Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo mostra como registrar uma instância do SQL Server habilitada para Azure Arc. Ele também mostra como autenticar e interagir com o SQL Server habilitado para Azure Arc no Microsoft Purview. Para obter mais informações sobre o Microsoft Purview, leia o artigo introdutório.
Recursos compatíveis
Recursos de digitalização
| Extração de metadados | Verificação Completa | Varredura incremental | Varredura com escopo |
|---|---|---|---|
| Sim | Sim (versão prévia) | Sim (versão prévia) | Sim (versão prévia) |
As versões do SQL Server com suporte são 2012 e posteriores. Não há suporte para o SQL Server Express LocalDB.
Quando você estiver verificando Azure SQL Server habilitados para Arc, o Microsoft Purview dá suporte à extração dos seguintes metadados técnicos:
- do SQL
- Bancos de dados
- Esquemas
- Tabelas, incluindo as colunas
- Modos de exibição, incluindo as colunas
Ao configurar uma verificação, você pode optar por especificar o nome do banco de dados para verificar um banco de dados. Você pode definir ainda mais o escopo da verificação selecionando tabelas e modos de exibição conforme necessário. Toda a instância do SQL Server habilitado para Azure Arc será verificada se você não fornecer um nome de banco de dados.
Outros recursos
Para classificações, rótulos de confidencialidade, políticas, linhagem de dados e exibição ao vivo, consulte a lista de recursos com suporte.
Pré-requisitos
Uma conta do Azure com uma assinatura ativa. Crie uma conta gratuitamente.
Uma conta ativa do Microsoft Purview.
Permissões de Administrador de Fonte de Dados e Leitor de Dados para registrar uma fonte e gerenciá-la no portal de governança do Microsoft Purview. Confira Controle de acesso no portal de governança do Microsoft Purview para obter detalhes.
Configure o runtime de integração certo para seu cenário:
- Para usar um runtime de integração auto-hospedada:Siga o artigo para criar e configurar um runtime de integração auto-hospedada.
- Para usar um runtime de integração auto-hospedada com suporte do kubernetes:Siga o artigo para criar e configurar um runtime de integração suportado pelo kubernetes. (Somente autenticação SQL.)
Rede
Se sua instância do Microsoft Purview tiver desabilitado todo o acesso à rede pública, para acessar sua Arc-Enabled SQL Server, a máquina virtual deverá ser adicionada à rede virtual conectada à sua instância do Microsoft Purview.
Registrar
Esta seção descreve como registrar uma instância do SQL Server habilitada para Azure Arc no Microsoft Purview usando o portal de governança do Microsoft Purview.
Autenticação para registro
Há duas maneiras de configurar a autenticação para verificar o SQL Server habilitado para Azure Arc com um runtime de integração auto-hospedada:
- Autenticação do SQL Server
- autenticação do Windows - Não suportado por um SHIR do Kubernetes.
Para configurar a autenticação para a implantação do SQL Server:
No SQL Server Management Studio (SSMS), acesse Propriedades do Servidor e selecione Segurança no painel esquerdo.
Em Autenticação do servidor:
- Para a autenticação do Windows, selecione o modo de Autenticação do Windows ou o modo de Autenticação do SQL Server e do Windows.
- Para autenticação do SQL Server, selecione o modo de autenticação do SQL Server e do Windows.
Uma alteração na autenticação do servidor exige que você reinicie a instância do SQL Server e o SQL Server Agent. No SSMS, vá para a instância do SQL Server e selecione Reiniciar no painel de opções do botão direito.
Criar um novo logon e usuário
Se você quiser criar um novo logon e usuário para verificar sua instância do SQL Server, use as etapas a seguir.
A conta deve ter acesso ao banco de dados master, porque sys.databases está no banco de dados master. O verificador do Microsoft Purview precisa enumerar sys.databases para localizar todos os bancos de dados SQL no servidor.
Observação
Você pode executar todas as etapas a seguir usando este código.
Vá para o SSMS, conecte-se ao servidor e selecione Segurança no painel esquerdo.
Selecione e segure (ou clique com o botão direito do mouse) Logon e, em seguida, selecione Novo logon. Se a autenticação do Windows for aplicada, selecione a autenticação do Windows. Se a autenticação do SQL Server for aplicada, selecione Autenticação do SQL Server.
Selecione Funções de Servidor no painel esquerdo e certifique-se de que uma função pública seja atribuída.
Selecione Mapeamento de Usuário no painel esquerdo, selecione todos os bancos de dados no mapa e, em seguida, selecione a função db_datareader banco de dados.
Selecione OK para salvar.
Se a autenticação do SQL Server for aplicada, você deverá alterar sua senha assim que criar um novo logon:
- Selecione e segure (ou clique com o botão direito do mouse) o usuário que você criou e selecione Propriedades.
- Insira uma nova senha e confirme-a.
- Marque a caixa de seleção Especificar senha antiga e insira a senha antiga.
- Selecione OK.
Armazene sua senha de logon do SQL Server em um cofre de chaves e crie uma credencial no Microsoft Purview
Vá para o cofre de chaves no portal do Azure. Selecione Configurações>Segredos.
Selecione + Gerar/Importar. Em Name and Value (Nome e valor), insira a senha do seu logon do SQL Server.
Selecione Criar.
Se o cofre de chaves ainda não estiver conectado ao Microsoft Purview, crie uma nova conexão de cofre de chaves.
Crie uma nova credencial usando o nome de usuário e a senha para configurar a verificação.
Certifique-se de selecionar o método de autenticação correto ao criar uma nova credencial. Se a autenticação do Windows for aplicada, selecione a autenticação do Windows. Se a autenticação do SQL Server for aplicada, selecione Autenticação do SQL Server.
Passos para se registrar
Vá para sua conta do Microsoft Purview.
Em Fontes e verificação no painel esquerdo, selecione Runtimes de integração. Verifique se um runtime de integração auto-hospedada está configurado. Se ele não estiver configurado, siga as etapas para criar um runtime de integração auto-hospedada para verificar em uma máquina virtual local ou do Azure que tenha acesso à sua rede local.
Selecione Mapa de Dados no painel esquerdo.
Selecione Registrar.
Selecione o SQL Server habilitado para Azure Arc e, em seguida, selecione Continuar.
Forneça um nome amigável, que é um nome curto que você pode usar para identificar seu servidor. Forneça também o ponto de extremidade do servidor.
Selecione Concluir para registrar a fonte de dados.
Examinar
Use as etapas a seguir para examinar as instâncias do SQL Server habilitadas para Azure Arc para identificar ativos automaticamente e classificar seus dados. Para obter mais informações sobre a verificação em geral, consulte Verificações e ingestão no Microsoft Purview.
Para criar e executar uma nova verificação:
No portal de governança do Microsoft Purview, selecione a guia Mapa de Dados no painel esquerdo.
Selecione a fonte do SQL Server habilitada para Azure Arc que você registrou.
Selecione Nova verificação.
Selecione a credencial para se conectar à sua fonte de dados. As credenciais são agrupadas e listadas nos métodos de autenticação.
Você pode definir o escopo de sua verificação para tabelas específicas escolhendo os itens apropriados na lista.
Selecione um conjunto de regras de verificação. Você pode escolher entre o padrão do sistema, conjuntos de regras personalizados existentes ou a criação de um novo conjunto de regras embutido.
Escolha o gatilho de verificação. Você pode configurar uma agenda ou executar a verificação uma vez.
Examine a verificação e selecione Salvar e executar.
Exibir suas verificações e execuções de verificação
Para exibir as verificações existentes:
- Acesse o portal do Microsoft Purview. No painel esquerdo, selecione Mapa de dados.
- Selecione a fonte de dados. Você pode exibir uma lista de verificações existentes nessa fonte de dados em Verificações recentes ou pode exibir todas as verificações na guia Verificações .
- Selecione a verificação que tem os resultados que você deseja visualizar. O painel mostra todas as execuções de verificação anteriores, juntamente com o status e as métricas de cada execução de verificação.
- Selecione a ID de execução para marcar os detalhes da execução de verificação.
Gerenciar suas varreduras
Para editar, cancelar ou excluir uma verificação:
Acesse o portal do Microsoft Purview. No painel esquerdo, selecione Mapa de Dados.
Selecione a fonte de dados. Você pode exibir uma lista de verificações existentes nessa fonte de dados em Verificações recentes ou pode exibir todas as verificações na guia Verificações .
Selecione a verificação que você quer gerenciar. Você poderá:
- Edite a verificação selecionando Editar verificação.
- Cancele uma verificação em andamento selecionando Cancelar execução de verificação.
- Exclua a verificação selecionando Excluir verificação.
Observação
- A exclusão da verificação não exclui os ativos do catálogo criados a partir de verificações anteriores.
Adicionar política de acesso
Políticas com suporte
Os seguintes tipos de políticas têm suporte neste recurso de dados do Microsoft Purview:
- Políticas de DevOps
- Políticas de Proprietário dos Dados (versão prévia)
Pré-requisitos da política de acesso no SQL Server habilitado para Azure Arc
- Obtenha o SQL Server local versão 2022 e instale-o. As versões 2022 ou mais recentes têm suporte no Windows e no Linux. Você pode experimentar a edição gratuita para desenvolvedores.
- Configure suas permissões e registre uma lista de provedores de recursos na assinatura que você usará para integrar a instância do SQL Server ao Azure Arc.
- Conclua os pré-requisitos e integre a instância do SQL Server com o Azure Arc. Uma configuração simples para Windows SQL Server está aqui. Uma configuração alternativa para Linux SQL Server está aqui.
- Habilitar a autenticação do Microsoft Entra no SQL Server. Para uma configuração mais simples, conclua os pré-requisitos e o processo descritos neste artigo.
- Lembre-se de conceder permissões de aplicativo e conceder consentimento de administrador
- Você precisa configurar um administrador do Microsoft Entra para a instância do SQL Server, mas não é necessário configurar outros logons ou usuários do Microsoft Entra. Você concederá acesso a esses usuários usando as políticas do Microsoft Purview.
Suporte regional
A imposição da política de dados está disponível em todas as regiões do Microsoft Purview, exceto:
- Oeste dos EUA 2
- Leste da Ásia
- US Gov - Virgínia
- China Norte 3
Considerações de segurança para o SQL Server habilitado para Azure Arc
- O administrador do servidor pode desabilitar a imposição da política do Microsoft Purview.
- Azure permissões de administrador do Arc e de administrador do servidor fornecem a capacidade de alterar o caminho Azure Resource Manager do servidor. Como os mapeamentos no Microsoft Purview usam caminhos do Resource Manager, isso pode levar a imposições de política incorretas.
- Um administrador do SQL Server (administrador de banco de dados) pode obter o poder de um administrador de servidor e pode adulterar as políticas armazenadas em cache do Microsoft Purview.
- A configuração recomendada é criar um registro de aplicativo separado para cada instância do SQL Server. Essa configuração impede que a segunda instância do SQL Server leia as políticas destinadas à primeira instância do SQL Server, caso um administrador não autorizado na segunda instância do SQL Server adultere o caminho do Resource Manager.
Verifique os pré-requisitos
Entre no portal do Azure por meio deste link
Navegue até SQL Servers no painel esquerdo. Você verá uma lista de instâncias do SQL Server no Azure Arc.
Selecione a instância do SQL Server que você deseja configurar.
Vá para o Microsoft Entra ID no painel esquerdo.
Verifique se a autenticação do Microsoft Entra está configurada com um logon de administrador. Caso contrário, consulte a seção de pré-requisitos da política de acesso neste guia.
Certifique-se de que um certificado foi fornecido para o SQL Server se autenticar no Azure. Caso contrário, consulte a seção de pré-requisitos da política de acesso neste guia.
Verifique se um registro de aplicativo foi inserido para criar uma relação de confiança entre o SQL Server e o Microsoft Entra ID. Caso contrário, consulte a seção de pré-requisitos da política de acesso neste guia.
Se você tiver feito qualquer alteração, selecione o botão Salvar para salvar a configuração e aguarde até que a operação seja concluída com êxito. Isso pode demorar alguns minutos. A mensagem "Salvo com êxito" será exibida na parte superior da página em fundo verde. Talvez seja necessário rolar para cima para vê-lo.
Configurar a conta do Microsoft Purview para políticas
Registrar a fonte de dados no Microsoft Purview
Antes que uma política possa ser criada no Microsoft Purview para um recurso de dados, você deve registrar esse recurso de dados no Microsoft Purview Studio. Você encontrará as instruções relacionadas ao registro do recurso de dados posteriormente neste guia.
Observação
As políticas do Microsoft Purview dependem do caminho do ARM do recurso de dados. Se um recurso de dados for movido para um novo grupo de recursos ou assinatura, ele precisará ser cancelado e registrado novamente no Microsoft Purview.
Configurar permissões para habilitar a imposição da política de dados na fonte de dados
Depois que um recurso é registrado, mas antes que uma política possa ser criada no Microsoft Purview para esse recurso, você deve configurar permissões. Um conjunto de permissões é necessário para habilitar a imposição da política de dados. Isso se aplica a fontes de dados, grupos de recursos ou assinaturas. Para habilitar a imposição da política de dados, você deve ter privilégios específicos de Gerenciamento de Identidade e de Acesso (IAM) no recurso, bem como privilégios específicos do Microsoft Purview:
Você deve ter uma das seguintes combinações de funções do IAM no caminho Azure Resource Manager do recurso ou qualquer pai dele (ou seja, usando a herança de permissão do IAM):
- Proprietário do IAM
- Colaborador do IAM e Administrador de acesso de usuários do IAM
Para configurar permissões de RBAC (controle de acesso baseado em função) do Azure, siga este guia. A captura de tela a seguir mostra como acessar a seção de Controle de Acesso no portal do Azure para que o recurso de dados adicione uma atribuição de função.
Observação
A função de proprietário do IAM para um recurso de dados pode ser herdada de um grupo de recursos pai, de uma assinatura ou de um grupo de gerenciamento de assinaturas. Verifique quais usuários, grupos e entidades de serviço do Microsoft Entra possuem ou estão herdando a função de proprietário do IAM para o recurso.
Você também precisa ter a função de administrador da fonte de dados do Microsoft Purview para a coleção ou uma coleção pai (se a herança estiver habilitada). Para obter mais informações, consulte o guia sobre como gerenciar atribuições de função do Microsoft Purview.
A captura de tela a seguir mostra como atribuir a função de administrador da fonte de dados no nível da coleção raiz.
Configurar permissões do Microsoft Purview para criar, atualizar ou excluir políticas de acesso
Para criar, atualizar ou excluir políticas, você precisa obter a função de autor da política no Microsoft Purview no nível da coleção raiz:
- A função de autor da política pode criar, atualizar e excluir políticas de DevOps e de proprietário de dados.
- A função de autor da política pode excluir políticas de acesso de autoatendimento.
Para obter mais informações sobre como gerenciar atribuições de função do Microsoft Purview, consulte Criar e gerenciar coleções no Mapa de Dados do Microsoft Purview.
Observação
A função de autor da política deve ser configurada no nível da coleção raiz.
Além disso, para pesquisar facilmente usuários ou grupos do Microsoft Entra ao criar ou atualizar o assunto de uma política, você pode se beneficiar muito da obtenção da permissão Leitores de Diretório no Microsoft Entra ID. Essa é uma permissão comum para usuários em um locatário do Azure. Sem a permissão de Leitor de Diretório, o Autor da Política terá que digitar o nome de usuário ou email completo para todas as entidades de segurança incluídas no assunto de uma política de dados.
Configurar permissões do Microsoft Purview para publicação de políticas de Proprietário de Dados
As políticas de Proprietário de Dados permitem verificações e equilíbrios se você atribuir as funções de autor de Política do Microsoft Purview e Administrador da Fonte de Dados a diferentes pessoas na organização. Antes que uma política de proprietário de dados entre em vigor, uma segunda pessoa (administrador da fonte de dados) deve examiná-la e aprová-la explicitamente publicando-a. Isso não se aplica a DevOps ou a políticas de acesso de autoatendimento, pois a publicação é automática para eles quando essas políticas são criadas ou atualizadas.
Para publicar uma política de proprietário de dados, você precisa obter a função de administrador da fonte de dados no Microsoft Purview no nível da coleção raiz.
Para obter mais informações sobre como gerenciar atribuições de função do Microsoft Purview, consulte Criar e gerenciar coleções no Mapa de Dados do Microsoft Purview.
Observação
Para publicar políticas de proprietário de dados, a função de administrador da fonte de dados deve ser configurada no nível da coleção raiz.
Delegar responsabilidade de provisionamento de acesso a funções no Microsoft Purview
Depois que um recurso tiver sido habilitado para a imposição da política de dados, qualquer usuário do Microsoft Purview com a função de autor da política no nível da coleção raiz poderá provisionar o acesso a essa fonte de dados do Microsoft Purview.
Observação
Qualquer administrador de coleção raiz do Microsoft Purview pode atribuir novos usuários às funções de autor de política raiz. Qualquer administrador da coleção pode atribuir novos usuários a uma função de administrador da fonte de dados na coleção. Minimize e examine cuidadosamente os usuários que possuem funções de administrador de Coleção do Microsoft Purview, Administrador de Fonte de Dados ou Autor de política .
Se uma conta do Microsoft Purview com políticas publicadas for excluída, essas políticas deixarão de ser aplicadas dentro de um período de tempo que depende da fonte de dados específica. Essa alteração pode ter implicações na segurança e na disponibilidade de acesso a dados. As funções de Colaborador e Proprietário no IAM podem excluir contas do Microsoft Purview. Você pode marcar essas permissões acessando a seção Controle de acesso (IAM) da sua conta do Microsoft Purview e selecionando Atribuições de Função. Você também pode usar um bloqueio para impedir que a conta do Microsoft Purview seja excluída por meio de bloqueios do Resource Manager.
Registrar a fonte de dados e habilitar a imposição da política de dados
Antes de criar políticas, você deve registrar a fonte de dados do SQL Server habilitada para Azure Arc no Microsoft Purview:
Entre no Microsoft Purview Studio.
Vá para Mapa de dados no painel esquerdo, selecione Fontes e, em seguida, selecione Registrar. Insira Azure Arc na caixa de pesquisa e selecione SQL Server no Azure Arc. Em seguida, selecione Continuar.
Em Nome, insira um nome para este registro. É uma prática recomendada tornar o nome do registro igual ao nome do servidor na próxima etapa.
Selecione valores para a assinatura do Azure, o nome do servidor e o ponto de extremidade do servidor.
Para Selecionar uma coleção, escolha uma coleção para colocar esse registro.
Habilite a imposição da política de dados. A imposição da política de dados precisa de determinadas permissões e pode afetar a segurança dos seus dados, pois delega a determinadas funções do Microsoft Purview o gerenciamento do acesso às fontes de dados. Percorra as práticas seguras relacionadas à imposição da política de dados neste guia: Habilite a imposição da política de dados em suas fontes do Microsoft Purview.
Ao habilitar a Imposição da Política de Dados, o Microsoft Purview capturará automaticamente a ID do Aplicativo do Registro de Aplicativo relacionado a este SQL Server habilitado para Azure Arc, se tiver sido configurado. Volte a esta tela e pressione o botão de atualização ao lado dela para atualizar, caso a associação entre o SQL Server habilitado para Azure Arc e o Registro do Aplicativo seja alterada no futuro.
Selecione Registrar ou Aplicar.
Habilitar políticas no SQL Server habilitado para Azure Arc
Esta seção descreve as etapas para configurar o SQL Server no Azure Arc para usar o Microsoft Purview. Execute essas etapas depois de habilitar a opção Imposição da política de dados para esta fonte de dados na conta do Microsoft Purview.
Entre no portal do Azure por meio deste link
Navegue até SQL Servers no painel esquerdo. Você verá uma lista de instâncias do SQL Server no Azure Arc.
Selecione a instância do SQL Server que você deseja configurar.
Vá para o Microsoft Entra ID no painel esquerdo.
Role para baixo até políticas de acesso do Microsoft Purview.
Selecione o botão para Verificar a Governança do Microsoft Purview. Aguarde enquanto a solicitação é processada. Enquanto isso acontece, essa mensagem será exibida na parte superior da página. Talvez seja necessário rolar para cima para vê-lo.
Na parte inferior da página, confirme se o Status de Governança do Microsoft Purview mostra
Governed. Observe que pode levar até 30 minutos para que o status correto seja refletido. Continue atualizando o navegador até que isso aconteça.Confirme se o ponto de extremidade do Microsoft Purview aponta para a conta do Microsoft Purview em que você registrou essa fonte de dados e habilitou a imposição da política de dados
Criar uma política
Para criar uma política de acesso para o SQL Server habilitado para Azure Arc, siga estes guias:
- Provisionar acesso à integridade do sistema, desempenho e informações de auditoria no SQL Server 2022
- Provisionar acesso de leitura/modificação em um único SQL Server 2022
Para criar políticas que abrangem todas as fontes de dados dentro de um grupo de recursos ou assinatura do Azure, consulte Descobrir e controlar várias fontes do Azure no Microsoft Purview.
Próximas etapas
Agora que você registrou sua fonte, use os seguintes guias para saber mais sobre o Microsoft Purview e seus dados: