Logs de auditoria, diagnósticos e histórico de atividades

Este tutorial lista a configuração passo a passo necessária para habilitar e capturar logs de auditoria e diagnóstico para o Mapa de Dados do Microsoft Purview por meio de Hubs de Eventos do Azure.

Um administrador do Microsoft Purview ou administrador de fonte de dados do Microsoft Purview precisa da capacidade de monitorar logs de auditoria e diagnóstico capturados do Mapa de Dados. As informações de auditoria e diagnóstico consistem no histórico com carimbo de data/hora das ações tomadas e alterações feitas em uma conta do Microsoft Purview por cada usuário. O histórico de atividades capturado inclui ações feitas usando o portal do Microsoft Purview ou usando a API REST.

Este tutorial orienta você pelas etapas para habilitar o log de auditoria. Ele também mostra como configurar e capturar eventos de auditoria de streaming do portal do Microsoft Purview por meio dos hubs de eventos do Diagnóstico do Azure.

Habilitar auditoria e diagnósticos

As seções a seguir orientam você pelo processo de habilitação da auditoria e do diagnóstico.

Configurar Hubs de Eventos

Crie um namespace Hubs de Eventos do Azure usando um modelo Azure Resource Manager (ARM) (GitHub). Esse modelo automatizado do ARM do Azure será implantado e concluirá a criação da instância dos Hubs de Eventos com a configuração necessária.

Para explicações passo a passo e configuração manual:

Conectar uma conta do Microsoft Purview a hubs de eventos de Diagnóstico

Agora que os Hubs de Eventos foram implantados e criados, conecte o log de auditoria de diagnóstico de conta do Microsoft Purview aos Hubs de Eventos.

  1. Vá para a página inicial da sua conta do Microsoft Purview. Esta página é onde as informações de visão geral são exibidas no portal do Azure. Não é a página inicial do portal de governança do Microsoft Purview.

  2. No menu à esquerda, selecioneConfigurações de diagnósticode monitoramento>.

    Captura de tela que mostra a seleção de Configurações de diagnóstico.

  3. Selecione Adicionar configuração de diagnóstico ou Editar configuração. Não é recomendável adicionar mais de uma linha de configuração de diagnóstico no contexto do Microsoft Purview. Em outras palavras, se você já tiver uma linha de configuração de diagnóstico, não selecione Adicionar diagnóstico. Em vez disso, selecione Editar .

    Captura de tela que mostra a tela Adicionar ou Editar configurações de diagnóstico.

  4. Marque as caixas de seleção audit e allLogs para habilitar a coleta de logs de auditoria. Opcionalmente, selecione AllMetrics se você também quiser capturar unidades de capacidade do Mapa de Dados e métricas de tamanho do Mapa de Dados da conta.

    Captura de tela que mostra a definição das configurações de diagnóstico do Microsoft Purview e a seleção de tipos de diagnóstico.

A configuração de diagnóstico na conta do Microsoft Purview foi concluída.

Agora que a configuração do log de auditoria de diagnóstico está concluída, defina as configurações de captura e retenção de dados para os Hubs de Eventos.

  1. Vá para a página inicial do portal do Azure e procure o nome do namespace dos Hubs de Eventos que você criou anteriormente.

  2. Vá para o namespace dos Hubs de Eventos. Selecione Hubs>de Eventos Captura Dados.

  3. Forneça o nome do namespace dos Hubs de Eventos e o hub de eventos no qual você deseja que a auditoria e o diagnóstico sejam capturados e transmitidos. Modifique os valores da Janela de Tempo e da Janela de Tamanho para o período de retenção dos eventos de streaming. Selecione Salvar.

    Captura de tela que mostra as configurações de Captura no namespace dos Hubs de Eventos e nos Hubs de Eventos.

  4. Opcionalmente, no menu à esquerda, vá para Propriedades e altere a Retenção de Mensagens para qualquer valor entre um e sete dias. O valor do período de retenção depende da frequência dos trabalhos agendados ou dos scripts que você criou para escutar e capturar continuamente os eventos de streaming. Se você agendar uma captura uma vez por semana, mova o controle deslizante para sete dias.

    Captura de tela que mostra o período de retenção da mensagem Propriedades dos Hubs de Eventos.

  5. Nesta fase, a configuração dos Hubs de Eventos está concluída. O portal de governança do Microsoft Purview começará a transmitir todo o seu histórico de auditoria e dados de diagnóstico para esse hub de eventos. Agora você pode continuar a ler, extrair e executar análises e operações adicionais nos eventos de auditoria e diagnósticos capturados.

Ler eventos de auditoria capturados

Para analisar os dados capturados do log de auditoria e diagnóstico:

  1. Acesse Processar dados na página Hubs de Eventos para ver uma versão prévia dos logs de auditoria e diagnósticos capturados.

    Captura de tela que mostra a configuração dos dados de processo dos hubs de eventos.

    Captura de tela que mostra a navegação pelos Hubs de Eventos.

  2. Alterne entre as exibições Tabela e Bruto da saída JSON.

    Captura de tela que mostra a exploração de eventos de auditoria do Microsoft Purview em Hubs de Eventos.

  3. Selecione Baixar dados de exemplo e analise os resultados com cuidado.

    Captura de tela que mostra dados de Consulta e Processo de Auditoria do Microsoft Purview em Hubs de Eventos.

Agora que você sabe como coletar essas informações, pode usar scripts automáticos agendados para extrair, ler e executar análises adicionais nos dados de auditoria e diagnóstico dos Hubs de Eventos. Você pode até criar seus próprios utilitários e código personalizado para extrair valor comercial de eventos de auditoria capturados.

Esses logs de auditoria também podem ser transformados no Excel, em qualquer banco de dados, Dataverse ou banco de dados do Synapse Analytics para análise e relatórios usando o Power BI.

Embora você possa usar qualquer linguagem de programação ou script de sua escolha para ler os hubs de eventos, aqui está um script pronto baseado em Python. Confira este tutorial do Python sobre como capturar dados dos Hubs de Eventos no Armazenamento do Azure e lê-los usando o Python (azure-eventhub).

Categorias de eventos de auditoria

Algumas das categorias importantes de eventos de auditoria do portal de governança do Microsoft Purview que estão atualmente disponíveis para captura e análise estão listadas na tabela.

Mais tipos e categorias de eventos de auditoria de atividades serão adicionados.

Categoria Atividade Operação
Gerenciamento Coleções Criar
Gerenciamento Coleções Atualizar
Gerenciamento Coleções Excluir
Gerenciamento Atribuições de função Criar
Gerenciamento Atribuições de função Atualizar
Gerenciamento Atribuições de função Excluir
Gerenciamento Verificar conjunto de regras Criar
Gerenciamento Verificar conjunto de regras Atualizar
Gerenciamento Verificar conjunto de regras Excluir
Gerenciamento Regra de classificação Criar
Gerenciamento Regra de classificação Atualizar
Gerenciamento Regra de classificação Excluir
Gerenciamento Examinar Criar
Gerenciamento Examinar Atualizar
Gerenciamento Examinar Excluir
Gerenciamento Examinar Executar
Gerenciamento Examinar Cancelar
Gerenciamento Examinar Criar
Gerenciamento Examinar Agenda
Gerenciamento Fonte de dados Registrar
Gerenciamento Fonte de dados Atualizar
Gerenciamento Fonte de dados Excluir