注意事項
Microsoft Purview 資料目錄 (經典) 、Data Health Insights (經典) ,以及 Purview 工作流程 (經典) 不再接受新客戶,這些服務原本Azure Purview,現在已進入客戶支援模式。
DevOps 政策 是一種 Microsoft Purview 存取政策。 它們允許您管理已在 Microsoft Purview 註冊以執行 資料政策 的資料來源的系統元資料存取。 這些政策是直接從 Microsoft Purview 治理入口網站設定的,儲存後會自動發布,然後由資料來源強制執行。 Microsoft Purview 政策僅管理 Microsoft Entra 主體的存取權限。
本教學指南涵蓋如何配置 Azure SQL 資料庫以強制執行在 Microsoft Purview 建立的政策。 它涵蓋了資料庫Azure SQL以及Microsoft Purview中如何配置資料庫系統中繼資料Azure SQL (DMV和DMF的存取,) 使用DevOps政策動作、SQL效能監控或SQL安全稽核。
必要條件
一個有有效訂閱的 Azure 帳號。 免費註冊帳號。
一個新的或現有的 Microsoft Purview 帳號。 請參考這份快速入門指南來創建一個。
- 請在目前可用的區域中建立一個新的 Azure SQL 資料庫實例,或使用現有的實例。 你可以依照本指南建立 Azure SQL 資料庫實例。
區域支援
所有 Microsoft Purview 區域 均被支援。
Microsoft Purview 政策的強制執行僅在以下區域提供 Azure SQL 資料庫:
公有雲:
- 美國東部
- 東美國2號公路
- 美國中南部
- 美國中西部
- 美國西部3號公路
- 加拿大中央鐵路
- 巴西南區
- 西歐
- 北歐
- 法國中央
- 英國南部
- 南非北區
- 中印度
- 東南亞
- 東亞
- 澳洲東部
主權雲:
- 美國維吉尼亞州政府
- 中國北方3區
配置 Azure SQL Database 實例以執行 Microsoft Purview 的政策
若要讓與 Azure SQL Database 相關的邏輯伺服器尊重 Microsoft Purview 的政策,你需要設定一個 Microsoft Entra 管理員。在 Azure 入口網站,前往承載 Azure SQL 資料庫實例的邏輯伺服器。 在側選單中,選擇 Microsoft Entra ID。 將管理員名稱設為你偏好的任何 Microsoft Entra 使用者或群組,然後選擇儲存。
然後,在側選單中選擇「身份」。 在 系統指定的管理身份下,將狀態切換為 開啟,然後選擇 儲存。
Microsoft Purview Configuration
在 Microsoft Purview 註冊資料來源
在 Microsoft Purview 中建立資料資源的政策之前,您必須先在 Microsoft Purview Studio 註冊該資料資源。 你會在本指南後面找到與資料資源註冊相關的說明。
注意事項
Microsoft Purview 政策依賴資料資源 ARM 路徑。 若資料資源被移至新的資源群組或訂閱,則需先註銷,然後再重新註冊至 Microsoft Purview。
設定權限以啟用對資料來源的資料政策強制執行
一旦資源註冊,但在 Microsoft Purview 中建立該資源的政策之前,你必須設定權限。 啟用 資料政策強制需要一組權限。 這適用於資料來源、資源群組或訂閱。 要啟用 資料政策強制執行, 您必須同時擁有 特定的身份管理與存取管理權限 (IAM) 權限,以及特定的 Microsoft Purview 權限:
你必須在資源的Azure Resource Manager路徑或其任一父路徑上,擁有以下 IAM 角色組合之一, (即使用 IAM 權限繼承) :
- IAM 擁有者
- IAM 貢獻者與 IAM 使用者存取管理員
要設定Azure基於角色的存取控制 (RBAC) 權限,請遵循本指南。 以下截圖展示了如何在 Azure 入口網站中存取資料資源的存取控制區塊,以新增角色指派。
注意事項
資料資源的 IAM 擁有者 角色可以繼承自父資源群組、訂閱或訂閱管理群組。 請確認哪些 Microsoft Entra 使用者、群組和服務主體持有或正在繼承該資源的 IAM 擁有者角色。
你也需要擁有該收藏的 Microsoft Purview 資料來源管理員 角色,或若啟用繼承功能) 則擁有父收藏 (。 欲了解更多資訊,請參閱 管理 Microsoft Purview 職務分配的指南。
以下截圖展示了如何在根集合層級指派 資料來源管理員 角色。
設定 Microsoft Purview 權限以建立、更新或刪除存取政策
要建立、更新或刪除政策,你需要在 Microsoft Purview 的根集合層級取得政策作者角色:
- 政策撰寫者的角色可以建立、更新及刪除 DevOps 與資料擁有者政策。
- 政策作者角色可以刪除自助存取政策。
欲了解更多管理 Microsoft Purview 角色指派的資訊,請參閱 Microsoft Purview 資料對應中的「建立與管理集合」。
注意事項
政策作者角色必須在根集合層級設定。
此外,為了在建立或更新政策主體時輕鬆搜尋 Microsoft Entra 使用者或群組,您可以從 Microsoft Entra ID 中取得目錄閱讀器權限後獲得極大益處。 這是 Azure 租戶使用者的常見權限。 若未取得目錄閱讀器權限,政策作者必須輸入資料政策主體中所有主要成員的完整用戶名稱或電子郵件。
設定 Microsoft Purview 權限以發布資料擁有者政策
資料擁有者政策允許在組織中將 Microsoft Purview 政策制定者 與 資料來源管理員 角色指派給不同人員時,進行制衡。 在資料擁有者政策生效前,必須有第二位 (資料來源管理員) 審查並明確批准發布。 這不適用於 DevOps 或自助存取政策,因為當這些政策建立或更新時,發布會自動生效。
要發布資料擁有者政策,你需要在 Microsoft Purview 的根集合層級取得資料來源管理員角色。
欲了解更多管理 Microsoft Purview 角色指派的資訊,請參閱 Microsoft Purview 資料對應中的「建立與管理集合」。
注意事項
若要發布資料擁有者政策,必須在根集合層級設定資料來源管理員角色。
將存取權配置責任委派給 Microsoft Purview 中的職務
在啟用資源以執行 資料政策後,任何在根集合層級擔任 政策作者 角色的 Microsoft Purview 使用者,都可以從 Microsoft Purview 設定存取該資料來源。
注意事項
任何 Microsoft Purview 根 集合管理員 都可以指派新使用者為根 政策作者 角色。 任何 集合管理員 都可以將新使用者指派為集合下的 資料來源管理員 角色。 盡量減少並仔細審核持有 Microsoft Purview Collection 管理員、 資料來源管理員或 政策作者 角色的使用者。
若 Microsoft Purview 帳號已公布政策被刪除,該政策將在根據特定資料來源不同時間內停止執行。 此變更可能影響安全性及資料存取可用性。 IAM 中的貢獻者與擁有者角色可以刪除 Microsoft Purview 帳號。 你可以前往 Microsoft Purview 帳戶的 存取控制 (IAM) 區塊,選擇 角色指派來檢查這些權限。 你也可以用鎖來防止 Microsoft Purview 帳號透過 Resource Manager 鎖定被刪除。
在 Microsoft Purview 註冊資料來源
Azure SQL 資料庫資料來源需先在 Microsoft Purview 註冊,才能建立存取政策。 你可以參考以下指南:
註冊資源後,你需要啟用資料政策執行。 資料政策執行需要特定權限,且可能影響資料安全,因為它將管理資料來源存取權限授權給某些 Microsoft Purview 角色。 請參考本指南:如何啟用資料政策執行,了解與資料政策執行相關的安全實務
一旦你的資料來源啟用了「資料政策強制切換」,畫面就會像這張截圖一樣。 這使得存取政策能與給定資料來源一起使用。
Return to the Azure 入口網站 for Azure SQL Database to check it now is overovered by Microsoft Purview:
請透過此連結登入 Azure 入口網站。
選擇你想設定的 Azure SQL Server。
請前往左側窗格的 Microsoft Entra ID。
往下滑到 Microsoft Purview 存取政策。
點選按鈕檢查 Microsoft Purview 治理。 請等待請求處理,這可能需要幾分鐘。
確認 Microsoft Purview 治理狀態顯示為「已治理」。 請注意,啟用 Microsoft Purview 中資料政策強制後,可能需要幾分鐘才能顯示正確狀態。
注意事項
如果您在 Microsoft Purview 中停用該 Azure SQL 資料庫資料來源的資料政策強制執行,請選擇檢查 Microsoft Purview 治理,Microsoft Purview 治理狀態更新為未受治理。 每當 Microsoft Purview 中現有或新增存取政策的資料政策執行狀態變更時,都必須對受影響的資料來源執行此步驟。 在啟用其他 Microsoft Purview 帳號資料來源的資料 政策強制執行 前,請確保 Purview 治理狀態顯示為 未受治理。 接著用新的 Microsoft Purview 帳號重複上述步驟。
建立新的 DevOps 政策
請點此連結了解如何 在 Microsoft Purview 中建立新的 DevOps 政策。
列出 DevOps 政策
請點此連結,了解如何 在 Microsoft Purview 中列出 DevOps 政策。
更新 DevOps 政策
請點此連結,了解如何 在 Microsoft Purview 中更新 DevOps 政策的步驟。
刪除 DevOps 政策
請點此連結了解如何 在 Microsoft Purview 中刪除 DevOps 政策。
重要事項
DevOps 政策會自動發布,變更可能需要長達 5 分鐘 才能由資料來源強制執行。
測試 DevOps 政策
看看如何 測試你所建立的保單。
角色定義細節
後續步驟
請參閱 相關影片、部落格與文件。