데이터 맵에 대한 재해 복구(수동)

이 문서에서는 프로덕션 배포에서 Microsoft Purview 데이터 맵 사용하는 데이터 거버넌스 관리자를 위한 백업 및 복구 지침을 제공합니다. BCDR(수동 비즈니스 연속성 및 재해 복구) 방법을 다룹니다. 시작하기 전에 이 문서의 첫 번째 설명에 설명된 필수 구성 요소를 검토합니다. 통합 카탈로그 대한 자세한 BCDR 단계는 통합 카탈로그 재해 복구(수동)를 참조하세요.


필수 구성 요소

1단계. 엔터프라이즈 계층 계정 만들기

엔터프라이즈 계층에서 Purview 데이터 거버넌스 계정을 만듭니다. 이는 전체 거버넌스 기능을 갖춘 기본 계정 으로 사용됩니다.

2단계. 보조 지역에서 클래식 Purview 프로비저닝 요청

BCDR을 위해 보조(쌍을 이루는) 지역에서 클래식 Purview 계정 프로비저닝 사용을 요청하는 고객 지원 채널을 통해 지원 티켓을 만듭니다. 이 지역은 주 지역과 같아서는 안 됩니다.

3단계. 클래식 Purview 계정 만들기

보조 지역에서 클래식 프로비저닝을 사용하도록 설정한 후 클래식 Purview 계정을 만듭니다. 이 계정은 기능이 제한된 보조(백업) 계정 으로 사용됩니다.

참고

처음 세 단계는 데이터 맵과 통합 카탈로그 BCDR에 공통적으로 적용됩니다.

4단계. MSI ID 기록

주 계정의 관리 ID 개체 ID(ID A) 및 보조 계정의 관리 ID 개체 ID(ID B)를 Capture.

5단계. Key Vault DR 준비 확인

보조 지역 키 자격 증명 모음에 동일한 비밀 이름이 있거나 키 자격 증명 모음이 쌍을 이루는 보조 지역과 지역 복원력이 있는지 확인합니다.

6단계. 데이터 원본 DR 준비 확인

Microsoft Purview에서 등록 및 검사되는 각 데이터 원본에 보조 지역 또는 그 근처에 연결할 수 있는 복사본을 제공하는 원본 쪽 DR(지역 복제/RA-GRS, SQL 장애 조치(failover) 그룹 등)이 있는지 확인합니다.

보조 계정 및 네트워킹 설정

보조 계정을 설정하여 기본 계정을 미러 다음 네트워킹을 구성합니다.

  1. 기본 계정(동일한 이름)과 일치하도록 보조 계정에서 컬렉션 계층 구조를 다시 만듭니다.
  2. 보조 계정 컬렉션(컬렉션 관리, 데이터 원본 관리, 데이터 큐레이터, 데이터 판독기)에서 RBAC(역할 기반 액세스 제어) 역할을 주 계정과 동일한 보안 주체에 할당합니다.
  3. 주 계정과 일치하는 보조 계정(VNet(관리형 가상 네트워크) IR, Azure IR 또는 둘 다)에서 통합 런타임(RS)을 만듭니다. 통합 런타임이 있고 실행 중인지 확인합니다.
  4. SHIR(자체 호스팅 통합 런타임)을 사용하는 경우 새 SHIR 노드를 설치하고 보조 계정의 인증 키를 사용하여 보조 계정에 등록합니다.
  5. 보조 지역에서 관리형 가상 네트워크 및 관리형 프라이빗 엔드포인트를 다시 만듭니다.
  6. 대상 리소스 쪽에서 관리되는 각 프라이빗 엔드포인트를 승인합니다.
  7. 보조 계정에 대한 프라이빗 엔드포인트(계정/포털/수집) 및 프라이빗 DNS 레코드를 만듭니다.

데이터 원본에 대한 ID 및 액세스 구성

보조 계정의 ID에 주 계정의 ID가 있는 각 데이터 원본에 대해 동일한 액세스 권한을 부여합니다.

  1. 각 데이터 원본에 대해 ID B에게 ID A와 동일한 데이터 평면 역할(예: Storage Blob 데이터 판독기, SQL db_datareader등)을 부여합니다.
  2. 보조 계정의 통합 런타임 또는 계정(IP 범위, 서비스 엔드포인트, 프라이빗 엔드포인트, 신뢰할 수 있는 Microsoft 서비스 허용)에 대한 데이터 원본 방화벽 및 네트워크 규칙을 엽니다. 이 액세스 권한은 보조 계정이 네트워크를 통해 원본에 도달하는 데 필요합니다.
  3. 보조 계정에 키 자격 증명 모음 연결을 등록하고 키 자격 증명 모음에 대한 ID B get/list 비밀 권한을 부여합니다. 동일한 비밀 이름을 보유하는 DR 사용 또는 보조 지역 키 자격 증명 모음을 사용합니다.

보조 계정에 대한 미러 검사 구성

보조 계정에서 기본 계정의 검사 구성을 복제합니다.

  1. 일치하는 컬렉션 아래의 보조 계정에 동일한 데이터 원본을 등록합니다.
  2. 보조 계정에서 동일한 자격 증명을 만듭니다(보조 계정 키 자격 증명 모음 연결 및 동일한 비밀 이름 참조).
  3. 보조 계정(동일한 이름)에서 사용자 지정 분류 규칙을 다시 만듭니다.
  4. 주 계정과 일치하는 보조 계정(시스템 및 사용자 지정)에서 검사 규칙 집합을 다시 만듭니다.
  5. 일치하는 scope 선택, 규칙 집합 및 통합 런타임 바인딩을 사용하여 보조 계정에서 동일한 검사를 만듭니다.
  6. 보조 계정에서 동일한 트리거 및 일정을 만듭니다.

정기적으로 유효성 검사

안정적인 상태에서 기본 및 보조 계정에 대해 다음을 검사.

  1. 보조 계정에서 수동으로 트리거되거나 예약된 검사의 경우 각 검사가 성공 상태(오류로인해 실패 또는 완료되지 않음)에 도달했는지 확인합니다.
  2. 동일한 원본의 검사를 완료한 후 기본 계정과 보조 계정 간에 검색된 자산 수를 비교합니다. 개수 및 자산 정규화된 이름은 서로 하나의 검색 간격 내에 일치해야 합니다.
  3. 기본 및 보조 계정의 동일한 자산에 대한 규칙 집합에 의해 적용되는 스폿 검사 분류입니다. 보조 계정에 동일한 분류가 있어야 합니다.
  4. 대표 테이블 형식 자산에서 스키마 패리티를 확인합니다. 열 이름 및 형식이 일치해야 합니다.

재해 복구 이벤트 중 장애 조치(failover)

재해 복구 이벤트가 발생하면 다음 작업을 요청하는 지원 티켓을 만듭니다.

  1. 보조(클래식) 계정을 엔터프라이즈 계층으로 승격합니다.
  2. 기본(엔터프라이즈) 계정을 보조 계정으로 강등 합니다.

지원 티켓의 기본 계정과 보조 계정 모두에 대한 테넌트 ID, 계정 이름 및 지역을 공유합니다.

장애 조치(failover)가 완료되고 이전의 보조 계정은 전체 엔터프라이즈 기능을 갖춘 새 주 계정이 됩니다.

일반적인 오류 해결

증상 원인은 해결
인증 시 보조 계정 검사 실패 ID B는 데이터 원본에 부여되지 않습니다. ID B에게 데이터 평면 역할을 부여합니다.
네트워크 또는 시간 제한 오류로 인해 보조 계정 검색 실패 보조 계정에 대해 데이터 원본 방화벽이 열리지 않거나 관리형 프라이빗 엔드포인트가 승인되지 않음 방화벽을 열거나 관리형 프라이빗 엔드포인트를 승인합니다.
보조 계정에서 자격 증명 테스트 연결 실패 키 자격 증명 모음 연결이 없거나 ID B에 비밀 액세스 권한이 없습니다. 키 자격 증명 모음 연결을 등록하고 비밀 가져오기/목록 권한을 부여합니다.
기본 계정에 있지만 보조 계정에 누락된 자산 구성 드리프트 - 원본 또는 스캔이 미러되지 않음 구성을 미러링하고 조정을 실행합니다.
보조 계정을 만들 수 없습니다. 테넌트당 단일 instance 또는 클래식 프로비저닝을 사용할 수 없습니다. 지원 티켓을 올립니다.