Habilitar a imposição da política de dados em suas fontes do Microsoft Purview

Observação

O Catálogo de Dados do Microsoft Purview (clássico), o Insights de Integridade de Dados (clássico) e o Fluxo de Trabalho do Purview (clássico) não estão mais aceitando novos clientes e esses serviços, anteriormente Purview do Azure, agora estão no modo de suporte ao cliente.

A imposição da política de dados é uma opção no registro da fonte de dados no Microsoft Purview. Essa opção permite que o Microsoft Purview gerencie o acesso a dados para seus recursos. O conceito de alto nível é que o proprietário dos dados permite que seu recurso de dados esteja disponível para políticas de acesso, habilitando a imposição da política de dados.

Atualmente, um proprietário de dados pode habilitar a imposição de política de dados em um recurso de dados, o que a habilita para estes tipos de políticas de acesso:

Para poder criar qualquer política de dados em um recurso, a imposição da política de dados deve primeiro ser habilitada nesse recurso. Este artigo explicará como habilitar a imposição da política de dados em seus recursos no Microsoft Purview.

Importante

Como a imposição da política de dados afeta diretamente o acesso aos seus dados, ela afeta diretamente a segurança dos seus dados. Examine as considerações adicionais e as práticas recomendadas abaixo antes de habilitar a imposição da política de dados em seu ambiente.

Pré-requisitos

Registrar a fonte de dados no Microsoft Purview

Antes que uma política possa ser criada no Microsoft Purview para um recurso de dados, você deve registrar esse recurso de dados no Microsoft Purview Studio. Você encontrará as instruções relacionadas ao registro do recurso de dados posteriormente neste guia.

Observação

As políticas do Microsoft Purview dependem do caminho do ARM do recurso de dados. Se um recurso de dados for movido para um novo grupo de recursos ou assinatura, ele precisará ser cancelado e registrado novamente no Microsoft Purview.

Configurar permissões para habilitar a imposição da política de dados na fonte de dados

Depois que um recurso é registrado, mas antes que uma política possa ser criada no Microsoft Purview para esse recurso, você deve configurar permissões. Um conjunto de permissões é necessário para habilitar a imposição da política de dados. Isso se aplica a fontes de dados, grupos de recursos ou assinaturas. Para habilitar a imposição da política de dados, você deve ter privilégios específicos de Gerenciamento de Identidade e de Acesso (IAM) no recurso, bem como privilégios específicos do Microsoft Purview:

  • Você deve ter uma das seguintes combinações de funções do IAM no caminho Azure Resource Manager do recurso ou qualquer pai dele (ou seja, usando a herança de permissão do IAM):

    • Proprietário do IAM
    • Colaborador do IAM e Administrador de acesso de usuários do IAM

    Para configurar permissões de RBAC (controle de acesso baseado em função) do Azure, siga este guia. A captura de tela a seguir mostra como acessar a seção de Controle de Acesso no portal do Azure para que o recurso de dados adicione uma atribuição de função.

    Captura de tela que mostra a seção no portal do Azure para adicionar uma atribuição de função.

    Observação

    A função de proprietário do IAM para um recurso de dados pode ser herdada de um grupo de recursos pai, de uma assinatura ou de um grupo de gerenciamento de assinaturas. Verifique quais usuários, grupos e entidades de serviço do Microsoft Entra possuem ou estão herdando a função de proprietário do IAM para o recurso.

  • Você também precisa ter a função de administrador da fonte de dados do Microsoft Purview para a coleção ou uma coleção pai (se a herança estiver habilitada). Para obter mais informações, consulte o guia sobre como gerenciar atribuições de função do Microsoft Purview.

    A captura de tela a seguir mostra como atribuir a função de administrador da fonte de dados no nível da coleção raiz.

    Captura de tela que mostra seleções para atribuir a função de administrador da fonte de dados no nível da coleção raiz.

Configurar permissões do Microsoft Purview para criar, atualizar ou excluir políticas de acesso

Para criar, atualizar ou excluir políticas, você precisa obter a função de autor da política no Microsoft Purview no nível da coleção raiz:

  • A função de autor da política pode criar, atualizar e excluir políticas de DevOps e de proprietário de dados.
  • A função de autor da política pode excluir políticas de acesso de autoatendimento.

Para obter mais informações sobre como gerenciar atribuições de função do Microsoft Purview, consulte Criar e gerenciar coleções no Mapa de Dados do Microsoft Purview.

Observação

A função de autor da política deve ser configurada no nível da coleção raiz.

Além disso, para pesquisar facilmente usuários ou grupos do Microsoft Entra ao criar ou atualizar o assunto de uma política, você pode se beneficiar muito da obtenção da permissão Leitores de Diretório no Microsoft Entra ID. Essa é uma permissão comum para usuários em um locatário do Azure. Sem a permissão de Leitor de Diretório, o Autor da Política terá que digitar o nome de usuário ou email completo para todas as entidades de segurança incluídas no assunto de uma política de dados.

Configurar permissões do Microsoft Purview para publicação de políticas de Proprietário de Dados

As políticas de Proprietário de Dados permitem verificações e equilíbrios se você atribuir as funções de autor de Política do Microsoft Purview e Administrador da Fonte de Dados a diferentes pessoas na organização. Antes que uma política de proprietário de dados entre em vigor, uma segunda pessoa (administrador da fonte de dados) deve examiná-la e aprová-la explicitamente publicando-a. Isso não se aplica a DevOps ou a políticas de acesso de autoatendimento, pois a publicação é automática para eles quando essas políticas são criadas ou atualizadas.

Para publicar uma política de proprietário de dados, você precisa obter a função de administrador da fonte de dados no Microsoft Purview no nível da coleção raiz.

Para obter mais informações sobre como gerenciar atribuições de função do Microsoft Purview, consulte Criar e gerenciar coleções no Mapa de Dados do Microsoft Purview.

Observação

Para publicar políticas de proprietário de dados, a função de administrador da fonte de dados deve ser configurada no nível da coleção raiz.

Delegar responsabilidade de provisionamento de acesso a funções no Microsoft Purview

Depois que um recurso tiver sido habilitado para a imposição da política de dados, qualquer usuário do Microsoft Purview com a função de autor da política no nível da coleção raiz poderá provisionar o acesso a essa fonte de dados do Microsoft Purview.

Observação

Qualquer administrador de coleção raiz do Microsoft Purview pode atribuir novos usuários às funções de autor de política raiz. Qualquer administrador da coleção pode atribuir novos usuários a uma função de administrador da fonte de dados na coleção. Minimize e examine cuidadosamente os usuários que possuem funções de administrador de Coleção do Microsoft Purview, Administrador de Fonte de Dados ou Autor de política .

Se uma conta do Microsoft Purview com políticas publicadas for excluída, essas políticas deixarão de ser aplicadas dentro de um período de tempo que depende da fonte de dados específica. Essa alteração pode ter implicações na segurança e na disponibilidade de acesso a dados. As funções de Colaborador e Proprietário no IAM podem excluir contas do Microsoft Purview. Você pode marcar essas permissões acessando a seção Controle de acesso (IAM) da sua conta do Microsoft Purview e selecionando Atribuições de Função. Você também pode usar um bloqueio para impedir que a conta do Microsoft Purview seja excluída por meio de bloqueios do Resource Manager.

Habilitar a imposição da política de dados

Para habilitar a imposição da política de dados para um recurso, primeiro o recurso precisará ser registrado no Microsoft Purview. Para registrar um recurso, siga as seções Pré-requisitos e Registrar das páginas de origem de seus recursos.

Depois de registrar o recurso, siga o restante das etapas para habilitar um recurso individual para a imposição da política de dados.

No portal de governança do Microsoft Purview clássico

  1. Acesse o portal de governança do Microsoft Purview clássico.

  2. Selecione a guia Mapa de dados no menu à esquerda.

  3. Selecione a guia Fontes no menu à esquerda.

  4. Selecione a fonte em que você deseja habilitar a imposição da política de dados.

  5. Na parte superior da página de origem, selecione Editar fonte.

  6. Defina o botão de alternância de imposição de política de dados como Habilitado, conforme mostrado na imagem abaixo.

Defina a alternância de imposição de política de dados como **Habilitada** na parte inferior do menu.

No novo portal do Microsoft Purview

  1. Acesse o novo portal do Microsoft Purview.

  2. Selecione a guia Mapa de Dados no menu à esquerda.

  3. Selecione a guia Fontes de dados no menu à esquerda.

  4. Selecione a fonte em que você deseja habilitar a imposição da política de dados.

  5. Defina o botão de alternância da imposição da política de dados como Ativado, conforme mostrado na imagem abaixo.

Defina a alternância de imposição de política de dados como **Ativada** nos detalhes da fonte de dados.

Desabilitar a imposição da política de dados

Para desabilitar a imposição da política de dados para uma origem, grupo de recursos ou assinatura, um usuário precisa ser um proprietário do IAM do recurso ou um administrador da fonte de dados do Microsoft Purview. Depois de obter essas permissões, siga estas etapas:

No portal de governança do Microsoft Purview clássico

  1. Acesse o portal de governança do Microsoft Purview.

  2. Selecione a guia Mapa de dados no menu à esquerda.

  3. Selecione a guia Fontes no menu à esquerda.

  4. Selecione a fonte para a qual você deseja desabilitar a imposição da política de dados.

  5. Na parte superior da página de origem, selecione Editar fonte.

  6. Defina o botão de alternância da imposição da política de dados como Desabilitado.

No novo portal do Microsoft Purview

  1. Acesse o novo portal do Microsoft Purview.

  2. Selecione a guia Mapa de dados no menu à esquerda.

  3. Selecione a guia Fontes no menu à esquerda.

  4. Selecione a fonte para a qual você deseja desabilitar a imposição da política de dados.

  5. Defina o botão de alternância da imposição da política de dados como Desativado.

  • Anote o Nome que você usa ao se registrar no Microsoft Purview. Você precisará dele ao publicar uma política. A prática recomendada é tornar o nome registrado exatamente igual ao nome do ponto de extremidade.
  • Para desabilitar uma fonte para a imposição da política de dados, primeiro você precisa remover todas as políticas publicadas nessa fonte de dados.
  • Embora o usuário precise ter o proprietário da fonte de dados e o administrador da fonte de dados do Microsoft Purview para habilitar uma fonte para a imposição da política de dados, qualquer administrador da fonte de dados da coleção pode desabilitá-lo.
  • Desabilitar a imposição da política de dados para uma assinatura a desabilitará também para todos os ativos registrados nessa assinatura.

Aviso

Problemas conhecidos relacionados ao registro da fonte

  • Não há suporte para mover fontes de dados para um grupo de recursos ou assinatura diferente. Se quiser fazer isso, cancele o registro da fonte de dados no Microsoft Purview antes de movê-la e registre-a novamente depois que isso acontecer. Observe que as políticas são associadas ao caminho do ARM da fonte de dados. Alterar a assinatura da fonte de dados ou o grupo de recursos torna as políticas ineficazes.
  • Depois que uma assinatura for desabilitada para imposição de política de dados , todos os ativos subjacentes habilitados para imposição de política de dados serão desabilitados, o que é o comportamento correto. No entanto, as declarações de política baseadas nesses ativos ainda serão permitidas depois disso.

Práticas recomendadas de imposição de política de dados

  • É altamente recomendável registrar fontes de dados para imposição de política de dados e gerenciar todas as políticas de acesso associadas em uma única conta do Microsoft Purview.
  • Se você tiver várias contas do Microsoft Purview, lembre-se de que todas as fontes de dados pertencentes a uma assinatura devem ser registradas para aplicação da política de dados em uma única conta do Microsoft Purview. Essa conta do Microsoft Purview pode estar em qualquer assinatura no locatário. A alternância de imposição da política de dados ficará esmaecida quando houver configurações inválidas. Alguns exemplos de configurações válidas e inválidas seguem no diagrama abaixo:
    • O caso 1 mostra uma configuração válida em que uma conta de armazenamento é registrada em uma conta do Microsoft Purview na mesma assinatura.
    • O caso 2 mostra uma configuração válida em que uma conta de armazenamento é registrada em uma conta do Microsoft Purview em uma assinatura diferente.
    • O caso 3 mostra uma configuração inválida que surge porque as contas de armazenamento S3SA1 e S3SA2 pertencem à assinatura 3, mas estão registradas em contas diferentes do Microsoft Purview. Nesse caso, a alternância de imposição da política de dados só será habilitada na conta do Microsoft Purview que ganha e registra uma fonte de dados nessa assinatura primeiro. Em seguida, a alternância ficará esmaecida para a outra fonte de dados.
  • Se o botão de imposição da política de dados estiver esmaecido e não puder ser habilitado, passe o mouse sobre ele para saber o nome da conta do Microsoft Purview que registrou o recurso de dados primeiro.

O diagrama mostra configurações válidas e inválidas ao usar várias contas do Microsoft Purview para gerenciar políticas.

Próximas etapas