Conector de verificação multicloud do Amazon S3 para Microsoft Purview

O Multicloud Scanning Connector para Microsoft Purview permite que você explore seus dados organizacionais em provedores de nuvem, incluindo Amazon Web Services, além dos serviços de armazenamento do Azure.

Este artigo descreve como usar o Microsoft Purview para verificar seus dados não estruturados atualmente armazenados em buckets padrão do Amazon S3 e descobrir quais tipos de informações confidenciais existem em seus dados. Este guia de instruções também descreve como identificar os buckets do Amazon S3 em que os dados estão armazenados no momento para facilitar a proteção de informações e a conformidade de dados.

Para esse serviço, use o Microsoft Purview para fornecer a uma conta da Microsoft acesso seguro à AWS, onde o Conector de Verificação Multicloud para o Microsoft Purview será executado. O Multicloud Scanning Connector para Microsoft Purview usa esse acesso aos buckets do Amazon S3 para ler seus dados e, em seguida, relata os resultados da verificação, incluindo apenas os metadados e a classificação, de volta ao Azure. Use os relatórios de classificação e rotulagem do Microsoft Purview para analisar e examinar os resultados da verificação de dados.

Importante

O Conector de Verificação Multinuvem para Microsoft Purview é um complemento separado do Microsoft Purview. Os termos e condições do Conector de Verificação Multinuvem para Microsoft Purview estão contidos no contrato sob o qual você obteve os Serviços do Microsoft Azure. Para obter mais informações, consulte Informações legais do Microsoft Azure em https://azure.microsoft.com/support/legal/.

Recursos compatíveis

Recursos de digitalização

Extração de metadados Verificação Completa Varredura incremental Varredura com escopo
Sim Sim Sim Sim

Outros recursos

Para classificações, rótulos de confidencialidade, políticas, linhagem de dados e exibição ao vivo, consulte a lista de recursos com suporte.

Limitações conhecidas

Ao verificar o Amazon S3 das classes de armazenamento Glacier, a extração de esquema, a classificação e os rótulos de confidencialidade não são suportados.

Os endpoints privados do Microsoft Purview não são compatíveis ao verificar o Amazon S3.

Para obter mais informações sobre os limites do Microsoft Purview, consulte:

Regiões de armazenamento e verificação

O conector do Microsoft Purview para o serviço Amazon S3 está implantado atualmente apenas em regiões específicas. A tabela a seguir mapeia as regiões onde seus dados estão armazenados para a região em que seriam verificados pelo Microsoft Purview.

Importante

Os clientes são cobrados por todos os encargos de transferência de dados relacionados de acordo com a região de seu bucket.

Região de armazenamento Região de digitalização
Leste dos EUA (Ohio) Leste dos EUA (Ohio)
Leste dos EUA (Norte da Virgínia) Leste dos EUA (Norte da Virgínia)
Oeste dos EUA (Norte da Califórnia) Oeste dos EUA (Norte da Califórnia)
Oeste dos EUA (Oregon) Oeste dos EUA (Oregon)
África (Cidade do Cabo) Europa (Frankfurt)
Ásia-Pacífico (Região Administrativa Especial de Hong Kong) Ásia-Pacífico (Tóquio)
Ásia-Pacífico (Mumbai) Pacífico Asiático (Cingapura)
Ásia-Pacífico (Osaka-Local) Ásia-Pacífico (Tóquio)
Ásia-Pacífico (Seul) Ásia-Pacífico (Tóquio)
Pacífico Asiático (Cingapura) Pacífico Asiático (Cingapura)
Ásia-Pacífico (Sydney) Ásia-Pacífico (Sydney)
Ásia-Pacífico (Tóquio) Ásia-Pacífico (Tóquio)
Canadá (Central) Leste dos EUA (Ohio)
China (Pequim) Sem suporte
China (Ningxia) Sem suporte
Europa (Frankfurt) Europa (Frankfurt)
Europa (Irlanda) Europa (Irlanda)
Europa (Londres) Europa (Londres)
Europa (Milão) Europa (Paris)
Europa (Paris) Europa (Paris)
Europa (Estocolmo) Europa (Frankfurt)
Oriente Médio (Bahrein) Europa (Frankfurt)
América do Sul (São Paulo) Leste dos EUA (Ohio)

Pré-requisitos

Verifique se você executou os pré-requisitos a seguir antes de adicionar seus buckets do Amazon S3 como fontes de dados do Microsoft Purview e verificar seus dados do S3.

Criar uma conta do Microsoft Purview

Criar uma nova função do AWS para o Microsoft Purview

O verificador do Microsoft Purview é implantado em uma conta da Microsoft na AWS. Para permitir que o scanner do Microsoft Purview leia seus dados do S3, você deve criar uma função dedicada no portal da AWS, na área do IAM, a ser usada pelo scanner.

Este procedimento descreve como criar a função AWS, com a ID da Conta Microsoft e a ID externa necessárias do Microsoft Purview, e inserir o valor ARN da Função no Microsoft Purview.

Para localizar a ID da sua Conta Microsoft e a ID externa:

  1. Para localizar credenciais:

  2. Selecione Novo para criar uma nova credencial.

    No painel Nova credencial exibido, no menu suspenso Método de autenticação , selecione ARN da função.

    Em seguida, copie os valores de ID da conta Microsoft e de ID ID externa que aparecem em um arquivo separado ou tenha-os à mão para colar no campo relevante no AWS. Por exemplo:

    Localize os valores de ID da sua conta Microsoft e de ID externa.

Para criar sua função do AWS para o Microsoft Purview:

  1. Abra o console da Amazon Web Services e, em Segurança, identidade e conformidade, selecione IAM.

  2. Selecione Funções e, em seguida, Criar função.

  3. Selecione Outra conta da AWS e insira os seguintes valores:

    Campo Descrição
    AccountID Insira a ID da sua conta Microsoft. Por exemplo: 181328463391
    ID Externa Em opções, selecione Exigir ID externa... e insira sua ID externa no campo designado.
    Por exemplo: e7e2b8a3-0a9f-414f-a065-afaf4ac6d994

    Por exemplo:

    Adicione o ID da conta Microsoft à sua conta da AWS.

  4. Na área Criar políticas > de permissões de anexação de função , filtre as permissões exibidas para o S3. Selecione AmazonS3ReadOnlyAccess. Se você também quiser aplicar políticas de proteção, adicione também estas permissões:

    • GetBucketLocation
    • GetBucketPublicAccessBlock
    • GetObject
    • PutBucketPolicy
    • PutObjectTagging
    • DeleteBucketPolicy
    • Bucket de Lista

    Selecione a política ReadOnlyAccess para a nova função de verificação do Amazon S3.

    Importante

    A política AmazonS3ReadOnlyAccess fornece permissões mínimas necessárias para verificar seus buckets do S3 e também pode incluir outras permissões.

    Para aplicar apenas as permissões mínimas necessárias para verificar seus buckets, crie uma nova política com as permissões listadas em Permissões mínimas para sua política da AWS, dependendo se você deseja verificar um único bucket ou todos os buckets da sua conta.

    Aplique sua nova política à função em vez de AmazonS3ReadOnlyAccess.

  5. Selecione Avançar: Marcas.

  6. Na área Adicionar marcas (opcional), você pode, opcionalmente, optar por criar uma marca significativa para essa nova função. Marcas úteis permitem que você organize, rastreie e controle o acesso para cada função que você criar.

    Se você também quiser aplicar políticas de proteção, adicione uma tag com a chave: msftpurview_allowlisted e o valor true.

    Insira uma nova chave e um novo valor para a marca, conforme necessário. Quando terminar, ou se quiser ignorar esta etapa, selecione Avançar: Revisar para examinar os detalhes da função e concluir a criação da função.

    Adicione uma marca significativa para organizar, rastrear ou controlar o acesso para sua nova função.

  7. Na área Revisão , faça o seguinte:

    • No campo Nome da função , insira um nome significativo para sua função
    • Na caixa Descrição da função , insira uma descrição opcional para identificar a finalidade da função
    • Na seção Políticas , confirme se a política correta (AmazonS3ReadOnlyAccess) está anexada à função.

    Em seguida, selecione Criar função para concluir o processo. Por exemplo:

    Examine os detalhes antes de criar sua função.

Configurações extras necessárias:

Crie uma credencial do Microsoft Purview para sua verificação do AWS S3

Este procedimento descreve como criar uma nova credencial do Microsoft Purview a ser usada ao verificar seus buckets da AWS.

Dica

Se você estiver continuando diretamente de Criar uma nova função da AWS para o Microsoft Purview, talvez já tenha o painel Nova credencial aberto no Microsoft Purview.

Você também pode criar uma nova credencial no meio do processo, enquanto configura sua verificação. Nesse caso, no campo Credencial , selecione Novo.

  1. No Microsoft Purview, vá para o Centro de Gerenciamento e, em Segurança e acesso, selecione Credenciais.

  2. Selecione Novo e, no painel Nova credencial exibido à direita, use os seguintes campos para criar sua credencial do Microsoft Purview:

    Campo Descrição
    Nome Insira um nome significativo para essa credencial.
    Descrição Insira uma descrição opcional para essa credencial, como Used to scan the tutorial S3 buckets
    Método de autenticação Selecione o ARN da função, pois você está usando um ARN de função para acessar seu bucket.
    ARN da função Depois de criar sua função do Amazon IAM, navegue até sua função na área do AWS IAM, copie o valor do ARN da função e insira-o aqui. Por exemplo: arn:aws:iam::181328463391:role/S3Role.

    Para obter mais informações, consulte Recuperar seu novo ARN de função.

    Os valores de ID da conta Microsoft e de ID externa são usados ao criar seu ARN de função na AWS.

  3. Selecione Criar quando terminar para concluir a criação da credencial.

Para obter mais informações sobre credenciais do Microsoft Purview, consulte Credenciais para autenticação de origem no Microsoft Purview.

Configurar a verificação de buckets criptografados do Amazon S3

Os buckets da AWS oferecem suporte a vários tipos de criptografia. Para buckets que usam criptografia AWS-KMS , é necessária uma configuração especial para habilitar a verificação.

Observação

Para buckets que não usam criptografia, criptografia AES-256 ou AWS-KMS S3, ignore esta seção e continue a recuperar o nome do bucket do Amazon S3.

Para marcar o tipo de criptografia usado nos buckets do Amazon S3:

  1. No AWS, navegue até Storage>S3> e selecione Buckets no menu à esquerda.

    Selecione a guia Buckets do Amazon S3.

  2. Selecione o bucket que você deseja marcar. Na página de detalhes do bucket, selecione a guia Propriedades e role para baixo até a área de criptografia Padrão .

    • Se o bucket selecionado estiver configurado para qualquer coisa que não seja a criptografia AWS-KMS , incluindo se a criptografia padrão para o bucket estiver desabilitada, ignore o restante deste procedimento e continue com Recuperar o nome do bucket do Amazon S3.

    • Se o bucket selecionado estiver configurado para criptografia AWS-KMS , continue conforme descrito abaixo para adicionar uma nova política que permita verificar um bucket com criptografia personalizada AWS-KMS .

    Por exemplo:

    Visualizar um bucket do Amazon S3 configurado com criptografia AWS-KMS

Para adicionar uma nova política para permitir a verificação de um bucket com criptografia personalizada do AWS-KMS:

  1. Na AWS, navegue atéPolíticasdo IAM>de serviços> e selecione Criar política.

  2. Na guia Criar política>Editor visual , defina sua política com os seguintes valores:

    Campo Descrição
    Serviço Insira e selecione KMS.
    Ações Em Nível de acesso, selecione Gravar para expandir a seção Gravação .
    Depois de expandido, selecione apenas a opção Descriptografar .
    Recursos Selecione um recurso específico ou Todos os recursos.

    Quando terminar, selecione Revisar política para continuar.

    Crie uma política para verificar um bucket com a criptografia AWS-KMS.

  3. Na página Revisar política , insira um nome significativo para sua política e uma descrição opcional e, em seguida, selecione Criar política.

    A política recém-criada é adicionada à sua lista de políticas.

  4. Anexe sua nova política à função que você adicionou para verificação.

    1. Navegue de volta para a página Funções do IAM>e selecione a função que você adicionou anteriormente.

    2. Na guia Permissões , selecione Anexar políticas.

      Na guia Permissões da função, selecione Anexar políticas.

    3. Na página Anexar Permissões , pesquise e selecione a nova política criada acima. Selecione Anexar política para anexar sua política à função.

      A página Resumo é atualizada, com sua nova política anexada à sua função.

      Exiba uma página de Resumo atualizada com a nova política anexada à sua função.

Confirme o acesso à política de bucket

Certifique-se de que a política de bucket do S3 não bloqueie a conexão:

  1. Na AWS, navegue até o bucket do S3 e selecione a guia >PermissõesPolítica de bucket.
  2. Verifique os detalhes da política para garantir que ela não bloqueie a conexão do serviço de verificação do Microsoft Purview.

Confirmar o acesso à política de SCP

Certifique-se de que não haja nenhuma política SCP que bloqueie a conexão com o bucket do S3.

Por exemplo, sua política de SCP pode bloquear chamadas de API de leitura para a região da AWS em que o bucket do S3 está hospedado.

  • As chamadas de API necessárias, que devem ser permitidas por sua política SCP, incluem: AssumeRole, GetBucketLocation, GetObject, ListBucket, GetBucketPublicAccessBlock, .
  • Sua política de SCP também deve permitir chamadas para a região da AWS us-east-1 , que é a região padrão para chamadas de API. Para obter mais informações, consulte a documentação da AWS.

Siga a documentação SCP, examine as políticas SCP da sua organização e verifique se todas as permissões necessárias para o verificador do Microsoft Purview estão disponíveis.

Recuperar seu novo ARN de função

Você precisa registrar seu ARN da função da AWS e copiá-lo para o Microsoft Purview ao criar uma verificação para o bucket do Amazon S3.

Para recuperar o ARN da função:

  1. Na área Funções do AWS Identity and Access Management (IAM),> pesquise e selecione a nova função que você criou para o Microsoft Purview.

  2. Na página Summary (Resumo ) da função, selecione o botão Copy to clipboard (Copiar para a área de transferência ) à direita do valor do ARN da função .

    Copie o valor do ARN da função para a área de transferência.

No Microsoft Purview, você pode editar sua credencial para o AWS S3 e colar a função recuperada no campo ARN da função . Para obter mais informações, consulte Criar uma verificação para um ou mais buckets do Amazon S3.

Recupere o nome do bucket do Amazon S3

Você precisa do nome do bucket do Amazon S3 para copiá-lo para o Microsoft Purview ao criar uma verificação para o bucket do Amazon S3

Para recuperar o nome do bucket:

  1. No AWS, navegue até Storage>S3> e selecione Buckets no menu à esquerda.

    Veja a guia Buckets do Amazon S3.

  2. Pesquise e selecione seu bucket para exibir a página de detalhes do bucket e, em seguida, copie o nome do bucket para a área de transferência.

    Por exemplo:

    Recupere e copie o URL do bucket do S3.

    Cole o nome do bucket em um arquivo seguro e adicione um s3:// prefixo a ele para criar o valor que você precisa inserir ao configurar seu bucket como uma conta do Microsoft Purview.

    Por exemplo: s3://purview-tutorial-bucket

Dica

Somente o nível raiz do bucket tem suporte como uma fonte de dados do Microsoft Purview. Por exemplo, não há suporte para a seguinte URL, que inclui uma subpasta: s3://purview-tutorial-bucket/view-data

No entanto, se você configurar uma varredura para um bucket do S3 específico, poderá selecionar uma ou mais pastas específicas para a varredura. Para obter mais informações, consulte a etapa para definir o escopo da verificação.

Localize o ID da sua conta do AWS

Você precisa do ID da sua conta da AWS para registrar sua conta da AWS como uma fonte de dados do Microsoft Purview, juntamente com todos os seus buckets.

O ID da sua conta da AWS é o ID que você usa para fazer login no console da AWS. Você também poderá encontrá-lo quando estiver conectado no dashboard do IAM, à esquerda nas opções de navegação e na parte superior, como a parte numérica do URL de login:

Por exemplo:

Recupere sua ID da conta da AWS.

Adicionar um único bucket do Amazon S3 como uma conta do Microsoft Purview

Use este procedimento se você tiver apenas um único bucket do S3 que deseja registrar no Microsoft Purview como fonte de dados ou se tiver vários buckets em sua conta da AWS, mas não deseja registrar todos eles no Microsoft Purview.

Para adicionar seu bucket:

  1. No Microsoft Purview, acesse o Mapa de Dados e selecione Fontes de dadosRegistrar> o >Amazon S3>Continuar.

    Adicione um bucket do Amazon AWS como uma fonte de dados do Microsoft Purview.

    Dica

    Se você tiver várias coleções e quiser adicionar seu Amazon S3 a uma coleção específica, selecione a visualização Map (Mapa ) no canto superior direito e, em seguida, selecione o ícone RegisterRegister. dentro da sua coleção.

  2. No painel Registrar origens (Amazon S3) que é aberto, insira os seguintes detalhes:

    Campo Descrição
    Nome Insira um nome significativo ou use o padrão fornecido.
    Bucket URL Insira o URL do bucket da AWS, usando a seguinte sintaxe: s3://<bucketName>

    Observação: Certifique-se de usar apenas o nível raiz do bucket. Para obter mais informações, consulte Recuperar o nome do bucket do Amazon S3.
    Selecione uma coleção Se você selecionou registrar uma fonte de dados de dentro de uma coleção, essa coleção já está listada.

    Selecione uma coleção diferente conforme necessário, Nenhum para atribuir nenhuma coleção ou Novo para criar uma nova coleção agora.

    Para obter mais informações sobre coleções do Microsoft Purview, consulte Gerenciar fontes de dados no Microsoft Purview.

    Quando terminar, selecione Concluir para concluir o registro.

Continue com Criar uma verificação para um ou mais buckets do Amazon S3.

Adicionar uma conta do AWS como uma conta do Microsoft Purview

Use este procedimento se você tiver vários buckets do S3 em sua conta da Amazon e quiser registrar todos eles como fontes de dados do Microsoft Purview.

Ao configurar sua verificação, você pode selecionar os buckets específicos que deseja verificar, se não quiser verificar todos juntos.

Para adicionar sua conta da Amazon:

  1. No Microsoft Purview, vá para a página Mapa de Dados e selecione Fontes> de dadosRegistrar> contas >da AmazonContinuar.

    Adicione uma conta da Amazon como uma fonte de dados do Microsoft Purview.

    Dica

    Se você tiver várias coleções e quiser adicionar seu Amazon S3 a uma coleção específica, selecione a visualização Map (Mapa ) no canto superior direito e, em seguida, selecione o ícone RegisterRegister. dentro da sua coleção.

  2. No painel Registrar origens (Amazon S3) que é aberto, insira os seguintes detalhes:

    Campo Descrição
    Nome Insira um nome significativo ou use o padrão fornecido.
    ID da conta da AWS Insira o ID da sua conta da AWS. Para obter mais informações, consulte Localizar seu ID da conta da AWS
    Selecione uma coleção Se você selecionou registrar uma fonte de dados de dentro de uma coleção, essa coleção já está listada.

    Selecione uma coleção diferente conforme necessário, Nenhum para atribuir nenhuma coleção ou Novo para criar uma nova coleção agora.

    Para obter mais informações sobre coleções do Microsoft Purview, consulte Gerenciar fontes de dados no Microsoft Purview.

    Quando terminar, selecione Concluir para concluir o registro.

Continue com Criar uma verificação para um ou mais buckets do Amazon S3.

Criar uma verificação para um ou mais buckets do Amazon S3

Depois de adicionar seus buckets como fontes de dados do Microsoft Purview, você poderá configurar uma verificação para ser executada em intervalos agendados ou imediatamente.

  1. Selecione o Mapa de Dados no portal do Microsoft Purview:

    • Na Exibição de mapa, selecione Nova verificaçãoNovo ícone de digitalização. na caixa Fonte de dados.
    • No modo de exibição de lista, passe o mouse sobre a linha da fonte de dados e selecione Nova verificaçãoNovo ícone de digitalização.
  2. No painel Digitalizar... que é aberto à direita, defina os seguintes campos e selecione Continuar:

    Campo Descrição
    Nome Insira um nome significativo para a verificação ou use o padrão.
    Tipo Exibido somente se você tiver adicionado sua conta da AWS, com todos os buckets incluídos.

    As opções atuais incluem apenas todo o>Amazon S3. Fique atento para obter mais opções para selecionar à medida que a matriz de suporte do Microsoft Purview se expande.
    Credential Selecione uma credencial do Microsoft Purview com seu ARN de função.

    Dica: Se você quiser criar uma nova credencial no momento, selecione Novo. Para obter mais informações, consulte Criar uma credencial do Microsoft Purview para a verificação do bucket da AWS.
    Amazon S3 Exibido somente se você tiver adicionado sua conta da AWS, com todos os buckets incluídos.

    Selecione um ou mais buckets para verificar ou Select all para verificar todos os buckets em sua conta.

    O Microsoft Purview verifica automaticamente se o ARN da função é válido e se os buckets e objetos dentro dos buckets estão acessíveis e, em seguida, continua se a conexão for bem-sucedida.

    Para runtime de integração, consulte a lista de fontes de dados com suporte para verificações para escolher o runtime de integração correto de acordo com o cenário.

    Dica

    Para inserir valores diferentes e testar a conexão por conta própria antes de continuar, selecione Testar conexão no canto inferior direito antes de selecionar Continuar.

  3. No painel Escopo da verificação , selecione os buckets ou pastas específicos que você deseja incluir na verificação.

    Ao criar uma verificação para uma conta inteira da AWS, você pode selecionar buckets específicos para verificação. Ao criar uma verificação para um bucket específico do AWS S3, você pode selecionar pastas específicas para verificação.

  4. No painel Selecionar um conjunto de regras de verificação , selecione o conjunto de regras padrão do AmazonS3 ou selecione Novo conjunto de regras de verificação para criar um novo conjunto de regras personalizado. Depois de selecionar o conjunto de regras, selecione Continuar.

    Se você optar por criar um novo conjunto de regras de verificação personalizada, use o assistente para definir as seguintes configurações:

    Pane Descrição
    Novo conjunto de regras de verificação /
    Descrição da regra de verificação
    Insira um nome significativo e uma descrição opcional para seu conjunto de regras
    Selecionar tipos de arquivo Selecione todos os tipos de arquivo que deseja incluir na verificação e selecione Continuar.

    Para adicionar um novo tipo de arquivo, selecione Novo tipo de arquivo e defina o seguinte:
    - A extensão de arquivo que você deseja adicionar
    - Uma descrição opcional
    - Se o conteúdo do arquivo tem um delimitador personalizado ou é um tipo de arquivo do sistema. Em seguida, insira seu delimitador personalizado ou selecione o tipo de arquivo do sistema.

    Selecione Criar para criar o tipo de arquivo personalizado.
    Selecionar regras de classificação Navegue e selecione as regras de classificação que você deseja executar no seu conjunto de dados.

    Selecione Criar quando terminar para criar seu conjunto de regras.

  5. No painel Definir um gatilho de verificação , selecione uma das seguintes opções e selecione Continuar:

    • Recorrente para configurar um agendamento para uma verificação recorrente
    • Uma vez para configurar uma verificação que inicia imediatamente
  6. No painel Revisar sua digitalização, marque os detalhes da digitalização para confirmar se eles estão corretos e selecione Salvarou Salvar e Executar se você selecionou Uma vez no painel anterior.

    Observação

    Depois de iniciada, a verificação pode levar até 24 horas para ser concluída. Você poderá examinar seus Relatórios de Insight e pesquisar o catálogo 24 horas após iniciar cada verificação.

Para obter mais informações, consulte Explorar os resultados da verificação do Microsoft Purview.

Explorar os resultados de verificação do Microsoft Purview

Depois que uma verificação do Microsoft Purview for concluída nos buckets do Amazon S3, faça uma busca detalhada na área do Mapa de Dados do Microsoft Purview para visualizar o histórico de verificação.

Selecione uma fonte de dados para exibir seus detalhes e, em seguida, selecione a guia Verificações para exibir todas as verificações em execução ou concluídas no momento. Se você adicionou uma conta da AWS com vários buckets, o histórico de varredura de cada bucket é mostrado na conta.

Por exemplo:

Mostre as verificações de bucket do AWS S3 na origem da sua conta da AWS.

Use as outras áreas do Microsoft Purview para descobrir detalhes sobre o conteúdo em seu patrimônio de dados, incluindo seus buckets do Amazon S3:

  • Pesquise o Catálogo unificado do Microsoft Purview e filtre por um bucket específico. Por exemplo:

    Pesquise no catálogo ativos do AWS S3.

  • Exiba relatórios do Insight para exibir estatísticas de classificação, rótulos de confidencialidade, tipos de arquivo e mais detalhes sobre seu conteúdo.

    Todos os relatórios do Microsoft Purview Insight incluem os resultados da verificação do Amazon S3, juntamente com o restante dos resultados de suas fontes de dados do Azure. Quando relevante, outro tipo de ativo do Amazon S3 foi adicionado às opções de filtragem de relatórios.

    Para obter mais informações, consulte Entender insights sobre o patrimônio de dados no Microsoft Purview.

Permissões mínimas para sua política da AWS

O procedimento padrão para criar uma função da AWS para o Microsoft Purview usar ao verificar seus buckets do S3 usa a política AmazonS3ReadOnlyAccess .

A política AmazonS3ReadOnlyAccess fornece as permissões mínimas necessárias para verificar os buckets do S3 e também pode incluir outras permissões.

Para aplicar apenas as permissões mínimas necessárias para verificar seus buckets, crie uma nova política com as permissões listadas nas seções a seguir, dependendo se você deseja verificar um único bucket ou todos os buckets em sua conta.

Aplique sua nova política à função em vez de AmazonS3ReadOnlyAccess.

Buckets individuais

Ao verificar buckets individuais do S3, as permissões mínimas da AWS incluem:

  • GetBucketLocation
  • GetBucketPublicAccessBlock
  • GetObject
  • ListBucket

Certifique-se de definir seu recurso com o nome específico do bucket. Por exemplo:

{
"Version": "2012-10-17",
"Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "s3:GetBucketLocation",
                "s3:GetBucketPublicAccessBlock",
                "s3:GetObject",
                "s3:ListBucket"
            ],
            "Resource": "arn:aws:s3:::<bucketname>"
        },
        {
            "Effect": "Allow",
            "Action": [
                "s3:GetObject"
            ],
            "Resource": "arn:aws:s3::: <bucketname>/*"
        }
    ]
}

Todos os buckets da sua conta

Ao verificar todos os buckets em sua conta da AWS, as permissões mínimas da AWS incluem:

  • GetBucketLocation
  • GetBucketPublicAccessBlock
  • GetObject
  • ListAllMyBuckets
  • ListBucket.

Certifique-se de definir seu recurso com um caractere curinga. Por exemplo:

{
"Version": "2012-10-17",
"Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "s3:GetBucketLocation",
                "s3:GetBucketPublicAccessBlock",
                "s3:GetObject",
                "s3:ListAllMyBuckets",
                "s3:ListBucket"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "s3:GetObject"
            ],
            "Resource": "*"
        }
    ]
}

Solução de problemas

A verificação de recursos do Amazon S3 requer a criação de uma função no AWS IAM para permitir que o serviço de verificação do Microsoft Purview em execução em uma conta Microsoft na AWS leia os dados.

Erros de configuração na função podem levar a uma falha de conexão. Esta seção descreve alguns exemplos de falhas de conexão que podem ocorrer durante a configuração da verificação e as diretrizes de solução de problemas para cada caso.

Se todos os itens descritos nas seções a seguir estiverem configurados corretamente e a verificação dos buckets do S3 ainda falhar com erros, entre em contato com o suporte da Microsoft.

Observação

Para problemas de acesso à política, verifique se nem a política de bucket nem a política de SCP estão bloqueando o acesso ao bucket do S3 a partir do Microsoft Purview.

Para obter mais informações, consulte Confirmar o acesso à política de bucket e Confirmar o acesso à política SCP.

O bucket é criptografado com o KMS

Certifique-se de que a função do AWS tenha permissões de descriptografia do KMS . Para obter mais informações, consulte Configurar a verificação de buckets criptografados do Amazon S3.

A função da AWS não tem uma ID externa

Certifique-se de que a função da AWS tenha o ID externo correto:

  1. Na área do AWS IAM, selecione a guia Relacionamentos de confiança de função>.
  2. Siga as etapas em Criar uma nova função da AWS para o Microsoft Purview novamente para verificar seus detalhes.

Erro encontrado com o ARN da função

Esse é um erro geral que indica um problema ao usar o ARN da função. Por exemplo, talvez você queira solucionar os problemas da seguinte maneira:

  • Certifique-se de que a função AWS tenha as permissões necessárias para ler o bucket do S3 selecionado. As permissões necessárias incluem AmazonS3ReadOnlyAccess ou as permissões mínimas de leitura e KMS Decrypt para buckets criptografados.

  • Certifique-se de que a função AWS tenha a ID de conta da Microsoft correta. Na área AWS IAM, selecione a guia Relações de confiança de função > e siga as etapas em Criar uma nova função da AWS para o Microsoft Purview novamente para verificar seus detalhes.

Para obter mais informações, consulte Não é possível encontrar o bucket especificado,

Não é possível encontrar o bucket especificado

Verifique se o URL do bucket do S3 está definido corretamente:

  1. No AWS, navegue até o bucket do S3 e copie o nome do bucket.
  2. No Microsoft Purview, edite a fonte de dados do Amazon S3 e atualize o URL do bucket para incluir o nome do bucket copiado, usando a seguinte sintaxe: s3://<BucketName>

Política de proteção

As políticas de controle de acesso de proteção (políticas de proteção) permitem que as organizações protejam automaticamente dados confidenciais em fontes de dados. O Microsoft Purview já examina ativos de dados e identifica elementos de dados confidenciais e esse novo recurso permite que você restrinja automaticamente o acesso a esses dados usando rótulos de confidencialidade da Proteção de Informações do Microsoft Purview.

Para configurar políticas de proteção para fontes do Amazon S3, consulte: Como criar políticas de proteção para o Amazon S3.

Próximas etapas

Saiba mais sobre os relatórios do Microsoft Purview Insight: