Conectar-se e gerenciar workspaces do Azure Synapse Analytics no Microsoft Purview

Este artigo descreve como registrar workspaces do Azure Synapse Analytics. Ele também descreve como autenticar e interagir com workspaces do Azure Synapse Analytics no Microsoft Purview. Saiba mais sobre o Microsoft Purview.

Observação

Há pools de SQL dedicados (anteriormente SQL DW) e pools de SQL dedicados no workspace do Azure Synapse. Para obter a diferença detalhada entre os dois, consulte Qual é a diferença entre pools de SQL dedicados (SQL DW) e pools de SQL dedicados em workspaces do Azure Synapse. Atualmente, o Microsoft Purview fornece fontes de dados separadas para pools de SQL dedicados (anteriormente SQL DW) e pools de SQL dedicados:

Recursos compatíveis

Recursos de digitalização

Extração de metadados Verificação Completa Varredura incremental Varredura com escopo
Sim Sim Sim Não

Atualmente, não há suporte para bancos de dados lake do Azure Synapse Analytics. Você pode observar algumas inconsistências nos ativos verificados para esses bancos de dados.

Para tabelas externas, o Azure Synapse Analytics não captura atualmente a relação dessas tabelas com seus arquivos originais.

Outros recursos

Para classificações, rótulos de confidencialidade, políticas, linhagem de dados e exibição ao vivo, consulte a lista de recursos com suporte.

Pré-requisitos

Registrar

O procedimento a seguir descreve como registrar workspaces do Azure Synapse Analytics no Microsoft Purview usando o portal de governança do Microsoft Purview.

Para registrar um workspace do Synapse Analytics, você precisa ter pelo menos a função de leitor de dados no workspace do Synapse Analytics e ser administrador da fonte de dados no Microsoft Purview.

  1. Abra o portal de governança do Microsoft Purview e selecione sua conta do Microsoft Purview.

    Como alternativa, acesse o portal do Azure, pesquise e selecione a conta do Microsoft Purview e, em seguida, selecione o botão do portal de governança do Microsoft Purview.

  2. No painel esquerdo, selecione Fontes.

  3. Selecione Registrar.

  4. Em Registrar fontes, selecione Azure Synapse Analytics (vários).

  5. Selecione Continuar.

    Captura de tela de uma seleção de fontes no Microsoft Purview, incluindo o Azure Synapse Analytics.

  6. Na página Registrar origens (Azure Synapse Analytics), faça o seguinte:

    1. Em Nome, insira um nome para a fonte de dados a ser listada no Catálogo Unificado do Microsoft Purview.

    2. Opcionalmente, para a assinatura do Azure, escolha uma assinatura para filtrar.

    3. Em Nome do workspace, selecione o workspace com o qual você está trabalhando.

      As caixas para os pontos de extremidade SQL são preenchidas automaticamente com base na sua seleção de espaço de trabalho.

    4. Escolha uma coleção na lista.

    5. Selecione Registrar para concluir o registro da fonte de dados.

    Captura de tela da página para inserir detalhes sobre a origem do Azure Synapse.

Examinar

Use as etapas a seguir para verificar os workspaces do Azure Synapse Analytics para identificar ativos automaticamente e classificar seus dados. Para obter mais informações sobre a verificação em geral, consulte Verificações e ingestão no Microsoft Purview.

  1. Configure a autenticação para enumerar seus recursos dedicados ou sem servidor . Ao configurar a autenticação, o Microsoft Purview pode enumerar seus ativos de workspace e realizar verificações.
  2. Aplicar permissões para verificar o conteúdo do workspace.
  3. Confirme se sua rede está configurada para permitir o acesso ao Microsoft Purview.

Autenticação de enumeração

Use os procedimentos a seguir para configurar a autenticação. Você deve ser um proprietário ou um administrador de acesso do usuário para adicionar as funções especificadas.

Autenticação para enumerar recursos de banco de dados SQL dedicados

  1. No portal do Azure, acesse o recurso de workspace do Azure Synapse Analytics.
  2. No painel esquerdo, selecione Controle de Acesso (IAM).
  3. Selecione o botão Adicionar.
  4. Defina a função Leitor e insira o nome da sua conta do Microsoft Purview, que representa sua identidade de serviço gerenciada (MSI).
  5. Selecione Salvar para concluir a atribuição da função.

Se você quiser examinar um pool de SQL dedicado (antigo SQL DW) que habilitou recursos de workspace do Azure Synapse Analytics, conforme documentado em Habilitar recursos de workspace do Azure Synapse para um pool de SQL dedicado (antigo SQL DW), siga estas etapas de configuração adicionais para o pool de SQL dedicado (antigo SQL DW):

  1. No portal do Azure, acesse o recurso do SQL Server associado ao pool de SQL dedicado (antigo SQL DW).
  2. No painel esquerdo, selecione Controle de Acesso (IAM).
  3. Selecione o botão Adicionar.
  4. Defina a função Leitor e insira o nome da sua conta do Microsoft Purview, que representa sua identidade de serviço gerenciada (MSI).
  5. Selecione Salvar para concluir a atribuição da função.

Observação

Se você estiver planejando registrar e examinar vários workspaces do Azure Synapse Analytics em sua conta do Microsoft Purview, também poderá atribuir a função de um nível superior, como um grupo de recursos ou uma assinatura.

Autenticação para enumerar recursos do Banco de Dados SQL sem servidor

Defina a autenticação em três locais para permitir que a Microsoft Purview enumere seus recursos do Banco de Dados SQL sem servidor.

Para definir a autenticação para o workspace do Azure Synapse Analytics:

  1. No portal do Azure, acesse o recurso de workspace do Azure Synapse Analytics.
  2. No painel esquerdo, selecione Controle de Acesso (IAM).
  3. Selecione o botão Adicionar.
  4. Defina a função Leitor e insira o nome da sua conta do Microsoft Purview, que representa seu MSI.
  5. Selecione Salvar para concluir a atribuição da função.

Para definir a autenticação para a conta de armazenamento:

  1. No portal do Azure, acesse o grupo de recursos ou a assinatura que contém a conta de armazenamento associada ao workspace do Azure Synapse Analytics.
  2. No painel esquerdo, selecione Controle de Acesso (IAM).
  3. Selecione o botão Adicionar.
  4. Defina a função de leitor de dados do blob de armazenamento e insira o nome da sua conta do Microsoft Purview (que representa seu MSI) na caixa Selecionar .
  5. Selecione Salvar para concluir a atribuição da função.

Para definir a autenticação do banco de dados sem servidor do Azure Synapse Analytics:

  1. Vá para o workspace do Azure Synapse Analytics e abra o Synapse Studio.

  2. No painel esquerdo, selecione Dados.

  3. Selecione as reticências (...) ao lado de um de seus bancos de dados e, em seguida, inicie um novo script SQL.

  4. Execute o seguinte comando no script SQL para adicionar o MSI da conta do Microsoft Purview (representado pelo nome da conta) nos bancos de dados SQL sem servidor:

    CREATE LOGIN [PurviewAccountName] FROM EXTERNAL PROVIDER;
    

Aplicar permissões para verificar o conteúdo do workspace

Você deve configurar a autenticação em cada Banco de Dados SQL que deseja registrar e examinar do seu espaço de trabalho do Azure Synapse Analytics. Para ver as etapas de aplicação de permissões, consulte os seguintes cenários.

Importante

As etapas a seguir para bancos de dados sem servidor não se aplicam a bancos de dados replicados. No Azure Synapse Analytics, os bancos de dados sem servidor replicados de bancos de dados do Spark são atualmente somente leitura. Para obter mais informações, consulte A operação não é permitida para um banco de dados replicado.

Usar uma identidade gerenciada para bancos de dados SQL dedicados

Importante

Se você usar um runtime de integração auto-hospedada para se conectar ao recurso em uma rede privada, as identidades gerenciadas não funcionarão. Você precisa usar a autenticação da entidade de serviço ou a autenticação do SQL.

Para executar os comandos no procedimento a seguir, você deve ser um administrador do Azure Synapse no workspace. Para obter mais informações sobre as permissões do Azure Synapse Analytics, confira Configurar o controle de acesso para seu workspace do Azure Synapse Analytics.

  1. Vá para o workspace do Azure Synapse Analytics.

  2. Vá para a seção Dados e procure um dos bancos de dados SQL dedicados.

  3. Selecione as reticências (...) ao lado do nome do banco de dados e, em seguida, inicie um novo script SQL.

  4. Execute o seguinte comando no script SQL para adicionar a conta MSI do Microsoft Purview (representada pelo nome da conta) como db_datareader no banco de dados SQL dedicado:

    CREATE USER [PurviewAccountName] FROM EXTERNAL PROVIDER
    GO
    
    EXEC sp_addrolemember 'db_datareader', [PurviewAccountName]
    GO
    
  5. Execute o seguinte comando no script SQL para verificar a adição da função:

    SELECT p.name AS UserName, r.name AS RoleName
    FROM sys.database_principals p
    LEFT JOIN sys.database_role_members rm ON p.principal_id = rm.member_principal_id
    LEFT JOIN sys.database_principals r ON rm.role_principal_id = r.principal_id
    WHERE p.authentication_type_desc = 'EXTERNAL'
    ORDER BY p.name;
    

Siga as mesmas etapas para cada banco de dados que você deseja verificar.

Usar uma identidade gerenciada para bancos de dados SQL sem servidor

  1. Vá para o workspace do Azure Synapse Analytics.

  2. Vá para a seção Dados e selecione um dos bancos de dados SQL.

  3. Selecione as reticências (...) ao lado do nome do banco de dados e, em seguida, inicie um novo script SQL.

  4. Execute o seguinte comando no script SQL para adicionar a conta MSI do Microsoft Purview (representada pelo nome da conta) como db_datareader nos bancos de dados SQL sem servidor:

    CREATE USER [PurviewAccountName] FOR LOGIN [PurviewAccountName];
    ALTER ROLE db_datareader ADD MEMBER [PurviewAccountName]; 
    
  5. Execute o seguinte comando no script SQL para verificar a adição da função:

    SELECT p.name AS UserName, r.name AS RoleName
    FROM sys.database_principals p
    LEFT JOIN sys.database_role_members rm ON p.principal_id = rm.member_principal_id
    LEFT JOIN sys.database_principals r ON rm.role_principal_id = r.principal_id
    WHERE p.authentication_type_desc = 'EXTERNAL'
    ORDER BY p.name;
    

Siga as mesmas etapas para cada banco de dados que você deseja verificar.

Conceder permissão para usar credenciais para tabelas externas

Se o workspace do Synapse Analytics tiver tabelas externas, você deverá conceder a permissão de Referências de identidade gerenciada do Microsoft Purview nas credenciais com escopo da tabela externa. Usando a permissão Referências, o Microsoft Purview pode ler dados de tabelas externas.

  1. Execute o seguinte comando no script SQL para obter a lista de credenciais no escopo do banco de dados:

    Select name, credential_identity
    from sys.database_scoped_credentials;
    
  2. Para conceder acesso às credenciais no escopo do banco de dados, execute o comando a seguir. Substitua scoped_credential pelo nome da credencial no escopo do banco de dados.

    GRANT REFERENCES ON DATABASE SCOPED CREDENTIAL::[scoped_credential] TO [PurviewAccountName];
    
  3. Para verificar a atribuição de permissão, execute o seguinte comando no script SQL:

    SELECT dp.permission_name, dp.grantee_principal_id, p.name AS grantee_principal_name
    FROM sys.database_permissions AS dp
    JOIN sys.database_principals AS p ON dp.grantee_principal_id = p.principal_id
    JOIN sys.database_scoped_credentials AS c ON dp.major_id = c.credential_id;
    

Configurar o acesso ao firewall para o workspace do Azure Synapse Analytics

  1. No portal do Azure, acesse o workspace do Azure Synapse Analytics.

  2. No painel esquerdo, selecione Rede.

  3. Para Permitir que serviços e recursos do Azure acessem este workspace, selecione ATIVADO.

  4. Selecione Salvar.

Se você quiser examinar um pool de SQL dedicado (antigo SQL DW) que habilitou recursos de workspace do Azure Synapse Analytics, conforme documentado em Habilitar recursos de workspace do Azure Synapse para um pool de SQL dedicado (antigo SQL DW), siga estas etapas de configuração adicionais para o pool de SQL dedicado (antigo SQL DW):

  1. No portal do Azure, acesse o recurso do SQL Server associado ao pool de SQL dedicado (antigo SQL DW).

  2. No painel esquerdo, selecione Rede.

  3. Para Permitir que serviços e recursos do Azure acessem este servidor, selecione ATIVADO.

  4. Selecione Salvar.

Importante

Se você não puder habilitar Permitir que serviços e recursos do Azure acessem esse workspace em seus workspaces do Azure Synapse Analytics, você obterá uma falha de enumeração de banco de dados sem servidor ao configurar uma verificação no portal de governança do Microsoft Purview. Nesse caso, você pode escolher a opção Inserir manualmente para especificar os nomes de banco de dados que deseja examinar e, em seguida, continuar ou configurar uma verificação usando uma API.

Criar e executar uma verificação

  1. No portal de governança do Microsoft Purview, no painel esquerdo, selecione Mapa de Dados.

  2. Selecione a fonte de dados que você registrou.

  3. Selecione Exibir detalhes e, em seguida, selecione Nova verificação. Como alternativa, você pode selecionar o ícone de ação rápida Verificar no bloco de origem.

  4. No painel Detalhes da verificação , na caixa Nome , digite um nome para a verificação.

Observação

Para o runtime de integração, se você estiver usando o Runtime de VNet Gerenciado, certifique-se de criar os Pontos de Extremidade Privados Gerenciados necessários:

  • Para verificar pools sem servidor, crie um ponto de extremidade privado gerenciado do tipo de sub-recurso sqlOnDemand para seu workspace do Synapse.
  • Para verificar pools dedicados, crie um ponto de extremidade privado gerenciado do tipo de sub-recurso SQL para seu workspace do Synapse.
  • Se estiver verificando pools sem servidor e dedicados, você deve criar ambos os pontos de extremidade privados gerenciados e, no assistente, selecionar um.
  1. Na lista suspensa Credencial , selecione a credencial para se conectar aos recursos em sua fonte de dados.

  2. Para o método de seleção do banco de dados, selecione Do workspace do Synapse ou Inserir manualmente. Por padrão, o Microsoft Purview tenta enumerar os bancos de dados no workspace e você pode selecionar aqueles que deseja verificar.

    Captura de tela do painel de detalhes da verificação de origem do Azure Synapse.

    Se você receber um erro informando que o Microsoft Purview falhou ao carregar os bancos de dados sem servidor, você poderá selecionar Inserir manualmente para especificar o tipo de banco de dados (dedicado ou sem servidor) e o nome do banco de dados correspondente.

    Captura de tela da seleção para inserir nomes de banco de dados manualmente ao configurar uma verificação.

  3. Selecione Testar conexão para validar as configurações. Se você receber algum erro, na página do relatório, passe o mouse sobre o status da conexão para ver os detalhes.

  4. Selecione Continuar.

  5. Selecione Verificar conjuntos de regras do tipo SQL do Azure Synapse. Você também pode criar conjuntos de regras de verificação embutidos.

  6. Escolha o gatilho de verificação. Você pode configurar uma agenda ou executar a verificação uma vez.

  7. Examine a verificação e selecione Salvar para concluir a configuração.

Exibir suas verificações e execuções de verificação

Para exibir as verificações existentes:

  1. Acesse o portal do Microsoft Purview. No painel esquerdo, selecione Mapa de dados.
  2. Selecione a fonte de dados. Você pode exibir uma lista de verificações existentes nessa fonte de dados em Verificações recentes ou pode exibir todas as verificações na guia Verificações .
  3. Selecione a verificação que tem os resultados que você deseja visualizar. O painel mostra todas as execuções de verificação anteriores, juntamente com o status e as métricas de cada execução de verificação.
  4. Selecione a ID de execução para marcar os detalhes da execução de verificação.

Gerenciar suas varreduras

Para editar, cancelar ou excluir uma verificação:

  1. Acesse o portal do Microsoft Purview. No painel esquerdo, selecione Mapa de Dados.

  2. Selecione a fonte de dados. Você pode exibir uma lista de verificações existentes nessa fonte de dados em Verificações recentes ou pode exibir todas as verificações na guia Verificações .

  3. Selecione a verificação que você quer gerenciar. Você poderá:

    • Edite a verificação selecionando Editar verificação.
    • Cancele uma verificação em andamento selecionando Cancelar execução de verificação.
    • Exclua a verificação selecionando Excluir verificação.

Observação

  • A exclusão da verificação não exclui os ativos do catálogo criados a partir de verificações anteriores.

Configurar uma verificação usando uma API

Aqui está um exemplo de como criar uma verificação para um banco de dados sem servidor usando a API REST do Microsoft Purview. Substitua os espaços reservados entre chaves ({}) pelas configurações reais. Para saber mais, consulte Digitalizações - Criar ou Atualizar.

PUT https://{purview_account_name}.purview.azure.com/scan/datasources/<data_source_name>/scans/{scan_name}?api-version=2022-02-01-preview

No código a seguir, collection_id não é o nome amigável da coleção. É uma ID de cinco caracteres. Para a coleção raiz, collection_id é o nome da coleção. Para todas as subcoleções, é a ID que você pode encontrar em um destes locais:

  • A URL no portal de governança do Microsoft Purview. Selecione a coleção e marque a URL para descobrir onde diz collection=. Essa é a sua identidade. No exemplo a seguir, a coleção Investment tem a ID 50h55c.

    Captura de tela de uma ID de coleção em uma URL.

  • Você pode listar nomes de coleção filho da coleção raiz para listar as coleções e, em seguida, usar o nome em vez do nome amigável.

{
    "properties":{
        "resourceTypes":{
            "AzureSynapseServerlessSql":{
                "scanRulesetName":"AzureSynapseSQL",
                "scanRulesetType":"System",
                "resourceNameFilter":{
                    "resources":[ "{serverless_database_name_1}", "{serverless_database_name_2}", ...]
                }
            }
        },
        "credential":{
            "referenceName":"{credential_name}",
            "credentialType":"SqlAuth | ServicePrincipal | ManagedIdentity (if UAMI authentication)"
        },
        "collection":{
            "referenceName":"{collection_id}",
            "type":"CollectionReference"
        },
        "connectedVia":{
            "referenceName":"{integration_runtime_name}",
            "integrationRuntimeType":"SelfHosted (if self-hosted IR) | Managed (if VNet IR)"
        }
    },
    "kind":"AzureSynapseWorkspaceCredential | AzureSynapseWorkspaceMsi (if system-assigned managed identity authentication)"
}

Para agendar a verificação, crie um gatilho para ela após a criação da verificação. Para obter mais informações, consulte Gatilhos - Criar gatilho.

Solução de problemas

Se você tiver problemas com a verificação:

Próximas etapas

Depois de registrar sua fonte, use os seguintes guias para saber mais sobre o Microsoft Purview e seus dados: