备注
Microsoft Purview 数据目录 (经典) 、Data Health Insights (经典) 和 Purview 工作流 (经典) 不再接受新客户,这些服务(以前Azure Purview)现在处于客户支持模式。
Important
此功能目前处于预览阶段。 Azure 预览版的补充使用条款包含适用于 beta 版、预览版或其他尚未正式发布的 Azure 功能的其他法律条款。
本文讨论与从 Microsoft Purview 治理门户中管理对数据资产中的资产的读取或修改访问权限相关的概念。
备注
此功能不为 Microsoft Purview 本身提供访问控制。 Microsoft Purview 中的访问控制中介绍了授予 对 Microsoft Purview 内部角色的访问权限。 此功能用于授予数据平面访问权限,即访问Azure存储等数据系统中的数据本身。 它不允许授予对控制平面的访问权限。 控制平面访问可提供对订阅中资源的可见性以及管理这些资源的能力。 可以通过标识和访问管理(IAM)管理对控制平面的访问
Overview
Microsoft Purview 中的访问策略使你能够管理对整个数据资产中不同数据系统的访问权限。 例如:
用户需要对已在 Microsoft Purview 中注册的 Azure 存储帐户具有读取访问权限。 可以通过 Microsoft Purview 治理门户中的数据 策略 应用创建数据访问策略,直接在 Microsoft Purview 中授予此访问权限。
数据所有者策略只能在已在 Microsoft Purview 中启用策略实施的数据系统上强制实施,即在数据源注册中启用 “数据策略强制实施 ”选项。
概念
数据所有者策略
数据所有者策略是一组命名的策略语句。 当策略发布到Microsoft Purview 治理下的一个或多个数据系统时,它们随后会强制实施该策略。 策略定义包括策略名称、说明以及一个或多个策略语句的列表。
备注
目前,每个策略仅支持单个策略语句。
政策声明
策略语句是一种可读指令,指示数据源应如何处理特定的数据访问操作。 策略语句包括 Effect、 Action、Data Resource 和 Subject。
Action
操作是允许或拒绝作为此策略的一部分的操作。 例如:读取或修改。 这些高级逻辑操作映射到强制执行这些操作的数据系统中的一 (个或多个) 数据操作。
Effect
该 效果 指示在策略语句的数据资源和 Subject 上存在匹配项时应得到的结果。 目前,唯一受支持的值为 Allow。
数据资源
数据资源是策略语句所应用对象的完全限定数据资产路径。 它符合以下格式:
/subscription/<subscription-id>/resourcegroups/<resource-group-name>/providers/<provider-name>/<data-asset-path>
Azure存储数据资产路径格式:
Microsoft.Storage/storageAccounts/<account-name>/blobservice/default/containers/<container-name>
Azure SQL 数据库数据资产路径格式:
Microsoft.Sql/servers/<server-name>
Subject
它是此策略声明适用的Microsoft Entra ID最终用户标识的列表。 每个标识可以是服务主体、单个用户、组或托管服务标识 (MSI) 。
Example
允许对数据资产进行读取: /subscription/finance/resourcegroups/prod/providers/Microsoft.Storage/storageAccounts/finDataLake/blobservice/default/containers/FinData 组 Finance-analyst
在上述策略声明中,效果为 Allow,操作为 Read,数据资源是 Azure 存储容器 FinData,主体是 Microsoft Entra 组 Finance-analyst。 如果属于此组的任何用户尝试从存储容器 FinData 读取数据,将允许请求。
以分层形式强制实施策略
默认情况下,策略语句中指定的数据资源是分层的。 这意味着策略语句应用于数据对象本身以及数据对象包含 的所有 子对象。 例如,针对 Azure 存储容器的策略声明适用于其中包含的所有 Blob 对象。
策略组合算法
数据源将所有适用的本地策略与来自 Microsoft Purview 的所有策略组合在一起,并在用户尝试访问资产时提供合并决策。 组合策略选择限制性最高的策略。
例如,假设对 Azure 存储容器 FinData 有两个不同的策略,如下所示:
策略 1 - 允许对数据资产 /subscription/..../containers/FinData 进行读取以将 Finance-analyst 分组
策略 2 - 拒绝组 Finance-contractors 读取数据资产 /subscription/…./containers/FinData
然后,假设属于两个组Finance-analyst和Finance-contractors的用户“user1”调用了 Blob 读取 API。 由于这两种策略都适用,因此Azure存储将选择限制性最强的策略,即拒绝读取。 因此,访问请求将被拒绝。
策略发布
新创建的策略处于草稿状态,仅在 Microsoft Purview 中可见。 发布行为启动在指定数据系统中强制执行策略。 这是一个异步操作,可能需要 5 分钟到 2 小时才能生效,具体取决于数据源类型。 有关详细信息,请参阅与每种数据源类型相关的数据所有者策略操作指南。
发布到数据源的策略可能包含引用不同数据源的策略语句。 此类引用将被忽略,因为有问题的资产不存在于应用策略的数据源中。
后续步骤
查看有关如何在 Microsoft Purview 中创建在特定数据系统中强制实施的策略的指南。 在 UI 之外,现在可以尝试数据所有者策略 API。