注意事項
Microsoft Purview 資料目錄 (經典) 、Data Health Insights (經典) ,以及 Purview 工作流程 (經典) 不再接受新客戶,這些服務原本Azure Purview,現在已進入客戶支援模式。
提示
Microsoft Purview 帶來全新體驗! 如果您是 Microsoft Purview 的新客戶,或想了解更多資訊,請參閱我們 關於新入口網站的文章 ,或是關於我們全新 資料治理體驗的文章。
如果您計劃在您的組織中部署 Microsoft Purview 治理解決方案,請使用 我們的新入口網站 ,並查看 我們的資料治理快速入門 與 最佳實務。
本文列出了幫助您快速規劃與部署Microsoft Purview 帳戶(前身Azure Purview) 帳戶 (的先決條件。
如果你正在制定部署 Microsoft Purview 的計畫,並且想在制定部署策略時考慮最佳實務,請參考 我們的部署最佳實務指南 開始。
如果你想要純技術性的部署指南,這份部署清單非常適合你。
| 不能。 | 前置條件 / 動作 | 所需許可 | 更多指導與建議 |
|---|---|---|---|
| 1 | Microsoft Entra tenant | 不適用 | 你的訂閱應該會綁定一個 Microsoft Entra 租戶。
|
| 2 | 一個活躍的 Azure 訂閱 | 訂閱擁有者 | 部署 Microsoft Purview 及其管理資源需要 Azure 訂閱。 如果你沒有 Azure 訂閱,請在開始前先建立免費訂閱。 |
| 3 | 請定義您是否計劃部署帶有受管理事件中心的 Microsoft Purview | 不適用 | 你可以選擇在 Microsoft Purview 帳號建立時部署或配置現有的事件中心命名空間,詳見 Microsoft Purview 帳號建立。 透過這個受管理的命名空間,你可以將訊息發佈到事件中心 Kafka 主題 ATLAS_HOOK,Microsoft Purview 會處理並處理這些訊息。 Microsoft Purview 會通知事件中心 Kafka 主題的實體變更ATLAS_ENTITIES使用者可自行處理與處理。 你可以在帳號建立後隨時啟用或關閉此功能。 |
| 4 | 請註冊以下資源提供者:
|
訂閱擁有者或自訂角色來註冊資源提供者Azure (/register/action) | 在指定給 Microsoft Purview Account 的 Azure 訂閱中註冊必要的 Azure 資源提供者。 Review Azure resource provider operations. |
| 5 | 更新 Azure 原則,允許在你的 Azure 訂閱中部署以下資源:
|
訂閱擁有者 | 如果現有的 Azure 原則阻止部署此類 Azure 資源,請使用此步驟。 如果存在阻擋政策且需要維持,請依照我們的 Microsoft Purview 例外標籤指南 ,並依步驟為 Microsoft Purview 帳號建立例外。 |
| 6 | 定義你的網路安全需求。 | 網路與資安架構師。 |
|
| 7 | Microsoft Purview 私有端點的 Azure 虛擬網路 與子網。 | Network Contributor 用於建立或更新 Azure 虛擬網路。 | 如果您計劃與 Microsoft Purview 部署私有端點連線,請使用此步驟:
如果需要,就部署Azure 虛擬網路。 |
| 8 | Deploy private endpoint for Azure data sources. | Network Contributor 為每個資料來源設置私人端點。 | 如果你打算使用 Private Endpoint 來做資料擷取,請執行此步驟。 |
| 9 | 定義是部署新區域還是使用現有Azure 私用 DNS區。 | 在 Purview 帳戶部署時,可以透過訂閱擁有者/貢獻者角色自動建立必要的Azure 私用 DNS區域 | 如果你打算使用 Microsoft Purview 的私有端點連接,請使用此步驟。 私有端點所需的 DNS 區域:
|
| 10 | 在您的 CorpNet 或 Azure 虛擬網路內的管理機器中,啟動 Microsoft Purview 治理入口網站。 | 不適用 | 如果你打算在 Microsoft Purview 帳號上設定「 允許公共網路 」為 拒絕, 請使用此步驟。 |
| 11 | 部署 Microsoft Purview 帳戶 | 訂閱擁有者/貢獻者 | Purview 帳戶部署時配備一個容量單元,並會 根據需求逐步擴展。 |
| 12 | 部署 Managed Integration Runtime 和 Managed Private endpoints for Azure data sources。 | 資料來源管理員,在 Microsoft Purview 內建立受管理虛擬網路。 Network Contributor to approve managed private endpoint for each Azure data source. |
如果你打算使用 受管虛擬網路,請執行此步驟。 在你的 Microsoft Purview 帳號中進行掃描。 |
| 13 | 在您的網路中部署自架整合執行時虛擬機。 | Azure: Virtual Machine Contributor 本地:應用程式擁有者 |
如果你打算使用 Self-hosted Integration Runtime 進行掃描,請使用此步驟。 |
| 14 | 在 Microsoft Purview 內建一個自架整合執行環境。 | 資料策展人 虛擬機器管理員或應用程式擁有者 |
如果你打算使用自架Integration Runtime而非管理Integration Runtime或Azure Integration Runtime,請使用此步驟。 下載 |
| 15 | 註冊你的自架整合執行時 | 虛擬機管理員 | 如果你有本地部署或虛擬機資料來源,例如SQL Server) ,請使用此步驟 (。 使用此步驟,使用 Private Endpoint 掃描 任何 資料來源。 |
| 16 | Grant Azure RBAC Reader role to Microsoft Purview MSI at data sources' Subscriptions | 訂閱擁有者 或 使用者存取管理員 | 如果您計劃註冊 多個 或 以下任一 資料來源,請使用此步驟: |
| 17 | Grant Azure RBAC Storage Blob Data Reader role to Microsoft Purview MSI at data sources Subscriptions. | 訂閱擁有者 或 使用者存取管理員 | 如果你用 Private Endpoint 連接資料來源,可以跳過這一步。 如果你有以下資料來源,請使用此步驟: |
| 18 | 啟用網路連線,讓 AzureServices 存取資料來源: 例如,啟用「允許受信任的 Microsoft 服務存取此儲存帳號」。 |
資料來源的擁有者或貢獻者 | 如果你的資料來源使用 Service Endpoint ,請使用此步驟。 (如果使用私有端點,請不要使用此步驟) |
| 19 | 啟用Azure SQL伺服器上的Microsoft Entra認證,Azure SQL 受控執行個體 與 Azure Synapse 分析 | Azure SQL Server Contributor | 如果你有 Azure SQL DB、Azure SQL 受控執行個體或 Azure Synapse Analytics 作為資料來源,請使用此步驟。 |
| 20 | 授權Microsoft Purview MSI 帳戶db_datareader Azure SQL資料庫與Azure SQL 受控執行個體資料庫 | Azure SQL Administrator | 如果你有 Azure SQL DB 或 Azure SQL 受控執行個體作為資料來源,請使用此步驟。 如果你用 Private Endpoint 連接資料來源,可以跳過這一步。 |
| 21 | Grant Azure RBAC Storage Blob Data Reader to Synapse SQL Server for staging Storage Accounts | 擁有者或使用者存取管理員資料來源 | 如果你有 Azure Synapse Analytics 作為資料來源,請使用此步驟。 如果你用 Private Endpoint 連接資料來源,可以跳過這一步。 |
| 22 | Grant Azure RBAC Reader role to Microsoft Purview MSI at Synapse workspace resources | 擁有者或使用者存取管理員資料來源 | 如果你有 Azure Synapse Analytics 作為資料來源,請使用此步驟。 如果你用 Private Endpoint 連接資料來源,可以跳過這一步。 |
| 23 | 授予Azure Purview MSI 帳戶db_datareader角色 | Azure SQL Administrator | 如果你有Azure Synapse分析 (專用 SQL 資料庫,請使用此步驟) 。 如果你用 Private Endpoint 連接資料來源,可以跳過這一步。 |
| 24 | 授予 Microsoft Purview MSI 帳號,並擁有 系統管理員 角色 | Azure SQL Administrator | 如果你有 Azure Synapse Analytics (Serverless SQL 資料庫) ,請使用此步驟。 如果你用 Private Endpoint 連接資料來源,可以跳過這一步。 |
| 25 | 在你的 Microsoft Entra 租戶中建立應用程式註冊或服務主體 | Microsoft Entra ID Application Administrator | 如果你打算使用 Delegated Author Service Principal 對資料來源進行掃描,請使用此步驟。 |
| 26 | 建立一個Azure 金鑰保存庫和一個秘密,來儲存資料來源憑證或服務主體秘密。 | 貢獻者或金鑰保存庫管理員 | 如果你有本地部署或虛擬機資料來源,例如SQL Server) ,請使用此步驟 (。 使用此步驟,使用 擷取私有端點 掃描資料來源。 |
| 27 | 授權 Microsoft Purview MSI:Secret: get/list 金鑰庫存取政策 | 金鑰保存庫管理員 | 如果你有本地的 / 虛擬機資料來源,例如 (,請使用此步驟SQL Server) 如果金鑰保存庫權限模型設為保險庫存取政策,請使用此步驟。 |
| 28 | Grant 金鑰保存庫 RBAC role 金鑰保存庫 Secrets User to Microsoft Purview MSI. | 擁有者 或 使用者存取管理員 | 例如,如果你有本地部署或虛擬機資料來源,例如 (SQL Server) 如果 金鑰保存庫權限模型設定為 Azure 角色基礎存取控制,請使用此步驟。 |
| 29 | 從 Microsoft Purview 治理入口網站建立新的 Azure 金鑰保存庫 連結 | 資料來源管理員 | 如果你打算使用以下任一 認證選項 來掃描 Microsoft Purview 中的資料來源,請使用此步驟:
|
| 30 | 為 Power BI 租戶部署私有端點 |
Power BI 管理員 網絡撰稿人 |
如果你打算註冊 Power BI 租戶作為資料來源,且你的 Microsoft Purview 帳號設定為 拒絕公開存取,請使用此步驟。 欲了解更多資訊,請參閱 如何設定私有端點以存取 Power BI。 |
| 31 | Connect Azure Data Factory to Microsoft Purview from Azure Data Factory Portal.
Manage ->Microsoft Purview. 選擇 連接 Purview 帳號。 Validate if Azure resource tag catalogUri exists in ADF Azure resource. |
Azure Data Factory Contributor / Data curator | 如果你有 Azure Data Factory,請使用此步驟。 |
| 32 | 請確認你的 Microsoft Entra 租戶是否至少有一個 Microsoft 365 必須授權,才能在 Microsoft Purview 中使用敏感度標籤。 | Microsoft Entra ID Global Reader | 如果你打算將敏感性標籤延伸到 Microsoft Purview 資料對應,請執行此步驟 欲了解更多資訊,請參閱 Microsoft Purview 中使用檔案與資料庫欄位敏感標籤的授權要求 |
| 33 | 同意書「將標籤擴展至Microsoft Purview 資料對應中的資產」 | 合規性系統管理員 Azure 資訊保護 行政長官 |
如果你有興趣在資料地圖中擴展敏感度標籤,請使用此步驟。 欲了解更多資訊,請參閱 Microsoft Purview 資料對應中的標籤。 |
| 34 | 建立新的集合並指派 Microsoft Purview 的角色 | 收藏管理 | 建立一個集合並在 Microsoft Purview 中分配權限。 |
| 36 | Microsoft Purview 中的 Govern Data Sources |
資料來源管理員 資料閱讀 員或 資料策展員 |
欲了解更多資訊,請參閱 支援的資料來源與檔案類型 |
| 35 | 授權組織內的資料角色存取權 | 收藏管理 | 提供其他團隊使用 Microsoft Purview 的存取權:
欲了解更多資訊,請參閱 Microsoft Purview 中的存取控制。 |