Configurar um conector para importar dados de atribuição de selo físico

Configure um conector de dados para importar dados de crachás físicos, como eventos de acesso físico brutos de um funcionário ou qualquer alarme de acesso físico gerado pelo sistema de crachás da sua organização. Exemplos de pontos de acesso físicos são uma entrada para um edifício ou uma entrada para a sala do servidor ou centro de dados. A solução de Gerenciamento de Risco Interno do Microsoft Purview usa dados de emblemas físicos para ajudar a proteger sua organização contra atividades mal-intencionadas ou roubo de dados dentro de sua organização.

A configuração de um conector de atribuição de selo físico consiste nas seguintes tarefas:

  • Crie um aplicativo no Microsoft Entra ID para acessar um ponto de extremidade de API que aceite uma carga JSON que contenha dados de emblemas físicos.
  • Crie a carga JSON com um esquema definido pelo conector de dados de badging físico.
  • Crie um conector de dados de atribuição de selo físico no portal do Microsoft Purview.
  • Execute um script para enviar os dados de emblemas físicos para o ponto de extremidade da API.
  • Opcionalmente, agende o script para ser executado automaticamente para importar os dados de atribuição de selo físicos que estão no momento.

Antes de começar

  • Atribua a função de Administração do Conector de Dados ao usuário que cria o conector de crachá físico na Etapa 3. Essa função é necessária para adicionar conectores na página Conectores de dados no portal do Microsoft Purview. Vários grupos de funções incluem essa função por padrão. Para obter uma lista desses grupos de funções, consulte Funções no Microsoft Defender para Office 365 e Microsoft Purview. Como alternativa, um administrador em sua organização pode criar um grupo de função personalizado, atribuir o Conector de Dados Administração função e adicionar os usuários apropriados como membros. Para obter instruções, consulte Permissões no portal do Microsoft Purview e Funções e grupos de funções no Microsoft Defender para Office 365 e Microsoft Purview.

    Observação

    No momento, não há suporte para a função de Administração do Conector de Dados em ambientes GCC High e DoD do Governo dos EUA. Portanto, atribua a função Exportação Importação da Caixa de Correio no Exchange Online ao usuário que cria o conector de RH em ambientes GCC High e DoD. Por padrão, nenhum grupo de funções no Exchange Online tem essa função atribuída. Você pode adicionar a função Exportação Importação da Caixa de Correio ao grupo de funções Gerenciamento da Organização no Exchange Online. Ou então, pode criar um novo grupo de funções, atribuir a função Exportação Importação da Caixa de Correio e adicionar os usuários apropriados como membros. Para obter mais informações, consulte as seções Criar grupos de funções ou Modificar grupos de funções no artigo "Gerenciar grupos de funções no Exchange Online".

  • Determine como recuperar ou exportar dados do sistema de atribuição de crachás físicos da sua organização (diariamente) e crie um arquivo JSON, conforme descrito na Etapa 2. O script que você executa na Etapa 4 envia os dados no arquivo JSON para o ponto de extremidade da API.

  • Entenda que o script de exemplo executado na Etapa 4 envia os dados de atribuição de selo físico de um arquivo JSON para a API do conector para que a solução de gerenciamento de risco interno possa usá-los. Este script de exemplo não tem suporte em nenhum serviço ou programa de suporte padrão da Microsoft. O script de amostra é fornecido COMO ESTÁ, sem garantia de nenhum tipo. A Microsoft também se isenta de todas as garantias implícitas, incluindo, sem limitação, quaisquer garantias implícitas de comercialização ou adequação a uma finalidade específica. Você assume todos os riscos decorrentes do uso ou do desempenho do script e da documentação de exemplo. De modo algum a Microsoft, seus autores ou qualquer outra pessoa envolvida na criação, produção ou veiculação dos scripts serão considerados responsáveis por quaisquer danos (incluindo sem limitações danos por perda de lucros comerciais, interrupção de negócios, perda de informações comerciais ou outras perdas pecuniárias) resultantes do uso ou da incapacidade de uso da documentação ou scripts de exemplo, mesmo que a Microsoft tenha sido alertada sobre a possibilidade de tais danos.

  • Esse conector de dados está disponível em ambientes GCC na nuvem do Microsoft 365 US Government. Os aplicativos e serviços de terceiros podem envolver o armazenamento, a transmissão e o processamento de dados de clientes da sua organização em sistemas de terceiros que estão fora da infraestrutura do Microsoft 365 e, portanto, não são cobertos pelos compromissos de proteção de dados e do Microsoft Purview. A Microsoft não garante que o uso deste produto para se conectar a aplicativos de terceiros implique que esses aplicativos de terceiros estejam em conformidade com o FedRAMP.

Etapa 1: Criar um aplicativo no Microsoft Entra ID

Primeiro, crie e registre um novo aplicativo no Microsoft Entra ID. O aplicativo corresponde ao conector de crachá físico que você cria na Etapa 3. Quando você cria o aplicativo, o Microsoft Entra ID pode autenticar a solicitação de push de uma carga JSON contendo dados de emblemas físicos. Durante a criação deste aplicativo Microsoft Entra, salve as informações a seguir. Você usará esses valores em etapas posteriores.

  • ID do aplicativo Microsoft Entra (também chamada de ID do aplicativo ou ID do cliente)
  • Segredo do aplicativo Microsoft Entra (também chamado de segredo do cliente)
  • ID do locatário (também chamada de ID do diretório)

Para obter instruções passo a passo sobre como criar um aplicativo no Microsoft Entra ID, consulte Registrar um aplicativo na plataforma de identidade da Microsoft.

Etapa 2: Preparar um arquivo JSON com dados de atribuição de selo físico

Nesta etapa, você cria um arquivo JSON que contém informações sobre os dados de acesso físico dos funcionários. Conforme explicado na seção antes de começar, você precisa determinar como gerar esse arquivo JSON a partir do sistema de atribuição de emblemas físicos da sua organização.

Observação

Não adicione caracteres que não estejam em inglês ao arquivo JSON. O conector suporta apenas caracteres em inglês. Se o JSON contiver caracteres que não estão em inglês, a ingestão de dados poderá falhar.

O arquivo JSON deve estar em conformidade com a definição de esquema exigida pelo conector. A tabela a seguir descreve as propriedades de esquema necessárias para o arquivo JSON:

Propriedade Descrição Tipo de dados
UserId Um funcionário pode ter várias identidades digitais em todos os sistemas. A entrada precisa ter o Microsoft Entra ID já resolvido pelo sistema de origem. UPN ou endereço de email
ID do ativo A ID de referência do ativo físico ou do ponto de acesso físico. Cadeia de caracteres alfanumérica
Nome do ativo O nome amigável do ativo físico ou do ponto de acesso físico. Cadeia de caracteres alfanumérica
EventTime O carimbo de data/hora do acesso. Data e hora, no formato UTC
AccessStatus Valor de Success ou Failed Cadeia de caracteres

O exemplo a seguir mostra um arquivo JSON que está em conformidade com o esquema necessário:

[
    {
        "UserId":"sarad@contoso.com",
        "AssetId":"Mid-Sec-7",
        "AssetName":"Main Building 1st Floor Mid Section",
        "EventTime":"2019-07-04T01:57:49",
        "AccessStatus":"Failed"
    },
    {
        "UserId":"pilarp@contoso.com",
        "AssetId":"Mid-Sec-7",
        "AssetName":"Main Building 1st Floor Mid Section",
        "EventTime":"2019-07-04T02:57:49",
        "AccessStatus":"Success"
    }
]

Você também pode baixar a definição de esquema para o arquivo JSON do fluxo de trabalho ao criar o conector de badging físico na Etapa 3.

{
   "title" : "Physical Badging Signals",
   "description" : "Access signals from physical badging systems",
   "DataType" : {
      "description" : "Identify what is the data type for input signal",
      "type" : "string",
   },
   "type" : "object",
   "properties": {
      "UserId" : {
         "description" : "Unique identifier AAD Id resolved by the source system",
         "type" : "string",
      },
      "AssetId": {
         "description" : "Unique ID of the physical asset/access point",
         "type" : "string",
      },
      "AssetName": {
         "description" : "friendly name of the physical asset/access point",
         "type" : "string",
      },
      "EventTime" : {
         "description" : "timestamp of access",
         "type" : "string",
      },
      "AccessStatus" : {
         "description" : "what was the status of access attempt - Success/Failed",
         "type" : "string",
      },
   }
   "required" : ["UserId", "AssetId", "EventTime" "AccessStatus"]
}

Etapa 3: Criar o conector de atribuição de selo físico

Nesta etapa, você cria um conector de atribuição de selo físico no portal do Microsoft Purview. Quando você executa o script na Etapa 4, ele processa o arquivo JSON criado nesta etapa e o envia para o ponto de extremidade da API configurado na Etapa 1. Copie a JobId gerada ao criar o conector. Você usará a JobId ao executar o script.

  1. Entre no portal do Microsoft Purview.

  2. Selecione Configurações>Conectores de dados.

  3. Selecione Meus conectores e, em seguida, selecione Adicionar conector.

  4. Na lista, selecione Atribuição de selo física.

  5. Na página Credenciais de autenticação , insira as seguintes informações e selecione Avançar:

    1. Insira ou cole a ID do aplicativo do Microsoft Entra para o aplicativo do Azure que você criou na Etapa 1.

    2. Baixe o esquema de exemplo para sua referência para criar o arquivo JSON.

    3. Insira um nome exclusivo para o conector de crachá físico.

  6. Na página Revisão , examine suas configurações e selecione Concluir para criar o conector.

  7. Exiba a página de status que confirma que o conector foi criado. Esta página também contém a ID do trabalho. Você pode copiar a ID do trabalho desta página ou da página de submenu do conector. Você precisa dessa ID de trabalho ao executar o script.

    A página de status também contém um link para o script. Consulte este script para entender como postar o arquivo JSON no ponto de extremidade da API.

  8. Selecione Concluído.

    O novo conector aparece na lista da guia Conectores .

  9. Selecione o conector de crachá físico que você acabou de criar para exibir a página de submenu, que contém propriedades e outras informações sobre o conector.

Etapa 4: execute o script para carregar seus dados de crachás físicos

Para configurar um conector de badging físico, execute um script que envia os dados de badging físico no arquivo JSON (criado na Etapa 2) para o endpoint da API (criado na Etapa 1). Um script de exemplo é fornecido para sua referência. Você pode optar por usá-la ou criar seu próprio script para postar o arquivo JSON no endpoint da API.

Depois de executar o script, o arquivo JSON que contém os dados de atribuição de selo físico é enviado por push para sua organização do Microsoft 365, onde a solução de gerenciamento de risco interno pode acessá-lo. Poste dados de crachás físicos diariamente. Você pode automatizar o processo para gerar o arquivo JSON todos os dias a partir do seu sistema de atribuição de emblemas físicos e, em seguida, agendar o script para enviar os dados por push.

Observação

A API pode processar um arquivo JSON com até 50.000 registros.

  1. Acesse este site do GitHub para acessar o script de exemplo.

  2. Selecione o botão Raw para exibir o script no modo de exibição de texto.

  3. Copie todas as linhas no script de exemplo e salve-as em um arquivo de texto.

  4. Modifique o script de exemplo para sua organização, se necessário.

  5. Salve o arquivo de texto como um arquivo de script Windows PowerShell usando um sufixo de nome de arquivo de .ps1; por exemplo, PhysicalBadging.ps1.

  6. Abra um prompt de comando no computador local e acesse o diretório onde você salvou o script.

  7. Execute o comando a seguir para enviar os dados de emblemas físicos no arquivo JSON para a nuvem da Microsoft: Por exemplo:

    .\PhysicalBadging.ps1 -tenantId "<Tenant Id>" -appId "<Microsoft Entra app Id>" -appSecret "<Microsoft Entra app Secret>" -jobId "Job Id" -jsonFilePath "<records file path>"
    

    A tabela a seguir descreve os parâmetros a serem usados com esse script e seus valores necessários. Use as informações obtidas nas etapas anteriores para esses valores.

    Parâmetro Descrição
    tenantId Essa é a ID da sua organização do Microsoft 365 obtida na Etapa 1. Você também pode obter o tenantId da sua organização na folha Visão geral no centro de administração do Microsoft Entra. Esse valor identifica sua organização.
    appId Essa é a ID do aplicativo do Microsoft Entra para o aplicativo que você criou no Microsoft Entra ID na Etapa 1. O Microsoft Entra ID usa esse valor para autenticação quando o script tenta acessar sua organização do Microsoft 365.
    appSecret Esse é o segredo do aplicativo do Microsoft Entra para o aplicativo que você criou no Microsoft Entra ID na Etapa 1. O Microsoft Entra ID também usa esse valor para autenticação.
    jobId Essa é a ID de trabalho do conector de atribuição de selo físico que você criou na Etapa 3. O script usa esse valor para associar os dados de atribuição de selo físico que ele envia para a nuvem da Microsoft com o conector de selo físico.
    JsonFilePath Este é o caminho do arquivo no computador local (aquele que você está usando para executar o script) para o arquivo JSON que você criou na Etapa 2. Esse arquivo deve seguir o esquema de exemplo descrito na Etapa 3.

    Veja um exemplo da sintaxe do script do conector de atribuição de selo físico usando valores reais para cada parâmetro:

    .\PhysicalBadging.ps1 -tenantId aaaabbbb-0000-cccc-1111-dddd2222eeee -appId 00001111-aaaa-2222-bbbb-3333cccc4444 -appSecret Aa1Bb~2Cc3.-Dd4Ee5Ff6Gg7Hh8Ii9_Jj0Kk1Ll2 -jobId 00001111-aaaa-2222-bbbb-3333cccc4444 -jsonFilePath 'C:\Users\contosoadmin\Desktop\Data\physical_badging_data.json'
    

    Se o upload for bem-sucedido, o script exibirá a mensagem Upload bem-sucedido .

    Se você tiver vários arquivos JSON, execute o script para cada arquivo.

Etapa 5: Monitorar o conector de atribuição de selo físico

Depois de criar o conector de badging físico e enviar por push seus dados de badging físico, você poderá exibir o conector e carregar o status no portal do Microsoft Purview. Se você agendar o script para ser executado automaticamente regularmente, também poderá exibir o status atual após a última vez em que o script foi executado.

  1. Entre no portal do Microsoft Purview.

  2. Selecione Configurações>Conectores de dados.

  3. Selecione Meus conectores e, em seguida, selecione o conector de atribuição de selo físico que você criou para exibir a página de submenu. Esta página contém as propriedades e informações sobre o conector.

  4. Em Última importação, selecione o link Baixar log para abrir (ou salvar) o log de status do conector. Esse log contém informações sobre cada vez que o script executa e carrega os dados do arquivo JSON para a nuvem da Microsoft.

    O arquivo de log do conector de badging físico exibe o número de objetos do arquivo JSON que foram carregados.

    O campo RecordsSaved mostra o número de registros no arquivo JSON que o script carrega. Por exemplo, se o arquivo JSON contiver quatro registros, o valor dos campos RecordsSaved será 4 quando o script carregar com êxito todos os registros no arquivo JSON. O campo RecordsSkipped mostra o número de registros no arquivo JSON que o script ignora. Antes de carregar os registros no arquivo JSON, o script valida as IDs de Email. Qualquer registro com uma ID de Email inválida é ignorado e a ID de Email correspondente é exibida no campo EmailIdsNotSaved.

Se você não executou o script na Etapa 4, um link para baixar o script aparecerá em Última importação. Você pode baixar o script e seguir as etapas na Etapa 4 para executá-lo.

(Opcional) Etapa 6: Agendar o script para execução automática

Para garantir que ferramentas como a solução de gerenciamento de risco interno sempre tenham os dados de atribuição de selo físico mais recentes da sua organização, agende o script para ser executado automaticamente de forma recorrente, como uma vez por dia. Essa agenda requer a atualização dos dados de crachás físicos para o arquivo JSON em uma programação semelhante (se não a mesma) para que contenha as informações mais recentes sobre os funcionários que deixam sua organização. O objetivo é carregar os dados de atribuição de selo físico mais atuais para que o conector de atribuição de selo físico possa disponibilizá-los para a solução de gerenciamento de risco interno.

Use o aplicativo Agendador de Tarefas no Windows para executar automaticamente o script todos os dias.

  1. No computador local, selecione o botão Iniciar do Windows e digite Agendador de Tarefas.

  2. Selecione o aplicativo Agendador de Tarefas para abri-lo.

  3. Na seção Ações , selecione Criar Tarefa.

  4. Na guia Geral , digite um nome descritivo para a tarefa agendada, como Script do conector de badging físico. Você também pode adicionar uma descrição opcional.

  5. Em Opções de segurança, faça o seguinte:

    1. Decida se deseja executar o script somente quando estiver conectado ao computador ou executá-lo quando estiver conectado ou não.

    2. Verifique se a caixa de seleção Executar com os privilégios mais altos está marcada.

  6. Selecione a guia Gatilhos , selecione Novo e faça o seguinte:

    1. Em Configurações, selecione a opção Diário e escolha uma data e hora para executar o script pela primeira vez. O script é executado todos os dias no mesmo horário especificado.

    2. Em Configurações avançadas, verifique se a caixa de seleção Habilitado está marcada.

    3. Selecione Ok.

  7. Selecione a guia Ações , selecione Novo e faça o seguinte:

    Configurações de ação para criar uma nova tarefa agendada para o script do conector de badging físico.

    1. Na lista suspensa Ação , certifique-se de que Iniciar um programa esteja selecionado.

    2. Na caixa Programa/script , selecione Procurar e vá para o seguinte local e selecione-o para que o caminho seja exibido na caixa: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe.

    3. Na caixa Adicionar argumentos (opcional), cole o mesmo comando de script que você executou na Etapa 4. Por exemplo, .\PhysicalBadging.ps1 -tenantId "aaaabbbb-0000-cccc-1111-dddd2222eeee" -appId "00001111-aaaa-2222-bbbb-3333cccc4444" -appSecret "Aa1Bb~2Cc3.-Dd4Ee5Ff6Gg7Hh8Ii9_Jj0Kk1Ll2" -jobId "00001111-aaaa-2222-bbbb-3333cccc4444" -jsonFilePath "C:\Users\contosoadmin\Desktop\Data\physical_badging_data.json"

    4. Na caixa Iniciar em (opcional), cole o local da pasta do script que você executou na Etapa 4. Por exemplo, C:\Users\contosoadmin\Desktop\Scripts.

    5. Selecione Ok para salvar as configurações da nova ação.

  8. Na janela Criar tarefa , selecione Ok para salvar a tarefa agendada. Talvez você receba uma solicitação para inserir as credenciais de sua conta de usuário.

    A nova tarefa é exibida na Biblioteca do Agendador de Tarefas.

    A nova tarefa é exibida na Biblioteca do Agendador de Tarefas.

A última vez que o script foi executado e a próxima vez que ele está agendado para executar são exibidos. Você pode clicar duas vezes na tarefa para editá-la.

Você também pode verificar a última vez que o script foi executado na página de submenu do conector de emblema físico correspondente no portal do Microsoft Purview.