共用方式為


教學課程:數據擁有者對 Azure 記憶體數據集的存取布建 (預覽)

重要事項

此功能目前處於預覽。 Microsoft Azure 預覽版的補充使用規定 包含適用於 Beta、預覽版或尚未正式發行之 Azure 功能的其他法律條款。

Microsoft Purview 中的原則可讓您存取已註冊至集合的數據源。 本教學課程說明數據擁有者如何使用 Microsoft Purview,透過 Microsoft Purview 存取 Azure 記憶體中的數據集。

在本教學課程中,您將瞭解如何:

  • 準備您的 Azure 環境
  • 設定許可權以允許 Microsoft Purview 連線到您的資源
  • 註冊 Azure 記憶體資源以強制執行數據原則
  • 建立和發佈資源群組或訂用帳戶的原則

必要條件

區域支援

  • 支援所有 Microsoft Purview 區域
  • 支援下列區域中的記憶體帳戶,而不需要額外的設定。 不過,不支援 ZRS) 帳戶 (區域備援記憶體。
    • 澳大利亞中部
    • 澳大利亞東部
    • 澳大利亞東南部
    • 巴西南部
    • 加拿大中部
    • 加拿大東部
    • 印度中部
    • 美國中部
    • 東亞
    • 美國東部 2
    • 美國東部
    • 法國中部
    • 德國中西部
    • 日本東部
    • 日本西部
    • 南韓中部
    • 美國中北部
    • 北歐
    • 挪威東部
    • 波蘭中部
    • 卡達中部
    • 美國中南部
    • 南非北部
    • 東南亞
    • 印度南部
    • 瑞典中部
    • 瑞士北部
    • 美國中西部
    • 西歐
    • 美國西部
    • 美國西部 2
    • 美國西部 3
    • 阿拉伯聯合大公國北部
    • 英國南部
    • 英國西部
  • 設定功能旗標 AllowPurviewPolicyEnforcement 之後,支援公用雲端中其他區域中的記憶體帳戶,如下一節所述。 如果在設定功能旗標 AllowPurviewPolicyEnforcement 之後建立,則支援新建立的 ZRS 記憶體帳戶。

如有需要,您可以 遵循本指南來建立新的記憶體帳戶。

針對來自 Purview 的原則設定 Azure 記憶體帳戶所在的訂用帳戶Microsoft

只有在某些區域中才需要此步驟, (請參閱前一節) 。 若要讓 Microsoft Purview 管理一或多個 Azure 儲存器帳戶的原則,請在您將部署 Azure 記憶體帳戶的訂用帳戶中執行下列 PowerShell 命令。 這些 PowerShell 命令可讓 Microsoft Purview 管理該訂用帳戶中所有 Azure 記憶體帳戶的原則。

如果您要在本機執行這些命令,請務必以系統管理員身分執行 PowerShell。 或者,您可以在下 Azure 入口網站 中使用 Azure Cloud Shell:https://shell.azure.com

# Install the Az module
Install-Module -Name Az -Scope CurrentUser -Repository PSGallery -Force
# Login into the subscription
Connect-AzAccount -Subscription <SubscriptionID>
# Register the feature
Register-AzProviderFeature -FeatureName AllowPurviewPolicyEnforcement -ProviderNamespace Microsoft.Storage

如果最後一個命令的輸出顯示 RegistrationState為 Registered,則您的訂用帳戶會啟用存取原則。 如果輸出正在 註冊,請等候至少 10 分鐘,然後重試命令。 除非 RegistrationState 顯示為 Registered,否則請勿繼續

組態

在 Purview Microsoft註冊數據源

您必須先在 Purview Studio 中註冊該數據 Microsoft資源,才能在 Microsoft Purview 中為數據資源建立原則。 您稍後會在本指南中找到與註冊數據資源相關的指示。

注意事項

Microsoft Purview 原則依賴數據資源 ARM 路徑。 如果數據資源移至新的資源群組或訂用帳戶,則必須取消註冊,然後在 Microsoft Purview 中重新註冊。

設定許可權以在數據源上啟用數據原則強制執行

註冊資源之後,但在該資源的 Purview Microsoft 建立原則之前,您必須設定許可權。 需要一組許可權,才能強制 執行數據原則。 這適用於數據源、資源群組或訂用帳戶。 若要啟用 數據原則強制執行,您必須 具有 資源的特定身分識別和存取管理 (IAM) 許可權,以及特定Microsoft許可權:

  • 您必須在資源的 Azure Resource Manager 路徑上具有下列其中一個 IAM 角色組合,或 (任何父系,也就是使用 IAM 許可權繼承) :

    • IAM 擁有者
    • IAM 參與者和 IAM 使用者存取系統管理員

    若要 (RBAC) 許可權設定 Azure 角色型訪問控制,請遵循 本指南。 下列螢幕快照顯示如何存取數據資源 Azure 入口網站 中的 [存取控制] 區段,以新增角色指派。

    顯示新增角色指派 Azure 入口網站 區段的螢幕快照。

    注意事項

    數據資源的 IAM 擁有者 角色可以繼承自父資源群組、訂用帳戶或訂用帳戶管理群組。 檢查哪些 Microsoft Entra 使用者、群組和服務主體持有或繼承資源的 IAM 擁有者角色。

  • 如果已啟用繼承) ,您也必須擁有集合的 Microsoft Purview 數據源 管理員角色或父集合 (。 如需詳細資訊,請參閱 管理 purview 角色指派Microsoft指南

    下列螢幕快照顯示如何在根集合層級指派 數據源系統管理員 角色。

    顯示在根集合層級指派數據源系統管理員角色之選取項目的螢幕快照。

設定 Microsoft Purview 許可權以建立、更新或刪除存取原則

若要建立、更新或刪除原則,您必須在根集合層級的 Microsoft Purview 中取得原則作者角色:

  • 原則 作者 角色可以建立、更新和刪除DevOps和數據擁有者原則。
  • 原則 作者 角色可以刪除自助式存取原則。

如需管理 Microsoft Purview 角色指派的詳細資訊,請參閱在 Microsoft Purview 資料對應 中建立和管理集合

注意事項

原則作者角色必須在根集合層級設定。

此外,若要在建立或更新原則主體時輕鬆地搜尋 Microsoft Entra 使用者或群組,您可以從取得 Microsoft Entra ID 中的目錄讀取者許可權獲益。 這是 Azure 租用戶中用戶的常見許可權。 如果沒有目錄讀取者許可權,原則作者就必須輸入數據原則主體中所包含之所有主體的完整用戶名稱或電子郵件。

設定 Microsoft Purview 許可權以發佈數據擁有者原則

如果您將 Microsoft Purview 原則 作者數據源系統管理員 角色指派給組織中的不同人員,數據擁有者原則允許檢查和平衡。 數據擁有者原則生效之前, (數據源系統管理員) 必須檢閱該原則,並透過發佈來明確核准。 這不適用於 DevOps 或自助式存取原則,因為建立或更新這些原則時,會自動發佈這些原則。

若要發佈數據擁有者原則,您必須在根集合層級取得 Microsoft Purview 中的數據源管理員角色。

如需管理 Microsoft Purview 角色指派的詳細資訊,請參閱在 Microsoft Purview 資料對應 中建立和管理集合

注意事項

若要發佈數據擁有者原則,必須在根集合層級設定數據源系統管理員角色。

將存取布建責任委派給 Microsoft Purview 中的角色

啟用資源以 強制執行數據原則之後,在根集合層級具有原則 作者 角色的任何 Microsoft Purview 使用者都可以從 Microsoft Purview 布建該數據源的存取權。

注意事項

任何Microsoft Purview 根 集合管理員 都可以將新的使用者指派給根 原則作者 角色。 任何 集合管理員 都可以將新的使用者指派給集合下的數據 源系統管理員 角色。 將擔任 Purview 集合系統管理員數據源管理員或原則 作者 角色Microsoft使用者最小化並仔細審查。

如果刪除具有已發佈原則的 Microsoft Purview 帳戶,這類原則將會在相依於特定數據源的一段時間內停止強制執行。 這項變更可能會影響安全性和數據存取可用性。 IAM 中的參與者和擁有者角色可以刪除 Microsoft Purview 帳戶。 您可以前往 Microsoft Purview 帳戶的 [ 存取控制 (IAM) ] 區段,然後選取 [ 角色指派],以檢查這些許可權。 您也可以使用鎖定來防止透過 Resource Manager 鎖定刪除Microsoft Purview 帳戶。

在 Microsoft Purview 中註冊數據源以強制執行數據原則

您的 Azure 記憶體帳戶必須在 Microsoft Purview 中註冊,以稍後定義存取原則,並在註冊期間啟用數據原則強制執行。 數據原則強制執行 是 Microsoft Purview 中的可用功能,可讓使用者從 Microsoft Purview 內管理資源的存取權。 這可讓您集中數據探索和存取管理,但這是直接影響數據安全性的功能。

警告

啟用任何資源的數據原則強制執行之前,請先閱讀我們的 數據原則強制執行一文

本文包含數據原則強制執行的最佳做法,可協助您確保資訊安全。

若要註冊您的資源並啟用數據原則強制執行,請遵循下列步驟:

注意事項

您必須是訂用帳戶或資源群組的擁有者,才能在 Azure 資源上新增受控識別。

  1. Azure 入口網站 中,尋找您想要註冊的 Azure Blob 記憶體帳戶。

    顯示記憶體帳戶的螢幕快照

  2. 選 存取控制 左側導覽中的 [ (IAM) ],然後選取 [+ 新增 -->新增角色指派]

    顯示記憶體帳戶訪問控制的螢幕快照

  3. [角色] 設定為 [記憶體 Blob 數據讀取器],然後在 [取輸入] 方塊底下輸入Microsoft Purview 帳戶名稱。 然後,選取 [ 儲存 ] 將此角色指派給Microsoft Purview 帳戶。

    顯示指派 Microsoft Purview 帳戶許可權詳細數據的螢幕快照

  4. 如果您已在記憶體帳戶上啟用防火牆,請遵循下列步驟:

    1. 在 Azure 入口網站 中移至您的 Azure 記憶體帳戶。

    2. 流覽至 [安全性 + 網路 > 功能]

    3. 在 [允許存取來源] 下選擇 [選取的網络]。

    4. 在 [ 例外狀況] 區段中 ,選取 [ 允許受信任Microsoft服務存取此儲存體帳戶 ],然後選取 [ 儲存]

      顯示允許受信任Microsoft服務存取記憶體帳戶之例外狀況的螢幕快照。

  5. 設定記憶體帳戶的驗證之後,請移至 Microsoft Purview 治理入口網站

  6. 選取左側功能表上的 [數據對應 ]。

    此螢幕快照顯示開啟的 [Microsoft Purview 治理入口網站] 中的最左側功能表,其中已醒目提示 [數據對應]。

  7. 選取 [登錄]

    顯示 Purview 治理入口網站數據對應來源Microsoft螢幕快照,頂端已醒目提示 [註冊] 按鈕。

  8. 在 [註冊來源] 上,選取 [Azure Blob 儲存體]。

    此螢幕快照顯示畫面上用於註冊多個來源的 Azure Multiple 圖格。

  9. 選取 [繼續]

  10. 在 [ 註冊來源 (Azure) 畫面上,執行下列動作:

    1. 在 [ 名稱] 方 塊中,輸入數據源將在目錄中列出的易記名稱。

    2. 在 [ 用帳戶] 下拉式清單框中,選取記憶體帳戶所在的訂用帳戶。 然後在 [記憶體帳戶名稱] 下選取您的 記憶體帳戶。 在 [選取集合] 中,選取您要在其中註冊 Azure 儲存器帳戶的集合。

      顯示選取記憶體帳戶之方塊的螢幕快照。

    3. 在 [ 選取集合] 方塊中,選取集合或建立新的集合 (選擇性) 。

    4. [數據原則強制執行 ] 切換設定為 [ 已啟用],如下圖所示。

      顯示已註冊資源頁面上 [數據原則強制執行] 切換設定為作用中的螢幕快照。

      提示

      如果 [數據原則強制執行] 切換為灰色且無法選取:

      1. 確認您已遵循所有必要條件,以在您的資源上啟用數據原則強制執行。
      2. 確認您已選取要註冊的記憶體帳戶。
      3. 可能是此資源已在另一個 Microsoft Purview 帳戶中註冊。 將滑鼠暫留在其上方,以瞭解已註冊數據資源的 Microsoft Purview 帳戶名稱。第一個。 一次只有一個 Microsoft Purview 帳戶可以註冊數據原則強制執行的資源。
    5. 取 [註冊 ] 以在啟用數據原則強制執行Microsoft註冊資源群組或訂用帳戶。

提示

如需數據原則強制執行的詳細資訊,包括最佳做法或已知問題,請參閱數據 原則強制執行一文

建立數據擁有者原則

  1. 登入 Microsoft Purview 治理入口網站

  2. 使用左側面板流覽至 [數據 原則] 功能。 然後選取 [數據原則]

  3. 選取原則頁面中的 [ 新增 原則] 按鈕。

    當數據擁有者想要建立原則時,可以存取 Microsoft Purview 中的原則功能。

  4. 新的原則頁面隨即出現。 輸入原則 [名稱 ] 和 [ 描述]

  5. 若要將原則語句新增至新原則,請選取 [ 新增原則聲明 ] 按鈕。 這會顯示原則語句產生器。

    數據擁有者可以建立新的原則語句。

  6. 選取 [ 效果 ] 按鈕,然後從下拉式清單中選擇 [ 允許 ]。

  7. 選取 [ 動作] 按鈕,然後從下拉式清單中選擇 [ 取] 或 [ 修改 ]。

  8. 選取 [ 資料資源] 按鈕以顯示視窗以輸入將開啟至右側的數據資源資訊。

  9. [數據資源 面板] 底下,根據原則的粒度執行下列兩項動作之一:

    • 若要建立涵蓋先前註冊之整個數據源、資源群組或訂用帳戶的廣泛原則聲明,請使用 [ 數據源] 方塊並選取其 [類型]
    • 若要建立更細緻的原則,請改用 [ 資產 ] 方塊。 輸入 [數據源類型] 和 [先前已註冊和掃描的數據源 名稱 ]。 請參閱影像中的範例。

    顯示原則編輯器的螢幕快照,其中已選取 [數據資源],並在 [數據資源] 功能表中反白顯示 [數據源類型]。

  10. 選取 [ 繼續] 按鈕,然後周遊階層以選取和基礎數據物件 (例如:資料夾、檔案等 ) 。 選取 [遞歸] ,將該原則從階層中的該點向下套用至任何子數據物件。 然後選取 [ 新增] 按鈕。 這會帶您回到原則編輯器。

    顯示 [選取資產] 功能表的螢幕快照,並醒目提示 [新增] 按鈕。

  11. 選取 [ 主體] 按鈕,然後輸入主體身分識別作為主體、群組或 MSI。 然後選取 [ 確定] 按鈕。 這會帶您回到原則編輯器

    顯示 [主旨] 功能表的螢幕快照,其中從搜尋中選取主旨,並在底部反白顯示 [確定] 按鈕。

  12. 選取 [ 儲存] 按鈕以儲存原則。

    顯示範例數據擁有者原則的螢幕快照,可讓您存取 Azure 記憶體帳戶。

發佈數據擁有者原則

  1. 登入 Microsoft Purview 治理入口網站

  2. 使用左側面板流覽至 [數據 原則] 功能。 然後選取 [數據原則]

    顯示 [Microsoft Purview 治理入口網站的螢幕快照,其中已開啟最左邊的功能表、反白顯示 [原則管理],以及在下一個頁面上選取 [數據原則]。

  3. 原則入口網站會在 Microsoft Purview 中顯示現有原則的清單。 找出需要發佈的原則。 選取頁面右上角的 [ 發佈 ] 按鈕。

    顯示原則編輯功能表的螢幕快照,其中頁面右上方反白顯示 [發佈] 按鈕。

  4. 隨即顯示數據源清單。 您可以輸入名稱來篩選清單。 然後,選取要發佈此原則的每個數據源,然後選取 [ 發佈] 按鈕。

    顯示 [原則發佈] 功能表的螢幕快照,其中已選取數據資源,並醒目提示 [發佈] 按鈕。

重要事項

  • 發佈是背景作業。 變更最多可能需要 2 小時 ,才會反映在記憶體帳戶 () 中。

清除資源

若要刪除 Microsoft Purview 中的原則,請遵循下列步驟:

  1. 登入 Microsoft Purview 治理入口網站

  2. 使用左側面板流覽至 [數據 原則] 功能。 然後選取 [數據原則]

    顯示最左側功能表開啟、已醒目提示 [原則管理],以及在下一個頁面上選取 [數據原則] 的螢幕快照。

  3. 原則入口網站會在 Microsoft Purview 中顯示現有原則的清單。 選取需要更新的原則。

  4. 原則詳細數據頁面隨即出現,包括 [編輯] 和 [刪除] 選項。 選取 [ 編輯] 按鈕,這會顯示原則語句產生器。 現在,可以更新此原則中語句的任何部分。 若要刪除原則,請使用 [ 刪除] 按鈕。

    顯示開啟原則的螢幕快照,其中頁面頂端功能表中反白顯示 [編輯] 按鈕。

後續步驟

請查看我們的示範和相關教學課程: