Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Dica
Microsoft Fabric Data Warehouse é um armazém relacional de escala empresarial baseado numa base de data lake, com uma arquitetura pronta para o futuro, IA incorporada e novas funcionalidades. Se és novo no data warehousing, começa pelo Fabric Data Warehouse. As cargas de trabalho existentes de pool SQL dedicado podem atualizar para o Fabric para acessar novas capacidades em ciência de dados, análise em tempo real e relatórios.
Configure a auditoria para usar uma conta de Armazenamento com dois métodos de autenticação:
- Identidade gerenciada
- Chaves de acesso de armazenamento
A Identidade Gerenciada pode ser uma identidade gerenciada atribuída ao sistema (SMI) ou uma identidade gerenciada atribuída pelo usuário (UMI).
Para configurar a escrita de registos de auditoria numa conta de armazenamento, vá ao portal do Azure e selecione o seu servidor. Selecione Armazenamento no menu Auditoria . Selecione a conta de armazenamento Azure onde os registos são guardados.
Por padrão, a identidade usada é a identidade de usuário principal atribuída ao servidor. Se não houver identidade de usuário, o servidor criará uma identidade gerenciada atribuída ao sistema e a usará para autenticação.
Selecione o período de retenção abrindo as propriedades Avançadas. Em seguida, selecione Salvar. Os logs anteriores ao período de retenção são excluídos.
Note
Para configurar a auditoria baseada em identidade gerenciada no Azure Synapse Analytics, consulte a seção Configurar identidade gerenciada atribuída ao sistema para auditoria do Azure Synapse Analytics mais adiante neste artigo.
Identidade gerenciada atribuída pelo usuário
A UMI dá-lhe flexibilidade para criar e manter a sua própria UMI para um determinado tenant. Geres a UMI, ao contrário de uma identidade gerida atribuída pelo sistema, que é única por servidor e atribuída pelo sistema.
Configurar a identidade gerida atribuída pelo utilizador para auditoria
Antes de poderes configurar uma auditoria para enviar registos para a tua conta de armazenamento, a identidade gerida atribuída ao servidor precisa da atribuição da função Storage Blob Data Contributor. Esta atribuição é necessária se estiver a configurar auditorias usando PowerShell, a CLI do CLI do Azure, a API REST ou templates ARM. O portal Azure atribui automaticamente a função quando configura a auditoria através do portal, por isso não precisa de seguir estes passos se estiver a usar o portal.
- Vai para o portal Azure.
- Crie uma identidade gerida atribuída pelo utilizador, caso ainda não tenha uma. Para mais informações, consulte criar identidade atribuída pelo utilizador.
- Vá para sua conta de armazenamento que você deseja configurar para auditoria.
- Selecione o menu Controle de acesso (IAM).
- Selecione Adicionar>Adicionar atribuição de função.
- No separador Função, procure e selecione Storage Blob Data Contributor. Selecione Seguinte.
- No separador Membros , selecione Identidade gerida na secção Atribuir acesso a e, em seguida, Selecionar membros. Pode selecionar a identidade gerida que criou para o seu servidor.
- Selecione Verificar + atribuir.
Para obter mais informações, consulte Atribuir funções do Azure usando o portal.
Utilize as seguintes instruções para configurar a auditoria utilizando uma identidade gerida atribuída pelo utilizador.
- Vá para o menu Identidade do seu servidor. Na seção Identidade gerenciada atribuída ao usuário , Adicione a identidade gerenciada.
- Selecione a identidade gerida adicionada como identidade principal para o seu servidor.
- Vá para o menu Auditoria do servidor. Selecione Identidade gerenciada como o tipo de autenticação de armazenamento ao configurar o armazenamento para seu servidor.
Note
Quando configuras a auditoria usando uma identidade gerida, copiar a base de dados para um novo servidor ou criar uma geo-réplica pode interromper o registo de auditoria. Esta condição ocorre porque o novo servidor tem uma identidade gerida diferente, que pode não ter acesso à conta de armazenamento de auditoria. Garantir que a identidade do novo servidor tem as permissões adequadas para manter a continuidade da auditoria.
Configurar identidade gerenciada atribuída ao sistema para auditoria do Azure Synapse Analytics
Não podes usar autenticação baseada em UMI numa conta de armazenamento para auditoria. Somente a identidade gerenciada atribuída pelo sistema (SMI) pode ser usada para o Azure Synapse Analytics. Para que a autenticação SMI funcione, a identidade gerida deve ter a função Storage Blob Data Contributor atribuída nas definições de Controlo de Acesso da conta de armazenamento. Esta função é adicionada automaticamente se usar o portal do Azure para configurar a auditoria.
No portal Azure para Azure Synapse Analytics, não existe a opção de escolher explicitamente a chave SAS ou a autenticação SMI.
Se a conta de armazenamento estiver atrás de um VNet ou firewall, o sistema configura automaticamente a auditoria através da autenticação SMI.
Se a conta de armazenamento não estiver atrás de um VNet ou firewall, o sistema configura automaticamente a auditoria usando autenticação baseada em chave SAS. No entanto, não pode usar identidade gerida se a conta de armazenamento não estiver atrás de um VNet ou firewall.
Para forçar o uso da autenticação SMI, independentemente de a conta de armazenamento estar atrás de uma VNet ou firewall, use a API REST ou o PowerShell, da seguinte maneira:
Se estiveres a usar a API REST, omite explicitamente o
StorageAccountAccessKeycampo no corpo do pedido.Para obter mais informações, consulte:
Se estiveres a usar PowerShell, passa o
UseIdentityparâmetro comotrue.Para obter mais informações, consulte: