.

Opção 2: Usar pontos de extremidade privados

Semelhante a outras soluções de PaaS, o Microsoft Purview não dá suporte à implantação direta em uma rede virtual. Portanto, você não pode usar determinados recursos de rede com os recursos da oferta, como grupos de segurança de rede, tabelas de rotas ou outros dispositivos dependentes de rede, como o Firewall do Azure. Em vez disso, você pode usar pontos de extremidade privados que podem ser habilitados em sua rede virtual. Em seguida, você pode desabilitar o acesso público à Internet para se conectar com segurança ao Microsoft Purview.

Você deve usar pontos de extremidade privados para sua conta do Microsoft Purview se tiver algum dos seguintes requisitos:

  • Você precisa ter isolamento de rede de ponta a ponta para contas e fontes de dados do Microsoft Purview.

  • Você precisa bloquear o acesso público às suas contas do Microsoft Purview.

  • Suas fontes de dados de PaaS (plataforma como serviço) são implantadas com pontos de extremidade privados, e você bloqueou todo o acesso por meio do ponto de extremidade público.

  • Suas fontes de dados locais ou de infraestrutura como serviço (IaaS) não podem acessar pontos de extremidade públicos.

Considerações de design

  • Para se conectar à sua conta do Microsoft Purview de forma privada e segura, você precisa implantar uma conta e um ponto de extremidade privado do portal. Por exemplo, essa implantação é necessária se você pretende se conectar ao Microsoft Purview por meio da API ou usar o portal de governança do Microsoft Purview.
  • Se você precisar se conectar ao portal de governança do Microsoft Purview usando pontos de extremidade privados, deverá implantar pontos de extremidade privados da conta e do portal.
  • Para verificar fontes de dados por meio de conectividade privada, você precisa configurar pelo menos uma conta e um ponto de extremidade privado de ingestão para o Microsoft Purview.
  • Examine os requisitos de DNS. Se você estiver usando um servidor DNS personalizado em sua rede, os clientes deverão ser capazes de resolver o FQDN (nome de domínio totalmente qualificado) dos pontos de extremidade da conta do Microsoft Purview para o endereço IP do ponto de extremidade privado.

Opções de runtime de integração

Para verificar as fontes de dados por meio da conectividade privada, você pode usar o runtime de integração VNet Gerenciada ou o runtime de integração auto-hospedada. Saiba mais em Escolha a configuração de runtime de integração correta para seu cenário.

  • Sempre que aplicável, recomendamos que você use o runtime de integração de VNet Gerenciada para verificar fontes de dados, reduzir custos e sobrecarga administrativa.

  • Se estiver usando o runtime de integração auto-hospedada, você precisará configurar e usar um runtime de integração auto-hospedada em uma máquina virtual do Windows implantada na mesma rede virtual ou em uma rede virtual emparelhada em que os pontos de extremidade privados de ingestão do Microsoft Purview são implantados.

  • Para verificar fontes de dados locais, você também pode instalar um runtime de integração auto-hospedada em um computador Windows local ou em uma VM dentro de uma rede virtual do Azure.

  • Ao usar pontos de extremidade privados com o Microsoft Purview, você precisa permitir a conectividade de rede de fontes de dados para a VM de integração auto-hospedada na rede virtual do Azure onde os pontos de extremidade privados do Microsoft Purview são implantados.

  • É recomendável permitir a atualização automática do runtime de integração auto-hospedada. Certifique-se de abrir as regras de saída necessárias em sua rede virtual do Azure ou em seu firewall corporativo para permitir a atualização automática. Para obter mais informações, consulte Requisitos de rede de runtime de integração auto-hospedada.

Opções de autenticação

  • Verifique se suas credenciais estão armazenadas em um cofre de chaves do Azure e registradas no Microsoft Purview.

  • Você deve criar uma credencial no Microsoft Purview com base em cada segredo criado no cofre de chaves do Azure. Você precisa atribuir, no mínimo, obter e listar o acesso aos segredos do Microsoft Purview no recurso do Key Vault no Azure. Caso contrário, as credenciais não funcionarão na conta do Microsoft Purview.

Limitações atuais

  • A verificação de várias fontes do Azure usando toda a assinatura ou grupo de recursos por meio de pontos de extremidade privados de ingestão e um runtime de integração auto-hospedada ou runtime de integração VNet Gerenciada não tem suporte quando você está usando pontos de extremidade privados para ingestão. Em vez disso, você pode registrar e examinar as fontes de dados individualmente.

  • Para limitações relacionadas a pontos de extremidade privados do Microsoft Purview, consulte Limitações conhecidas.

  • Para limitações relacionadas ao serviço de Link Privado, consulte Limites do Link Privado do Azure.

Cenários de ponto de extremidade privado

Rede virtual única, região única

Nesse cenário, todas as fontes de dados do Azure, VMs de runtime de integração auto-hospedada e pontos de extremidade privados do Microsoft Purview são implantados na mesma rede virtual em uma assinatura do Azure.

Se houver fontes de dados locais, a conectividade será fornecida por meio de uma VPN site a site ou conectividade do Azure ExpressRoute com uma rede virtual do Azure em que os pontos de extremidade privados do Microsoft Purview são implantados.

Essa arquitetura é adequada principalmente para pequenas organizações ou para cenários de desenvolvimento, teste e prova de conceito.

Captura de tela que mostra o Microsoft Purview com pontos de extremidade privados em um único cenário de rede virtual.

Região única, várias redes virtuais

Para conectar duas ou mais redes virtuais no Azure juntas, você pode usar o emparelhamento de rede virtual. O tráfego de rede entre redes virtuais emparelhadas é privado e é mantido na rede de backbone do Azure.

Muitos clientes criam sua infraestrutura de rede no Azure usando a arquitetura de rede hub-and-spoke, em que:

  • Os serviços compartilhados de rede (como dispositivos virtuais de rede, ExpressRoute/gateways VPN ou servidores DNS) são implantados na rede virtual do hub.
  • As redes virtuais spoke consomem esses serviços compartilhados por meio de emparelhamento de rede virtual.

Em arquiteturas de rede hub-and-spoke, a equipe de governança de dados da sua organização pode receber uma assinatura do Azure que inclui uma rede virtual (hub). Todos os serviços de dados podem estar localizados em algumas outras assinaturas conectadas à rede virtual de hub por meio de um emparelhamento de rede virtual ou uma conexão VPN site a site.

Em uma arquitetura hub-and-spoke, você pode implantar o Microsoft Purview e uma ou mais VMs de runtime de integração auto-hospedada na assinatura de hub e na rede virtual. Você pode registrar e examinar fontes de dados de outras redes virtuais de várias assinaturas na mesma região.

As VMs de runtime de integração auto-hospedada podem ser implantadas na mesma rede virtual do Azure ou em uma rede virtual emparelhada em que os pontos de extremidade privados de conta e ingestão são implantados.

Captura de tela que mostra o Microsoft Purview com pontos de extremidade privados em um cenário de várias redes virtuais.

Opcionalmente, você pode implantar outro runtime de integração auto-hospedada nas redes virtuais spoke.

Várias regiões, várias redes virtuais

Se suas fontes de dados forem distribuídas em várias regiões do Azure em uma ou mais assinaturas do Azure, você poderá usar esse cenário.

Para otimização de desempenho e custo, é altamente recomendável implantar uma ou mais VMs de runtime de integração auto-hospedada em cada região onde as fontes de dados estão localizadas.

Captura de tela que mostra o Microsoft Purview com pontos de extremidade privados em um cenário de várias redes virtuais e várias regiões.

Verificar usando o Runtime de Vnet Gerenciado

Você pode usar o Tempo de Execução de VNet Gerenciado para verificar fontes de dados em uma rede privada. Saiba mais em Usar uma VNet Gerenciada com sua conta do Microsoft Purview.

O uso do Tempo de Execução de VNet Gerenciado ajuda a minimizar a sobrecarga administrativa do gerenciamento do tempo de execução e a reduzir a duração geral da verificação.

Para verificar qualquer fonte de dados do Azure na rede privada usando o Tempo de Execução VNet Gerenciado, um ponto de extremidade privado gerenciado deve ser implantado na Rede Virtual Gerenciada do Microsoft Purview, mesmo que a fonte de dados já tenha uma rede privada em sua assinatura do Azure.

Captura de tela que mostra o Microsoft Purview com a VNet Gerenciada.

Se você precisar verificar fontes de dados locais ou fontes de dados adicionais no Azure que não têm suporte no Tempo de Execução de VNet Gerenciado, poderá implantar o Tempo de Execução de VNet Gerenciada e o Tempo de Execução de Integração Auto-hospedada.

Captura de tela que mostra o Microsoft Purview com VNet Gerenciada e SHIR.

Se o Microsoft Purview não estiver disponível em sua região primária

O Microsoft Purview é uma solução de plataforma como serviço do Azure. Você pode implantar uma conta do Microsoft Purview dentro de sua assinatura do Azure em qualquer região do Azure com suporte.

Se o Microsoft Purview não estiver disponível em sua região primária do Azure, considere os seguintes fatores ao escolher uma região secundária para implantar sua conta do Microsoft Purview:

  • Examine a latência entre sua região primária do Azure, onde as fontes de dados são implantadas, e sua região secundária do Azure, onde a conta do Microsoft Purview será implantada. Para obter mais informações, consulte Estatísticas de latência de ida e volta da rede do Azure.
  • Revise seus requisitos de residência de dados. Quando você examina fontes de dados no Mapa de Dados do Microsoft Purview, as informações relacionadas aos seus metadados são ingeridas e armazenadas em seu mapa de dados na região do Azure em que sua conta do Microsoft Purview está implantada. Para obter mais informações, consulte Onde os metadados são armazenados.
  • Examine seus requisitos de rede e segurança se for necessária conectividade de rede privada para acesso do usuário ou ingestão de metadados. Para obter mais informações, consulte Se o Microsoft Purview não estiver disponível em sua região primária.

Opção 1: Implantar sua conta do Microsoft Purview em uma região secundária e implantar todos os pontos de extremidade privados na região primária, onde suas fontes de dados do Azure estão localizadas. Para este cenário:

  • Essa é a opção recomendada se o Sudeste da Austrália for a região principal para todas as suas fontes de dados e você tiver todos os recursos de rede implantados em sua região primária.
  • Implante uma conta do Microsoft Purview em sua região secundária (por exemplo, Leste da Austrália).
  • Implante todos os pontos de extremidade privados do Microsoft Purview, incluindo conta, portal e ingestão em sua região primária (por exemplo, Sudeste da Austrália).
  • Implantar tudo [Microsoft Purview auto-hospedado Integration Runtime](.. / data-map-integration-runtime-self-hosted.md) VMs em sua região primária (por exemplo, Sudeste da Austrália). Isso ajuda a reduzir o tráfego entre regiões, pois as verificações do Mapa de Dados ocorrerão na região local onde as fontes de dados estão localizadas e somente os metadados serão ingeridos na região secundária em que sua conta do Microsoft Purview está implantada.
  • Se você usar VNets Gerenciadas do Microsoft Purview para ingestão de metadados, o Runtime de VNet Gerenciado e todos os pontos de extremidade privados gerenciados serão implantados automaticamente na região em que o Microsoft Purview está implantado (por exemplo, Leste da Austrália).

Opção 2: Implantar sua conta do Microsoft Purview em uma região secundária e implantar pontos de extremidade privados nas regiões primária e secundária. Para este cenário:

  • Essa opção é recomendada se você tiver fontes de dados nas regiões primária e secundária e os usuários estiverem conectados por meio da região primária.
  • Implante uma conta do Microsoft Purview em sua região secundária (por exemplo, Leste da Austrália).
  • Implante o ponto de extremidade privado do portal de governança do Microsoft Purview na região primária (por exemplo, Sudeste da Austrália) para acesso do usuário ao portal de governança do Microsoft Purview.
  • Implante pontos de extremidade privados de ingestão e conta do Microsoft Purview em sua região primária (por exemplo, sudeste da Austrália) para verificar as fontes de dados localmente na região primária.
  • Implante pontos de extremidade privados de ingestão e conta do Microsoft Purview em sua região secundária (por exemplo, Leste da Austrália) para verificar as fontes de dados localmente na região secundária.
  • Implantar [Microsoft Purview auto-hospedado Integration Runtime](.. / data-map-integration-runtime-self-hosted.md) VMs nas regiões primária e secundária. Isso ajudará a manter o tráfego de verificação do mapa de dados na região local e enviar apenas metadados para o Mapa de Dados do Microsoft Purview onde está configurado em sua região secundária (por exemplo, Leste da Austrália).
  • Se você usar VNets Gerenciadas do Microsoft Purview para ingestão de metadados, o Runtime de VNet Gerenciado e todos os pontos de extremidade privados gerenciados serão implantados automaticamente na região em que o Microsoft Purview está implantado (por exemplo, Leste da Austrália).

Configuração de DNS com pontos de extremidade privados

Resolução de nomes para várias contas do Microsoft Purview

É recomendável seguir essas recomendações se sua organização precisar implantar e manter várias contas do Microsoft Purview usando pontos de extremidade privados:

  1. Implante pelo menos um ponto de extremidade privado para cada conta do Microsoft Purview.
  2. Implante pelo menos um conjunto de pontos de extremidade privados de ingestão para cada conta do Microsoft Purview.
  3. Implante um ponto de extremidade privado do portal para uma das contas do Microsoft Purview em seus ambientes do Azure. Criar um registro DNS A para o ponto de extremidade privado do portal para resolverweb.purview.azure.com. O ponto de extremidade privado do portal pode ser usado por todas as contas do Purview na mesma rede virtual do Azure ou redes virtuais conectadas por meio de emparelhamento VNet.

Captura de tela que mostra como lidar com pontos de extremidade privados e registros DNS para várias contas do Microsoft Purview.

Esse cenário também se aplica se várias contas do Microsoft Purview forem implantadas em várias assinaturas e várias VNets conectadas por meio de emparelhamento VNet. O ponto de extremidade privado do portal renderiza principalmente ativos estáticos relacionados ao portal de governança do Microsoft Purview, portanto, é independente da conta do Microsoft Purview, portanto, apenas um ponto de extremidade privado do portal é necessário para visitar todas as contas do Microsoft Purview no ambiente do Azure se as VNets estiverem conectadas.

Captura de tela que mostra como lidar com pontos de extremidade privados e registros DNS para várias contas do Microsoft Purview em várias vnets.

Observação

Talvez seja necessário implantar pontos de extremidade privados de portal separados para cada conta do Microsoft Purview nos cenários em que as contas do Microsoft Purview são implantadas em segmentações de rede isoladas. O portal do Microsoft Purview é um conteúdo estático para todos os clientes sem nenhuma informação do cliente. Opcionalmente, você pode usar a rede pública (sem o ponto de extremidade privado do portal) para iniciar web.purview.azure.com se os usuários finais tiverem permissão para iniciar a Internet.

Opção 3: usar pontos de extremidade privados e públicos

Você pode escolher uma opção na qual um subconjunto de suas fontes de dados usa pontos de extremidade privados e, ao mesmo tempo, você precisa examinar um dos seguintes:

  • Outras fontes de dados configuradas com um ponto de extremidade de serviço
  • Fontes de dados que têm um ponto de extremidade público acessível pela Internet

Se você precisar verificar algumas fontes de dados usando um ponto de extremidade privado de ingestão e algumas fontes de dados usando pontos de extremidade públicos ou um ponto de extremidade de serviço, será possível:

  1. Use pontos de extremidade privados para sua conta do Microsoft Purview.
  2. Defina o acesso à rede pública como Habilitado de todas as redes em sua conta do Microsoft Purview.

Opções de runtime de integração

  • Para verificar uma fonte de dados do Azure configurada com um ponto de extremidade privado, você precisa configurar e usar um runtime de integração auto-hospedada em uma máquina virtual do Windows implantada na mesma rede virtual ou em uma rede virtual emparelhada em que a conta do Microsoft Purview e os pontos de extremidade privados de ingestão são implantados.

    Ao usar um ponto de extremidade privado com o Microsoft Purview, você precisa permitir a conectividade de rede de fontes de dados para uma VM de integração auto-hospedada na rede virtual do Azure onde os pontos de extremidade privados do Microsoft Purview estão implantados.

  • Para verificar uma fonte de dados do Azure configurada para permitir um ponto de extremidade público, você pode usar o runtime de integração do Azure.

  • Para verificar fontes de dados locais, você também pode instalar um runtime de integração auto-hospedada em um computador Windows local ou em uma VM dentro de uma rede virtual do Azure.

  • É recomendável permitir a atualização automática para um runtime de integração auto-hospedada. Certifique-se de abrir as regras de saída necessárias em sua rede virtual do Azure ou em seu firewall corporativo para permitir a atualização automática. Para obter mais informações, consulte Requisitos de rede de runtime de integração auto-hospedada.

Opções de autenticação

  • Para verificar uma fonte de dados do Azure configurada para permitir um ponto de extremidade público, você pode usar qualquer opção de autenticação, com base no tipo de fonte de dados.

  • Se você usar um ponto de extremidade privado de ingestão para verificar uma fonte de dados do Azure configurada com um ponto de extremidade privado:

    • Você não pode usar uma identidade gerenciada do Microsoft Purview. Em vez disso, use uma entidade de serviço, uma chave de conta ou autenticação SQL, com base no tipo de fonte de dados.

    • Verifique se suas credenciais estão armazenadas em um cofre de chaves do Azure e registradas no Microsoft Purview.

    • Você deve criar uma credencial no Microsoft Purview com base em cada segredo criado no Azure Key Vault. No mínimo, atribua acesso de obtenção e lista de segredos para o Microsoft Purview no recurso do Key Vault no Azure. Caso contrário, as credenciais não funcionarão na conta do Microsoft Purview.

Opção 4: Usar pontos de extremidade privados somente para ingestão

Você pode escolher essa opção se precisar:

  • Verificar todas as fontes de dados usando o ponto de extremidade privado de ingestão.
  • Os recursos gerenciados devem ser configurados para desabilitar a rede pública.
  • Habilite o acesso ao portal de governança do Microsoft Purview por meio da rede pública.

Para habilitar essa opção:

  1. Configure o ponto de extremidade privado de ingestão para sua conta do Microsoft Purview.
  2. Defina o acesso à rede pública como Desabilitado somente para ingestão (versão prévia) em sua conta do Microsoft Purview.

Opções de runtime de integração

Siga a recomendação para a opção 2.

Opções de autenticação

Siga a recomendação para a opção 2.

Recomendações de rede e proxy de runtime de integração auto-hospedada

Para verificar fontes de dados em suas redes locais e do Azure, talvez seja necessário implantar e usar uma ou várias máquinas virtuais de runtime de integração auto-hospedada dentro de uma VNet do Azure ou uma rede local, para qualquer um dos cenários mencionados anteriormente neste documento.

  • Para simplificar o gerenciamento, quando possível, use o IR do Azure e o IR de VNet Gerenciada do Microsoft Purview para verificar as fontes de dados.

  • O serviço de runtime de integração auto-hospedada pode se comunicar com o Microsoft Purview por meio de uma rede pública ou privada pela porta 443. Para obter mais informações, consulte requisitos de rede de runtime de integração auto-hospedada.

  • Uma VM de runtime de integração auto-hospedada pode ser usada para verificar uma ou várias fontes de dados no Microsoft Purview, no entanto, o runtime de integração auto-hospedada deve ser registrado apenas para o Microsoft Purview e não pode ser usado para o Azure Data Factory ou o Azure Synapse ao mesmo tempo.

  • Você pode registrar e usar um ou vários runtimes de integração auto-hospedada em uma conta do Microsoft Purview. É recomendável colocar pelo menos uma VM de runtime de integração auto-hospedada em cada região ou rede local em que suas fontes de dados residem.

  • É recomendável definir uma linha de base para a capacidade necessária para cada VM de runtime de integração auto-hospedada e dimensionar a capacidade da VM com base na demanda.

  • É recomendável configurar a conexão de rede entre VMs de runtime de integração auto-hospedada e o Microsoft Purview e seus recursos gerenciados por meio da rede privada, quando possível.

  • Permitir conectividade de saída para download.microsoft.com, se a atualização automática estiver habilitada.

  • O serviço de runtime de integração auto-hospedada não exigirá conectividade de saída com a Internet, se as VMs de runtime de integração auto-hospedada forem implantadas em uma VNet do Azure ou na rede local conectada ao Azure por meio de uma conexão VPN ExpressRoute ou Site a Site. Nesse caso, o processo de verificação e ingestão de metadados pode ser feito por meio de rede privada.

  • O runtime de integração auto-hospedada pode comunicar o Microsoft Purview e seus recursos gerenciados diretamente ou por meio de um servidor proxy. Evite usar configurações de proxy se a VM de runtime de integração auto-hospedada estiver dentro de uma VNet do Azure ou conectada por meio de ExpressRoute ou conexão VPN Site a Site.

  • Examine os cenários com suporte, se você precisar usar o runtime de integração auto-hospedada com configuração de proxy.

Próximas etapas