本文概述了在 Microsoft Purview 註冊和管理Azure Data Lake Storage (ADLS Gen2) 資料來源的流程,包括認證與互動的說明。
支援功能
掃描能力
| 元資料擷取 | 全掃描 | 增量掃描 | 瞄準鏡掃描 |
|---|---|---|---|
| 是 | 是 | 是 | 是 |
在掃描 Azure Data Lake Storage Gen2 原始碼時,Microsoft Purview 支援擷取包括以下技術元資料:
- 儲存體帳戶
- Data Lake Storage Gen2 服務
- 檔案系統 (容器)
- 資料夾
- 檔案
- 資源集
在設定掃描時,你可以選擇掃描整個 ADLS Gen2 或選擇性資料夾。 在這裡了解支援的檔案格式。
其他功能
關於 分類、 敏感性標籤、 政策、 資料血統及 即時檢視,請參閱 支援功能清單。
必要條件
一個有有效訂閱的 Azure 帳號。 免費註冊帳號。
一個活躍的 Microsoft Purview 帳號。
您需要成為資料來源管理員(Data Source Administrator)和資料閱讀員(Data Reader),才能在 Microsoft Purview 治理入口網站註冊並管理來源。 詳情請參閱我們的 Microsoft Purview 權限頁面 。
你至少需要在 ADLS 第二代帳號上擁有 Reader 權限 才能註冊。
登錄
本節將協助您註冊 ADLS Gen2 資料來源,以便在 Purview 中進行掃描與資料分享。
暫存器的前提條件
- 你需要成為資料來源管理員,並且需要擔任其他 Purview 職務,例如資料閱讀員或Data Share貢獻者 () ,註冊來源並在 Microsoft Purview 治理入口中管理。 詳情請參閱我們的 Microsoft Purview 權限頁面 。
註冊步驟
在設定掃描資料來源前,務必先在 Microsoft Purview 註冊資料來源。
透過以下方式前往 Microsoft Purview 治理入口網站:
- 直接 https://web.purview.azure.com 瀏覽並選擇您的 Microsoft Purview 帳號。
- 打開 Azure 入口網站,搜尋並選擇 Microsoft Purview 帳號。 選擇 Microsoft Purview 治理入口網站 按鈕。
前往 資料地圖 --> 資料來源
使用收藏選單建立集合階層結構,並依需求為各個子集合分配權限
在 來源 選單中導向相應的集合,並選擇 登錄 圖示以註冊新的 ADLS Gen2 資料來源
選擇 Azure Data Lake Storage Gen2 資料來源並選擇繼續
提供合適的資料來源名稱,選擇相關的 Azure 訂閱、現有的 資料湖 Store 帳號名稱及集合,然後選擇「套用」。 請先將 資料政策執行 開關放在 「失效 」位置,直到你有機會仔細檢視這 份文件。
ADLS Gen2 儲存帳戶將顯示在所選集合中
掃描
掃描驗證
你的 Azure 網路可能允許 Azure 資源間的通訊,但如果你在 Azure 內設置了防火牆、私人端點或虛擬網路,就需要依下列配置之一進行。
| 網路限制 | 整合執行時類型 | 可用的憑證類型 |
|---|---|---|
| 沒有私有端點或防火牆 | Azure IR | 管理身份 (推薦) 、服務主體或帳戶金鑰 |
| 防火牆啟用了,但沒有私有端點 | Azure IR | 受控識別 |
| 啟用私有端點 | *自架式IR | 服務委託人,帳戶金鑰 |
重要事項
- *要使用自架整合執行環境,首先需要 選擇適合你情境的版本,建立一個,並確認你的 Microsoft Purview 網路設定。
- 如果你使用 Self-Hosted Integration 執行環境掃描 parquet 檔案,你需要在 IR 機器上安裝 64 位元 JRE 8 (Java 執行環境) 或 OpenJDK 。 你可以參考我們的 Java 執行環境安裝指南。
使用系統或使用者指派的管理身份進行掃描
你可以使用兩種類型的管理身份:
系統指派管理身份 (推薦) - 一旦建立Microsoft Purview帳號,系統指派的管理身份 (SAMI) 會自動在租戶中建立Microsoft Entra。 根據資源類型,Microsoft Purview 系統指派的管理身份 (SAMI) 執行掃描時,需特定 RBAC 角色指派。
使用者指派管理身份 (預覽) - 類似系統管理身份,使用者指派管理身份 (UAMI) 是一種憑證資源,可用於讓 Purview Microsoft 對Microsoft Entra ID進行驗證。 欲了解更多資訊,請參閱我們的 使用者指派管理身份指南。
請務必將您的 Microsoft Purview 帳號或使用者指定的管理身份 (UAMI) 授權掃描 ADLS Gen2 資料來源。 你可以根據所需的掃描權限,在訂閱、資源群組或資源層級,新增Microsoft Purview 帳號的系統指派管理身份 (,該名稱與你Microsoft Purview 帳號的) 或 UAMI 相同。
注意事項
你需要是訂閱的擁有者,才能在 Azure 資源上新增受管理身份。
從Azure 入口網站中,找到訂閱、資源群組或資源 (,例如你想讓目錄掃描的 Azure Data Lake Storage Gen2 儲存帳號) 。
在左側導覽中選擇存取控制 (IAM) ,然後選擇 + 新增 -->新增角色分配
把角色設定為儲存區資料閱讀器,並在選擇輸入框中輸入你的 Microsoft Purview 帳號名稱或使用者指定的管理身份。 然後,選擇 儲存 ,將此角色指派給你的 Microsoft Purview 帳號。
注意事項
更多細節請參閱「授權使用 Microsoft Entra ID 存取 blob 與佇列」中的步驟
注意事項
如果你的儲存帳號啟用了防火牆,設定掃描時必須使用 管理身份 驗證方法。
進入你的 Azure 入口網站中的 ADLS Gen2 儲存帳號
導航至安全+網路>
在允許存取的選項中選擇所選網路
在 例外 區塊中,選擇 允許受信任的 Microsoft 服務存取此儲存帳號 ,然後按 儲存
建立掃描
開啟您的 Microsoft Purview 帳號 並選擇 Open Microsoft Purview 治理入口網站
前往資料地圖>——來源以查看收藏階層
在先前註冊的 ADLS Gen2 資料來源下選擇新掃描圖示
如果你的來源是公開存取的,請選擇 Azure 整合執行時;如果使用受管理虛擬網路,則選擇管理虛擬網路整合執行時;如果你的來源是在私有虛擬網路中,則選擇自架整合執行時。 欲了解更多關於使用哪種整合執行時的資訊,請參閱 「選擇正確的整合執行時設定」文章。
若使用系統或使用者指派的管理身份
提供掃描 名稱 ,在 憑證中選擇系統指派或使用者指派的管理身份,選擇掃描所需的適當集合,並選擇 測試連線。 成功連線後,選擇 繼續。
進行掃描並進行掃描
你可以透過選擇清單中適當的項目,將掃描範圍擴展到特定的資料夾和子資料夾。
然後選擇掃描規則集。 你可以選擇系統預設、現有自訂規則集,或是內嵌建立新的規則集。
若建立新的 掃描規則集,請選擇要包含在掃描規則中的 檔案類型 。
你可以選擇要包含在掃描規則中的分類規則
選擇你的掃描觸發器。 你可以設定排程或只執行一次掃描。
檢視你的掃描結果,選擇 儲存並執行。
查看您的掃描與掃描跑數
查看現有掃描檔:
- 前往 Microsoft Purview 入口網站。 在左側窗格選擇 「資料地圖」。
- 選擇資料來源。 你可以在 「最近掃描」頁面查看該資料來源上現有的掃描清單,或在 「掃描」 標籤中查看所有掃描。
- 選擇你想查看的掃描結果。 面板會顯示所有之前的掃描紀錄,以及每次掃描的狀態和指標。
- 選擇跑道 ID 來檢查 掃描跑的細節。
管理你的掃描
要編輯、取消或刪除掃描件:
前往 Microsoft Purview 入口網站。 在左側窗格,選擇 資料映射。
選擇資料來源。 你可以在 「最近掃描」頁面查看該資料來源上現有的掃描清單,或在 「掃描」 標籤中查看所有掃描。
選擇你想管理的掃描。 然後您可以:
- 請選擇 「編輯掃描」來編輯掃描。
- 選擇 取消掃描執行,請取消進行中的掃描。
- 選擇 刪除掃描後刪除掃描。
注意事項
- 刪除掃描檔不會刪除之前掃描產生的目錄資產。
資料共用
Microsoft Purview 資料共用 (預覽) 允許從 ADLS Gen2 到 ADLS Gen2 的原地資料共享。 本節詳細說明ADLS Gen2在原地分享與接收資料的特定要求。 請參閱 「如何分享資料 」和「 如何接收分享 」的逐步使用資料分享指南。
支援原地資料共享的儲存帳號
以下儲存帳號支援原地資料共享:
- 區域:加拿大中部、加拿大東部、英國南部、英國西部、澳洲東部、日本東部、韓國南部及南非北部
- 冗餘選項:長距離步槍(LRS)、大雷達(GRS)、反光大雷達(RA-GRS)
- 等級:熱、冷
預覽版只使用沒有生產負載的儲存帳號。
注意事項
來源與目標儲存帳戶必須位於相同區域。 它們不需要和 Microsoft Purview 帳號在同一區域。
分享資料需要儲存帳號權限
要將儲存帳戶資產新增或更新到共享中,你需要以下其中一項權限:
- Microsoft.Authorization/roleAssignments/write - 此權限可在 擁有者 角色中取得。
- Microsoft.Storage/storageAccounts/blobServices/containers/blobs/modifyPermissions/ - 此權限可在 Blob 儲存體 Data Owner 角色中取得。
儲存帳號權限才能接收共享資料
要將儲存帳戶資產映射到已收到的共享中,你需要以下其中一項權限:
- Microsoft.Storage/storageAccounts/write - 此權限可在 貢獻者 與 擁有者 角色中取得。
- Microsoft.Storage/storageAccounts/blobServices/containers/write - 此權限可在 貢獻者、 擁有者、 儲存 blob 資料貢獻者 及 儲存 blob 資料擁有者 角色中取得。
更新來源儲存帳號中的共享資料
你從來源儲存帳戶對共享資料夾中共享檔案或資料所做的匯報,將以近乎即時的方式提供給目標儲存帳戶中的收件人。 當你刪除共享資料夾中的子資料夾或檔案時,收件人會刪除它們。 要刪除共享資料夾、檔案或父資料夾或容器,首先必須從來源儲存帳號中撤銷所有共享的存取權。
存取目標儲存帳號中的共享資料
目標儲存帳號使接收者能以近乎即時的方式只讀存取共享資料。 你可以將 Synapse Workspace 和 Databricks 等分析工具連接到共享資料中進行分析。 存取共享資料的費用會向目標儲存帳戶計算。
服務上限
來源儲存帳號最多可支援 20 個目標,目標儲存帳號最多可支援 100 個來源。 如果你需要提高額度,請聯絡客服。
原則
以下政策類型在 Microsoft Purview 的資料資源上支援:
- 資料擁有者政策 ——一組政策陳述,允許使用者和群組存取資料來源。
- 自助存取政策 - 允許使用者請求存取註冊於 Microsoft Purview 的資料來源的政策。
- 保護政策 ——拒絕除政策指定使用者外的所有用戶存取帶有敏感標籤的資料。
Access Policy pre-requisites on Azure 儲存體 accounts
區域支援
- 所有 Microsoft Purview 區域 均被支援。
- 以下區域的儲存帳號支援,無需額外設定。 然而,ZRS) 帳號 (區域冗餘儲存並不支援。
- 澳洲中央鐵路
- 澳洲東部
- 澳洲東南部
- 巴西南區
- 加拿大中央鐵路
- 加拿大東部
- 中印度
- 美國中部
- 東亞
- 美國東2號公路
- 美國東部
- 法國中央
- 德國西中部
- 日本東部
- 日本西部
- 韓國中央
- 美國中北部
- 北歐
- 挪威東部
- 波蘭中央
- 卡達中央
- 美國中南部
- 南非北區
- 東南亞
- 南印度
- 瑞典中央
- 瑞士北區
- 美國中西部
- 西歐
- 美國西部
- 美國西部2號公路
- 西美國3號公路
- 阿聯酋北部
- 英國南部
- 英國西部
- 在設定功能旗標 AllowPurviewPolicyEnforcement 後,其他區域的儲存帳號可獲得支援,詳情見下一節說明。 若在設定功能旗標 AllowPurviewPolicyEnforcement 後建立,則支援新建立的 ZRS 儲存帳號。
如有需要,您可以 依照本指南建立新的儲存帳號。
設定 Azure 儲存體 帳號所在的訂閱,以啟用 Microsoft Purview 的政策
此步驟僅在特定區域必要 (詳見前述第) 節。 要啟用 Microsoft Purview 管理一個或多個 Azure 儲存體 帳號的政策,請在你部署 Azure 儲存體 帳號的訂閱中執行以下 PowerShell 指令。 這些 PowerShell 指令將讓 Microsoft Purview 能管理該訂閱中所有 Azure 儲存體 帳號的政策。
如果你是在本地執行這些指令,務必以管理員身份執行 PowerShell。 或者,你也可以使用Azure 入口網站中的Azure Cloud Shell: https://shell.azure.com。
# Install the Az module
Install-Module -Name Az -Scope CurrentUser -Repository PSGallery -Force
# Login into the subscription
Connect-AzAccount -Subscription <SubscriptionID>
# Register the feature
Register-AzProviderFeature -FeatureName AllowPurviewPolicyEnforcement -ProviderNamespace Microsoft.Storage
如果最後一個指令的輸出顯示 RegistrationState 為 已註冊,代表你的訂閱已啟用以啟用存取政策。 如果輸出是 Registering,請至少等待 10 分鐘,然後再嘗試該指令。 除非註冊州顯示為已註冊,否則請勿繼續。
設定 Microsoft Purview 帳號以設定政策
在 Microsoft Purview 註冊資料來源
在 Microsoft Purview 中建立資料資源的政策之前,您必須先在 Microsoft Purview Studio 註冊該資料資源。 你會在本指南後面找到與資料資源註冊相關的說明。
注意事項
Microsoft Purview 政策依賴資料資源 ARM 路徑。 若資料資源被移至新的資源群組或訂閱,則需先註銷,然後再重新註冊至 Microsoft Purview。
設定權限以啟用對資料來源的資料政策強制執行
一旦資源註冊,但在 Microsoft Purview 中建立該資源的政策之前,你必須設定權限。 啟用 資料政策強制需要一組權限。 這適用於資料來源、資源群組或訂閱。 要啟用 資料政策強制執行, 您必須同時擁有 特定的身份管理與存取管理權限 (IAM) 權限,以及特定的 Microsoft Purview 權限:
你必須在資源的Azure Resource Manager路徑或其任一父路徑上,擁有以下 IAM 角色組合之一, (即使用 IAM 權限繼承) :
- IAM 擁有者
- IAM 貢獻者與 IAM 使用者存取管理員
要設定Azure基於角色的存取控制 (RBAC) 權限,請遵循本指南。 以下截圖展示了如何在 Azure 入口網站中存取資料資源的存取控制區塊,以新增角色指派。
注意事項
資料資源的 IAM 擁有者 角色可以繼承自父資源群組、訂閱或訂閱管理群組。 請確認哪些 Microsoft Entra 使用者、群組和服務主體持有或正在繼承該資源的 IAM 擁有者角色。
你也需要擁有該收藏的 Microsoft Purview 資料來源管理員 角色,或若啟用繼承功能) 則擁有父收藏 (。 欲了解更多資訊,請參閱 管理 Microsoft Purview 職務分配的指南。
以下截圖展示了如何在根集合層級指派 資料來源管理員 角色。
設定 Microsoft Purview 權限以建立、更新或刪除存取政策
要建立、更新或刪除政策,你需要在 Microsoft Purview 的根集合層級取得政策作者角色:
- 政策撰寫者的角色可以建立、更新及刪除 DevOps 與資料擁有者政策。
- 政策作者角色可以刪除自助存取政策。
欲了解更多管理 Microsoft Purview 角色指派的資訊,請參閱 Microsoft Purview 資料對應中的「建立與管理集合」。
注意事項
政策作者角色必須在根集合層級設定。
此外,為了在建立或更新政策主體時輕鬆搜尋 Microsoft Entra 使用者或群組,您可以從 Microsoft Entra ID 中取得目錄閱讀器權限後獲得極大益處。 這是 Azure 租戶使用者的常見權限。 若未取得目錄閱讀器權限,政策作者必須輸入資料政策主體中所有主要成員的完整用戶名稱或電子郵件。
設定 Microsoft Purview 權限以發布資料擁有者政策
資料擁有者政策允許在組織中將 Microsoft Purview 政策制定者 與 資料來源管理員 角色指派給不同人員時,進行制衡。 在資料擁有者政策生效前,必須有第二位 (資料來源管理員) 審查並明確批准發布。 這不適用於 DevOps 或自助存取政策,因為當這些政策建立或更新時,發布會自動生效。
要發布資料擁有者政策,你需要在 Microsoft Purview 的根集合層級取得資料來源管理員角色。
欲了解更多管理 Microsoft Purview 角色指派的資訊,請參閱 Microsoft Purview 資料對應中的「建立與管理集合」。
注意事項
若要發布資料擁有者政策,必須在根集合層級設定資料來源管理員角色。
將存取權配置責任委派給 Microsoft Purview 中的職務
在啟用資源以執行 資料政策後,任何在根集合層級擔任 政策作者 角色的 Microsoft Purview 使用者,都可以從 Microsoft Purview 設定存取該資料來源。
注意事項
任何 Microsoft Purview 根 集合管理員 都可以指派新使用者為根 政策作者 角色。 任何 集合管理員 都可以將新使用者指派為集合下的 資料來源管理員 角色。 盡量減少並仔細審核持有 Microsoft Purview Collection 管理員、 資料來源管理員或 政策作者 角色的使用者。
若 Microsoft Purview 帳號已公布政策被刪除,該政策將在根據特定資料來源不同時間內停止執行。 此變更可能影響安全性及資料存取可用性。 IAM 中的貢獻者與擁有者角色可以刪除 Microsoft Purview 帳號。 你可以前往 Microsoft Purview 帳戶的 存取控制 (IAM) 區塊,選擇 角色指派來檢查這些權限。 你也可以用鎖來防止 Microsoft Purview 帳號透過 Resource Manager 鎖定被刪除。
在 Microsoft Purview 註冊資料來源以進行資料政策強制執行
Azure 儲存資源必須先在 Microsoft Purview 註冊,才能建立存取政策。 要註冊您的資源,請依照本指南的 先決條件 與 註冊 部分進行:
註冊資料來源後,您需要啟用資料政策執行。 這是你建立資料來源政策前的先決條件。 資料政策執行會影響資料安全,因為它將管理資料來源存取權的 Microsoft Purview 角色委派。 請參考本指南:如何啟用資料政策執行,了解與資料政策強制相關的安全實務
一旦你的資料來源將 資料政策強制 選項設 為啟用,畫面會像這樣: 
建立原則
要為 Azure Data Lake Storage Gen2 建立存取政策,請遵循以下指南:
若要建立涵蓋資源群組或 Azure 訂閱內所有資料來源的政策,可以參考此章節。
保護政策
保護存取控制政策 (保護政策) 使組織能自動保護跨資料來源的敏感資料。 Microsoft Purview 已經能掃描資料資產並識別敏感資料元素,這項新功能允許您使用來自 Microsoft Purview 資訊保護的敏感標籤,自動限制對該資料的存取。
請依照此文件建立保護政策:如何建立 Microsoft Purview 資訊保護政策。
後續步驟
請參考以下指南,進一步了解 Microsoft Purview 及您的資料。
