Granskning med hjälp av hanterad identitet i Azure Synapse Analytics

Tip

Microsoft Fabric Data Warehouse är ett relationslager i företagsskala på en datasjögrund med en framtidsklar arkitektur, inbyggd AI och nya funktioner. Om du är nybörjare på datalager börjar du med Fabric Data Warehouse. Befintliga dedicerade SQL-poolarbetsbelastningar kan uppgraderas till Fabric för att få åtkomst till nya funktioner inom datavetenskap, realtidsanalys och rapportering.

Konfigurera granskning för att använda ett lagringskonto med två autentiseringsmetoder:

  • Hanterad identitet
  • Åtkomstnycklar för lagring

Hanterad identitet kan vara en systemtilldelad hanterad identitet (SMI) eller användartilldelad hanterad identitet (UMI).

För att konfigurera att skriva revisionsloggar till ett lagringskonto, gå till Azure-portalen och välj din server. Välj Lagring på menyn Granskning. Välj Azure-lagringskontot där loggar sparas.

Som standard är den identitet som används den primära användaridentitet som tilldelats servern. Om det inte finns någon användaridentitet skapar servern en systemtilldelad hanterad identitet och använder den för autentisering.

Välj kvarhållningsperioden genom att öppna Avancerade egenskaper. Välj sedan Spara. Loggar som är äldre än kvarhållningsperioden tas bort.

Note

Information om hur du konfigurerar hanterad identitetsbaserad granskning av Azure Synapse Analytics finns i avsnittet Konfigurera systemtilldelad hanterad identitet för Azure Synapse Analytics-granskning senare i den här artikeln.

Användartilldelad hanterad identitet

UMI ger dig flexibilitet att skapa och underhålla ditt eget UMI för en given tenant. Du hanterar en användartilldelad hanterad identitet (UMI), jämfört med en systemtilldelad hanterad identitet, vars identitet är unikt definierad per server och tilldelas av systemet.

Konfigurera användartilldelad hanterad identitet för auditering

Innan du kan ställa in granskning för att skicka loggar till ditt lagringskonto behöver den hanterade identiteten som tilldelats servern rolltilldelningen Storage Blob Data Contributor. Denna uppgift krävs om du konfigurerar granskning med PowerShell, Azure CLI, REST API eller ARM-mallar. Azure-portalen tilldelar automatiskt rollen när du konfigurerar granskning/loggning via portalen, så du behöver inte följa dessa steg om du använder portalen.

  1. Gå till Azure-portal.
  2. Skapa en användartilldelad hanterad identitet om du inte redan har en. För mer information, se skapa en användartilldelad identitet.
  3. Gå till ditt lagringskonto som du vill konfigurera för granskning.
  4. Välj åtkomstkontrollmenyn (IAM).
  5. Välj Lägg till>Lägg till rolltilldelning.
  6. I fliken Roll , sök efter och välj Storage Blob Data Contributor. Välj Nästa.
  7. På fliken Medlemmar väljer du Hanterad identitet i avsnittet Tilldela åtkomst till och Välj sedan medlemmar. Du kan välja den hanterade identitet som du skapade för din server.
  8. Välj Granska + tilldela.

Mer information finns i Tilldela Azure-roller med hjälp av portalen.

Använd följande instruktioner för att konfigurera granskning genom att använda en användartilldelad hanterad identitet.

  1. Gå till menyn Identity för din server. Under avsnittet Användartilldelad hanterad identitet, lägg till den hanterade identiteten.
  2. Välj den tillagda hanterade identiteten som primäridentitet för din server.
  3. Gå till menyn Granskning för servern. Välj hanterad identitet som autentiseringstyp för lagring när du konfigurerar lagring för din server.

Note

När du konfigurerar granskning med en hanterad identitet kan kopiering av databasen till en ny server eller skapande av en geo-replika göra att granskningsloggningen slutar fungera. Detta tillstånd uppstår eftersom den nya servern har en annan hanterad identitet, som kanske inte har tillgång till revisionslagringskontot. Se till att den nya serverns identitet har lämpliga behörigheter för att upprätthålla kontinuitet i granskningen.

Konfigurera systemtilldelad hanterad identitet för Azure Synapse Analytics-granskning

Du kan inte använda UMI-baserad autentisering till ett lagringskonto för granskning. Endast systemtilldelad hanterad identitet (SMI) kan användas för Azure Synapse Analytics. För att SMI-autentisering ska fungera måste den hanterade identiteten ha Storage Blob Data Contributor-rollen tilldelad i lagringskontots Access Control-inställningar. Denna roll läggs automatiskt till om du använder Azure-portalen för att konfigurera granskning.

I Azure-portalen för Azure Synapse Analytics finns det inget alternativ att uttryckligen välja SAS-nyckel eller SMI-autentisering.

  • Om lagringskontot ligger bakom en VNet eller brandvägg konfigurerar systemet automatiskt granskningsloggning genom att använda SMI-autentisering.

  • Om lagringskontot inte är bakom ett VNet eller en brandvägg konfigurerar systemet automatiskt granskningsloggning genom att använda SAS-nyckelbaserad autentisering. Du kan dock inte använda managed identity om lagringskontot inte är bakom en VNet eller brandvägg.

Om du vill framtvinga användning av SMI-autentisering, oavsett om lagringskontot finns bakom ett virtuellt nätverk eller en brandvägg, använder du REST API eller PowerShell på följande sätt: