資料映射 (手動) 災難復原

本文提供使用 Microsoft Purview 資料對應生產部署中資料治理管理員的備份與復原指引。 它涵蓋了手動業務持續性與災難復原 (BCDR) 方法。 在開始之前,請先閱讀本文中首先描述的先決條件。 關於整合式目錄的詳細 BCDR 步驟,請參見災難復原整合式目錄 (手動) 。


必要條件

步驟 1. 建立企業級帳號

在企業層建立一個 Purview 資料控管帳戶。 這是擁有完整治理能力 的主要帳號 。

步驟 2. 請求在次要區域提供經典 Purview 配置

透過客戶支援管道建立支援單,請求在 次要 (配對) 區域 啟用 Classic Purview 帳戶配置,以進行 BCDR 目的。 這個區域不應該和主要區域相同。

步驟 3. 建立一個經典 Purview 帳號

在次要區域啟用 Classic 配置後, 建立一個 Classic Purview 帳號。 這個帳號作為次 要 (備用) 帳號 ,功能有限。

注意事項

前三個步驟是資料地圖與整合式目錄 BCDR 共同的步驟。

步驟 4. 注意 MSI 的身份

Capture主要帳號的管理身份物件 ID (身份 A) ,以及次要帳號的管理身份物件 ID (身份 B) 。

步驟 5. 確認金鑰保存庫 DR 準備狀況

確保次要區域的金鑰庫擁有相同的秘密名稱,或者金鑰庫與配對的次要區域具有地理韌性。

步驟 6. 確認資料來源 DR 準備狀況

確保每個在 Microsoft Purview 註冊並掃描的資料來源都有來源端的 DR (地理複製/RA-GRS、SQL 故障轉移群組等) ,能在次要區域或附近提供可存取的副本。

設定次要帳號和網路

先設定次要帳號鏡像主帳號,然後設定網路:

  1. 在次要帳號中重新建立收款階層,使其與主帳號 (名稱相同) 。
  2. 將基於角色的存取控制 (RBAC) 角色,指派到次要帳戶的集合 (收藏管理員、資料來源管理員、資料管理員、資料閱讀器) ,與主要帳戶相同的主要帳戶。
  3. 在次要帳號建立整合運行時 (IR) (Managed Virtual Network (VNet) IR、Azure IR,或兩者) 匹配主帳號。 確保整合執行時已經存在且 正在執行。
  4. 若使用自架整合執行時 (SHIR) ,請安裝新的 SHIR 節點,並利用次要帳號的認證金鑰對次要帳號註冊。
  5. 在次要區域重建受管理的虛擬網路和受管理的私有端點。
  6. 在目標資源端核准每個受管理的私有端點。
  7. 建立私人端點 (帳號/入口網站/) ,以及次要帳號的私有 DNS 紀錄。

設定資料來源的身份與存取權限

賦予次要帳號身份在每個資料來源上的相同存取權:

  1. 對於每個資料來源,賦予身份 B 與身份 A 相同的資料平面角色,例如儲存區資料閱讀器、SQL db_datareader等 () 。
  2. 開啟資料來源防火牆和網路規則,針對次要帳號的整合執行時或帳號 (IP 範圍、服務端點、私有端點,允許 可信的Microsoft服務) 。 此存取權是次要帳號透過網路連線來源所必需的。
  3. 在次要帳號註冊金鑰庫連線,並授權身份 B 取得/列出金鑰庫的秘密權限。 使用啟用 DR 或次要區域的金鑰庫,且保留相同的秘密名稱。

鏡像掃描設定到次要帳號

在次要帳號中複製主要帳號的掃描設定:

  1. 在次要帳號的配對集合下註冊相同的資料來源。
  2. 在次要帳號建立相同的憑證 (參考次要帳號金鑰庫連線,並) 相同的秘密名稱。
  3. 在次要帳號 (同名) 重新建立自訂分類規則。
  4. 在次要帳號 (系統中重新建立掃描規則集,並自訂) 與主要帳號相符。
  5. 在次要帳號中建立相同的掃描,並搭配相符的範圍選擇、規則集和整合執行時綁定。
  6. 在次要帳號中建立相同的觸發器和排程。

定期驗證

在穩定狀態下,請檢查您的主要及次要帳戶:

  1. 在次要帳號手動觸發或排程掃描時,請確保每次掃描都達到 成功 狀態 (而非 失敗或 完成且錯誤) 。
  2. 在主要帳戶與次級帳戶完成同一來源掃描後,比較發現的資產數量。 計數與資產合格名稱應在一個掃描間隔內相符。
  3. 透過規則集對主要與次要帳戶中相同資產套用的抽查分類。 次要帳戶中應該也會有相同的分類。
  4. 驗證代表性表格資產的結構奇偶校驗。 欄位名稱和類型應該相符。

災難復原事件中的故障轉移

當災難復原事件發生時,請建立支援工單,請求以下操作:

  1. 將次要 (經典) 帳戶升格為 企業 級。
  2. 將主要 (企業) 帳戶降級為 次要帳戶。

在支援單中,請分享主帳號和次要帳號的租戶 ID、帳號名稱和地區。

故障轉移完成後,原本的次要帳號會變成具備完整企業功能的新主帳號。

解決常見錯誤

徵兆 最可能的原因 修正程式
次要帳號掃描在認證時失敗 資料來源上沒有授予身份 B 將身份B授予資料平面角色。
次要帳號掃描會因網路或逾時錯誤而失敗 資料來源防火牆沒有為次要帳號開啟,或者管理的私有端點沒有被核准 打開防火牆或核准受管理的私有端點。
次要帳號的憑證 測試連線 失敗 缺少金鑰庫連接,或身份 B 缺乏秘密存取權限 註冊金鑰保險庫連線並授予秘密取得/列表權限。
主要帳戶中有但次帳戶缺少的資產 配置漂移 — 來源或掃描未鏡像 鏡像設定並執行對帳。
無法建立次要帳號 每個租戶只有一個實例,或是沒有啟用經典配置 提出客服工單。