Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve como registrar workspaces do Azure Synapse Analytics. Ele também descreve como autenticar e interagir com workspaces do Azure Synapse Analytics no Microsoft Purview. Saiba mais sobre o Microsoft Purview.
Observação
Há pools de SQL dedicados (anteriormente SQL DW) e pools de SQL dedicados no workspace do Azure Synapse. Para obter a diferença detalhada entre os dois, consulte Qual é a diferença entre pools de SQL dedicados (SQL DW) e pools de SQL dedicados em workspaces do Azure Synapse. Atualmente, o Microsoft Purview fornece fontes de dados separadas para pools de SQL dedicados (anteriormente SQL DW) e pools de SQL dedicados:
- Para registrar e verificar um pool de SQL dedicado (antigo SQL DW), consulte Conectar-se e gerenciar pools de SQL dedicados no Microsoft Purview.
- Para registrar e verificar um pool de SQL dedicado (antigo SQL DW) que habilitou os recursos de workspace do Azure Synapse, conforme documentado em Habilitar recursos de workspace do Azure Synapse para um pool de SQL dedicado (antigo SQL DW), consulte Conectar-se e gerenciar workspaces do Azure Synapse Analytics no Microsoft Purview.
- Para registrar e verificar um pool de SQL dedicado ou um pool de SQL sem servidor no workspace do Azure Synapse, confira Conectar-se e gerenciar workspaces do Azure Synapse Analytics no Microsoft Purview.
Recursos compatíveis
Recursos de digitalização
| Extração de metadados | Verificação Completa | Varredura incremental | Varredura com escopo |
|---|---|---|---|
| Sim | Sim | Sim | Não |
Atualmente, não há suporte para bancos de dados lake do Azure Synapse Analytics. Você pode observar algumas inconsistências nos ativos verificados para esses bancos de dados.
Para tabelas externas, o Azure Synapse Analytics não captura atualmente a relação dessas tabelas com seus arquivos originais.
Outros recursos
Para classificações, rótulos de confidencialidade, políticas, linhagem de dados e exibição ao vivo, consulte a lista de recursos com suporte.
Pré-requisitos
Uma conta do Azure com uma assinatura ativa. Crie uma conta gratuitamente.
Uma conta ativa do Microsoft Purview.
Permissões de administrador de fonte de dados e leitor de dados para registrar uma fonte e gerenciá-la no portal de governança do Microsoft Purview. Para obter detalhes, consulte Controle de acesso no portal de governança do Microsoft Purview.
Registrar
O procedimento a seguir descreve como registrar workspaces do Azure Synapse Analytics no Microsoft Purview usando o portal de governança do Microsoft Purview.
Para registrar um workspace do Synapse Analytics, você precisa ter pelo menos a função de leitor de dados no workspace do Synapse Analytics e ser administrador da fonte de dados no Microsoft Purview.
Abra o portal de governança do Microsoft Purview e selecione sua conta do Microsoft Purview.
Como alternativa, acesse o portal do Azure, pesquise e selecione a conta do Microsoft Purview e, em seguida, selecione o botão do portal de governança do Microsoft Purview.
No painel esquerdo, selecione Fontes.
Selecione Registrar.
Em Registrar fontes, selecione Azure Synapse Analytics (vários).
Selecione Continuar.
Na página Registrar origens (Azure Synapse Analytics), faça o seguinte:
Em Nome, insira um nome para a fonte de dados a ser listada no Catálogo Unificado do Microsoft Purview.
Opcionalmente, para a assinatura do Azure, escolha uma assinatura para filtrar.
Em Nome do workspace, selecione o workspace com o qual você está trabalhando.
As caixas para os pontos de extremidade SQL são preenchidas automaticamente com base na sua seleção de espaço de trabalho.
Escolha uma coleção na lista.
Selecione Registrar para concluir o registro da fonte de dados.
Examinar
Use as etapas a seguir para verificar os workspaces do Azure Synapse Analytics para identificar ativos automaticamente e classificar seus dados. Para obter mais informações sobre a verificação em geral, consulte Verificações e ingestão no Microsoft Purview.
- Configure a autenticação para enumerar seus recursos dedicados ou sem servidor . Ao configurar a autenticação, o Microsoft Purview pode enumerar seus ativos de workspace e realizar verificações.
- Aplicar permissões para verificar o conteúdo do workspace.
- Confirme se sua rede está configurada para permitir o acesso ao Microsoft Purview.
Autenticação de enumeração
Use os procedimentos a seguir para configurar a autenticação. Você deve ser um proprietário ou um administrador de acesso do usuário para adicionar as funções especificadas.
Autenticação para enumerar recursos de banco de dados SQL dedicados
- No portal do Azure, acesse o recurso de workspace do Azure Synapse Analytics.
- No painel esquerdo, selecione Controle de Acesso (IAM).
- Selecione o botão Adicionar.
- Defina a função Leitor e insira o nome da sua conta do Microsoft Purview, que representa sua identidade de serviço gerenciada (MSI).
- Selecione Salvar para concluir a atribuição da função.
Se você quiser examinar um pool de SQL dedicado (antigo SQL DW) que habilitou recursos de workspace do Azure Synapse Analytics, conforme documentado em Habilitar recursos de workspace do Azure Synapse para um pool de SQL dedicado (antigo SQL DW), siga estas etapas de configuração adicionais para o pool de SQL dedicado (antigo SQL DW):
- No portal do Azure, acesse o recurso do SQL Server associado ao pool de SQL dedicado (antigo SQL DW).
- No painel esquerdo, selecione Controle de Acesso (IAM).
- Selecione o botão Adicionar.
- Defina a função Leitor e insira o nome da sua conta do Microsoft Purview, que representa sua identidade de serviço gerenciada (MSI).
- Selecione Salvar para concluir a atribuição da função.
Observação
Se você estiver planejando registrar e examinar vários workspaces do Azure Synapse Analytics em sua conta do Microsoft Purview, também poderá atribuir a função de um nível superior, como um grupo de recursos ou uma assinatura.
Autenticação para enumerar recursos do Banco de Dados SQL sem servidor
Defina a autenticação em três locais para permitir que a Microsoft Purview enumere seus recursos do Banco de Dados SQL sem servidor.
Para definir a autenticação para o workspace do Azure Synapse Analytics:
- No portal do Azure, acesse o recurso de workspace do Azure Synapse Analytics.
- No painel esquerdo, selecione Controle de Acesso (IAM).
- Selecione o botão Adicionar.
- Defina a função Leitor e insira o nome da sua conta do Microsoft Purview, que representa seu MSI.
- Selecione Salvar para concluir a atribuição da função.
Para definir a autenticação para a conta de armazenamento:
- No portal do Azure, acesse o grupo de recursos ou a assinatura que contém a conta de armazenamento associada ao workspace do Azure Synapse Analytics.
- No painel esquerdo, selecione Controle de Acesso (IAM).
- Selecione o botão Adicionar.
- Defina a função de leitor de dados do blob de armazenamento e insira o nome da sua conta do Microsoft Purview (que representa seu MSI) na caixa Selecionar .
- Selecione Salvar para concluir a atribuição da função.
Para definir a autenticação do banco de dados sem servidor do Azure Synapse Analytics:
Vá para o workspace do Azure Synapse Analytics e abra o Synapse Studio.
No painel esquerdo, selecione Dados.
Selecione as reticências (...) ao lado de um de seus bancos de dados e, em seguida, inicie um novo script SQL.
Execute o seguinte comando no script SQL para adicionar o MSI da conta do Microsoft Purview (representado pelo nome da conta) nos bancos de dados SQL sem servidor:
CREATE LOGIN [PurviewAccountName] FROM EXTERNAL PROVIDER;
Aplicar permissões para verificar o conteúdo do workspace
Você deve configurar a autenticação em cada Banco de Dados SQL que deseja registrar e examinar do seu espaço de trabalho do Azure Synapse Analytics. Para ver as etapas de aplicação de permissões, consulte os seguintes cenários.
Importante
As etapas a seguir para bancos de dados sem servidor não se aplicam a bancos de dados replicados. No Azure Synapse Analytics, os bancos de dados sem servidor replicados de bancos de dados do Spark são atualmente somente leitura. Para obter mais informações, consulte A operação não é permitida para um banco de dados replicado.
Usar uma identidade gerenciada para bancos de dados SQL dedicados
Importante
Se você usar um runtime de integração auto-hospedada para se conectar ao recurso em uma rede privada, as identidades gerenciadas não funcionarão. Você precisa usar a autenticação da entidade de serviço ou a autenticação do SQL.
Para executar os comandos no procedimento a seguir, você deve ser um administrador do Azure Synapse no workspace. Para obter mais informações sobre as permissões do Azure Synapse Analytics, confira Configurar o controle de acesso para seu workspace do Azure Synapse Analytics.
Vá para o workspace do Azure Synapse Analytics.
Vá para a seção Dados e procure um dos bancos de dados SQL dedicados.
Selecione as reticências (...) ao lado do nome do banco de dados e, em seguida, inicie um novo script SQL.
Execute o seguinte comando no script SQL para adicionar a conta MSI do Microsoft Purview (representada pelo nome da conta) como
db_datareaderno banco de dados SQL dedicado:CREATE USER [PurviewAccountName] FROM EXTERNAL PROVIDER GO EXEC sp_addrolemember 'db_datareader', [PurviewAccountName] GOExecute o seguinte comando no script SQL para verificar a adição da função:
SELECT p.name AS UserName, r.name AS RoleName FROM sys.database_principals p LEFT JOIN sys.database_role_members rm ON p.principal_id = rm.member_principal_id LEFT JOIN sys.database_principals r ON rm.role_principal_id = r.principal_id WHERE p.authentication_type_desc = 'EXTERNAL' ORDER BY p.name;
Siga as mesmas etapas para cada banco de dados que você deseja verificar.
Usar uma identidade gerenciada para bancos de dados SQL sem servidor
Vá para o workspace do Azure Synapse Analytics.
Vá para a seção Dados e selecione um dos bancos de dados SQL.
Selecione as reticências (...) ao lado do nome do banco de dados e, em seguida, inicie um novo script SQL.
Execute o seguinte comando no script SQL para adicionar a conta MSI do Microsoft Purview (representada pelo nome da conta) como
db_datareadernos bancos de dados SQL sem servidor:CREATE USER [PurviewAccountName] FOR LOGIN [PurviewAccountName]; ALTER ROLE db_datareader ADD MEMBER [PurviewAccountName];Execute o seguinte comando no script SQL para verificar a adição da função:
SELECT p.name AS UserName, r.name AS RoleName FROM sys.database_principals p LEFT JOIN sys.database_role_members rm ON p.principal_id = rm.member_principal_id LEFT JOIN sys.database_principals r ON rm.role_principal_id = r.principal_id WHERE p.authentication_type_desc = 'EXTERNAL' ORDER BY p.name;
Siga as mesmas etapas para cada banco de dados que você deseja verificar.
Conceder permissão para usar credenciais para tabelas externas
Se o workspace do Synapse Analytics tiver tabelas externas, você deverá conceder a permissão de Referências de identidade gerenciada do Microsoft Purview nas credenciais com escopo da tabela externa. Usando a permissão Referências, o Microsoft Purview pode ler dados de tabelas externas.
Execute o seguinte comando no script SQL para obter a lista de credenciais no escopo do banco de dados:
Select name, credential_identity from sys.database_scoped_credentials;Para conceder acesso às credenciais no escopo do banco de dados, execute o comando a seguir. Substitua
scoped_credentialpelo nome da credencial no escopo do banco de dados.GRANT REFERENCES ON DATABASE SCOPED CREDENTIAL::[scoped_credential] TO [PurviewAccountName];Para verificar a atribuição de permissão, execute o seguinte comando no script SQL:
SELECT dp.permission_name, dp.grantee_principal_id, p.name AS grantee_principal_name FROM sys.database_permissions AS dp JOIN sys.database_principals AS p ON dp.grantee_principal_id = p.principal_id JOIN sys.database_scoped_credentials AS c ON dp.major_id = c.credential_id;
Configurar o acesso ao firewall para o workspace do Azure Synapse Analytics
No portal do Azure, acesse o workspace do Azure Synapse Analytics.
No painel esquerdo, selecione Rede.
Para Permitir que serviços e recursos do Azure acessem este workspace, selecione ATIVADO.
Selecione Salvar.
Se você quiser examinar um pool de SQL dedicado (antigo SQL DW) que habilitou recursos de workspace do Azure Synapse Analytics, conforme documentado em Habilitar recursos de workspace do Azure Synapse para um pool de SQL dedicado (antigo SQL DW), siga estas etapas de configuração adicionais para o pool de SQL dedicado (antigo SQL DW):
No portal do Azure, acesse o recurso do SQL Server associado ao pool de SQL dedicado (antigo SQL DW).
No painel esquerdo, selecione Rede.
Para Permitir que serviços e recursos do Azure acessem este servidor, selecione ATIVADO.
Selecione Salvar.
Importante
Se você não puder habilitar Permitir que serviços e recursos do Azure acessem esse workspace em seus workspaces do Azure Synapse Analytics, você obterá uma falha de enumeração de banco de dados sem servidor ao configurar uma verificação no portal de governança do Microsoft Purview. Nesse caso, você pode escolher a opção Inserir manualmente para especificar os nomes de banco de dados que deseja examinar e, em seguida, continuar ou configurar uma verificação usando uma API.
Criar e executar uma verificação
No portal de governança do Microsoft Purview, no painel esquerdo, selecione Mapa de Dados.
Selecione a fonte de dados que você registrou.
Selecione Exibir detalhes e, em seguida, selecione Nova verificação. Como alternativa, você pode selecionar o ícone de ação rápida Verificar no bloco de origem.
No painel Detalhes da verificação , na caixa Nome , digite um nome para a verificação.
Observação
Para o runtime de integração, se você estiver usando o Runtime de VNet Gerenciado, certifique-se de criar os Pontos de Extremidade Privados Gerenciados necessários:
- Para verificar pools sem servidor, crie um ponto de extremidade privado gerenciado do tipo de sub-recurso sqlOnDemand para seu workspace do Synapse.
- Para verificar pools dedicados, crie um ponto de extremidade privado gerenciado do tipo de sub-recurso SQL para seu workspace do Synapse.
- Se estiver verificando pools sem servidor e dedicados, você deve criar ambos os pontos de extremidade privados gerenciados e, no assistente, selecionar um.
Na lista suspensa Credencial , selecione a credencial para se conectar aos recursos em sua fonte de dados.
Para o método de seleção do banco de dados, selecione Do workspace do Synapse ou Inserir manualmente. Por padrão, o Microsoft Purview tenta enumerar os bancos de dados no workspace e você pode selecionar aqueles que deseja verificar.
Se você receber um erro informando que o Microsoft Purview falhou ao carregar os bancos de dados sem servidor, você poderá selecionar Inserir manualmente para especificar o tipo de banco de dados (dedicado ou sem servidor) e o nome do banco de dados correspondente.
Selecione Testar conexão para validar as configurações. Se você receber algum erro, na página do relatório, passe o mouse sobre o status da conexão para ver os detalhes.
Selecione Continuar.
Selecione Verificar conjuntos de regras do tipo SQL do Azure Synapse. Você também pode criar conjuntos de regras de verificação embutidos.
Escolha o gatilho de verificação. Você pode configurar uma agenda ou executar a verificação uma vez.
Examine a verificação e selecione Salvar para concluir a configuração.
Exibir suas verificações e execuções de verificação
Para exibir as verificações existentes:
- Acesse o portal do Microsoft Purview. No painel esquerdo, selecione Mapa de dados.
- Selecione a fonte de dados. Você pode exibir uma lista de verificações existentes nessa fonte de dados em Verificações recentes ou pode exibir todas as verificações na guia Verificações .
- Selecione a verificação que tem os resultados que você deseja visualizar. O painel mostra todas as execuções de verificação anteriores, juntamente com o status e as métricas de cada execução de verificação.
- Selecione a ID de execução para marcar os detalhes da execução de verificação.
Gerenciar suas varreduras
Para editar, cancelar ou excluir uma verificação:
Acesse o portal do Microsoft Purview. No painel esquerdo, selecione Mapa de Dados.
Selecione a fonte de dados. Você pode exibir uma lista de verificações existentes nessa fonte de dados em Verificações recentes ou pode exibir todas as verificações na guia Verificações .
Selecione a verificação que você quer gerenciar. Você poderá:
- Edite a verificação selecionando Editar verificação.
- Cancele uma verificação em andamento selecionando Cancelar execução de verificação.
- Exclua a verificação selecionando Excluir verificação.
Observação
- A exclusão da verificação não exclui os ativos do catálogo criados a partir de verificações anteriores.
Configurar uma verificação usando uma API
Aqui está um exemplo de como criar uma verificação para um banco de dados sem servidor usando a API REST do Microsoft Purview. Substitua os espaços reservados entre chaves ({}) pelas configurações reais. Para saber mais, consulte Digitalizações - Criar ou Atualizar.
PUT https://{purview_account_name}.purview.azure.com/scan/datasources/<data_source_name>/scans/{scan_name}?api-version=2022-02-01-preview
No código a seguir, collection_id não é o nome amigável da coleção. É uma ID de cinco caracteres. Para a coleção raiz, collection_id é o nome da coleção. Para todas as subcoleções, é a ID que você pode encontrar em um destes locais:
A URL no portal de governança do Microsoft Purview. Selecione a coleção e marque a URL para descobrir onde diz collection=. Essa é a sua identidade. No exemplo a seguir, a coleção Investment tem a ID 50h55c.
Você pode listar nomes de coleção filho da coleção raiz para listar as coleções e, em seguida, usar o nome em vez do nome amigável.
{
"properties":{
"resourceTypes":{
"AzureSynapseServerlessSql":{
"scanRulesetName":"AzureSynapseSQL",
"scanRulesetType":"System",
"resourceNameFilter":{
"resources":[ "{serverless_database_name_1}", "{serverless_database_name_2}", ...]
}
}
},
"credential":{
"referenceName":"{credential_name}",
"credentialType":"SqlAuth | ServicePrincipal | ManagedIdentity (if UAMI authentication)"
},
"collection":{
"referenceName":"{collection_id}",
"type":"CollectionReference"
},
"connectedVia":{
"referenceName":"{integration_runtime_name}",
"integrationRuntimeType":"SelfHosted (if self-hosted IR) | Managed (if VNet IR)"
}
},
"kind":"AzureSynapseWorkspaceCredential | AzureSynapseWorkspaceMsi (if system-assigned managed identity authentication)"
}
Para agendar a verificação, crie um gatilho para ela após a criação da verificação. Para obter mais informações, consulte Gatilhos - Criar gatilho.
Solução de problemas
Se você tiver problemas com a verificação:
- Confirme que você seguiu todos os pré-requisitos.
- Confirme se você configurou a autenticação de enumeração para seus recursos.
- Confirme que você configurou a autenticação.
- Verifique a rede confirmando as configurações de firewall.
- Revise a documentação de solução de problemas de verificação.
Próximas etapas
Depois de registrar sua fonte, use os seguintes guias para saber mais sobre o Microsoft Purview e seus dados: