Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Область применения:База данных SQL Azure
Управляемый экземпляр SQL Azure
Azure Synapse Analytics
Обнаружение и классификация данных — встроенная функция Базы данных SQL Azure, Управляемого экземпляра SQL Azure и Azure Synapse Analytics. Она предоставляет базовые возможности для обнаружения, классификации и маркировки конфиденциальных данных в вашей базе, а также создания по ним отчетности.
К наиболее конфиденциальным данным относятся деловые, финансовые, медицинские и персональные данные. Она может использоваться в качестве инфраструктуры для следующего:
- Помощь в достижении соответствия стандартам конфиденциальности данных и требованиям регулятивного соблюдения.
- Различные сценарии безопасности, такие как мониторинг (аудит) доступа к конфиденциальным данным.
- Управление доступом к базам данных, содержащим конфиденциальные данные, и усиление их защиты.
Сведения о локальной платформе SQL Server см. в разделе Обнаружение и классификация данных SQL.
Примечание.
Защита доступа на основе меток, использующая политики Защита информации Microsoft Purview (preview), выведена из эксплуатации и больше недоступна. Для получения дополнительной информации см. политики Защита информации Microsoft Purview для База данных SQL Azure.
Понятие обнаружения и классификации данных.
Для классификации и обнаружения данных в настоящее время поддерживаются следующие возможности:
Обнаружение и рекомендации. Подсистема классификации проверяет базы данных и выявляет столбцы, содержащие потенциально конфиденциальные данные. Затем она позволяет легко просмотреть их и применить рекомендуемую классификацию на портале Azure.
Маркировка: Метки конфиденциальности и классификации можно постоянно применять к столбцам, используя новые атрибуты метаданных, добавленные в механизм базы данных SQL Server. Затем эти метаданные могут использоваться в сценариях аудита, основанных на конфиденциальности.
Конфиденциальность результирующего набора запроса. Конфиденциальность результирующего набора запроса вычисляется в режиме реального времени для аудита.
Видимость. Состояние классификации базы данных можно просмотреть на информационной панели портала Azure. Кроме того, можно скачать отчет в формате Excel для использования в целях соблюдения требований и аудита, а также других задач.
Обнаружение, классификация и добавление меток к столбцам конфиденциальных данных
В этом разделе описываются действия для выполнения следующих операций.
- Обнаружение, классификация и добавление меток к столбцам, содержащим конфиденциальные данные в базе данных.
- Просмотр текущего состояния классификации базы данных и экспорт отчетов.
Классификация включает в себя два типа атрибутов метаданных:
- Метки — основные атрибуты классификации, служащие для определения уровня конфиденциальности данных, хранящихся в столбце.
- Типы сведений — атрибуты, предоставляющие более детальную информацию о типе данных, хранящихся в столбце.
Политика защиты информации
Azure SQL предоставляет политики SQL Information Protection и Microsoft Information Protection для классификации данных. Можно выбрать любую из них в зависимости от ваших требований.
Политика SQL Information Protection
Обнаружение данных и классификация поставляется со встроенным набором меток конфиденциальности и типов сведений с логикой обнаружения, характерной для логического сервера SQL. Можно продолжить использование меток защиты, доступных в файле политики по умолчанию, или настроить собственную таксономию. Для этого задайте набор и приоритет конструкций классификации для своей среды.
Определение и настройка таксономии классификации
Определение и настройка таксономии классификации выполняются централизованно в одном месте для всей организации Azure. Это расположение находится в Microsoft Defender для облака в рамках вашей политики безопасности. Только пользователь с правами администратора в корневой группе управления организации может выполнить эту задачу.
В процессе управления политикой можно определить нестандартные метки, ранжировать их и связать их с выбранным набором типов сведений. Кроме того, можно добавить собственные пользовательские типы сведений и настроить их с помощью строковых шаблонов. Шаблоны добавляются в логику обнаружения для идентификации этого типа данных в базах данных.
Дополнительные сведения см. в статье о Настройке политики защиты информации SQL в Microsoft Defender для облака (предварительная версия).
После определения политики на уровне организации можно приступить к классификации отдельных баз данных с помощью настроенной политики.
Классификация баз данных в режиме политики SQL Information Protection
Примечание.
В приведенном ниже примере используется база данных SQL Azure, но следует выбрать соответствующий продукт, для которого требуется настроить обнаружение и классификацию данных.
Переход на портал Azure.
Перейдите к разделу Обнаружение и классификация данных под заголовком Безопасность на панели "База данных SQL Azure". Вкладка "Обзор" содержит сводку текущего состояния классификации базы данных. В сводку включен подробный список всех классифицированных столбцов, которые можно отфильтровать для отображения только частей схемы, типов сведений и меток. Если вы еще не классифицировали столбцы, перейдите к шагу 4.
Чтобы скачать отчет в формате Excel, выберите пункт Экспорт в верхнем меню панели.
Чтобы начать классификацию данных, выберите вкладку Классификация на странице Обнаружение и классификация данных.
Подсистема классификации ищет в базе данных столбцы с потенциально конфиденциальными данными и предоставляет список рекомендованных классификаций столбцов.
Просмотрите и примените рекомендации по классификации:
Чтобы просмотреть список рекомендуемых классификаций столбцов, выберите область рекомендаций в нижней части панели.
Чтобы применить рекомендацию для определенного столбца, установите флажок в левом столбце соответствующей строки. Чтобы пометить все рекомендации как принятые, установите крайний левый флажок в заголовке таблицы рекомендаций.
Чтобы применить выбранные рекомендации, нажмите кнопку Принять выбранные рекомендации.
Примечание.
Подсистема рекомендаций, которая выполняет автоматическое обнаружение данных и предоставляет рекомендации по конфиденциальным столбцам, отключена при использовании режима политики Защита информации Microsoft Purview.
Столбцы можно классифицировать вручную вместо использования рекомендованных классификаций или в дополнение к ним:
В меню, расположенном вверху панели, выберите пункт Добавить классификацию.
В открывшемся контекстном окне выберите схему, таблицу и столбец, которые нужно классифицировать, а затем выберите тип сведений и метку конфиденциальности.
После этого нажмите кнопку Добавить классификацию в нижней части контекстного окна.
Чтобы завершить классификацию и сохранить метки (теги) столбцов базы данных с новыми метаданными классификации, в меню вверху окна выберите команду Сохранить на странице Классификация.
политика Защита информации Microsoft Purview
Примечание.
Microsoft Information Protection (MIP) был переименован в качестве Защита информации Microsoft Purview. Оба "MIP" и "Защита информации Microsoft Purview" используются взаимозаменяемо в этом документе, но ссылаются на одно и то же понятие.
Метки защиты информации Microsoft Purview предоставляют простой и унифицированный способ классификации конфиденциальных данных в разных приложениях Microsoft. Метки конфиденциальности MIP создаются и управляются в портале соответствия требованиям Microsoft Purview. Сведения о создании и публикации меток конфиденциальности MIP на портале соответствия требованиям Microsoft Purview см. в статье "Создание и публикация меток конфиденциальности".
Предварительные требования для перехода на политику Защита информации Microsoft Purview
Настройка и изменение политики защиты информации в База данных SQL Azure задает соответствующую политику защиты информации для всех баз данных в клиенте. Пользователь или лицо должны иметь разрешение администратора безопасности на уровне клиента, чтобы изменить политику защиты информации с политики SQL Information Protection на политику MIP или наоборот.
Пользователь или лицо, обладающее ролью администратора безопасности уровня арендатора, может применять политику на уровне корневой группы управления арендатора. Дополнительные сведения см. в разделе Предоставление разрешений на уровне арендатора себе.
Для вашего клиента настроена активная подписка Microsoft 365, и для текущего пользователя опубликованы метки. Для получения дополнительной информации см. Создание и настройка меток конфиденциальности и их политик.
Классификация базы данных в режиме политики Защита информации Microsoft Purview
Переход на портал Azure.
Перейдите к своей базе данных в Базе данных SQL Azure.
Перейдите в раздел "Обнаружение данных" и "Классификация " в разделе "Безопасность " в области базы данных.
Чтобы выбрать политику Microsoft Information Protection, откройте вкладку Обзор и выберите Настроить.
В параметрах политики Information Protection выберите Microsoft Information Protection и нажмите Сохранить.
Если зайти на вкладку «Классификация» или выбрать «Добавить классификацию», вы увидите метки чувствительности Microsoft 365 в выпадающем списке «Метки чувствительности».
Пока вы находитесь в режиме политики MIP, тип информации —
[n/a], а автоматическое обнаружение данных и рекомендации остаются отключенными.Иконка предупреждения могла появиться на уже засекреченном столбце, если столбец был классифицирован с использованием другой политики Information Protection, отличной от действующей политики. Например, если столбец ранее был классифицирован с помощью метки в соответствии с политикой SQL Information Protection, а теперь вы работаете в режиме политики Microsoft Information Protection, рядом с этим столбцом отображается значок предупреждения. Иконка предупреждения информационная и не указывает на проблему.
Защита информации Microsoft Purview policies for База данных SQL Azure
Это важно
Политики Защита информации Microsoft Purview для База данных SQL Azure отменены. Вы больше не можете настраивать или обеспечивать контроль доступа к чувствительным столбцам через политики доступа Защита информации Microsoft Purview (MIP), а существующие политики доступа, настроенные через эту возможность, больше не применяются.
Ранее База данных SQL Azure поддерживала контроль доступа к столбцам, помеченным метками чувствительности Защита информации Microsoft Purview, используя политики доступа Purview.
Политики защиты Microsoft Purview, контролирующие доступ через метки чувствительности, всё ещё доступны в Microsoft Fabric. Для получения дополнительной информации см. раздел Политики защиты в Microsoft Fabric.
Мониторинг доступа к конфиденциальным данным
Важным аспектом классификации является возможность контролировать доступ к конфиденциальным данным.
Azure SQL Auditing включает поле в журнале аудита под названием data_sensitivity_information. Это поле регистрирует классификации чувствительности (метки) данных, которые возвращает запрос. Приведем пример:
Эти задачи T-SQL подлежат аудиту с помощью информации о чувствительности:
ALTER TABLE ... DROP COLUMNBULK INSERTSELECTDELETEINSERTMERGEUPDATEUPDATETEXTWRITETEXTDROP TABLEBACKUPDBCC CloneDatabaseSELECT INTOINSERT INTO EXECTRUNCATE TABLEDBCC SHOW_STATISTICSsys.dm_db_stats_histogram
Используйте sys.fn_get_audit_file, чтобы возвращать сведения из файла аудита, хранящегося в учетной записи службы хранилища Azure.
Разрешения
Эти встроенные роли могут считывать классификацию данных в базе данных:
- Владелец
- Читатель
- Участник
- Диспетчер безопасности SQL
- Администратор доступа пользователей
Ниже приведены необходимые действия для чтения классификации данных в базе данных:
- Microsoft.Sql/servers/databases/currentSensitivityLabels/*
- Microsoft.Sql/servers/databases/recommendedSensitivityLabels/*
- Microsoft.Sql/servers/databases/schemas/tables/columns/sensitivityLabels/*
Эти встроенные роли могут изменять классификацию данных в базе данных:
- Владелец
- Участник
- Диспетчер безопасности SQL
Ниже приведено необходимое действие для изменения классификации данных в базе данных:
- Microsoft.Sql/servers/databases/schemas/tables/columns/sensitivityLabels/*
Дополнительные сведения о разрешениях на основе ролей см. в документации Azure RBAC.
Примечание.
Встроенные роли Azure SQL в этом разделе применимы к выделенному SQL-пулу (ранее SQL DW), но недоступны для выделенных SQL-пулов и других SQL-ресурсов в рабочих пространствах Azure Synapse. Для ресурсов SQL в рабочих пространствах Azure Synapse используйте доступные действия для классификации данных, чтобы создавать пользовательские роли Azure при необходимости для маркировки. Дополнительные сведения об операциях поставщика Microsoft.Synapse/workspaces/sqlPools см. Microsoft.Synapse.
Управление классификациями
Для управления классификациями можно использовать T-SQL, REST API или PowerShell.
Использование T-SQL
Используйте T-SQL, чтобы добавить или удалить классификацию столбца или извлечь все классификации всей базы данных.
Примечание.
При использовании T-SQL для управления метками добавляемые в столбец метки не проверяются на предмет присутствия в политике защиты информации организации (набор меток, которые отображаются в рекомендациях портала). Эту проверку вы должны выполнить самостоятельно.
Дополнительные сведения об использовании T-SQL для классификаций см. по следующим ссылкам:
- Чтобы добавить или обновить классификацию одного или нескольких столбцов: Добавить классификацию чувствительности
- Удаление классификации одного или нескольких столбцов: DROP SENSITIVITY CLASSIFICATION
- Просмотр всех классификаций в базе данных: sys.sensitivity_classifications
Используйте командлеты PowerShell
Осуществляйте управление классификациями и рекомендациями для базы данных SQL Azure и управляемого экземпляра SQL Azure посредством PowerShell.
Командлеты PowerShell для базы данных SQL Azure
- Get-AzSqlDatabaseSensitivityClassification
- Set-AzSqlDatabaseSensitivityClassification
- Remove-AzSqlDatabaseSensitivityClassification
- Get-AzSqlDatabaseSensitivityRecommendation
- Enable-AzSqlDatabaseSensitivityRecommendation
- Disable-AzSqlDatabaseSensitivityRecommendation (Отключить рекомендацию по чувствительности базы данных Sql Az)
Командлеты PowerShell для управляемого экземпляра SQL Azure
- Get-AzSqlInstanceDatabaseSensitivityClassification
- Set-AzSqlInstanceDatabaseSensitivityClassification
- Remove-AzSqlInstanceDatabaseSensitivityClassification
- Get-AzSqlInstanceDatabaseSensitivityRecommendation
- Enable-AzSqlInstanceDatabaseSensitivityRecommendation
- Disable-AzSqlInstanceDatabaseSensitivityRecommendation
Использование REST API
Можно использовать REST API для программного управления классификациями и рекомендациями. Опубликованные REST API поддерживают следующие операции:
- Create Or Update. Создает или обновляет метку конфиденциальности указанного столбца.
- Delete. Удаляет метку конфиденциальности указанного столбца.
- Disable Recommendation. Отключает рекомендации по уровням чувствительности для указанного столбца.
- Enable Recommendation. Включает рекомендации по чувствительности для указанного столбца. (По умолчанию рекомендации включены для всех столбцов.)
- Get. Получает метку конфиденциальности указанного столбца.
- List Current By Database. Получает список текущих меток конфиденциальности для конкретной базы данных.
- List Recommended By Database. Получает список рекомендуемых меток конфиденциальности для конкретной базы данных.
Получение метаданных классификаций с помощью драйверов SQL
Для получения метаданных классификации можно использовать следующие драйверы SQL:
- Microsoft.Data.SqlClient
- драйвер ODBC;
- драйвер OLE DB;
- драйвер JDBC.
- Драйверы Microsoft SQL Server для PHP
Часто задаваемые вопросы о дополнительных возможностях классификации
Связанные материалы
- Рекомендуется настроить Аудит базы данных SQL Azure для мониторинга и аудита доступа к классифицированным конфиденциальным данным.
- Для просмотра презентации об обнаружении и классификации данных обратитесь к документации Обнаружение, классификация, добавление меток и защита данных SQL | Предоставленные данные.
- Чтобы зарегистрировать и просканировать базу данных Azure SQL, чтобы Microsoft Purview мог применять метки конфиденциальности, см. Обнаружение и управление базой данных Azure SQL в Microsoft Purview.