本文介绍如何从 Azure 数据工厂访问安全Microsoft Purview 帐户,以便实现不同的集成方案。
Microsoft Purview 专用终结点部署方案
Microsoft Purview 提供了不同的 防火墙设置选项。 请参阅以下针对每种数据工厂集成运行时类型的管道血统支持矩阵。
| Microsoft Purview 防火墙设置 | Azure集成运行时 | Azure 集成运行时与托管虚拟网络 | 自托管集成运行时 |
|---|---|---|---|
| 从所有网络启用 | 已支持 | 已支持 | 已支持 |
| 仅对引入禁用 | 已支持 | 已支持 | 支持, 需要引入 专用终结点 |
| 从所有网络禁用 | 不支持 | 支持、 帐户 和 引入 专用终结点是必需的 | 支持、 帐户 和 引入 专用终结点是必需的 |
可以将 Azure 专用终结点 用于 Microsoft Purview 帐户,以允许通过专用链接从虚拟网络(VNet)安全访问目录。 Microsoft Purview 为各种访问需求提供了不同类型的专用终结点: 帐户 专用终结点、 门户 专用终结点和 引入 专用终结点。 从 Microsoft Purview 专用终结点概念性概述中了解详细信息。
需要专用终结点时,请确保按照以下说明进行设置,以便数据工厂能够成功连接到 Microsoft Purview。 如果集成运行时无法连接到 Purview,则会在活动运行监视中看到世系状态失败或超时,并且活动执行持续时间可能略长(最长为 2 分钟,这是默认超时设置)。
| Scenario | 所需的Microsoft Purview 专用终结点 |
|---|---|
| 运行管道并将数据血缘报告到Microsoft | 对于将数据工厂管道推送到 Microsoft Purview: - 使用 Azure Integration Runtime 时,请按照 Microsoft Purview 部分的托管专用终结点 中的步骤在数据工厂托管虚拟网络中创建托管专用终结点。 - 使用 自承载集成运行时时,请按照 本部分中 的步骤在集成运行时的虚拟网络中创建 帐户 和 引入 专用终结点。 |
| 在 ADF UI 上使用 Microsoft 探索和研究数据 | 若要使用数据工厂创作 UI 顶部中心的搜索栏搜索Microsoft Purview 数据并执行操作,需要在启动数据工厂工作室的虚拟网络中创建 Microsoft Purview 帐户 和 门户 专用终结点。 按照 “启用 帐户 和 门户 专用终结点”中的步骤操作。 |
Microsoft Purview 的托管专用终结点
托管专用终结点 是在 Azure 数据工厂托管虚拟网络中创建的专用终结点,用于建立 Azure 资源的专用链接。 运行管道并将数据沿袭报告到受防火墙保护的 Microsoft Purview 账户时,请创建启用了“虚拟网络配置”选项的 Azure 集成运行时,并按照以下步骤创建 Microsoft Purview 账户 和 引入托管的专用终结点。
创建托管专用终结点
若要在数据工厂的编辑用户界面上为 Microsoft Purview 创建托管专用终结点,请执行以下操作:
转到 “管理 ->Microsoft Purview”,然后单击“ 编辑” 以编辑现有的已连接Microsoft Purview 帐户,或单击“ 连接到 Microsoft Purview 帐户 以连接到新的 Microsoft Purview 帐户。
为“创建托管专用终结点”选择“是”。 数据工厂中至少需要启用一个 Azure Integration Runtime 和“虚拟网络配置”选项才能看到此选项。
单击“+ 创建所有”按钮,以批量创建所需的 Microsoft Purview 专用终结点,包括 帐户 专用终结点,以及用于 Microsoft Purview 托管资源 Blob 存储和队列存储的 引入 专用终结点。 需要在您的 Microsoft Purview 帐户中至少具有 读取者 角色,以便数据工厂能够检索 Microsoft Purview 托管资源的信息。
在下一页中,指定专用终结点的名称。 它将用于生成引入专用终结点的名称以及后缀。
单击“ 创建 ”以创建专用终结点。 创建后,将生成 3 个专用终结点请求,这些请求必须获得Microsoft Purview所有者的批准。
此类批量管理的专用终结点创建仅在 Microsoft Purview UI 上提供。 如果要以编程方式创建托管专用终结点,则需要单独创建这些 PES。 可以从 Azure 门户 (> Microsoft Purview 帐户 - 托管资源)> 找到 Microsoft Purview 托管资源的信息。
批准专用终结点连接
为 Microsoft Purview 创建托管专用终结点后,首先会看到“挂起”状态。 Microsoft Purview 所有者需要批准每个资源的专用终结点连接。
如果您有权限批准 Microsoft Purview 专用网络终结点连接,请从 Azure 数据工厂用户界面开始:
- 转到 管理 ->Microsoft Purview ->编辑
- 在专用终结点列表中,单击每个专用终结点名称旁边的 “编辑 ”(铅笔)按钮
- 在 Azure 门户中单击“管理审批 ”,将转到资源。
- 在给定的资源上,转到 “网络 ->专用终结点连接 ”或 “引入专用终结点连接 ”以批准它。 专用终结点命名为
data_factory_name.your_defined_private_endpoint_name,描述为“由 data_factory_name 请求”。 - 对所有专用终结点重复此操作。
如果无权批准 Microsoft Purview 专用终结点连接,请让Microsoft Purview 帐户所有者执行如下操作。
对于使用 Microsoft Purview 门户的帐户:
- 转到 Azure 门户,访问您的 Microsoft Purview 帐户。
- 选择 网络 ->引入专用终结点连接以批准该连接。 专用终结点命名为
data_factory_name.your_defined_private_endpoint_name,描述为“由 data_factory_name 请求”。
对于使用 经典 Microsoft Purview 治理门户 的 Microsoft Purview 帐户:
- 对于 帐户 专用终结点,请转到 Azure 门户 -> Microsoft Purview 帐户 -> 网络 -> 专用终结点连接以批准。
- 如果你的帐户是在 2023 年 11 月 10 日之后创建的(或使用 API 版本 2023-05-01-preview 开始部署):
- 转到 Azure 门户,访问您的 Microsoft Purview 帐户。
- 选择 网络 ->引入专用终结点连接以批准该连接。 专用终结点命名为
data_factory_name.your_defined_private_endpoint_name,描述为“由 data_factory_name 请求”。
- 如果你的帐户是在 2023 年 11 月 10 日之前创建的(或使用低于 2023-05-01-preview 的 API 版本部署):
转到 Azure 门户 -> 您的 Microsoft Purview 帐户 -> 托管资源。
分别选择存储帐户和事件中心命名空间,并在“网络 -> 专用终结点连接”页中批准专用终结点连接。
Tip
仅当你的帐户配置为 Kafka 通知时,才会有托管事件中心命名空间。
监视托管专用终结点
可以在两个地方监控在 Microsoft Purview 中创建的托管专用终结点:
- 转到 “管理 ”->Microsoft Purview ->Edit 以打开现有的已连接Microsoft Purview 帐户。 若要查看所有相关的专用终结点,您需要在 Microsoft Purview 帐户上至少具有 读取者 角色,以便数据工厂能检索 Microsoft Purview 托管资源的信息。 否则,只会看到 帐户 专用终结点,并显示警告。
- 转到 “管理 ->托管专用终结点 ”,可在其中看到在数据工厂下创建的所有托管专用终结点。 如果在 Microsoft Purview 帐户上至少具有 “读者” 角色,则会看到 Microsoft Purview 相关的专用终结点被分组在一起。 否则,它们会单独显示在列表中。