Odnajdywanie i klasyfikacja danych

Dotyczy:Azure SQL Database Azure SQL Managed InstanceAzure Synapse Analytics

Odnajdywanie i klasyfikacja danych jest wbudowane w usługi Azure SQL Database, Azure SQL Managed Instance i Azure Synapse Analytics. Funkcja zapewnia podstawowe możliwości w zakresie odnajdywania, klasyfikowania, etykietowania i raportowania danych poufnych w bazach danych.

Najbardziej poufne dane mogą obejmować dane biznesowe, finansowe, opieki zdrowotnej lub dane osobowe. Może to stanowić infrastrukturę dla następujących działań:

  • Pomoc w spełnieniu standardów dotyczących prywatności danych i wymagań dotyczących zgodności z przepisami.
  • Różne scenariusze zabezpieczeń, takie jak monitorowanie (inspekcja) dostępu do poufnych danych.
  • Kontrolowanie dostępu do i wzmacnianie zabezpieczeń baz danych zawierających wysoce poufne dane.

Aby uzyskać informacje na temat lokalnego programu SQL Server, zobacz Odnajdywanie i klasyfikacja danych SQL.

Uwaga

Ochrona dostępu oparta na etykietach, która korzysta z polityk Microsoft Purview Information Protection (podgląd), została wycofana i nie jest już dostępna. Więcej informacji można znaleźć w Microsoft Purview Information Protection policies for Azure SQL Database.

Co to jest odnajdywanie i klasyfikacja danych?

Odnajdywanie i klasyfikacja danych obsługuje obecnie następujące możliwości:

  • Odnajdywanie i zalecenia: aparat klasyfikacji skanuje bazę danych i identyfikuje kolumny zawierające potencjalnie poufne dane. Następnie zapewnia łatwy sposób przeglądania i stosowania zalecanej klasyfikacji za pośrednictwem witryny Azure Portal.

  • Etykietowanie: Można trwale stosować etykiety klasyfikacji poufności do kolumn, używając nowych atrybutów metadanych, które zostały dodane do silnika bazy danych SQL Server. Metadane te mogą być następnie używane w scenariuszach audytów opartych na poufności.

  • Czułość zestawu wyników zapytania: czułość zestawu wyników zapytania jest obliczana w czasie rzeczywistym na potrzeby inspekcji.

  • Widoczność: stan klasyfikacji bazy danych można wyświetlić na szczegółowym pulpicie nawigacyjnym w witrynie Azure Portal. Ponadto możesz pobrać raport w formacie programu Excel, aby użyć go do celów zgodności i inspekcji oraz innych potrzeb.

Odnajdywanie, klasyfikowanie i etykietowanie kolumn poufnych

W tej sekcji opisano kroki dla:

  • Odnajdywanie, klasyfikowanie i etykietowanie kolumn zawierających poufne dane w bazie danych.
  • Wyświetlanie bieżącego stanu klasyfikacji bazy danych i eksportowanie raportów.

Klasyfikacja zawiera dwa atrybuty metadanych:

  • Etykiety: główne atrybuty klasyfikacji używane do definiowania poziomu poufności danych przechowywanych w kolumnie.
  • Typy informacji: atrybuty, które zapewniają bardziej szczegółowe informacje o typie danych przechowywanych w kolumnie.

Polityka ochrony informacji

Usługa Azure SQL oferuje zarówno zasady usługi SQL Information Protection, jak i zasady usługi Microsoft Information Protection w klasyfikacji danych. W zależności od wymagań można wybrać jedną z tych dwóch zasad.

Zrzut ekranu typów zasad ochrony informacji.

Zasady usługi SQL Information Protection

Odnajdywanie i klasyfikacja danych zawiera wbudowany zestaw etykiet poufności i typów informacji z logiką odnajdywania natywną dla serwera logicznego SQL. Możesz nadal używać etykiet ochrony dostępnych w domyślnym pliku zasad lub dostosować tę taksonomię. Możesz zdefiniować zestaw i klasyfikację konstrukcji klasyfikacji specjalnie dla danego środowiska.

Definiowanie i dostosowywanie taksonomii klasyfikacji

Definiujesz i dostosowujesz taksonomię klasyfikacji w jednym centralnym miejscu dla całej organizacji platformy Azure. Ta lokalizacja znajduje się w Microsoft Defender dla Chmury, jako część polityki bezpieczeństwa. To zadanie może wykonać tylko osoba z uprawnieniami administracyjnymi w głównej grupie zarządzania organizacji.

W ramach zarządzania zasadami można zdefiniować etykiety niestandardowe, sklasyfikować je i skojarzyć z wybranym zestawem typów informacji. Możesz również dodać własne niestandardowe typy informacji i skonfigurować je za pomocą wzorców ciągów. Wzorce są dodawane do logiki odnajdywania na potrzeby identyfikowania tego typu danych w bazach danych.

Aby uzyskać więcej informacji, zobacz Dostosowywanie zasad ochrony informacji SQL w Microsoft Defender dla Chmury (wersja zapoznawcza).

Po zdefiniowaniu zasad dla całej organizacji można kontynuować klasyfikowanie poszczególnych baz danych przy użyciu dostosowanych zasad.

Klasyfikowanie bazy danych w trybie polityki SQL Information Protection

Uwaga

W poniższym przykładzie użyto usługi Azure SQL Database, ale należy wybrać odpowiedni produkt, który chcesz skonfigurować odnajdywanie i klasyfikację danych.

  1. Przejdź do portalu Azure Portal.

  2. Przejdź do pozycji Odnajdywanie i klasyfikacja danych w obszarze nagłówka Zabezpieczenia w okienku usługi Azure SQL Database. Karta Przegląd zawiera podsumowanie bieżącego stanu klasyfikacji bazy danych. Podsumowanie zawiera szczegółową listę wszystkich kolumn sklasyfikowanych, które można również filtrować, aby wyświetlić tylko określone części schematu, typy informacji i etykiety. Jeśli jeszcze nie sklasyfikowano żadnych kolumn, przejdź do kroku 4.

    Zrzut ekranu zakładki Przegląd z zaznaczonymi Odkrywaniem i Klasyfikacją Danych.

  3. Aby pobrać raport w formacie programu Excel, wybierz pozycję Eksportuj w górnym menu okienka.

  4. Aby rozpocząć klasyfikowanie danych, wybierz kartę Klasyfikacja na stronie Odnajdywanie i klasyfikacja danych.

    Aparat klasyfikacji skanuje bazę danych pod kątem kolumn zawierających potencjalnie poufne dane i udostępnia listę zalecanych klasyfikacji kolumn.

  5. Wyświetlanie i stosowanie zaleceń dotyczących klasyfikacji:

    • Aby wyświetlić listę zalecanych klasyfikacji kolumn, wybierz panel rekomendacji w dolnej części okienka.

    • Aby zaakceptować zalecenie dla określonej kolumny, zaznacz pole wyboru w lewej kolumnie odpowiedniego wiersza. Aby oznaczyć wszystkie zalecenia jako zaakceptowane, zaznacz najbardziej lewe pole wyboru w nagłówku tabeli zaleceń.

    • Aby zastosować wybrane zalecenia, wybierz pozycję Zaakceptuj wybrane rekomendacje.

    Zrzut ekranu z zaleceniami do klasyfikacji.

    Uwaga

    Silnik rekomendacji, który automatycznie odnajduje dane i przedstawia zalecenia dotyczące kolumn poufnych, jest wyłączony, gdy stosowany jest tryb zasady usługi Microsoft Purview Information Protection.

  6. Kolumny można również klasyfikować ręcznie, jako alternatywę lub oprócz klasyfikacji opartej na rekomendacjach:

    1. Wybierz pozycję Dodaj klasyfikację w górnym menu okienka.

    2. W wyświetlonym oknie kontekstowym wybierz schemat, tabelę i kolumnę, którą chcesz sklasyfikować, oraz typ informacji i etykietę poufności.

    3. Wybierz pozycję Dodaj klasyfikację w dolnej części okna kontekstu.

    Zrzut ekranu pokazujący, jak ręcznie dodać klasyfikację.

  7. Aby ukończyć klasyfikację i trwale oznaczyć kolumny bazy danych przy użyciu nowych metadanych klasyfikacji, wybierz pozycję Zapisz na stronie Klasyfikacja .

Zasady usługi Microsoft Purview Information Protection

Uwaga

Program Microsoft Information Protection (MIP) został przemianowany na Microsoft Purview Information Protection. Zarówno "MIP" oraz "Microsoft Purview Information Protection" są używane zamiennie w tym dokumencie, ale odnoszą się do tej samej koncepcji.

Etykiety usługi Microsoft Purview Information Protection zapewniają prosty i jednolity sposób klasyfikowania poufnych danych w różnych aplikacjach firmy Microsoft. Etykiety poufności usługi MIP są tworzone i zarządzane w Portalu Zgodności Microsoft Purview. Aby dowiedzieć się, jak tworzyć i publikować etykiety czułości MIP w portalu zgodności Microsoft Purview, zobacz Tworzenie i publikowanie etykiet czułości.

Wymagania wstępne dotyczące przełączania się do zasad usługi Microsoft Purview Information Protection

  • Ustawianie lub zmiana zasad ochrony informacji w ramach usługi Azure SQL Database ustawia odpowiednie zasady ochrony informacji dla wszystkich baz danych dzierżawcy. Użytkownik lub osoba musi mieć uprawnienia administratora zabezpieczeń dla całej dzierżawy, aby zmienić zasady ochrony informacji z zasad usługi SQL Information Protection na zasady MIP lub na odwrót.

  • Użytkownik lub persona mająca uprawnienia Administratora zabezpieczeń dla całej dzierżawy może stosować zasady na poziomie grupy zarządzania głównej dzierżawy. Aby uzyskać więcej informacji, zobacz Nadaj uprawnienia dla całej dzierżawy sobie samemu.

    Zrzut ekranu z żądaniem portalu Azure o uprawnienia administratora bezpieczeństwa na poziomie tenanta.

  • Twoja dzierżawa ma aktywną subskrypcję platformy Microsoft 365 i masz opublikowane etykiety dla bieżącego użytkownika. Aby uzyskać więcej informacji, zobacz Tworzenie i konfigurowanie etykiet poufności i ich zasady.

Klasyfikowanie bazy danych w trybie zasad usługi Microsoft Purview Information Protection

  1. Przejdź do portalu Azure Portal.

  2. Przejdź do bazy danych w usłudze Azure SQL Database

  3. Przejdź do pozycji Odnajdywanie i klasyfikacja danych w obszarze nagłówka Zabezpieczenia w okienku bazy danych.

  4. Aby wybrać zasady usługi Microsoft Information Protection, wybierz kartę Przegląd i wybierz pozycję Konfiguruj.

  5. Wybierz Zasady usługi Microsoft Information Protection w opcjach zasad usługi Information Protection, a następnie wybierz Zapisz.

    Zrzut ekranu przedstawiający wybieranie zasad usługi Microsoft Information Protection dla usługi Azure SQL Database.

  6. Jeśli przejdziesz do zakładki Klasyfikacja lub wybierzesz Dodaj klasyfikację, zobaczysz etykiety wrażliwości Microsoft 365 w rozwijanej liście etykiet Wrażliwość.

    Zrzut ekranu listy rozwijanej etykiety Wrażliwość.

    Zrzut ekranu przedstawiający etykietę wrażliwości na karcie Klasyfikacja.

  • Typ informacji to [n/a] w trybie zasad MIP, a automatyczne wykrywanie danych i zalecenia pozostają wyłączone.

  • Ikona ostrzeżenia może pojawić się przy już sklasyfikowanej kolumnie, jeśli kolumna została sklasyfikowana według innej polityki Information Protection niż aktualnie aktywna polityka. Na przykład jeśli kolumna została wcześniej sklasyfikowana za pomocą etykiety z zasad SQL Information Protection, a teraz jesteś w trybie zasad Microsoft Information Protection, zobaczysz ikonę ostrzegawczą obok tej konkretnej kolumny. Ikona ostrzeżenia ma charakter informacyjny i nie wskazuje na problem.

    Zrzut ekranu przedstawiający ostrzeżenia dotyczące kolumn sklasyfikowanych z powodu różnych polityk ochrony informacji.

Microsoft Purview Information Protection policies for Azure SQL Database

Ważne

Zasady Microsoft Purview Information Protection w usłudze Azure SQL Database zostały wycofane. Nie można już konfigurować ani egzekwować kontroli dostępu dla wrażliwych kolumn za pomocą polityk dostępu Microsoft Purview Information Protection (MIP), a istniejące polityki dostępu skonfigurowane przez tę funkcję nie są już egzekwowane.

Wcześniej Azure SQL Database wspierał egzekwowanie kontroli dostępu do kolumn oznaczonych etykietami wrażliwości Microsoft Purview Information Protection, korzystając z polityk dostępu Purview.

Polityki ochrony Microsoft Purview, które kontrolują dostęp za pomocą etykiet wrażliwości, są nadal dostępne w Microsoft Fabric. Więcej informacji można znaleźć w artykule Polityki ochrony w Microsoft Fabric.

Inspekcja dostępu do poufnych danych

Ważnym aspektem klasyfikacji jest możliwość monitorowania dostępu do poufnych danych. Audyt Azure SQL zawiera pole w dzienniku audytu o nazwie data_sensitivity_information. To pole rejestruje klasyfikacje wrażliwości (etykiety) danych, które zwraca zapytanie. Oto przykład:

Zrzut ekranu zestawu wyników przykładowego zapytania dziennika audytu.

Te działania T-SQL są audytowalne za pomocą informacji o wrażliwości:

  • ALTER TABLE ... DROP COLUMN
  • BULK INSERT
  • SELECT
  • DELETE
  • INSERT
  • MERGE
  • UPDATE
  • UPDATETEXT
  • WRITETEXT
  • DROP TABLE
  • BACKUP
  • DBCC CloneDatabase
  • SELECT INTO
  • INSERT INTO EXEC
  • TRUNCATE TABLE
  • DBCC SHOW_STATISTICS
  • sys.dm_db_stats_histogram

Użyj sys.fn_get_audit_file , aby zwrócić informacje z pliku inspekcji przechowywanego na koncie usługi Azure Storage.

Uprawnienia

Te wbudowane role mogą odczytywać klasyfikację danych bazy danych:

  • Właściciel
  • Czytelnik
  • Współautor
  • Menedżer zabezpieczeń SQL
  • Administrator dostępu użytkowników

Są to akcje wymagane do odczytania klasyfikacji danych bazy danych:

  • Microsoft.Sql/servers/databases/currentSensitivityLabels/*
  • Microsoft.Sql/servers/databases/recommendedSensitivityLabels/*
  • Microsoft.Sql/servers/databases/schemas/tables/columns/sensitivityLabels/*

Te wbudowane role mogą modyfikować klasyfikację danych bazy danych:

  • Właściciel
  • Współautor
  • Menedżer zabezpieczeń SQL

Jest to akcja wymagana do zmodyfikowania klasyfikacji danych bazy danych:

  • Microsoft.Sql/servers/databases/schemas/tables/columns/sensitivityLabels/*

Dowiedz się więcej o uprawnieniach opartych na rolach w usłudze Azure RBAC.

Uwaga

Wbudowane role Azure SQL w tej sekcji dotyczą dedykowanej puli SQL (dawniej SQL DW), ale nie są dostępne dla dedykowanych pul SQL i innych zasobów SQL w przestrzeniach roboczych Azure Synapse. Dla zasobów SQL w przestrzeniach roboczych Azure Synapse użyj dostępnych akcji klasyfikacji danych, aby tworzyć niestandardowe role Azure w razie potrzeby etykietowania. Aby uzyskać więcej informacji na Microsoft.Synapse/workspaces/sqlPools temat operacji dostawcy, zapoznaj się z Microsoft.Synapse.

Zarządzaj klasyfikacjami

Do zarządzania klasyfikacjami można użyć języka T-SQL, interfejsu API REST lub programu PowerShell.

Korzystanie z języka T-SQL

Za pomocą języka T-SQL można dodawać lub usuwać klasyfikacje kolumn oraz pobierać wszystkie klasyfikacje dla całej bazy danych.

Uwaga

W przypadku używania języka T-SQL do zarządzania etykietami nie ma walidacji, że etykiety dodawane do kolumny istnieją w zasadach ochrony informacji organizacji (zestaw etykiet wyświetlanych w zaleceniach portalu). Dlatego należy to zweryfikować.

Aby uzyskać informacje na temat używania języka T-SQL do klasyfikacji, zobacz następujące odwołania:

Korzystanie z poleceń cmdlet programu PowerShell

Zarządzanie klasyfikacjami i zaleceniami dotyczącymi usług Azure SQL Database i Azure SQL Managed Instance przy użyciu programu PowerShell.

Polecenia cmdlet programu PowerShell dla usługi Azure SQL Database

Polecenia cmdlet programu PowerShell dla usługi Azure SQL Managed Instance

Korzystanie z interfejsu API REST

Interfejs API REST umożliwia programowe zarządzanie klasyfikacjami i zaleceniami. Opublikowany interfejs API REST obsługuje następujące operacje:

Pobieranie metadanych klasyfikacji przy użyciu sterowników SQL

Aby pobrać metadane klasyfikacji, można użyć następujących sterowników SQL:

Często zadawane pytania — zaawansowane możliwości klasyfikacji

Pytanie: Czy usługa Microsoft Purview zastąpi odnajdywanie i klasyfikację danych SQL, czy funkcja odnajdywania i klasyfikacji danych SQL zostanie wkrótce wycofana? Odpowiedź: Nadal obsługujemy odnajdywanie i klasyfikację danych SQL i zachęcamy do wdrożenia usługi Microsoft Purview , która ma bogatsze możliwości zaawansowanej klasyfikacji i ładu danych. Jeśli zdecydujemy się wycofać dowolną usługę, funkcję, interfejs API lub jednostkę SKU, otrzymasz powiadomienie z wyprzedzeniem, w tym ścieżkę migracji lub przejścia. Aby uzyskać więcej informacji, zobacz zasady cyklu życia firmy Microsoft.