Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy:Azure SQL Database
Azure SQL Managed Instance
Azure Synapse Analytics
Odnajdywanie i klasyfikacja danych jest wbudowane w usługi Azure SQL Database, Azure SQL Managed Instance i Azure Synapse Analytics. Funkcja zapewnia podstawowe możliwości w zakresie odnajdywania, klasyfikowania, etykietowania i raportowania danych poufnych w bazach danych.
Najbardziej poufne dane mogą obejmować dane biznesowe, finansowe, opieki zdrowotnej lub dane osobowe. Może to stanowić infrastrukturę dla następujących działań:
- Pomoc w spełnieniu standardów dotyczących prywatności danych i wymagań dotyczących zgodności z przepisami.
- Różne scenariusze zabezpieczeń, takie jak monitorowanie (inspekcja) dostępu do poufnych danych.
- Kontrolowanie dostępu do i wzmacnianie zabezpieczeń baz danych zawierających wysoce poufne dane.
Aby uzyskać informacje na temat lokalnego programu SQL Server, zobacz Odnajdywanie i klasyfikacja danych SQL.
Uwaga
Ochrona dostępu oparta na etykietach, która korzysta z polityk Microsoft Purview Information Protection (podgląd), została wycofana i nie jest już dostępna. Więcej informacji można znaleźć w Microsoft Purview Information Protection policies for Azure SQL Database.
Co to jest odnajdywanie i klasyfikacja danych?
Odnajdywanie i klasyfikacja danych obsługuje obecnie następujące możliwości:
Odnajdywanie i zalecenia: aparat klasyfikacji skanuje bazę danych i identyfikuje kolumny zawierające potencjalnie poufne dane. Następnie zapewnia łatwy sposób przeglądania i stosowania zalecanej klasyfikacji za pośrednictwem witryny Azure Portal.
Etykietowanie: Można trwale stosować etykiety klasyfikacji poufności do kolumn, używając nowych atrybutów metadanych, które zostały dodane do silnika bazy danych SQL Server. Metadane te mogą być następnie używane w scenariuszach audytów opartych na poufności.
Czułość zestawu wyników zapytania: czułość zestawu wyników zapytania jest obliczana w czasie rzeczywistym na potrzeby inspekcji.
Widoczność: stan klasyfikacji bazy danych można wyświetlić na szczegółowym pulpicie nawigacyjnym w witrynie Azure Portal. Ponadto możesz pobrać raport w formacie programu Excel, aby użyć go do celów zgodności i inspekcji oraz innych potrzeb.
Odnajdywanie, klasyfikowanie i etykietowanie kolumn poufnych
W tej sekcji opisano kroki dla:
- Odnajdywanie, klasyfikowanie i etykietowanie kolumn zawierających poufne dane w bazie danych.
- Wyświetlanie bieżącego stanu klasyfikacji bazy danych i eksportowanie raportów.
Klasyfikacja zawiera dwa atrybuty metadanych:
- Etykiety: główne atrybuty klasyfikacji używane do definiowania poziomu poufności danych przechowywanych w kolumnie.
- Typy informacji: atrybuty, które zapewniają bardziej szczegółowe informacje o typie danych przechowywanych w kolumnie.
Polityka ochrony informacji
Usługa Azure SQL oferuje zarówno zasady usługi SQL Information Protection, jak i zasady usługi Microsoft Information Protection w klasyfikacji danych. W zależności od wymagań można wybrać jedną z tych dwóch zasad.
Zasady usługi SQL Information Protection
Odnajdywanie i klasyfikacja danych zawiera wbudowany zestaw etykiet poufności i typów informacji z logiką odnajdywania natywną dla serwera logicznego SQL. Możesz nadal używać etykiet ochrony dostępnych w domyślnym pliku zasad lub dostosować tę taksonomię. Możesz zdefiniować zestaw i klasyfikację konstrukcji klasyfikacji specjalnie dla danego środowiska.
Definiowanie i dostosowywanie taksonomii klasyfikacji
Definiujesz i dostosowujesz taksonomię klasyfikacji w jednym centralnym miejscu dla całej organizacji platformy Azure. Ta lokalizacja znajduje się w Microsoft Defender dla Chmury, jako część polityki bezpieczeństwa. To zadanie może wykonać tylko osoba z uprawnieniami administracyjnymi w głównej grupie zarządzania organizacji.
W ramach zarządzania zasadami można zdefiniować etykiety niestandardowe, sklasyfikować je i skojarzyć z wybranym zestawem typów informacji. Możesz również dodać własne niestandardowe typy informacji i skonfigurować je za pomocą wzorców ciągów. Wzorce są dodawane do logiki odnajdywania na potrzeby identyfikowania tego typu danych w bazach danych.
Aby uzyskać więcej informacji, zobacz Dostosowywanie zasad ochrony informacji SQL w Microsoft Defender dla Chmury (wersja zapoznawcza).
Po zdefiniowaniu zasad dla całej organizacji można kontynuować klasyfikowanie poszczególnych baz danych przy użyciu dostosowanych zasad.
Klasyfikowanie bazy danych w trybie polityki SQL Information Protection
Uwaga
W poniższym przykładzie użyto usługi Azure SQL Database, ale należy wybrać odpowiedni produkt, który chcesz skonfigurować odnajdywanie i klasyfikację danych.
Przejdź do portalu Azure Portal.
Przejdź do pozycji Odnajdywanie i klasyfikacja danych w obszarze nagłówka Zabezpieczenia w okienku usługi Azure SQL Database. Karta Przegląd zawiera podsumowanie bieżącego stanu klasyfikacji bazy danych. Podsumowanie zawiera szczegółową listę wszystkich kolumn sklasyfikowanych, które można również filtrować, aby wyświetlić tylko określone części schematu, typy informacji i etykiety. Jeśli jeszcze nie sklasyfikowano żadnych kolumn, przejdź do kroku 4.
Aby pobrać raport w formacie programu Excel, wybierz pozycję Eksportuj w górnym menu okienka.
Aby rozpocząć klasyfikowanie danych, wybierz kartę Klasyfikacja na stronie Odnajdywanie i klasyfikacja danych.
Aparat klasyfikacji skanuje bazę danych pod kątem kolumn zawierających potencjalnie poufne dane i udostępnia listę zalecanych klasyfikacji kolumn.
Wyświetlanie i stosowanie zaleceń dotyczących klasyfikacji:
Aby wyświetlić listę zalecanych klasyfikacji kolumn, wybierz panel rekomendacji w dolnej części okienka.
Aby zaakceptować zalecenie dla określonej kolumny, zaznacz pole wyboru w lewej kolumnie odpowiedniego wiersza. Aby oznaczyć wszystkie zalecenia jako zaakceptowane, zaznacz najbardziej lewe pole wyboru w nagłówku tabeli zaleceń.
Aby zastosować wybrane zalecenia, wybierz pozycję Zaakceptuj wybrane rekomendacje.
Uwaga
Silnik rekomendacji, który automatycznie odnajduje dane i przedstawia zalecenia dotyczące kolumn poufnych, jest wyłączony, gdy stosowany jest tryb zasady usługi Microsoft Purview Information Protection.
Kolumny można również klasyfikować ręcznie, jako alternatywę lub oprócz klasyfikacji opartej na rekomendacjach:
Wybierz pozycję Dodaj klasyfikację w górnym menu okienka.
W wyświetlonym oknie kontekstowym wybierz schemat, tabelę i kolumnę, którą chcesz sklasyfikować, oraz typ informacji i etykietę poufności.
Wybierz pozycję Dodaj klasyfikację w dolnej części okna kontekstu.
Aby ukończyć klasyfikację i trwale oznaczyć kolumny bazy danych przy użyciu nowych metadanych klasyfikacji, wybierz pozycję Zapisz na stronie Klasyfikacja .
Zasady usługi Microsoft Purview Information Protection
Uwaga
Program Microsoft Information Protection (MIP) został przemianowany na Microsoft Purview Information Protection. Zarówno "MIP" oraz "Microsoft Purview Information Protection" są używane zamiennie w tym dokumencie, ale odnoszą się do tej samej koncepcji.
Etykiety usługi Microsoft Purview Information Protection zapewniają prosty i jednolity sposób klasyfikowania poufnych danych w różnych aplikacjach firmy Microsoft. Etykiety poufności usługi MIP są tworzone i zarządzane w Portalu Zgodności Microsoft Purview. Aby dowiedzieć się, jak tworzyć i publikować etykiety czułości MIP w portalu zgodności Microsoft Purview, zobacz Tworzenie i publikowanie etykiet czułości.
Wymagania wstępne dotyczące przełączania się do zasad usługi Microsoft Purview Information Protection
Ustawianie lub zmiana zasad ochrony informacji w ramach usługi Azure SQL Database ustawia odpowiednie zasady ochrony informacji dla wszystkich baz danych dzierżawcy. Użytkownik lub osoba musi mieć uprawnienia administratora zabezpieczeń dla całej dzierżawy, aby zmienić zasady ochrony informacji z zasad usługi SQL Information Protection na zasady MIP lub na odwrót.
Użytkownik lub persona mająca uprawnienia Administratora zabezpieczeń dla całej dzierżawy może stosować zasady na poziomie grupy zarządzania głównej dzierżawy. Aby uzyskać więcej informacji, zobacz Nadaj uprawnienia dla całej dzierżawy sobie samemu.
Twoja dzierżawa ma aktywną subskrypcję platformy Microsoft 365 i masz opublikowane etykiety dla bieżącego użytkownika. Aby uzyskać więcej informacji, zobacz Tworzenie i konfigurowanie etykiet poufności i ich zasady.
Klasyfikowanie bazy danych w trybie zasad usługi Microsoft Purview Information Protection
Przejdź do portalu Azure Portal.
Przejdź do bazy danych w usłudze Azure SQL Database
Przejdź do pozycji Odnajdywanie i klasyfikacja danych w obszarze nagłówka Zabezpieczenia w okienku bazy danych.
Aby wybrać zasady usługi Microsoft Information Protection, wybierz kartę Przegląd i wybierz pozycję Konfiguruj.
Wybierz Zasady usługi Microsoft Information Protection w opcjach zasad usługi Information Protection, a następnie wybierz Zapisz.
Jeśli przejdziesz do zakładki Klasyfikacja lub wybierzesz Dodaj klasyfikację, zobaczysz etykiety wrażliwości Microsoft 365 w rozwijanej liście etykiet Wrażliwość.
Typ informacji to
[n/a]w trybie zasad MIP, a automatyczne wykrywanie danych i zalecenia pozostają wyłączone.Ikona ostrzeżenia może pojawić się przy już sklasyfikowanej kolumnie, jeśli kolumna została sklasyfikowana według innej polityki Information Protection niż aktualnie aktywna polityka. Na przykład jeśli kolumna została wcześniej sklasyfikowana za pomocą etykiety z zasad SQL Information Protection, a teraz jesteś w trybie zasad Microsoft Information Protection, zobaczysz ikonę ostrzegawczą obok tej konkretnej kolumny. Ikona ostrzeżenia ma charakter informacyjny i nie wskazuje na problem.
Microsoft Purview Information Protection policies for Azure SQL Database
Ważne
Zasady Microsoft Purview Information Protection w usłudze Azure SQL Database zostały wycofane. Nie można już konfigurować ani egzekwować kontroli dostępu dla wrażliwych kolumn za pomocą polityk dostępu Microsoft Purview Information Protection (MIP), a istniejące polityki dostępu skonfigurowane przez tę funkcję nie są już egzekwowane.
Wcześniej Azure SQL Database wspierał egzekwowanie kontroli dostępu do kolumn oznaczonych etykietami wrażliwości Microsoft Purview Information Protection, korzystając z polityk dostępu Purview.
Polityki ochrony Microsoft Purview, które kontrolują dostęp za pomocą etykiet wrażliwości, są nadal dostępne w Microsoft Fabric. Więcej informacji można znaleźć w artykule Polityki ochrony w Microsoft Fabric.
Inspekcja dostępu do poufnych danych
Ważnym aspektem klasyfikacji jest możliwość monitorowania dostępu do poufnych danych.
Audyt Azure SQL zawiera pole w dzienniku audytu o nazwie data_sensitivity_information. To pole rejestruje klasyfikacje wrażliwości (etykiety) danych, które zwraca zapytanie. Oto przykład:
Te działania T-SQL są audytowalne za pomocą informacji o wrażliwości:
ALTER TABLE ... DROP COLUMNBULK INSERTSELECTDELETEINSERTMERGEUPDATEUPDATETEXTWRITETEXTDROP TABLEBACKUPDBCC CloneDatabaseSELECT INTOINSERT INTO EXECTRUNCATE TABLEDBCC SHOW_STATISTICSsys.dm_db_stats_histogram
Użyj sys.fn_get_audit_file , aby zwrócić informacje z pliku inspekcji przechowywanego na koncie usługi Azure Storage.
Uprawnienia
Te wbudowane role mogą odczytywać klasyfikację danych bazy danych:
- Właściciel
- Czytelnik
- Współautor
- Menedżer zabezpieczeń SQL
- Administrator dostępu użytkowników
Są to akcje wymagane do odczytania klasyfikacji danych bazy danych:
- Microsoft.Sql/servers/databases/currentSensitivityLabels/*
- Microsoft.Sql/servers/databases/recommendedSensitivityLabels/*
- Microsoft.Sql/servers/databases/schemas/tables/columns/sensitivityLabels/*
Te wbudowane role mogą modyfikować klasyfikację danych bazy danych:
- Właściciel
- Współautor
- Menedżer zabezpieczeń SQL
Jest to akcja wymagana do zmodyfikowania klasyfikacji danych bazy danych:
- Microsoft.Sql/servers/databases/schemas/tables/columns/sensitivityLabels/*
Dowiedz się więcej o uprawnieniach opartych na rolach w usłudze Azure RBAC.
Uwaga
Wbudowane role Azure SQL w tej sekcji dotyczą dedykowanej puli SQL (dawniej SQL DW), ale nie są dostępne dla dedykowanych pul SQL i innych zasobów SQL w przestrzeniach roboczych Azure Synapse. Dla zasobów SQL w przestrzeniach roboczych Azure Synapse użyj dostępnych akcji klasyfikacji danych, aby tworzyć niestandardowe role Azure w razie potrzeby etykietowania. Aby uzyskać więcej informacji na Microsoft.Synapse/workspaces/sqlPools temat operacji dostawcy, zapoznaj się z Microsoft.Synapse.
Zarządzaj klasyfikacjami
Do zarządzania klasyfikacjami można użyć języka T-SQL, interfejsu API REST lub programu PowerShell.
Korzystanie z języka T-SQL
Za pomocą języka T-SQL można dodawać lub usuwać klasyfikacje kolumn oraz pobierać wszystkie klasyfikacje dla całej bazy danych.
Uwaga
W przypadku używania języka T-SQL do zarządzania etykietami nie ma walidacji, że etykiety dodawane do kolumny istnieją w zasadach ochrony informacji organizacji (zestaw etykiet wyświetlanych w zaleceniach portalu). Dlatego należy to zweryfikować.
Aby uzyskać informacje na temat używania języka T-SQL do klasyfikacji, zobacz następujące odwołania:
- Aby dodać lub zaktualizować klasyfikację jednej lub więcej kolumn: DODAJ KLASYFIKACJĘ POUFNOŚCI
- Aby usunąć klasyfikację wrażliwości z jednej lub więcej kolumn: DROP SENSITIVITY CLASSIFICATION
- Aby wyświetlić wszystkie klasyfikacje w bazie danych: sys.sensitivity_classifications
Korzystanie z poleceń cmdlet programu PowerShell
Zarządzanie klasyfikacjami i zaleceniami dotyczącymi usług Azure SQL Database i Azure SQL Managed Instance przy użyciu programu PowerShell.
Polecenia cmdlet programu PowerShell dla usługi Azure SQL Database
- Get-AzSqlDatabaseSensitivityClassification
- Set-AzSqlDatabaseSensitivityClassification
- Remove-AzSqlDatabaseSensitivityClassification
- Get-AzSqlDatabaseSensitivityRecommendation
- Enable-AzSqlDatabaseSensitivityRecommendation
- Disable-AzSqlDatabaseSensitivityRecommendation
Polecenia cmdlet programu PowerShell dla usługi Azure SQL Managed Instance
- Get-AzSqlInstanceDatabaseSensitivityClassification
- Set-AzSqlInstanceDatabaseSensitivityClassification
- Remove-AzSqlInstanceDatabaseSensitivityClassification
- Get-AzSqlInstanceDatabaseSensitivityRecommendation
- Enable-AzSqlInstanceDatabaseSensitivityRecommendation
- Disable-AzSqlInstanceDatabaseSensitivityRecommendation
Korzystanie z interfejsu API REST
Interfejs API REST umożliwia programowe zarządzanie klasyfikacjami i zaleceniami. Opublikowany interfejs API REST obsługuje następujące operacje:
- Tworzenie lub aktualizowanie: tworzy lub aktualizuje etykietę poufności określonej kolumny.
- Usuń: usuwa etykietę poufności określonej kolumny.
- Wyłącz zalecenie: wyłącza rekomendacje dotyczące poufności w określonej kolumnie.
- Włącz zalecenie: Włącza zalecenia dotyczące czułości w określonej kolumnie. (Zalecenia są domyślnie włączone we wszystkich kolumnach).
- Get: Uzyskuje etykietę poufności określonej kolumny.
- Wyświetl bieżące według bazy danych: pobiera bieżące etykiety poufności określonej bazy danych.
- Lista zalecana przez bazę danych: uzyskuje zalecane etykiety poufności dla określonej bazy danych.
Pobieranie metadanych klasyfikacji przy użyciu sterowników SQL
Aby pobrać metadane klasyfikacji, można użyć następujących sterowników SQL:
- Microsoft.Data.SqlClient
- Sterownik ODBC
- Sterownik OLE DB
- Sterownik JDBC
- Sterowniki firmy Microsoft dla języka PHP dla programu SQL Server
Często zadawane pytania — zaawansowane możliwości klasyfikacji
Pytanie: Czy usługa Microsoft Purview zastąpi odnajdywanie i klasyfikację danych SQL, czy funkcja odnajdywania i klasyfikacji danych SQL zostanie wkrótce wycofana? Odpowiedź: Nadal obsługujemy odnajdywanie i klasyfikację danych SQL i zachęcamy do wdrożenia usługi Microsoft Purview , która ma bogatsze możliwości zaawansowanej klasyfikacji i ładu danych. Jeśli zdecydujemy się wycofać dowolną usługę, funkcję, interfejs API lub jednostkę SKU, otrzymasz powiadomienie z wyprzedzeniem, w tym ścieżkę migracji lub przejścia. Aby uzyskać więcej informacji, zobacz zasady cyklu życia firmy Microsoft.
Treści powiązane
- Rozważ skonfigurowanie inspekcji usługi Azure SQL na potrzeby monitorowania i inspekcji dostępu do niejawnych poufnych danych.
- Aby zapoznać się z prezentacją zawierającą odnajdywanie i klasyfikację danych, zobacz Odnajdywanie, klasyfikowanie, etykietowanie i ochrona danych SQL | Ujawnione dane.
- Aby zarejestrować i przeskanować bazę danych Azure SQL Database oraz umożliwić usłudze Microsoft Purview stosowanie etykiet poufności, zobacz Discover and govern Azure SQL Database in Microsoft Purview.