在 2022 SQL Server (Azure Arc 啟用的) 使用 Microsoft Purview DevOps 政策來配置系統元資料存取

[Dev>[!注意] > Microsoft Purview 資料目錄 (經典) 、Data Health Insights (經典) ,以及 Purview Workflow (經典) 不再接受新客戶,這些服務原本Azure Purview 現在已進入客戶支援模式。

行動政策] (../concept-policies-devops.md) 是一種 Microsoft Purview 存取政策。 它們允許您管理已在 Microsoft Purview 註冊以執行 資料政策 的資料來源的系統元資料存取。 這些政策是直接從 Microsoft Purview 治理入口網站設定的,儲存後會自動發布,然後由資料來源強制執行。 Microsoft Purview 政策僅管理 Microsoft Entra 主體的存取權限。

本操作指南涵蓋如何配置 SQL Server 2022 以強制執行在 Microsoft Purview 中建立的政策。 它涵蓋了使用 Azure Arc 的導入流程、在SQL Server上啟用Microsoft Entra ID,以及使用 DevOps 政策動作 SQL Performance Monitoring 或 SQL Security Auditing) , (DMV 和 DMF 配置系統元資料存取。

必要條件

區域支援

資料政策強制可在所有 Microsoft Purview 區域使用,但:

  • 美國西部2號公路
  • 東亞
  • 美國維吉尼亞州政府
  • 中國北方3區

Azure Arc 啟用 SQL Server 的安全考量

  • 伺服器管理員可以關閉 Microsoft Purview 的政策強制執行。
  • Azure Arc 管理員與伺服器管理員權限允許更改伺服器的Azure Resource Manager路徑。 由於 Microsoft Purview 的映射使用 Resource Manager 路徑,可能導致錯誤的政策強制執行。
  • SQL Server管理員 (資料庫管理員) 可以獲得伺服器管理員的權力,並能修改 Microsoft Purview 快取的政策。
  • 建議的設定是為每個 SQL Server 實例建立獨立的應用程式註冊。 此設定可防止第二個 SQL Server 實例讀取原本為第一個 SQL Server 實例設計的政策,以防第二個 SQL Server 實例的惡意管理員篡改 Resource Manager 路徑。

確認先修條件

  1. 請透過此連結登入 Azure 入口網站

  2. 在左側窗格中切換到 SQL 伺服器 。 你會看到 Azure Arc 上的 SQL Server 實例清單。

  3. 選擇你想設定的 SQL Server 實例。

  4. 請前往左側窗格的 Microsoft Entra ID。

  5. 請確保 Microsoft Entra 認證是透過管理員登入設定的。 若不行,請參閱本指南中的存取政策前置條件章節。

  6. 確保 SQL Server 已經提供憑證以認證 Azure。 若不行,請參閱本指南中的存取政策前置條件章節。

  7. 確保已輸入應用程式註冊,以建立 SQL Server 與 Microsoft Entra ID 之間的信任關係。 若不行,請參閱本指南中的存取政策前置條件章節。

  8. 如果你有做任何更改,請選擇 儲存 按鈕來儲存設定,並等待操作成功完成。 這可能要花幾分鐘。 「 成功儲存」 訊息會在頁面頂端以綠色背景顯示。 你可能需要往上捲才能看到。

Microsoft Purview 配置

在 Microsoft Purview 註冊資料來源

在 Microsoft Purview 中建立資料資源的政策之前,您必須先在 Microsoft Purview Studio 註冊該資料資源。 你會在本指南後面找到與資料資源註冊相關的說明。

注意事項

Microsoft Purview 政策依賴資料資源 ARM 路徑。 若資料資源被移至新的資源群組或訂閱,則需先註銷,然後再重新註冊至 Microsoft Purview。

設定權限以啟用對資料來源的資料政策強制執行

一旦資源註冊,但在 Microsoft Purview 中建立該資源的政策之前,你必須設定權限。 啟用 資料政策強制需要一組權限。 這適用於資料來源、資源群組或訂閱。 要啟用 資料政策強制執行, 您必須同時擁有 特定的身份管理與存取管理權限 (IAM) 權限,以及特定的 Microsoft Purview 權限:

  • 你必須在資源的Azure Resource Manager路徑或其任一父路徑上,擁有以下 IAM 角色組合之一, (即使用 IAM 權限繼承) :

    • IAM 擁有者
    • IAM 貢獻者與 IAM 使用者存取管理員

    要設定Azure基於角色的存取控制 (RBAC) 權限,請遵循本指南。 以下截圖展示了如何在 Azure 入口網站中存取資料資源的存取控制區塊,以新增角色指派。

    截圖顯示 Azure 入口網站中新增角色指派的區塊。

    注意事項

    資料資源的 IAM 擁有者 角色可以繼承自父資源群組、訂閱或訂閱管理群組。 請確認哪些 Microsoft Entra 使用者、群組和服務主體持有或正在繼承該資源的 IAM 擁有者角色。

  • 你也需要擁有該收藏的 Microsoft Purview 資料來源管理員 角色,或若啟用繼承功能) 則擁有父收藏 (。 欲了解更多資訊,請參閱 管理 Microsoft Purview 職務分配的指南。

    以下截圖展示了如何在根集合層級指派 資料來源管理員 角色。

    截圖顯示在根集合層級分配資料來源管理員角色的選項。

設定 Microsoft Purview 權限以建立、更新或刪除存取政策

要建立、更新或刪除政策,你需要在 Microsoft Purview 的根集合層級取得政策作者角色:

  • 政策撰寫者的角色可以建立、更新及刪除 DevOps 與資料擁有者政策。
  • 政策作者角色可以刪除自助存取政策。

欲了解更多管理 Microsoft Purview 角色指派的資訊,請參閱 Microsoft Purview 資料對應中的「建立與管理集合」。

注意事項

政策作者角色必須在根集合層級設定。

此外,為了在建立或更新政策主體時輕鬆搜尋 Microsoft Entra 使用者或群組,您可以從 Microsoft Entra ID 中取得目錄閱讀器權限後獲得極大益處。 這是 Azure 租戶使用者的常見權限。 若未取得目錄閱讀器權限,政策作者必須輸入資料政策主體中所有主要成員的完整用戶名稱或電子郵件。

設定 Microsoft Purview 權限以發布資料擁有者政策

資料擁有者政策允許在組織中將 Microsoft Purview 政策制定者 與 資料來源管理員 角色指派給不同人員時,進行制衡。 在資料擁有者政策生效前,必須有第二位 (資料來源管理員) 審查並明確批准發布。 這不適用於 DevOps 或自助存取政策,因為當這些政策建立或更新時,發布會自動生效。

要發布資料擁有者政策,你需要在 Microsoft Purview 的根集合層級取得資料來源管理員角色。

欲了解更多管理 Microsoft Purview 角色指派的資訊,請參閱 Microsoft Purview 資料對應中的「建立與管理集合」。

注意事項

若要發布資料擁有者政策,必須在根集合層級設定資料來源管理員角色。

將存取權配置責任委派給 Microsoft Purview 中的職務

在啟用資源以執行 資料政策後,任何在根集合層級擔任 政策作者 角色的 Microsoft Purview 使用者,都可以從 Microsoft Purview 設定存取該資料來源。

注意事項

任何 Microsoft Purview 根 集合管理員 都可以指派新使用者為根 政策作者 角色。 任何 集合管理員 都可以將新使用者指派為集合下的 資料來源管理員 角色。 盡量減少並仔細審核持有 Microsoft Purview Collection 管理員、 資料來源管理員或 政策作者 角色的使用者。

若 Microsoft Purview 帳號已公布政策被刪除,該政策將在根據特定資料來源不同時間內停止執行。 此變更可能影響安全性及資料存取可用性。 IAM 中的貢獻者與擁有者角色可以刪除 Microsoft Purview 帳號。 你可以前往 Microsoft Purview 帳戶的 存取控制 (IAM) 區塊,選擇 角色指派來檢查這些權限。 你也可以用鎖來防止 Microsoft Purview 帳號透過 Resource Manager 鎖定被刪除。

在 Microsoft Purview 中登錄資料來源

啟用 Azure Arc 的 SQL Server 資料來源必須先在 Microsoft Purview 註冊,才能建立政策。

  1. 登入 Microsoft Purview Studio。

  2. 在左側窗格中進入 資料地圖 功能,選擇 來源,然後選擇 註冊。 在搜尋框輸入「Azure Arc」,並選擇 SQL Server on Azure Arc。然後選擇繼續。

截圖顯示如何選擇註冊來源。

  1. 請輸入 姓名 以完成此登記。 下一步最好讓註冊名稱和伺服器名稱相同。

  2. 選擇一個 Azure 訂閱、伺服器名稱和伺服器端點。

  3. 選擇 一個收藏以進行此登記。

  4. 啟用資料政策執行。 資料政策執行需要特定權限,且可能影響資料安全,因為它會委派給某些 Microsoft Purview 角色來管理資料來源的存取。 請參考本指南:如何啟用資料政策執行,了解與資料政策強制相關的安全實務

  5. 請在底部選擇 註冊 或 申請 。

一旦你的資料來源啟用了「資料政策強制切換」,畫面就會像這張圖。

截圖展示了如何註冊政策資料來源。

Enable policies in Azure Arc-enabled SQL Server

本節說明如何將 SQL Server 配置為使用 Microsoft Purview 的 Azure Arc 版本。 在啟用 Microsoft Purview 帳號中該資料來源的資料 政策強制選項 後,執行這些步驟。

  1. 請透過此連結登入 Azure 入口網站

  2. 在左側窗格中切換到 SQL 伺服器 。 你會看到 Azure Arc 上的 SQL Server 實例清單。

  3. 選擇你想設定的 SQL Server 實例。

  4. 請前往左側窗格的 Microsoft Entra ID。

  5. 往下滑到 Microsoft Purview 存取政策。

  6. 點選按鈕檢查 Microsoft Purview 治理。 請耐心等待申請處理。 在此期間,這則訊息會顯示在頁面頂端。 你可能需要往上捲才能看到。

    截圖顯示 Arc-SQL 代理正在處理一個請求

  7. 在頁面底部,請確認 Microsoft Purview 治理狀態顯示 Governed。 請注意,正確狀態 的反映可能需要長達30分鐘 。 持續刷新瀏覽器直到達成。

  8. 請確認 Microsoft Purview 端點指向您註冊此資料來源並啟用資料政策執行的 Microsoft Purview 帳號

建立新的 DevOps 政策

請點此連結了解如何 在 Microsoft Purview 中建立新的 DevOps 政策。

列出 DevOps 政策

請點此連結,了解如何 在 Microsoft Purview 中列出 DevOps 政策。

更新 DevOps 政策

請點此連結,了解如何 在 Microsoft Purview 中更新 DevOps 政策的步驟。

刪除 DevOps 政策

請點此連結了解如何 在 Microsoft Purview 中刪除 DevOps 政策。

重要事項

DevOps 政策會自動發布,變更可能需要長達 5 分鐘 才能由資料來源強制執行。

測試 DevOps 政策

看看如何 測試你所建立的保單。

角色定義細節

請參見 DevOps 角色與資料來源行動的對應。

後續步驟

請參閱 相關影片、部落格與文件。