Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve como registrar e a Instância Gerenciada de SQL do Azure, bem como autenticar e interagir com a Instância Gerenciada de SQL do Azure no Microsoft Purview. Para obter mais informações sobre o Microsoft Purview, leia o artigo introdutório.
Recursos compatíveis
Recursos de digitalização
| Extração de metadados | Verificação Completa | Varredura incremental | Varredura com escopo |
|---|---|---|---|
| Sim | Sim | Sim | Sim |
Outros recursos
Para classificações, rótulos de confidencialidade, políticas, linhagem de dados e exibição ao vivo, consulte a lista de recursos com suporte.
Pré-requisitos
Uma conta do Azure com uma assinatura ativa. Crie uma conta gratuitamente.
Uma conta ativa do Microsoft Purview.
Você precisará ser um Administrador de Fonte de Dados e um Leitor de Dados para registrar uma fonte e gerenciá-la no portal de governança do Microsoft Purview. Consulte nossa página de permissões do Microsoft Purview para obter detalhes.
Configurar ponto de extremidade público na Instância Gerenciada de SQL do Azure
Observação
Agora damos suporte à verificação de Instâncias Gerenciadas de SQL do Azure por meio da conexão privada usando a ingestão do Microsoft Purview, pontos de extremidade privados e uma VM de runtime de integração auto-hospedada. Para obter mais informações relacionadas aos pré-requisitos, confira Conectar-se ao Microsoft Purview e verificar fontes de dados de forma privada e segura
Registrar
Esta seção descreve como registrar uma Instância Gerenciada de SQL do Azure no Microsoft Purview usando o portal de governança do Microsoft Purview.
Autenticação para registro
Se você precisar criar uma nova autenticação, autorizará o acesso ao banco de dados para Banco de Dados SQL Instância Gerenciada de SQL. Atualmente, há três métodos de autenticação aos quais o Microsoft Purview dá suporte:
Identidade gerenciada atribuída ao sistema ou usuário para registrar
Observação
Se você estiver usando Pontos de Extremidade Privados para se conectar ao Microsoft Purview, a identidade gerenciada não terá suporte.
Você pode usar sua SAMI (identidade gerenciada atribuída pelo sistema) do Microsoft Purview ou uma UAMI (identidade gerenciada atribuída pelo usuário ) para autenticar. Ambas as opções permitem que você atribua autenticação diretamente ao Microsoft Purview, como faria com qualquer outro usuário, grupo ou entidade de serviço. A identidade gerenciada atribuída ao sistema do Microsoft Purview é criada automaticamente quando a conta é criada e tem o mesmo nome da sua conta do Microsoft Purview. Uma identidade gerenciada atribuída pelo usuário é um recurso que pode ser criado de forma independente. Para criar uma, você pode seguir nosso guia de identidade gerenciada atribuído pelo usuário.
Você pode encontrar sua ID de Objeto de identidade gerenciada no portal do Azure seguindo estas etapas:
Para a identidade gerenciada atribuída pelo sistema da conta do Microsoft Purview:
- Abra o portal do Azure e navegue até sua conta do Microsoft Purview.
- Selecione a guia Propriedades no menu do lado esquerdo.
- Selecione o valor da ID de objeto de identidade gerenciada e copie-o.
Para identidade gerenciada atribuída pelo usuário (versão prévia):
- Abra o portal do Azure e navegue até sua conta do Microsoft Purview.
- Selecione a guia Identidades gerenciadas no menu lateral esquerdo
- Selecione as identidades gerenciadas atribuídas pelo usuário, selecione a identidade pretendida para exibir os detalhes.
- A ID do objeto (principal) é exibida na seção essencial de visão geral.
Qualquer identidade gerenciada precisará de permissão para obter metadados para o banco de dados, esquemas e tabelas, e para consultar as tabelas para classificação.
- Crie um usuário do Microsoft Entra na Instância Gerenciada de SQL do Azure seguindo os pré-requisitos e o tutorial sobre Criar usuários contidos mapeados para identidades do Microsoft Entra
- Atribua
db_datareaderpermissão à identidade.
Entidade de serviço a ser registrada
Há várias etapas para permitir que o Microsoft Purview use a entidade de serviço para verificar sua Instância Gerenciada de SQL do Azure.
Criar ou usar uma entidade de serviço existente
Para usar uma entidade de serviço, você pode usar uma existente ou criar uma nova. Se você vai usar uma entidade de serviço existente, pule para a próxima etapa. Se você tiver que criar uma nova entidade de serviço, siga estas etapas:
- Navegue no portal Azure.
- Selecione Microsoft Entra ID no menu do lado esquerdo.
- Selecione Registros de aplicativos.
- Selecione + Novo registro de aplicativo.
- Insira um nome para o aplicativo (o nome da entidade de serviço).
- Selecione Contas somente neste diretório organizacional.
- Para URI de redirecionamento, selecione Web e insira qualquer URL desejado; Não precisa ser real ou funcionar.
- Selecione Registrar.
Configurar a autenticação do Microsoft Entra na conta do banco de dados
A entidade de serviço deve ter permissão para obter metadados para o banco de dados, esquemas e tabelas. Ele também deve ser capaz de consultar as tabelas para obter uma amostra para classificação.
- Configurar e gerenciar a autenticação do Microsoft Entra com o SQL do Azure
- Crie um usuário do Microsoft Entra na Instância Gerenciada de SQL do Azure seguindo os pré-requisitos e o tutorial sobre Criar usuários contidos mapeados para identidades do Microsoft Entra
- Atribua
db_datareaderpermissão à identidade.
Adicionar entidade de serviço ao cofre de chaves e à credencial do Microsoft Purview
É necessário obter a ID e o segredo do aplicativo da entidade de serviço:
- Navegue até a entidade de serviço no portal do Azure
- Copie os valores ID do aplicativo (cliente) de Visão geral e Segredo do cliente de Certificados & segredos.
- Navegue até seu cofre de chaves
- Selecione os segredos das configurações >
- Selecione + Gerar/Importar e insira o Nome de sua escolha e o Valor como o segredo do Cliente da Entidade de Serviço
- Selecione Criar para concluir
- Se o cofre de chaves ainda não estiver conectado ao Microsoft Purview, você precisará criar uma nova conexão do cofre de chaves
- Por fim, crie uma nova credencial usando a Entidade de Serviço para configurar a verificação.
Autenticação SQL para se registrar
Observação
Somente o logon principal no nível do servidor (criado pelo processo de provisionamento) ou membros da loginmanager função de banco de dados no banco de dados master podem criar novos logons. Leva cerca de 15 minutos após a concessão da permissão, a conta do Microsoft Purview deve ter as permissões apropriadas para poder examinar os recursos.
Você pode seguir as instruções em CRIAR LOGIN para criar um logon para a Instância Gerenciada de SQL do Azure se esse logon não estiver disponível. Você precisará do nome de usuário e da senha para as próximas etapas.
- Navegue até o cofre de chaves no portal do Azure
- Selecione os segredos das configurações >
- Selecione + Gerar/Importar e insira o Nome e o Valor como a senha da sua Instância Gerenciada de SQL do Azure
- Selecione Criar para concluir
- Se o cofre de chaves ainda não estiver conectado ao Microsoft Purview, você precisará criar uma nova conexão do cofre de chaves
- Por fim, crie uma nova credencial usando o nome de usuário e a senha para configurar sua verificação.
Passos para se registrar
Abra o portal de governança do Microsoft Purview:
- Navegar diretamente e https://web.purview.azure.com selecionar sua conta do Microsoft Purview.
- Abra o portal do Azure, pesquise e selecione a conta do Microsoft Purview. Selecione o botão do portal de governança do Microsoft Purview .
Navegue até o mapa de dados.
Selecione Registrar
Selecione a Instância Gerenciada de SQL do Azure e Continue.
Selecione Na assinatura do Azure, selecione a assinatura apropriada na caixa suspensa Assinatura do Azure e o servidor apropriado na caixa suspensa Nome do servidor.
Forneça o nome de domínio totalmente qualificado e o número da porta do ponto de extremidade público. Em seguida, selecione Registrar para registrar a fonte de dados.
Por exemplo:
foobar.public.123.database.windows.net,3342
Examinar
Siga as etapas abaixo para verificar uma Instância Gerenciada de SQL do Azure para identificar automaticamente os ativos e classificar seus dados. Para obter mais informações sobre a verificação em geral, consulte nossa introdução às verificações e ingestão.
Criar e executar verificação
Para criar e executar uma nova verificação, conclua as seguintes etapas:
Selecione a guia Mapa de Dados no painel esquerdo no portal de governança do Microsoft Purview.
Selecione a origem da Instância Gerenciada de SQL do Azure que você registrou.
Selecionar Nova verificação
Escolha o runtime de integração do Azure se sua origem for acessível publicamente, um runtime de integração de rede virtual gerenciada se estiver usando uma rede virtual gerenciada ou um runtime de integração auto-hospedada padrão ou com suporte do Kubernetes se sua origem estiver em uma rede virtual privada. Para obter mais informações sobre qual runtime de integração usar, consulte o artigo Escolha a configuração de runtime de integração correta.
Selecione a credencial para se conectar à sua fonte de dados.
Você pode definir o escopo de sua verificação para tabelas específicas escolhendo os itens apropriados na lista.
Em seguida, selecione um conjunto de regras de verificação. Você pode escolher entre o padrão do sistema, conjuntos de regras personalizados existentes ou criar um novo conjunto de regras embutido.
Escolha o gatilho de verificação. Você pode configurar uma agenda ou executar a verificação uma vez.
Analise a verificação e selecione Salvar e executar.
Se estiver tendo problemas para se conectar à fonte de dados ou executar a verificação, verifique se consulte nosso guia de solução de problemas para verificações e conexões.
Exibir suas verificações e execuções de verificação
Para exibir as verificações existentes:
- Acesse o portal do Microsoft Purview. No painel esquerdo, selecione Mapa de dados.
- Selecione a fonte de dados. Você pode exibir uma lista de verificações existentes nessa fonte de dados em Verificações recentes ou pode exibir todas as verificações na guia Verificações .
- Selecione a verificação que tem os resultados que você deseja visualizar. O painel mostra todas as execuções de verificação anteriores, juntamente com o status e as métricas de cada execução de verificação.
- Selecione a ID de execução para marcar os detalhes da execução de verificação.
Gerenciar suas varreduras
Para editar, cancelar ou excluir uma verificação:
Acesse o portal do Microsoft Purview. No painel esquerdo, selecione Mapa de Dados.
Selecione a fonte de dados. Você pode exibir uma lista de verificações existentes nessa fonte de dados em Verificações recentes ou pode exibir todas as verificações na guia Verificações .
Selecione a verificação que você quer gerenciar. Você poderá:
- Edite a verificação selecionando Editar verificação.
- Cancele uma verificação em andamento selecionando Cancelar execução de verificação.
- Exclua a verificação selecionando Excluir verificação.
Observação
- A exclusão da verificação não exclui os ativos do catálogo criados a partir de verificações anteriores.
Configurar políticas de acesso
Os seguintes tipos de políticas do Microsoft Purview têm suporte neste recurso de dados:
Pré-requisitos da política de acesso no SQL do Azure MI
- Crie uma nova MI de SQL do SQL do Azure ou use uma existente em uma das regiões atualmente disponíveis para esse recurso. Você pode seguir este guia para criar um novo MI do SQL do Azure.
Suporte regional
Todas as regiões do Microsoft Purview têm suporte.
A imposição de políticas do Microsoft Purview está disponível somente nas seguintes regiões para o MI do SQL do Azure:
Nuvem pública:
- Leste dos EUA
- Leste dos EUA 2
- Centro-Sul dos EUA
- Centro-Oeste dos EUA
- Oeste dos EUA 3
- Canadá Central
- Sul do Brasil
- Europa Ocidental
- Norte da Europa
- França Central
- Sul do Reino Unido
- Norte da África do Sul
- Índia Central
- Sudeste Asiático
- Leste da Ásia
- Leste da Austrália
Configuração de MI do SQL do Azure
Esta seção explica como você pode configurar SQL do Azure MI para respeitar as políticas do Microsoft Purview. Verifique primeiro se a MI do SQL do Azure está configurada para ponto de extremidade público ou privado. Este guia explica como fazer isso.
Configuração para ponto de extremidade público do SQL MI
Se a MI do SQL do Azure estiver configurada para ponto de extremidade público, siga estas etapas:
Configure um Microsoft Entra Administração. No portal do Azure, navegue até a MI do SQL do Azure e, em seguida, navegue até o Microsoft Entra ID no menu lateral (anteriormente chamado de administrador do Active Directory). Defina um nome de Administração e selecione Salvar.
Em seguida, navegue até Identidade no menu lateral. Em Identidade gerenciada atribuída pelo sistema, marcar status para Ativado e selecione Salvar. Veja a imagem:
Configuração para ponto de extremidade privado do SQL MI
Se a MI do SQL do Azure estiver configurada para usar o ponto de extremidade privado, execute as mesmas etapas descritas na configuração do ponto de extremidade público e, além disso, faça o seguinte:
Navegue até o NSG (Grupo de Segurança de Rede) associado à sua MI do SQL do Azure.
Adicione uma regra de segurança de saída semelhante à da captura de tela a seguir. Destino = Marca de Serviço, Marca de Serviço de Destino = MicrosoftPurviewPolicyDistribution, Serviço = HTTPS, Ação = Permitir. Verifique também se a prioridade dessa regra é menor do que a da regra deny_all_outbound .
Configurar a conta do Microsoft Purview para políticas
Registrar a fonte de dados no Microsoft Purview
Antes que uma política possa ser criada no Microsoft Purview para um recurso de dados, você deve registrar esse recurso de dados no Microsoft Purview Studio. Você encontrará as instruções relacionadas ao registro do recurso de dados posteriormente neste guia.
Observação
As políticas do Microsoft Purview dependem do caminho do ARM do recurso de dados. Se um recurso de dados for movido para um novo grupo de recursos ou assinatura, ele precisará ser cancelado e registrado novamente no Microsoft Purview.
Configurar permissões para habilitar a imposição da política de dados na fonte de dados
Depois que um recurso é registrado, mas antes que uma política possa ser criada no Microsoft Purview para esse recurso, você deve configurar permissões. Um conjunto de permissões é necessário para habilitar a imposição da política de dados. Isso se aplica a fontes de dados, grupos de recursos ou assinaturas. Para habilitar a imposição da política de dados, você deve ter privilégios específicos de Gerenciamento de Identidade e de Acesso (IAM) no recurso, bem como privilégios específicos do Microsoft Purview:
Você deve ter uma das seguintes combinações de funções do IAM no caminho Azure Resource Manager do recurso ou qualquer pai dele (ou seja, usando a herança de permissão do IAM):
- Proprietário do IAM
- Colaborador do IAM e Administrador de acesso de usuários do IAM
Para configurar permissões de RBAC (controle de acesso baseado em função) do Azure, siga este guia. A captura de tela a seguir mostra como acessar a seção de Controle de Acesso no portal do Azure para que o recurso de dados adicione uma atribuição de função.
Observação
A função de proprietário do IAM para um recurso de dados pode ser herdada de um grupo de recursos pai, de uma assinatura ou de um grupo de gerenciamento de assinaturas. Verifique quais usuários, grupos e entidades de serviço do Microsoft Entra possuem ou estão herdando a função de proprietário do IAM para o recurso.
Você também precisa ter a função de administrador da fonte de dados do Microsoft Purview para a coleção ou uma coleção pai (se a herança estiver habilitada). Para obter mais informações, consulte o guia sobre como gerenciar atribuições de função do Microsoft Purview.
A captura de tela a seguir mostra como atribuir a função de administrador da fonte de dados no nível da coleção raiz.
Configurar permissões do Microsoft Purview para criar, atualizar ou excluir políticas de acesso
Para criar, atualizar ou excluir políticas, você precisa obter a função de autor da política no Microsoft Purview no nível da coleção raiz:
- A função de autor da política pode criar, atualizar e excluir políticas de DevOps e de proprietário de dados.
- A função de autor da política pode excluir políticas de acesso de autoatendimento.
Para obter mais informações sobre como gerenciar atribuições de função do Microsoft Purview, consulte Criar e gerenciar coleções no Mapa de Dados do Microsoft Purview.
Observação
A função de autor da política deve ser configurada no nível da coleção raiz.
Além disso, para pesquisar facilmente usuários ou grupos do Microsoft Entra ao criar ou atualizar o assunto de uma política, você pode se beneficiar muito da obtenção da permissão Leitores de Diretório no Microsoft Entra ID. Essa é uma permissão comum para usuários em um locatário do Azure. Sem a permissão de Leitor de Diretório, o Autor da Política terá que digitar o nome de usuário ou email completo para todas as entidades de segurança incluídas no assunto de uma política de dados.
Configurar permissões do Microsoft Purview para publicação de políticas de Proprietário de Dados
As políticas de Proprietário de Dados permitem verificações e equilíbrios se você atribuir as funções de autor de Política do Microsoft Purview e Administrador da Fonte de Dados a diferentes pessoas na organização. Antes que uma política de proprietário de dados entre em vigor, uma segunda pessoa (administrador da fonte de dados) deve examiná-la e aprová-la explicitamente publicando-a. Isso não se aplica a DevOps ou a políticas de acesso de autoatendimento, pois a publicação é automática para eles quando essas políticas são criadas ou atualizadas.
Para publicar uma política de proprietário de dados, você precisa obter a função de administrador da fonte de dados no Microsoft Purview no nível da coleção raiz.
Para obter mais informações sobre como gerenciar atribuições de função do Microsoft Purview, consulte Criar e gerenciar coleções no Mapa de Dados do Microsoft Purview.
Observação
Para publicar políticas de proprietário de dados, a função de administrador da fonte de dados deve ser configurada no nível da coleção raiz.
Delegar responsabilidade de provisionamento de acesso a funções no Microsoft Purview
Depois que um recurso tiver sido habilitado para a imposição da política de dados, qualquer usuário do Microsoft Purview com a função de autor da política no nível da coleção raiz poderá provisionar o acesso a essa fonte de dados do Microsoft Purview.
Observação
Qualquer administrador de coleção raiz do Microsoft Purview pode atribuir novos usuários às funções de autor de política raiz. Qualquer administrador da coleção pode atribuir novos usuários a uma função de administrador da fonte de dados na coleção. Minimize e examine cuidadosamente os usuários que possuem funções de administrador de Coleção do Microsoft Purview, Administrador de Fonte de Dados ou Autor de política .
Se uma conta do Microsoft Purview com políticas publicadas for excluída, essas políticas deixarão de ser aplicadas dentro de um período de tempo que depende da fonte de dados específica. Essa alteração pode ter implicações na segurança e na disponibilidade de acesso a dados. As funções de Colaborador e Proprietário no IAM podem excluir contas do Microsoft Purview. Você pode marcar essas permissões acessando a seção Controle de acesso (IAM) da sua conta do Microsoft Purview e selecionando Atribuições de Função. Você também pode usar um bloqueio para impedir que a conta do Microsoft Purview seja excluída por meio de bloqueios do Resource Manager.
Registrar as fontes de dados no Microsoft Purview
A fonte de dados da Instância Gerenciada de SQL do Azure precisa ser registrada primeiro no Microsoft Purview, antes de criar políticas de acesso. Você pode seguir as seções "Pré-requisitos" e "Registrar a fonte de dados" neste guia:
Registrar e verificar o SQL do Azure MI
Depois de registrar seus recursos, você precisará habilitar a imposição da política de dados (anteriormente, Gerenciamento de Uso de Dados). A imposição da política de dados precisa de determinadas permissões e pode afetar a segurança dos seus dados, pois delega a determinadas funções do Microsoft Purview a capacidade de gerenciar o acesso às fontes de dados. Percorra as práticas seguras relacionadas à imposição da política de dados neste guia: Como habilitar a imposição da política de dados
Depois que sua fonte de dados tiver o botão de alternância de imposição da política de dadoshabilitado, ela terá esta captura de tela. Isso permitirá que as políticas de acesso sejam usadas com a fonte de dados especificada 
Retorne ao portal do Azure do Banco de Dados SQL do Azure para verificar se ele agora é regido pelo Microsoft Purview:
Entre no portal do Azure por meio deste link.
Selecione o Servidor SQL do Azure que você deseja configurar.
Vá para o Microsoft Entra ID no painel esquerdo.
Role para baixo até políticas de acesso do Microsoft Purview.
Selecione o botão para Verificar a Governança do Microsoft Purview. Aguarde enquanto a solicitação é processada, o que pode levar alguns minutos.
Confirme se o Status de Governança do Microsoft Purview mostra Governado. Observe que pode levar alguns minutos depois de habilitar a imposição da política de dados no Microsoft Purview para que o status correto seja refletido.
Observação
Se você desabilitar a imposição da política de dados para esta fonte de dados do Banco de Dados SQL do Azure no Microsoft Purview, selecione Verificar Governança do Microsoft Purview para que o Status de Governança do Microsoft Purview seja atualizado para Não Governado. Essa etapa deve ser realizada para a fonte de dados afetada sempre que o status de aplicação da política de dados for alterado para uma política de acesso nova ou existente no Microsoft Purview. Antes de habilitar a imposição da política de dados para a fonte de dados em outra conta do Microsoft Purview, verifique se o Status de Governança do Purview é exibido como Não Governado. Em seguida, repita as etapas acima com a nova conta do Microsoft Purview.
Criar uma política
Para criar políticas de acesso para o MI do SQL do Azure, siga estes guias:
- Para criar uma política de DevOps em uma única MI do SQL do Azure, consulte Provisionar acesso à integridade do sistema, desempenho e informações de auditoria na MI do SQL do Azure.
- Para criar políticas que abrangem todas as fontes de dados dentro de um grupo de recursos ou assinatura do Azure, consulte Descobrir e controlar várias fontes do Azure no Microsoft Purview.
Próximas etapas
Agora que você registrou sua fonte, siga os guias abaixo para saber mais sobre o Microsoft Purview e seus dados.