Conecte-se ao seu locatário do Microsoft Fabric no mesmo locatário que o Microsoft Purview

Este artigo descreve como registrar um locatário do Microsoft Fabric que está no mesmo locatário que seu recurso do Microsoft Purview e como autenticar e interagir com a origem do Fabric no Microsoft Purview. Para obter mais informações sobre o Microsoft Purview em geral, leia o artigo introdutório.

Observação

A verificação de um locatário do Fabric traz metadados e linhagem de itens do Fabric, incluindo o Power BI. Para saber mais, confira verificar um locatário do Power BI. A experiência de registrar um locatário do Fabric e configurar uma verificação é semelhante ao locatário do Power BI e compartilhada entre todos os itens do Fabric.

Recursos compatíveis

Recursos de digitalização

Extração de metadados Verificação Completa Varredura incremental Varredura com escopo
Sim Sim Sim Sim

Outros recursos

Para classificações, rótulos de confidencialidade, políticas, linhagem de dados e exibição ao vivo, consulte a lista de recursos com suporte.

Experiências Itens de tecido Disponível para digitalização Disponível no modo de exibição ao vivo (somente mesmo locatário)
Análise em tempo real Linguagem de Consulta Kusto (KQL) Banco de dados Sim Sim
Conjunto de consultas KQL Sim Sim
Ciência de dados Experimento Sim Sim
Modelo ML Sim Sim
Data Factory Pipeline de dados Sim Sim
Dataflow Gen2 Sim Sim
Engenharia de dados Casa do Lago Sim Sim
Notebook Sim Sim
Definição de trabalho do Spark Sim Sim
Ponto de extremidade de análise de SQL Sim Sim
Data Warehouse Almoxarifado Sim Sim
Power BI Painel Sim Sim
Fluxo de Dados Sim Sim
Datamart Sim Sim
Modelo semântico (Conjunto de dados) Sim Sim
Relatório Sim Sim
Relatório paginado Sim

Cenários suportados para verificações de malha

Cenários Acesso público do Microsoft Purview permitido/negado Acesso público de estrutura permitido/negado Opção de tempo de execução Opção de autenticação Lista de verificação de implantação
Acesso público com o Azure IR Permitido Permitido Tempo de Execução do Azure Identidade Gerenciada/ Autenticação delegada/ Entidade de serviço Examinar lista de verificação de implantação
Acesso público com IR auto-hospedado Permitido Permitido SHIR ou Kubernetes SHIR Entidade de serviço Examinar lista de verificação de implantação
Acesso privado Negado Permitido Rede Virtual Gerenciada IR (somente v2) Identidade Gerenciada / Autenticação delegada / Entidade de serviço Examinar lista de verificação de implantação

Observação

Os cenários com suporte acima se aplicam a itens que não são do Power BI no Fabric. Consulte a documentação do Power BI para obter cenários com suporte que se aplicam a itens do Power BI.

O suporte para a verificação do Fabric Lakehouses usando a identidade gerenciada agora está disponível. Portanto, você pode verificar o Fabric Lakehouses usando a Entidade de Serviço ou a Identidade Gerenciada. Anteriormente, apenas a entidade de serviço tinha suporte para Fabric Lakehouses. Não há alteração para outros itens de tecido.

O suporte para a verificação de Fabric Lakehouses usando a Rede Virtual Gerenciada IR já está disponível.

Limitações conhecidas

  • Atualmente, para todos os itens do Fabric além do Power BI, somente os metadados e a linhagem no nível do item podem ser verificados. Para tabelas e arquivos do Lakehouse, a verificação de metadados de nível de subitem está disponível, mas a linhagem de nível de subitem não é compatível.

  • Para o runtime de integração auto-hospedada, há suporte para o runtime de integração auto-hospedada padrão com versão mínima 5.47.9073.1 ou o runtime de integração auto-hospedada com suporte do Kubernetes .

  • Espaços de trabalho vazios são ignorados.

  • O Microsoft Purview não dá suporte a expressões DAX do Fabric como parte da verificação de metadados.

  • Você pode receber um erro Muitas solicitações ao executar várias verificações do Fabric ou do Power BI. Nesse caso, reduza as verificações simultâneas e espalhe as verificações em tempos diferentes para ajudar a resolver o erro.

  • Na verificação incremental, você pode ver uma contagem diferente de zero de ativos ingeridos e ativos descobertos, mesmo que não haja nenhuma alteração na fonte de dados. Esse comportamento deve ser ignorado. Os ativos do catálogo de dados e do Mapa de Dados continuam a refletir o estado real da fonte de dados.

  • Não há suporte para o Fabric com links privados no nível do locatário ou no nível do workspace.

  • Codificações Parquet sem suporte: o Microsoft Purview não dá suporte à extração de esquema para arquivos Parquet que usam RLE (codificação de comprimento de execução) no Microsoft Fabric Lakehouse. Tabelas contendo colunas codificadas em RLE podem falhar ao extrair metadados de esquema, incluindo tabelas, colunas e tipos de dados. O processo ainda descobre metadados no nível do ativo (L1). Para habilitar a extração completa do esquema, recrie as tabelas afetadas usando um formato de codificação compatível, como dicionário ou codificação simples.

Observação

Para tabelas do Fabric Lakehouse com bancos de dados habilitados para esquema, o nome do esquema e o nome da tabela são combinados em um único segmento no nome qualificado usando %252F (barra codificada com URL duplo) como separador. Por exemplo, uma tabela no caminho Tables/dbo/my_table do OneLake aparecerá no Mapa de Dados com o nome .../tables/dbo%252Fmy_tablequalificado , enquanto o nome de exibição da entidade mostrará apenas o nome da tabela (por exemplo, my_table) sem o prefixo de esquema.

Pré-requisitos

Antes de começar, verifique se você tem os seguintes pré-requisitos:

Opções de autenticação

Lista de verificação de implantação

Use qualquer uma das seguintes listas de verificação de implantação durante a configuração ou para fins de solução de problemas, com base no cenário:

Examinar a malha de mesmo locatário usando o Azure IR e a identidade gerenciada na rede pública

  1. Certifique-se de que as contas do Fabric e do Microsoft Purview estejam no mesmo locatário.

  2. Certifique-se de inserir a ID de locatário do Fabric corretamente durante o registro.

  3. Certifique-se de que seu modelo de metadados de malha esteja atualizado ativando a verificação de metadados.

  4. No portal do Azure, valide se a rede da conta do Microsoft Purview está definida como acesso público.

  5. No Portal de Administração do locatário do Fabric, verifique se o locatário do Fabric está configurado para permitir a rede pública.

  6. No locatário do Microsoft Entra, crie um grupo de segurança.

  7. No locatário do Microsoft Entra, verifique se a conta MSI do Microsoft Purview é membro do novo grupo de segurança.

  8. No portal de Administração do Locatário do Fabric, valide se Permitir que as entidades de serviço usem APIs de administração somente leitura está habilitado para o novo grupo de segurança.

  9. No portal de Administração do Locatário do Fabric, valide se Configurações do Locatário ->Configurações do OneLake ->Os usuários podem acessar dados armazenados no OneLake com aplicativos externos ao Fabric ativados.

Registrar locatário do Fabric

Esta seção descreve como registrar um locatário do Fabric no Microsoft Purview para o cenário de mesmo locatário.

  1. Selecione o Mapa de Dados na navegação à esquerda.

  2. Selecione Registrar.

    Selecione Fabric como sua fonte de dados.

    Imagem mostrando a lista de fontes de dados disponíveis para escolher com a estrutura selecionada.

  3. Insira um nome amigável para sua instância de Malha e selecione uma coleção.

    O nome deve ter entre 3 e 63 caracteres e só pode conter letras, números, sublinhados e hifens. Não use espaços.

    Por padrão, o sistema encontra o locatário do Fabric que existe no mesmo locatário do Microsoft Entra.

Autenticação para verificação

Para verificar seu locatário do Fabric e examinar seus metadados, primeiro você precisa criar uma maneira de autenticar usando o locatário do Fabric. Em seguida, forneça à Microsoft Purview as informações de autenticação.

Autenticar para locatário do Fabric

No locatário do Microsoft Entra em que o locatário do Fabric está localizado:

  1. No portal do Azure, procure o Microsoft Entra ID.

  2. Crie um novo grupo de segurança em seu Microsoft Entra ID, seguindo Criar um grupo básico e adicionar membros usando o Microsoft Entra ID.

    Dica

    Você pode ignorar esta etapa se já tiver um grupo de segurança que deseja usar.

  3. Selecione Segurança como o Tipo de Grupo.

    Captura de tela do tipo de grupo de segurança.

  4. Adicione quaisquer usuários relevantes ao grupo de segurança:

    • Se você estiver usando a Identidade Gerenciada como o método de autenticação, adicione sua identidade gerenciada do Microsoft Purview a esse grupo de segurança. Selecione Membros e, em seguida, selecione Adicionar membros.

    • Se você estiver usando a autenticação delegada ou a entidade de serviço como método de autenticação, adicione sua entidade de serviço a esse grupo de segurança. Selecione Membros e, em seguida, selecione Adicionar membros.

  5. Pesquise sua entidade de serviço ou identidade gerenciada do Microsoft Purview e selecione-a.

    Captura de tela mostrando como adicionar catálogo pesquisando seu nome.

    Você verá uma notificação de êxito que mostra que ela foi adicionada.

    Captura de tela mostrando a adição bem-sucedida da identidade gerenciada de catálogo.

Associar o grupo de segurança ao locatário do Fabric

  1. Entre no portal de administração do Fabric.

  2. Selecione a página Configurações de locatário .

    Importante

    Você precisa ser um administrador do Fabric Administração para ver a página de configurações do locatário.

  3. Selecionar configurações > da API de AdministraçãoPermitir que as entidades de serviço usem APIs de administração somente leitura.

  4. Selecione Grupos de segurança específicos.

  5. Selecionar configurações >da API de AdministraçãoAprimore as respostas das APIs administrativas com metadados detalhados e Aprimore as respostas das APIs administrativas com DAX e expressões> de mashup Habilite a alternância para permitir que o Mapa de Dados do Microsoft Purview descubra automaticamente os metadados detalhados dos conjuntos de dados do Fabric como parte de suas verificações.

    Importante

    Depois de atualizar as configurações da API de Administração em seu locatário do Fabric, aguarde cerca de 15 minutos antes de registrar uma verificação e testar a conexão.

    Cuidado

    Ao permitir que o grupo de segurança criado (que tem sua identidade gerenciada do Microsoft Purview como membro) use APIs de administração somente leitura, você também permite que ele acesse os metadados (como nomes, proprietários e descrições de dashboard e relatório) para todos os seus artefatos do Fabric neste locatário. Depois que os metadados são extraídos para o Microsoft Purview, as permissões do Microsoft Purview, e não as permissões do Fabric, determinam quem pode ver esses metadados.

    Observação

    • Você pode remover o grupo de segurança das configurações de desenvolvedor, mas os metadados extraídos anteriormente não serão removidos da conta do Microsoft Purview. Você pode excluí-lo separadamente, se desejar.

    • Se o item do Fabric (como lakehouse ou catálogo espelhado) tiver a segurança OneLake habilitada, você deverá criar uma função de segurança OneLake com permissão de leitura atribuída ao usuário do Microsoft Purview. Consulte Introdução ao OneLake Security para obter instruções passo a passo.

Configurar credenciais para verificações no Microsoft Purview

Identidade gerenciada

Se você seguir todas as etapas na autenticação do Microsoft Purview para Estrutura, não precisará de nenhuma outra etapa de autenticação para identidades gerenciadas.

Entidade de serviço

  1. No portal do Azure, selecione o Microsoft Entra ID e crie um Registro de Aplicativo no locatário. Forneça uma URL da Web no URI de redirecionamento. Para obter informações sobre o URI de redirecionamento, consulte esta documentação do Microsoft Entra ID.

    Captura de tela de como criar um registro de aplicativo no Microsoft Entra ID.

  2. Anote a ID do cliente (ID do aplicativo).

    Captura de tela de como criar uma entidade de serviço com a ID do cliente destacada.

  3. No Microsoft Entra dashboard, selecione o aplicativo recém-criado e, em seguida, selecione Registro do aplicativo. Em Permissões de API, atribua ao aplicativo as seguintes permissões delegadas:

    • Microsoft Graph openid
    • Microsoft Graph User.Read

    Captura de tela de permissões delegadas no Microsoft Graph.

  4. Em Configurações avançadas, habilite Permitir fluxos de clientes públicos.

  5. Em Certificados & segredos, crie um novo segredo e salve-o com segurança para as próximas etapas.

  6. No portal do Azure, navegue até o seu Key Vault.

  7. Selecione Configurações>Segredos e selecione + Gerar/Importar.

    Captura de tela de como navegar até Azure Key Vault e gerar um segredo.

  8. Insira um nome para o segredo e, para Valor, digite o segredo recém-criado para o registro do aplicativo. Selecione Criar para concluir.

    Captura de tela de como gerar um segredo Azure Key Vault para SPN.

  9. Se o cofre de chaves ainda não estiver conectado ao Microsoft Purview, você precisará criar uma nova conexão de cofre de chaves.

  10. Agora que você criou seu segredo, no Microsoft Purview, acesse a página Credenciais em Gerenciamento.

    Dica

    Como alternativa, você pode criar uma nova credencial durante o processo de verificação.

  11. Selecione Novo para criar sua nova credencial.

  12. Forneça os parâmetros necessários:

    • Nome: Forneça um nome exclusivo para a credencial.
    • Método de autenticação: Entidade de serviço
    • ID do locatário: sua ID de locatário do Fabric
    • ID do cliente: use a entidade de serviço ID do cliente (ID do aplicativo) que você criou anteriormente.
    • Conexão do Key Vault: a conexão do Microsoft Purview com o Key Vault em que você criou seu segredo anteriormente.
    • Nome do segredo: o nome do segredo que você criou anteriormente.

    Captura de tela do menu nova credencial, mostrando a credencial de Estrutura para SPN com todos os valores necessários fornecidos.

  13. Depois de preencher todos os detalhes, selecione Criar.

Autenticação delegada

  1. Crie uma conta de usuário no locatário do Microsoft Entra e atribua o usuário à função do Microsoft Entra, Administrador do Fabric. Anote o nome de usuário e entre para alterar a senha.

  2. Vá para o seu Key Vault.

  3. Selecione Configurações>Segredos e selecione + Gerar/Importar.

    Captura de tela de como navegar até Azure Key Vault.

  4. Insira um nome para o segredo e, em Valor, digite a senha recém-criada para o usuário do Microsoft Entra. Selecione Criar para concluir.

    Captura de tela de como gerar um segredo Azure Key Vault.

  5. Se o cofre de chaves ainda não estiver conectado ao Microsoft Purview, você precisará criar uma nova conexão de cofre de chaves

  6. Crie um registro de aplicativo em seu locatário do Microsoft Entra. Forneça uma URL da Web no URI de redirecionamento.

    Captura de tela de como criar um Aplicativo no Microsoft Entra ID.

  7. Anote a ID do cliente (ID do aplicativo).

    Captura de tela sobre como criar uma entidade de serviço.

  8. No Microsoft Entra dashboard, selecione o aplicativo recém-criado e selecione permissões de API. Atribua ao aplicativo as seguintes permissões delegadas e conceda consentimento de administrador para o locatário:

    • Serviço de Malha Tenant.Read.All
    • Microsoft Graph openid
    • Microsoft Graph User.Read

    Captura de tela das permissões delegadas no Fabric Service e no Microsoft Graph.

  9. Em Configurações avançadas, habilite Permitir fluxos de clientes públicos.

  10. Em seguida, no Microsoft Purview, vá para a página Credenciais em Gerenciamento para criar uma nova credencial.

    Dica

    Como alternativa, você pode criar uma nova credencial durante o processo de verificação.

  11. Selecione Novo para criar sua nova credencial.

  12. Forneça os parâmetros necessários:

    • Nome: Forneça um nome exclusivo para a credencial.
    • Método de autenticação: Autenticação delegada.
    • ID do cliente: use a entidade de serviço ID do cliente (ID do aplicativo) que você criou anteriormente.
    • Nome de usuário: forneça o nome de usuário do administrador do Fabric que você criou anteriormente.
    • Conexão do Key Vault: a conexão do Microsoft Purview com o Key Vault em que você criou seu segredo anteriormente.
    • Nome do segredo: o nome do segredo que você criou anteriormente.

    Captura de tela do menu nova credencial, mostrando a credencial de Malha para Autenticação Delegada com todos os valores necessários fornecidos.

  13. Depois de preencher todos os detalhes, selecione Criar.

Criar verificação

  1. No portal do Microsoft Purview, vá para Mapa de Dados.

  2. Vá para Fontes.

  3. Selecione a origem de Malha registrada.

  4. Selecione + Nova verificação.

  5. Insira um nome para a verificação.

  6. Selecione sua credencial de identidade gerenciada ou a credencial que você criou para sua entidade de serviço ou autenticação delegada.

    Imagem mostrando a configuração da digitalização de estrutura.

  7. Selecione Testar Conexão antes de prosseguir para as próximas etapas. Se a conexão de teste falhar, selecione Exibir relatório para ver o status detalhado e solucionar o problema. 1. Acesso - O status com falha significa que a autenticação do usuário falhou. As verificações que usam identidade gerenciada sempre são aprovadas, pois nenhuma autenticação de usuário é necessária. Se você usar a entidade de serviço ou a autenticação delegada, verifique se sua credencial do Key Vault está configurada corretamente e se o Microsoft Purview tem acesso ao cofre de chaves. 1. Ativos (+ linhagem) - O status Falha significa que a autorização do Microsoft Purview - Fabric falhou. Certifique-se de que a identidade gerenciada do Microsoft Purview seja adicionada ao grupo de segurança no portal de administração do Fabric.

    1. Metadados detalhados (aprimorados) - O status de falha significa que o portal de administração do Fabric está desabilitado para a seguinte configuração: - Aprimore as respostas das APIs de administração com metadados detalhados

    Dica

    Para obter mais soluções de problemas, consulte a lista de verificação de implantação para garantir que você cobriu todas as etapas do seu cenário.

  8. Configure um gatilho de verificação. Suas opções são Recorrente e Uma vez.

    Captura de tela do agendador de verificação do Microsoft Purview.

  9. Em Revisar nova verificação, selecione Salvar e executar para iniciar a verificação.

Exibir suas verificações e execuções de verificação

Para exibir as verificações existentes:

  1. Acesse o portal do Microsoft Purview. No painel esquerdo, selecione Mapa de dados.
  2. Selecione a fonte de dados. Você pode exibir uma lista de verificações existentes nessa fonte de dados em Verificações recentes ou pode exibir todas as verificações na guia Verificações .
  3. Selecione a verificação que tem os resultados que você deseja visualizar. O painel mostra todas as execuções de verificação anteriores, juntamente com o status e as métricas de cada execução de verificação.
  4. Selecione a ID de execução para marcar os detalhes da execução de verificação.

Gerenciar suas varreduras

Para editar, cancelar ou excluir uma verificação:

  1. Acesse o portal do Microsoft Purview. No painel esquerdo, selecione Mapa de Dados.

  2. Selecione a fonte de dados. Você pode exibir uma lista de verificações existentes nessa fonte de dados em Verificações recentes ou pode exibir todas as verificações na guia Verificações .

  3. Selecione a verificação que você quer gerenciar. Você poderá:

    • Edite a verificação selecionando Editar verificação.
    • Cancele uma verificação em andamento selecionando Cancelar execução de verificação.
    • Exclua a verificação selecionando Excluir verificação.

Observação

  • A exclusão da verificação não exclui os ativos do catálogo criados a partir de verificações anteriores.

Glossário

Itens e subitens no Microsoft Fabric Lakehouse:

  • Itens: no Fabric, os itens são artefatos de espaço de trabalho de nível superior, como Lakehouse, Warehouse, Notebook, Pipeline e Semantic Model. Cada item atua como uma única entidade para operações de ciclo de vida, incluindo criação, exclusão e rastreamento de CI/CD. Um Lakehouse em si é um item. Tabelas (Delta e não Delta), arquivos, pastas e, às vezes, atalhos dentro de um Lakehouse são considerados subitens.
  • Subitens: esses elementos representam a camada de dados real. Você pode exibi-los e consultá-los por meio de pontos de extremidade do Spark e do SQL. No entanto, você não pode gerenciá-las ou implantá-las de forma independente.

Próximas etapas

Agora que você registrou sua fonte, siga estes guias para saber mais sobre o Microsoft Purview e seus dados.