Auditoria usando identidade gerida em Azure Synapse Analytics

Dica

Microsoft Fabric Data Warehouse é um armazém relacional de escala empresarial baseado numa base de data lake, com uma arquitetura pronta para o futuro, IA incorporada e novas funcionalidades. Se és novo no data warehousing, começa pelo Fabric Data Warehouse. As cargas de trabalho existentes de pool SQL dedicado podem atualizar para o Fabric para acessar novas capacidades em ciência de dados, análise em tempo real e relatórios.

Configure a auditoria para usar uma conta de Armazenamento com dois métodos de autenticação:

  • Identidade gerenciada
  • Chaves de acesso de armazenamento

A Identidade Gerenciada pode ser uma identidade gerenciada atribuída ao sistema (SMI) ou uma identidade gerenciada atribuída pelo usuário (UMI).

Para configurar a escrita de registos de auditoria numa conta de armazenamento, vá ao portal do Azure e selecione o seu servidor. Selecione Armazenamento no menu Auditoria . Selecione a conta de armazenamento Azure onde os registos são guardados.

Por padrão, a identidade usada é a identidade de usuário principal atribuída ao servidor. Se não houver identidade de usuário, o servidor criará uma identidade gerenciada atribuída ao sistema e a usará para autenticação.

Selecione o período de retenção abrindo as propriedades Avançadas. Em seguida, selecione Salvar. Os logs anteriores ao período de retenção são excluídos.

Note

Para configurar a auditoria baseada em identidade gerenciada no Azure Synapse Analytics, consulte a seção Configurar identidade gerenciada atribuída ao sistema para auditoria do Azure Synapse Analytics mais adiante neste artigo.

Identidade gerenciada atribuída pelo usuário

A UMI dá-lhe flexibilidade para criar e manter a sua própria UMI para um determinado tenant. Geres a UMI, ao contrário de uma identidade gerida atribuída pelo sistema, que é única por servidor e atribuída pelo sistema.

Configurar a identidade gerida atribuída pelo utilizador para auditoria

Antes de poderes configurar uma auditoria para enviar registos para a tua conta de armazenamento, a identidade gerida atribuída ao servidor precisa da atribuição da função Storage Blob Data Contributor. Esta atribuição é necessária se estiver a configurar auditorias usando PowerShell, a CLI do CLI do Azure, a API REST ou templates ARM. O portal Azure atribui automaticamente a função quando configura a auditoria através do portal, por isso não precisa de seguir estes passos se estiver a usar o portal.

  1. Vai para o portal Azure.
  2. Crie uma identidade gerida atribuída pelo utilizador, caso ainda não tenha uma. Para mais informações, consulte criar identidade atribuída pelo utilizador.
  3. Vá para sua conta de armazenamento que você deseja configurar para auditoria.
  4. Selecione o menu Controle de acesso (IAM).
  5. Selecione Adicionar>Adicionar atribuição de função.
  6. No separador Função, procure e selecione Storage Blob Data Contributor. Selecione Seguinte.
  7. No separador Membros , selecione Identidade gerida na secção Atribuir acesso a e, em seguida, Selecionar membros. Pode selecionar a identidade gerida que criou para o seu servidor.
  8. Selecione Verificar + atribuir.

Para obter mais informações, consulte Atribuir funções do Azure usando o portal.

Utilize as seguintes instruções para configurar a auditoria utilizando uma identidade gerida atribuída pelo utilizador.

  1. Vá para o menu Identidade do seu servidor. Na seção Identidade gerenciada atribuída ao usuário , Adicione a identidade gerenciada.
  2. Selecione a identidade gerida adicionada como identidade principal para o seu servidor.
  3. Vá para o menu Auditoria do servidor. Selecione Identidade gerenciada como o tipo de autenticação de armazenamento ao configurar o armazenamento para seu servidor.

Note

Quando configuras a auditoria usando uma identidade gerida, copiar a base de dados para um novo servidor ou criar uma geo-réplica pode interromper o registo de auditoria. Esta condição ocorre porque o novo servidor tem uma identidade gerida diferente, que pode não ter acesso à conta de armazenamento de auditoria. Garantir que a identidade do novo servidor tem as permissões adequadas para manter a continuidade da auditoria.

Configurar identidade gerenciada atribuída ao sistema para auditoria do Azure Synapse Analytics

Não podes usar autenticação baseada em UMI numa conta de armazenamento para auditoria. Somente a identidade gerenciada atribuída pelo sistema (SMI) pode ser usada para o Azure Synapse Analytics. Para que a autenticação SMI funcione, a identidade gerida deve ter a função Storage Blob Data Contributor atribuída nas definições de Controlo de Acesso da conta de armazenamento. Esta função é adicionada automaticamente se usar o portal do Azure para configurar a auditoria.

No portal Azure para Azure Synapse Analytics, não existe a opção de escolher explicitamente a chave SAS ou a autenticação SMI.

  • Se a conta de armazenamento estiver atrás de um VNet ou firewall, o sistema configura automaticamente a auditoria através da autenticação SMI.

  • Se a conta de armazenamento não estiver atrás de um VNet ou firewall, o sistema configura automaticamente a auditoria usando autenticação baseada em chave SAS. No entanto, não pode usar identidade gerida se a conta de armazenamento não estiver atrás de um VNet ou firewall.

Para forçar o uso da autenticação SMI, independentemente de a conta de armazenamento estar atrás de uma VNet ou firewall, use a API REST ou o PowerShell, da seguinte maneira: