Conectar-se ao Microsoft Purview e verificar fontes de dados de forma privada e segura

Importante

Este artigo aborda pontos de extremidade privados para o portal de governança do Microsoft Purview clássico (https://web.purview.azure.com). Se você estiver usando o novo portal do Microsoft Purview (https://purview.microsoft.com/), siga a documentação para pontos de extremidade privados no portal do Microsoft Purview.

Neste guia, você aprenderá a implantar pontos de extremidade privados de conta, _portal e ingestão para sua conta do Microsoft Purview para acessar a conta do Purview e verificar fontes de dados usando um runtime de integração auto-hospedada de forma segura e privada, permitindo o isolamento da rede de ponta a ponta.=

O ponto de extremidade privado da conta do Microsoft Purview é usado para adicionar outra camada de segurança, permitindo cenários em que apenas chamadas de cliente originadas de dentro da rede virtual têm permissão para acessar a conta do Microsoft Purview. Esse ponto de extremidade privado também é um pré-requisito para o ponto de extremidade privado do portal.

O ponto de extremidade privado do portal do Microsoft Purview é necessário para permitir a conectividade com o portal de governança clássico do Microsoft Purview usando uma rede privada.

O Microsoft Purview pode verificar fontes de dados no Azure ou em um ambiente local usando pontos de extremidade privados de ingestão. Dependendo da data de implantação e da configuração de suas contas, até três recursos de ponto de extremidade privado devem ser implantados e vinculados aos recursos configurados do Microsoft Purview quando o ponto de extremidade privado de ingestão é implantado:

  • Se você estiver usando Hubs de Eventos gerenciados para notificações do Kafka, um ponto de extremidade privado de namespace será vinculado a um namespace de Hubs de Eventos configurado pelo Microsoft Purview.

  • Se sua conta foi criada antes de 15 de dezembro de 2023:

    • O ponto de extremidade privado do blob está vinculado a uma conta de armazenamento gerenciada do Microsoft Purview.
    • O ponto de extremidade privado da fila está vinculado a uma conta de armazenamento gerenciada do Microsoft Purview.
  • Se sua conta foi criada após 15 de dezembro de 2023 (ou implantada usando a versão API 2023-05-01-preview em diante):

    • O ponto de extremidade privado do blob está vinculado a um armazenamento de ingestão do Microsoft Purview.
    • O ponto de extremidade privado da fila está vinculado a um armazenamento de ingestão do Microsoft Purview.

    Diagrama que mostra o Microsoft Purview e a arquitetura de Link Privado.

Lista de verificação de implantação

Seguindo as instruções mais adiante neste guia, você pode implantar esses pontos de extremidade privados para uma conta existente do Microsoft Purview:

  1. Escolha uma rede virtual do Azure apropriada e uma sub-rede para implantar pontos de extremidade privados do Microsoft Purview. Selecione uma das opções a seguir:

    • Implante uma nova rede virtual em sua assinatura do Azure.
    • Localize uma rede virtual do Azure existente e uma sub-rede em sua assinatura do Azure.
  2. Defina um método de resolução de nomes DNS apropriado, para que você possa acessar a conta do Microsoft Purview e verificar as fontes de dados usando a rede privada. Você pode usar qualquer uma das seguintes opções:

    • Implante novas zonas DNS do Azure usando as etapas explicadas mais adiante neste guia.
    • Adicione registros DNS necessários às zonas DNS existentes do Azure usando as etapas explicadas mais detalhadamente neste guia.
    • Após concluir as etapas deste guia, adicione manualmente os registros DNS A necessários aos servidores DNS existentes.
  3. Implante pontos de extremidade privados para uma conta existente do Microsoft Purview.

  4. Habilite o acesso ao Microsoft Entra ID se sua rede privada tiver regras de grupo de segurança de rede definidas como negar para todo o tráfego público da Internet.

  5. Implantar e registrar o runtime de integração auto-hospedada dentro da mesma rede virtual ou de uma rede virtual emparelhada em que a conta do Microsoft Purview e os pontos de extremidade privados de ingestão são implantados.

  6. Depois de concluir este guia, ajuste as configurações de DNS, se necessário.

  7. Valide sua rede e resolução de nomes entre o computador de gerenciamento, a VM de IR auto-hospedada e as fontes de dados para o Microsoft Purview.

    Observação

    Se você configurar seu próprio namespace de Hubs de Eventos ou habilitar um namespace gerenciado de Hubs de Eventos após implantar seu ponto de extremidade privado de ingestão, precisará reimplantar o ponto de extremidade privado de ingestão.

Habilitar conta e ponto de extremidade privado do portal

  1. Vá para o portal do Azure e selecione sua conta do Microsoft Purview e, em Configurações, selecione Rede e, em seguida, selecione Conexões de ponto de extremidade privado.

    Captura de tela que mostra a criação de um ponto de extremidade privado de conta.

  2. Selecione + Ponto de extremidade privado para criar um novo ponto de extremidade privado.

  3. Preencha as informações básicas.

  4. Na guia Recurso , para Tipo de recurso, selecione Microsoft.Purview/accounts.

  5. Em Recurso, selecione a conta do Microsoft Purview e, em Sub-recurso de destino, selecione Conta.

  6. Na guia Configuração, selecione a rede virtual e, opcionalmente, selecione Azure DNS privado zona para criar uma nova zona Azure DNS.

    Observação

    Para a configuração do DNS, você também pode usar as zonas Azure DNS privado existentes na lista suspensa ou adicionar os registros DNS necessários aos servidores DNS manualmente mais tarde. Para obter mais informações, consulte Configurar a resolução de nomes DNS para pontos de extremidade privados

  7. Vá para a página de resumo e selecione Criar para criar o ponto de extremidade privado da conta.

  8. Repita as etapas de 2 a 7 para criar o ponto de extremidade privado do portal. Selecione o portal para Sub-recurso de destino.

Implantar ingestão de ponto de extremidade privado

Os pontos de extremidade privados de ingestão são implantados do portal do Azure para todas as instâncias do Microsoft Purview, independentemente de você estar usando o portal do Microsoft Purview ou o portal de governança clássico.

  1. Acesse o portal do Azure, pesquise e selecione sua conta do Microsoft Purview.

  2. Em sua conta do Microsoft Purview, em Configurações , selecione Rede e, em seguida, selecione Conexões de ponto de extremidade privado de ingestão.

  3. Em Conexões de ponto de extremidade privado de ingestão, selecione + Novo para criar um novo ponto de extremidade privado de ingestão.

    Captura de tela que mostra adicionar ponto de extremidade privado à conta existente.

  4. Preencha as informações básicas, selecionando os detalhes da rede virtual existente e de uma sub-rede. Opcionalmente, selecione DNS privado integração para usar Azure DNS privado Zonas. Selecione as zonas de Azure DNS privado corretas em cada lista.

    Observação

    Você também pode usar suas zonas Azure DNS privado existentes ou criar registros DNS em seus servidores DNS manualmente mais tarde. Para obter mais informações, consulte Configurar a resolução de nomes DNS para pontos de extremidade privados

  5. Selecione Criar para criar o ponto de extremidade privado.

  6. Se você ainda não tiver um, precisará implantar um runtime de integração auto-hospedada para se conectar às fontes com pontos de extremidade privados.

Configurar rede para namespaces de Hubs de Eventos

Se você configurou um Hubs de Eventos para enviar/receber eventos de/para tópicos do Apache Atlas Kafka do Microsoft Purview, você precisará confirmar se as configurações de rede dos Hubs de Eventos permitem a comunicação.

Implante o IR (runtime de integração) auto-hospedado e verifique suas fontes de dados

Depois de implantar pontos de extremidade privados de ingestão para seu Microsoft Purview, você precisa configurar e registrar pelo menos um IR (runtime de integração) auto-hospedado:

  • Atualmente, todos os tipos de origem locais, como Microsoft SQL Server, Oracle, SAP e outros, têm suporte apenas por meio de verificações baseadas em IR auto-hospedadas. O IR auto-hospedado deve ser executado em sua rede privada e, em seguida, ser emparelhado com sua rede virtual no Azure.

  • Para todos os tipos de origem do Azure, como o Armazenamento de Blobs do Azure e o Banco de Dados SQL do Azure, você deve optar explicitamente por executar a verificação usando um runtime de integração auto-hospedada implantado na mesma rede virtual ou uma rede virtual emparelhada em que a conta do Microsoft Purview e os pontos de extremidade privados de ingestão são implantados.

Siga as etapas em Criar e gerenciar um runtime de integração auto-hospedada para configurar um IR auto-hospedado. Em seguida, configure sua verificação na origem do Azure escolhendo o IR auto-hospedado na lista suspensa Conectar por meio do runtime de integração para garantir o isolamento da rede.

Captura de tela que mostra a execução de uma verificação do Azure usando o IR auto-hospedado.

Importante

Baixe e instale a versão mais recente do runtime de integração auto-hospedada no Centro de Download da Microsoft.

Habilitar o acesso ao Microsoft Entra ID

Observação

Se sua VM, gateway de VPN ou gateway de Emparelhamento de VNet tiver acesso público à Internet, ele poderá acessar o portal de governança clássico do Microsoft Purview e a conta do Microsoft Purview habilitada com pontos de extremidade privados. Por esse motivo, você não precisa seguir o restante das instruções. Se sua rede privada tiver regras de grupo de segurança de rede definidas para negar todo o tráfego público da Internet, você precisará adicionar algumas regras para habilitar o acesso ao Microsoft Entra ID. Siga as instruções para fazer isso.

Estas instruções são fornecidas para acessar o Microsoft Purview com segurança de uma VM do Azure. Etapas semelhantes devem ser seguidas se você estiver usando VPN ou outros gateways de emparelhamento de rede virtual.

  1. Vá para sua máquina virtual no portal do Azure e, em Rede, selecione Configurações de rede.

  2. Selecione + Criar regra de porta

  3. Selecionar regra de porta de saída

    Captura de tela que mostra a adição de uma regra de saída.

  4. No painel Adicionar regra de segurança de saída :

    1. Em Destino, selecione Marca de serviço.
    2. Na marca de serviço de destino, selecione AzureActiveDirectory.
    3. Em Intervalos de portas de destino, selecione *.
    4. Em Ação, selecione Permitir.
    5. Em Prioridade, o valor deve ser maior do que a regra que negou todo o tráfego de Internet.

    Crie a regra.

    Captura de tela que mostra a adição de detalhes da regra de saída.

  5. Siga as mesmas etapas para criar outra regra para permitir a marca de serviço AzureResourceManager . Se precisar acessar o portal do Azure, você também poderá adicionar uma regra para a marca de serviço do AzurePortal.

  6. Conecte-se à VM e abra o navegador. Vá para o console do navegador selecionando Ctrl+Shift+J e alterne para a guia rede para monitorar as solicitações de rede. Digite web.purview.azure.com na caixa URL e tente entrar usando suas credenciais Microsoft Entra. A entrada provavelmente falhará e, na guia Rede no console, você pode ver Microsoft Entra ID tentando acessar aadcdn.msauth.net mas sendo bloqueada.

    Captura de tela que mostra os detalhes da falha de entrada.

  7. Nesse caso, abra um prompt de comando na VM, execute ping aadcdn.msauth.net, obtenha seu IP e, em seguida, adicione uma regra de porta de saída para o IP nas regras de segurança de rede da VM. Defina o Destino como Endereços IP e defina os endereços IP de Destino como o IP do AACDN. Devido ao Azure Load Balancer e ao Gerenciador de Tráfego do Azure, o IP da Rede de Distribuição de Conteúdo do Microsoft Entra pode ser dinâmico. Depois de obter o IP, é melhor adicioná-lo ao arquivo host da VM para forçar o navegador a visitar esse IP para obter a Rede de Distribuição de Conteúdo do Microsoft Entra.

    Captura de tela que mostra o ping de teste.

    Captura de tela que mostra a regra da Rede de Distribuição de Conteúdo do Microsoft Entra.

  8. Depois que a nova regra for criada, volte para a VM e tente entrar usando suas credenciais do Microsoft Entra novamente. Se a entrada for bem-sucedida, o portal de governança do Microsoft Purview clássico estará pronto para uso. Mas, em alguns casos, o Microsoft Entra ID redireciona para outros domínios para entrar com base no tipo de conta do cliente. Por exemplo, para uma conta live.com, Microsoft Entra ID redireciona para live.com para entrar e, em seguida, essas solicitações são bloqueadas novamente. Para contas de funcionários da Microsoft, Microsoft Entra ID acessa msft.sts.microsoft.com para obter informações de entrada.

    Verifique as solicitações de rede na guia Rede do navegador para ver quais solicitações do domínio estão sendo bloqueadas, refaça a etapa anterior para obter seu IP e adicione regras de porta de saída no grupo de segurança de rede para permitir solicitações para esse IP. Se possível, adicione a URL e o IP ao arquivo host da VM para corrigir a resolução do DNS. Se você souber os intervalos de IP do domínio de entrada exatos, também poderá adicioná-los diretamente às regras de rede.

  9. Agora, sua entrada no Microsoft Entra deve ser bem-sucedida. O portal de governança clássico do Microsoft Purview será carregado com êxito, mas listar todas as contas do Microsoft Purview não funcionará porque ele só pode acessar uma conta específica do Microsoft Purview. Enter web.purview.azure.com/resource/{PurviewAccountName} para visitar diretamente a conta do Microsoft Purview para a qual você configurou com êxito um ponto de extremidade privado.

Firewalls para restringir o acesso público

Para cortar completamente o acesso à conta do Microsoft Purview da Internet pública, siga estas etapas. Essa configuração se aplica a conexões de ponto de extremidade privado e de ponto de extremidade privado de ingestão.

  1. No portal do Azure, acesse a conta do Microsoft Purview e, em Configurações, selecione Rede.

  2. Vá para a guia Firewall e verifique se a alternância está definida como Desabilitar de todas as redes.

    Captura de tela que mostra as configurações de firewall do ponto de extremidade privado.

Próximas etapas