Auditing utilizzando l'identità gestita in Azure Synapse Analytics

Tip

Microsoft Fabric Data Warehouse è un data warehouse relazionale su scala aziendale su una base data lake, con un'architettura futura, un'intelligenza artificiale predefinita e nuove funzionalità. Se non si ha familiarità con il data warehousing, iniziare con Fabric Data Warehouse. I carichi di lavoro esistenti del pool SQL dedicated possono eseguire l'aggiornamento a Fabric per accedere a nuove funzionalità tra data science, analisi in tempo reale e creazione di report.

Configura l'audit per utilizzare un account Storage con due metodi di autenticazione:

  • Identità gestita
  • Chiavi di accesso di archiviazione

L'identità gestita può essere un'identità gestita assegnata dal sistema (SMI) o un'identità gestita assegnata dall'utente (UMI).

Per configurare la scrittura dei log di audit su un account di storage, vai al portale Azure e seleziona il tuo server. Selezionare Storage nel menu Auditing. Seleziona l'account di archiviazione Azure dove vengono salvati i log.

Per impostazione predefinita, l'identità usata è l'identità utente primaria assegnata al server. Se non è presente alcuna identità utente, il server crea un'identità gestita assegnata dal sistema e la usa a scopo di autenticazione.

Selezionare il periodo di conservazione aprendo Proprietà avanzate. Quindi selezionare Salva. I log antecedenti al periodo di conservazione vengono eliminati.

Note

Per configurare il controllo basato sulle identità gestite in Azure Synapse Analytics, vedere la sezione Configurare l'identità gestita assegnata dal sistema per il controllo di Azure Synapse Analytics più avanti in questo articolo.

Identità gestita assegnata dall'utente

UMI ti offre la flessibilità di creare e mantenere il tuo UMI per un determinato tenant. Gestisci l'UMI, a differenza di un'identità gestita assegnata dal sistema, che è definita in modo univoco per ogni server e assegnata dal sistema.

Configurare l'identità gestita assegnata dall’utente per il controllo

Prima di poter impostare un audit per inviare i log al tuo account storage, l'identità gestita assegnata al server richiede l'assegnazione del ruolo Storage Blob Data Contributor . Questa assegnazione è necessaria se configuri l'audit usando PowerShell, l'interfaccia della riga di comando di Azure, l'API REST o i modelli ARM. Il portale Azure assegna automaticamente il ruolo quando configuri l'audit tramite il portale, quindi non devi seguire questi passaggi se usi il portale.

  1. Accedi al portale di Azure.
  2. Crea un'identità gestita assegnata dall'utente se non ne hai già una. Per maggiori informazioni, vedi creare l'identità assegnata dall'utente.
  3. Passare all'account di archiviazione che si vuole configurare per il controllo.
  4. Selezionare il menu Controllo di accesso (IAM).
  5. Seleziona Aggiungi>Aggiungi assegnazione di ruolo.
  6. Nella scheda Ruolo , cerca e seleziona Storage Blob Data Contributor. Selezionare Avanti.
  7. Nella scheda Membri, selezionare Identità gestita nella sezione Assegnare accesso a, quindi Seleziona membri. Puoi selezionare l'identità gestita che hai creato per il tuo server.
  8. Selezionare Verifica e assegna.

Per ulteriori informazioni, vedere Assegnare ruoli di Azure usando il portale.

Usa le seguenti istruzioni per configurare l'audit utilizzando un'identità gestita assegnata dall'utente.

  1. Passare al menu Identity per il server. Nella sezione Identità gestita assegnata dall'utente, Aggiungi l'identità gestita.
  2. Seleziona l'identità gestita aggiunta come identità primaria per il tuo server.
  3. Passare al menu Verifica per il server. Selezionare Identità gestita come Tipo di autenticazione di Archiviazione durante la configurazione dell'Archiviazione per il server.

Note

Quando configuri l'audit usando un'identità gestita, copiare il database su un nuovo server o creare una geo-replica potrebbe compromettere la registrazione dell'audit. Questa condizione si verifica perché il nuovo server ha un'identità gestita diversa, che potrebbe non avere accesso all'account di archiviazione di audit. Assicurati che l'identità del nuovo server abbia i permessi appropriati per mantenere la continuità dell'audit.

Configurare l'identità gestita assegnata dal sistema per l'auditing di Azure Synapse Analytics

Non puoi usare l'autenticazione basata su UMI a un account di archiviazione per l'audit. È possibile usare solo l'identità gestita assegnata dal sistema (SMI) per Azure Synapse Analytics. Perché l'autenticazione SMI funzioni, l'identità gestita deve avere il ruolo Storage Blob Data Contributor assegnato all'identità gestita nelle impostazioni di Controllo di accesso dell'account di storage. Questo ruolo viene aggiunto automaticamente se utilizzi il portale Azure per configurare l'auditing.

Nel portale Azure per Azure Synapse Analytics, non c'è l'opzione di scegliere esplicitamente la chiave SAS o l'autenticazione SMI.

  • Se l'account di archiviazione si trova dietro un VNet o un firewall, il sistema configura automaticamente l'audit utilizzando l'autenticazione SMI.

  • Se l'account di archiviazione non è dietro un VNet o un firewall, il sistema configura automaticamente l'audit utilizzando l'autenticazione basata su chiave SAS. Tuttavia, non puoi usare l'identità gestita se l'account di archiviazione non è dietro un VNet o un firewall.

Per forzare l'uso dell'autenticazione SMI, indipendentemente dal fatto che l'account di archiviazione si trovi dietro una rete virtuale o un firewall, usare API REST o PowerShell, come indicato di seguito: