Tutorial: Autenticar para APIs

Neste tutorial, você aprenderá como se autenticar para as APIs do plano de dados do Microsoft Purview. Qualquer pessoa que queira enviar dados para o Microsoft Purview, incluir o Microsoft Purview como parte de um processo automatizado ou criar sua própria experiência de usuário no Microsoft Purview pode usar as APIs para fazer isso.

Pré-requisitos

Criar uma entidade de serviço (aplicativo)

Para que um cliente de API acesse as APIs do plano de dados do Microsoft Purview, o cliente deve ter uma entidade de serviço (aplicativo) e uma identidade que o Microsoft Purview reconheça e esteja configurado para confiar. Quando você fizer chamadas à API, a identidade da entidade de serviço será usada para autorização.

Os clientes que usaram entidades de serviço existentes (IDs de aplicativo) tiveram uma alta taxa de falha. Portanto, recomendamos criar uma nova entidade de serviço para chamar APIs.

Para criar uma nova entidade de serviço:

  1. Entre no portal do Azure.

  2. No portal, pesquise e selecione Microsoft Entra ID.

  3. Na página do Microsoft Entra ID, selecione Registros de aplicativo no painel esquerdo.

  4. Selecione Novo registro.

  5. Na página Registrar um aplicativo :

    1. Insira um Nome para o aplicativo (o nome da entidade de serviço).
    2. Para Quem pode usar esse aplicativo ou acessar essa API?, selecione os tipos de contas de usuário que você espera que usem essa API.

      Dica

      Se você espera que apenas os usuários do seu locatário atual do Microsoft Entra ID usem a API REST, selecione Contas somente neste diretório organizacional (<somente o nome> do seu locatário - locatário único). Caso contrário, considere as outras opções.

    3. Em URI de redirecionamento (opcional), selecione Web e insira um valor. Esse valor não precisa ser um ponto de extremidade válido. https://exampleURI.com servirá.
    4. Selecione Registrar.

    Captura de tela da página de registro do aplicativo, com as opções acima preenchidas.

  6. Na página nova entidade de serviço, copie os valores de Nome de exibição e ID do aplicativo (cliente) para salvar para mais tarde.

    A ID do aplicativo é o client_id valor no código de exemplo.

    Captura de tela da página do aplicativo no portal com a ID do aplicativo (cliente) destacada.

Para usar a entidade de serviço (aplicativo), você precisa saber a senha da entidade de serviço que pode ser encontrada por:

  1. No portal do Azure, pesquise e selecione Microsoft Entra ID e, em seguida, selecione Registros de aplicativo no painel esquerdo.

  2. Selecione sua entidade de serviço (aplicativo) na lista.

  3. Selecione Certificados & segredos no painel esquerdo.

  4. Selecione Novo segredo do cliente.

  5. Na página Adicionar um segredo do cliente , insira uma Descrição, selecione um tempo de expiração em Expira e selecione Adicionar.

    Na página Segredos do cliente , a cadeia de caracteres na coluna Valor do novo segredo é sua senha. Salve este valor.

    Captura de tela mostrando um segredo do cliente.

Configurar a autenticação usando a entidade de serviço

Depois que a nova entidade de serviço for criada, você precisará atribuir as funções do plano de dados de sua conta do Purview à entidade de serviço criada acima. Siga as etapas abaixo para atribuir a função correta para estabelecer confiança entre a entidade de serviço e a conta do Purview:

  1. Navegue até o portal de governança do Microsoft Purview.

  2. Selecione o Mapa de Dados no menu à esquerda.

  3. Selecione Coleções.

  4. Selecione a coleção raiz no menu coleções. Esta será a coleção superior na lista e terá o mesmo nome da sua conta do Microsoft Purview.

    Observação

    Você também pode atribuir sua permissão de entidade de serviço a qualquer subcoleção, em vez da coleção raiz. No entanto, todas as APIs terão como escopo essa coleção (e subcoleções que herdam permissões) e os usuários que tentarem chamar a API para outra coleção obterão erros.

  5. Selecione a guia Atribuições de função .

  6. Atribua as seguintes funções à entidade de serviço criada anteriormente para acessar vários planos de dados no Microsoft Purview. Para obter etapas detalhadas, confira Atribuir funções do Azure usando o portal de governança do Microsoft Purview.

  • Função de Curador de Dados para acessar o Catálogo Plano de dados.

  • Função de Administrador da Fonte de Dados para acessar a verificação Plano de dados.

  • função de Administração da Coleção para acessar o Plano de Dados da Conta e a Política de Metadados do Plano de Dados.

  • Função de autor de política para acessar a API de políticas de DevOps

    Observação

    Somente membros da função de Administração de Coleção podem atribuir funções de plano de dados no Microsoft Purview. Para obter mais informações sobre funções do Microsoft Purview, consulte Controle de Acesso no Microsoft Purview.

Obter token

Você pode enviar uma solicitação POST para a seguinte URL para obter o token de acesso.

https://login.microsoftonline.com/{your-tenant-id}/oauth2/token

Você pode encontrar sua ID de locatário pesquisando Propriedades do Locatário no portal do Azure. A ID estará disponível na página de propriedades do locatário.

Os seguintes parâmetros precisam ser passados para a URL acima:

  • client_id: ID do cliente do aplicativo registrado no Microsoft Entra ID e é atribuído a uma função de plano de dados para a conta do Microsoft Purview.
  • client_secret: segredo do cliente criado para o aplicativo acima.
  • grant_type: Deve ser "client_credentials".
  • recurso: 'https://purview.azure.net'

Aqui está um exemplo de solicitação POST no PowerShell:

$tenantID = "12a345bc-67d1-ef89-abcd-efg12345abcde"

$url = "https://login.microsoftonline.com/$tenantID/oauth2/token"
$params = @{ client_id = "00001111-aaaa-2222-bbbb-3333cccc4444"; client_secret = "abcd~a1234bcd56789012abcdabcd1234abcd"; grant_type = "client_credentials"; resource = ‘https://purview.azure.net’ }

Invoke-WebRequest $url -Method Post -Body $params -UseBasicParsing | ConvertFrom-Json

Token de resposta de exemplo:

    {
        "token_type": "Bearer",
        "expires_in": "86399",
        "ext_expires_in": "86399",
        "expires_on": "1621038348",
        "not_before": "1620951648",
        "resource": "https://purview.azure.net",
        "access_token": "<<access token>>"
    }

Dica

Se você receber uma mensagem de erro que diz : O resgate de token entre origens é permitido somente para o tipo de cliente 'Aplicativo de Página Única'.

  • Verifique os cabeçalhos da solicitação e confirme se ela não contém o cabeçalho 'origin'.
  • Confirme se o URI de redirecionamento está definido como Web na entidade de serviço.
  • Verifique se o software está atualizado para o aplicativo que você está usando para enviar sua solicitação POST.

Use o token de acesso acima para chamar as APIs do plano de dados.

Próximas etapas