Políticas de autoatendimento para o Banco de Dados SQL do Azure (versão prévia)

Observação

O Catálogo de Dados do Microsoft Purview (clássico), o Insights de Integridade de Dados (clássico) e o Fluxo de Trabalho do Purview (clássico) não estão mais aceitando novos clientes e esses serviços, anteriormente Purview do Azure, agora estão no modo de suporte ao cliente.

Importante

Este recurso está atualmente no modo de visualização. Os Termos de Uso Complementares das Versões Prévias do Microsoft Azure incluem termos legais adicionais que se aplicam aos recursos do Azure que estão em versão beta, em versão prévia ou que ainda não foram lançados em disponibilidade geral.

As políticas de autoatendimento permitem que você gerencie o acesso do Microsoft Purview às fontes de dados que foram registradas para Imposição de Política de Dados.

Este guia de instruções descreve como as políticas de autoatendimento são criadas no Microsoft Purview para permitir o acesso ao Banco de Dados SQL do Azure. As seguintes ações estão habilitadas no momento: Ler Tabelas e Ler Exibições.

Cuidado

O encadeamento de propriedade deve existir para que o select funcione nas exibições do Banco de Dados SQL do Azure.

Pré-requisitos

Suporte regional

Todas as regiões do Microsoft Purview têm suporte.

A imposição de políticas do Microsoft Purview está disponível somente nas seguintes regiões para o Banco de Dados SQL do Azure:

Nuvem pública:

  • Leste dos EUA
  • Leste dos EUA 2
  • Centro-Sul dos EUA
  • Centro-Oeste dos EUA
  • Oeste dos EUA 3
  • Canadá Central
  • Sul do Brasil
  • Europa Ocidental
  • Norte da Europa
  • França Central
  • Sul do Reino Unido
  • Norte da África do Sul
  • Índia Central
  • Sudeste Asiático
  • Leste da Ásia
  • Leste da Austrália

Nuvens soberanas:

  • USGov Virgínia
  • China Norte 3

Configure a instância do Banco de Dados SQL do Azure para políticas do Microsoft Purview

Para o servidor lógico associado ao Banco de Dados SQL do Azure respeitar as políticas do Microsoft Purview, você precisa configurar um administrador do Microsoft Entra. No portal do Azure, acesse o servidor lógico que hospeda a instância do Banco de Dados SQL do Azure. No menu lateral, selecione Microsoft Entra ID. Defina um nome de administrador para qualquer usuário ou grupo do Microsoft Entra de sua preferência e selecione Salvar.

Em seguida, no menu lateral, selecione Identidade. Em Identidade gerenciada atribuída pelo sistema, defina o status para Ativado e selecione Salvar.

Captura de tela que mostra a atribuição de uma identidade gerenciada atribuída pelo sistema a um servidor lógico associado ao Banco de Dados SQL do Azure.

Configuração do Microsoft Purview

Registrar a fonte de dados no Microsoft Purview

Antes que uma política possa ser criada no Microsoft Purview para um recurso de dados, você deve registrar esse recurso de dados no Microsoft Purview Studio. Você encontrará as instruções relacionadas ao registro do recurso de dados posteriormente neste guia.

Observação

As políticas do Microsoft Purview dependem do caminho do ARM do recurso de dados. Se um recurso de dados for movido para um novo grupo de recursos ou assinatura, ele precisará ser cancelado e registrado novamente no Microsoft Purview.

Configurar permissões para habilitar a imposição da política de dados na fonte de dados

Depois que um recurso é registrado, mas antes que uma política possa ser criada no Microsoft Purview para esse recurso, você deve configurar permissões. Um conjunto de permissões é necessário para habilitar a imposição da política de dados. Isso se aplica a fontes de dados, grupos de recursos ou assinaturas. Para habilitar a imposição da política de dados, você deve ter privilégios específicos de Gerenciamento de Identidade e de Acesso (IAM) no recurso, bem como privilégios específicos do Microsoft Purview:

  • Você deve ter uma das seguintes combinações de funções do IAM no caminho Azure Resource Manager do recurso ou qualquer pai dele (ou seja, usando a herança de permissão do IAM):

    • Proprietário do IAM
    • Colaborador do IAM e Administrador de acesso de usuários do IAM

    Para configurar permissões de RBAC (controle de acesso baseado em função) do Azure, siga este guia. A captura de tela a seguir mostra como acessar a seção de Controle de Acesso no portal do Azure para que o recurso de dados adicione uma atribuição de função.

    Captura de tela que mostra a seção no portal do Azure para adicionar uma atribuição de função.

    Observação

    A função de proprietário do IAM para um recurso de dados pode ser herdada de um grupo de recursos pai, de uma assinatura ou de um grupo de gerenciamento de assinaturas. Verifique quais usuários, grupos e entidades de serviço do Microsoft Entra possuem ou estão herdando a função de proprietário do IAM para o recurso.

  • Você também precisa ter a função de administrador da fonte de dados do Microsoft Purview para a coleção ou uma coleção pai (se a herança estiver habilitada). Para obter mais informações, consulte o guia sobre como gerenciar atribuições de função do Microsoft Purview.

    A captura de tela a seguir mostra como atribuir a função de administrador da fonte de dados no nível da coleção raiz.

    Captura de tela que mostra seleções para atribuir a função de administrador da fonte de dados no nível da coleção raiz.

Configurar permissões do Microsoft Purview para criar, atualizar ou excluir políticas de acesso

Para criar, atualizar ou excluir políticas, você precisa obter a função de autor da política no Microsoft Purview no nível da coleção raiz:

  • A função de autor da política pode criar, atualizar e excluir políticas de DevOps e de proprietário de dados.
  • A função de autor da política pode excluir políticas de acesso de autoatendimento.

Para obter mais informações sobre como gerenciar atribuições de função do Microsoft Purview, consulte Criar e gerenciar coleções no Mapa de Dados do Microsoft Purview.

Observação

A função de autor da política deve ser configurada no nível da coleção raiz.

Além disso, para pesquisar facilmente usuários ou grupos do Microsoft Entra ao criar ou atualizar o assunto de uma política, você pode se beneficiar muito da obtenção da permissão Leitores de Diretório no Microsoft Entra ID. Essa é uma permissão comum para usuários em um locatário do Azure. Sem a permissão de Leitor de Diretório, o Autor da Política terá que digitar o nome de usuário ou email completo para todas as entidades de segurança incluídas no assunto de uma política de dados.

Configurar permissões do Microsoft Purview para publicação de políticas de Proprietário de Dados

As políticas de Proprietário de Dados permitem verificações e equilíbrios se você atribuir as funções de autor de Política do Microsoft Purview e Administrador da Fonte de Dados a diferentes pessoas na organização. Antes que uma política de proprietário de dados entre em vigor, uma segunda pessoa (administrador da fonte de dados) deve examiná-la e aprová-la explicitamente publicando-a. Isso não se aplica a DevOps ou a políticas de acesso de autoatendimento, pois a publicação é automática para eles quando essas políticas são criadas ou atualizadas.

Para publicar uma política de proprietário de dados, você precisa obter a função de administrador da fonte de dados no Microsoft Purview no nível da coleção raiz.

Para obter mais informações sobre como gerenciar atribuições de função do Microsoft Purview, consulte Criar e gerenciar coleções no Mapa de Dados do Microsoft Purview.

Observação

Para publicar políticas de proprietário de dados, a função de administrador da fonte de dados deve ser configurada no nível da coleção raiz.

Delegar responsabilidade de provisionamento de acesso a funções no Microsoft Purview

Depois que um recurso tiver sido habilitado para a imposição da política de dados, qualquer usuário do Microsoft Purview com a função de autor da política no nível da coleção raiz poderá provisionar o acesso a essa fonte de dados do Microsoft Purview.

Observação

Qualquer administrador de coleção raiz do Microsoft Purview pode atribuir novos usuários às funções de autor de política raiz. Qualquer administrador da coleção pode atribuir novos usuários a uma função de administrador da fonte de dados na coleção. Minimize e examine cuidadosamente os usuários que possuem funções de administrador de Coleção do Microsoft Purview, Administrador de Fonte de Dados ou Autor de política .

Se uma conta do Microsoft Purview com políticas publicadas for excluída, essas políticas deixarão de ser aplicadas dentro de um período de tempo que depende da fonte de dados específica. Essa alteração pode ter implicações na segurança e na disponibilidade de acesso a dados. As funções de Colaborador e Proprietário no IAM podem excluir contas do Microsoft Purview. Você pode marcar essas permissões acessando a seção Controle de acesso (IAM) da sua conta do Microsoft Purview e selecionando Atribuições de Função. Você também pode usar um bloqueio para impedir que a conta do Microsoft Purview seja excluída por meio de bloqueios do Resource Manager.

Registrar as fontes de dados no Microsoft Purview

Os recursos do Banco de Dados SQL do Azure precisam ser registrados primeiro no Microsoft Purview para definir posteriormente as políticas de acesso. Você pode seguir estes guias:

Registrar e examinar SQL do Azure DB

Depois de registrar seus recursos, você precisará habilitar a imposição da política de dados. A imposição da política de dados pode afetar a segurança dos seus dados, pois delega a determinadas funções do Microsoft Purview o gerenciamento do acesso às fontes de dados. Percorra as práticas seguras relacionadas à imposição da política de dados neste guia:

Como habilitar a imposição da política de dados

Depois que sua fonte de dados tiver o botão de alternância de imposição da política de dadoshabilitado, ela terá esta aparência. Isso permitirá que as políticas de acesso sejam usadas com o SQL server fornecido e todos os seus bancos de dados contidos.

A captura de tela mostra como registrar uma fonte de dados para política.

Criar uma solicitação de acesso a dados de autoatendimento

  1. Para localizar um ativo de dados, use a funcionalidade de pesquisa ou navegação do Microsoft Purview.

    Captura de tela do portal de governança do Microsoft Purview, com a barra de pesquisa e os botões de navegação realçados.

  2. Selecione o ativo para ir para os detalhes do ativo.

  3. Selecione Solicitar acesso.

    Captura de tela da página de visão geral de um ativo de dados, com o botão Solicitar destacado no menu do meio da página.

    Observação

    Se essa opção não estiver disponível, um fluxo de trabalho de acesso de autoatendimento não foi criado ou não foi atribuído à coleção em que o recurso está registrado. Entre em contato com o administrador da coleção, o administrador da fonte de dados ou o administrador do fluxo de trabalho da sua coleção para obter mais informações. Ou, para obter informações sobre como criar um fluxo de trabalho de acesso de autoatendimento, consulte nossa documentação de fluxo de trabalho de acesso de autoatendimento.

  4. A janela Solicitar acesso será aberta. Você pode fornecer comentários sobre por que o acesso a dados é solicitado.

  5. Selecione Enviar para disparar o fluxo de trabalho de acesso a dados de autoatendimento.

    Observação

    Se você deseja solicitar acesso em nome de outro usuário, marque a caixa de seleção Solicitação para outra pessoa e preencha a ID de email desse usuário.

    Captura de tela da página de visão geral de um ativo de dados, com a janela Solicitar acesso sobreposta. O botão Enviar é realçado na parte inferior da janela Solicitar acesso.

    Observação

    Uma solicitação de acesso ao conjunto de recursos enviará a solicitação de acesso a dados para a pasta um nível acima que contém todos esses arquivos do conjunto de recursos.

  6. Os proprietários de dados serão notificados sobre a sua solicitação e aprovarão ou rejeitarão a solicitação.

Importante

  • Publicar é uma operação em segundo plano. Pode levar até cinco minutos para que as alterações sejam refletidas nessa fonte de dados.
  • Alterar uma política não requer uma nova operação de publicação. As alterações serão escolhidas com o próximo pull.

Exibir uma Política de autoatendimento

Para exibir as políticas que você criou, siga o artigo para exibir as políticas de autoatendimento.

Testar a política

A conta, o grupo, o MSI ou o SPN do Microsoft Entra para o qual as políticas de autoatendimento foram criadas, agora devem poder se conectar ao banco de dados no servidor e executar uma consulta seleção na tabela ou exibição solicitada.

Forçar o download da política

É possível forçar um download imediato das políticas publicadas mais recentes para o banco de dados SQL atual executando o comando a seguir. A permissão mínima necessária para executar o comando é a associação à função ##MS_ServerStateManager##-server.

-- Force immediate download of latest published policies
exec sp_external_policy_refresh reload

Analisar o estado da política baixada do SQL

As DMVs a seguir podem ser usadas para analisar quais políticas foram baixadas e estão atualmente atribuídas às contas do Microsoft Entra. A permissão mínima necessária para executá-los é EXIBIR ESTADO DE SEGURANÇA DO BANCO DE DADOS – ou atribuído ao Auditor de Segurança do SQL do Grupo de Ações.


-- Lists generally supported actions
SELECT * FROM sys.dm_server_external_policy_actions

-- Lists the roles that are part of a policy published to this server
SELECT * FROM sys.dm_server_external_policy_roles

-- Lists the links between the roles and actions, could be used to join the two
SELECT * FROM sys.dm_server_external_policy_role_actions

-- Lists all Microsoft Entra ID principals that were given connect permissions  
SELECT * FROM sys.dm_server_external_policy_principals

-- Lists Microsoft Entra ID principals assigned to a given role on a given resource scope
SELECT * FROM sys.dm_server_external_policy_role_members

-- Lists Microsoft Entra ID principals, joined with roles, joined with their data actions
SELECT * FROM sys.dm_server_external_policy_principal_assigned_actions

Informações adicionais

Mapeamento de ação de política

Esta seção contém uma referência de como as ações nas políticas de dados do Microsoft Purview são mapeadas para ações específicas no Banco de Dados SQL do Azure.

Ação de política do Microsoft Purview Ações específicas da fonte de dados
Leitura Microsoft.Sql/sqlservers/Connect
Microsoft.Sql/sqlservers/databases/Connect
Microsoft.Sql/Sqlservers/Bancos de dados/Esquemas/Tabelas/Linhas
Microsoft.Sql/Sqlservers/Bancos de dados/Esquemas/Visualizações/Linhas

Próximas etapas

Verifique o blog, a demonstração e os guias de instruções relacionados