注意事項
Microsoft Purview 資料目錄 (經典) 、Data Health Insights (經典) ,以及 Purview 工作流程 (經典) 不再接受新客戶,這些服務原本Azure Purview,現在已進入客戶支援模式。
Microsoft Purview 治理解決方案是一個平台即服務 (PaaS) 資料治理解決方案。 Microsoft Purview 帳號擁有可透過網際網路存取的公開端點以連接服務。 然而,所有端點皆透過Microsoft Entra登入及基於角色 (存取控制) RBAC 來保護。
注意事項
這些最佳實務涵蓋了 Microsoft Purview 統一治理解決方案的網路架構。 欲了解更多關於 Microsoft Purview 風險與合規解決方案的資訊, 請點此。 想了解更多關於 Microsoft Purview 的資訊, 請點此。
為了增加安全層,你可以為 Microsoft Purview 帳號建立私人端點。 你會從 Azure 的虛擬網路獲得一個私有 IP 位址,連接到 Microsoft Purview 帳號及其管理資源。 此位址將限制虛擬網路與 Microsoft Purview 帳號之間的所有流量,僅限於使用者與 API 及 Microsoft Purview 治理入口網站互動,或用於掃描與擷取的私人連結。
目前,Microsoft Purview 防火牆為你的 Purview 帳號的公開端點提供存取控制。 你可以使用防火牆來允許所有存取,或在使用私有端點時封鎖所有透過公共端點的存取。 更多資訊請參閱 Microsoft Purview 防火牆選項
根據您的網路、連線和安全需求,您可以設定並維護 Microsoft Purview 帳號,以存取底層服務或資料擷取。 請使用這份最佳實務指南來定義並準備您的網路環境,讓您能存取 Microsoft Purview,並從網路或雲端掃描資料來源。
本指南涵蓋以下網路選項:
- 使用 Azure 公共端點。
- 使用 私有端點。
- 使用 私有端點,並允許在同一個 Microsoft Purview 帳號上公開存取。
- 使用 Azure 公共端點來存取 Microsoft Purview 治理入口網站和私有端點以便擷取。
本指南描述了 Microsoft Purview 最常見的幾種網路架構情境。 雖然你不限於這些情境,但在規劃 Microsoft Purview 帳號網路時,請記得服務 的限制 。
必要條件
為了了解哪種網路選項最適合您的環境,我們建議您先執行以下步驟:
註冊前,請先檢視您的網路拓撲與安全需求,並在 Microsoft Purview 掃描任何資料來源。 欲了解更多資訊,請參閱:定義 Azure 網路拓撲。
定義你的 PaaS 網路連接模式。
選項一:使用公開端點
預設情況下,你可以透過網際網路上的公開端點使用Microsoft Purview帳號。 若您有以下需求,請允許您的 Microsoft Purview 帳戶使用公共網路:
- 掃描或連接 Microsoft Purview 端點時,無需私人連線。
- 所有資料來源皆為軟體即服務 (SaaS) 應用程式。
- 所有資料來源都有一個可以透過網際網路存取的公開端點。
- 商業用戶需透過網際網路存取 Microsoft Purview 帳號及 Microsoft Purview 治理入口網站。
整合執行時選項
在 Microsoft Purview 帳號防火牆設定為允許公開存取時掃描資料來源,您可以使用所有整合執行時類型——Azure 整合執行時、受管理的 VNet 整合執行時,以及自架整合執行時。 了解更多請參閱「 選擇適合您情境的整合執行時配置」。
以下是一些最佳實務:
在適用的情況下,我們建議您使用 Azure 整合執行時或 Managed VNet 整合執行環境來掃描資料來源,以降低成本與行政負擔。
以下步驟展示了使用 Azure 整合執行環境掃描資料來源時的高層通訊流程:
注意事項
此圖僅適用於 2023 年 12 月 15 日後建立Microsoft Purview 帳戶,或使用 API 版本 2023-05-01-preview) 後部署的 Purview 帳戶 (。
手動或自動掃描會從 Microsoft Purview 資料對應 Azure 整合執行時啟動。
Azure 整合執行時會連接資料來源以擷取元資料。
元資料會暫時存放在 Microsoft Purview 的 ingestion 儲存帳號中,並暫時存放在 Azure Blob 儲存體中。
元資料會傳送到 Microsoft Purview 資料對應。
掃描本地部署及虛擬機資料來源時,總是需要使用自架整合執行環境。 這些資料來源不支援 Azure 整合執行環境。 以下步驟展示使用自架整合執行時掃描資料來源時的高層通訊流程。 第一個圖表顯示資源位於 Azure 內部或 Azure 中的虛擬機上的情況。 第二個圖示展示了一個本地資源的情境。 從 Microsoft Purview 的角度來看,兩者之間的步驟是相同的:
會觸發手動或自動掃描。 Microsoft Purview 連接 Azure 金鑰保存庫 以取得存取資料來源的憑證。
掃描由 Microsoft Purview 資料對應自架整合執行時啟動。
來自虛擬機或本地機器的自架整合執行時服務會連接到資料來源以擷取元資料。
元資料會在機器記憶體中處理,用於自架整合執行時。 元資料會先排隊在 Microsoft Purview 的擷取儲存中,然後暫時存放在 Azure Blob 儲存體中。 實際資料永遠不會離開你的網路邊界。
元資料會傳送到 Microsoft Purview 資料對應。
驗證選項
當你在 Microsoft Purview 掃描資料來源時,你需要提供憑證。 Microsoft Purview 可利用整合執行時從資料來源讀取資產的元資料。 有關支援的認證類型及所需權限,請參閱各 資料來源文章 。 認證選項與要求會根據以下因素而異:
資料來源類型。 例如,如果資料來源是資料庫Azure SQL,你需要使用登入並db_datareader存取每個資料庫。 這可以是使用者指派的管理身份,或是 Microsoft Purview 管理身份。 或者可以是服務主因Microsoft Entra ID加入SQL Database db_datareader。
如果資料來源是 Azure Blob 儲存體,你可以使用 Microsoft Purview 管理身份,或在 Azure 儲存帳號上新增 Microsoft Entra ID 中的服務主體作為 Blob 儲存體 Data Reader 角色。 或者使用儲存帳號的金鑰。
認證類型。 我們建議您盡可能使用 Microsoft Purview 管理身份來掃描 Azure 資料來源,以降低管理負擔。 對於其他認證類型,你需要 在 Microsoft Purview 內設定來源驗證的憑證:
- 在 Azure 金鑰庫中產生一個秘密。
- 在 Microsoft Purview 內註冊金鑰庫。
- 在 Microsoft Purview 內,利用存放在金鑰庫中的秘密建立新的憑證。
掃描中使用的執行時類型。 目前,你無法將 Microsoft Purview 的管理身份與自架整合執行時使用。
其他考量事項
- 如果你選擇使用公開端點掃描資料來源,你的自架整合執行時虛擬機必須擁有對資料來源和 Azure 端點的外站存取權。
- 你的自架整合執行時虛擬機必須有外站連線到 Azure 端點。
選項二:使用私人端點
與其他 PaaS 解決方案類似,Microsoft Purview 不支援直接部署到虛擬網路中。 因此,你無法使用某些網路功能搭配該產品的資源,例如網路安全群組、路由表,或其他依賴網路的設備,如 Azure 防火牆。 相反地,你可以使用可在虛擬網路上啟用的私有端點。 接著你可以關閉公共網路存取,以安全連接到 Microsoft Purview。
若您符合以下任何要求,必須為您的 Microsoft Purview 帳號使用私人端點:
你需要為 Microsoft Purview 帳號和資料來源提供端對端網路隔離。
你需要封鎖對 Microsoft Purview 帳號的 公開存取 。
你的平台即服務 (PaaS) 資料來源部署在私有端點,且你已封鎖所有透過公共端點的存取。
您的本地或基礎設施即服務 (IaaS) 資料來源無法抵達公共端點。
設計考量
- 若要私密且安全地連接您的 Microsoft Purview 帳號,您需要部署帳號和入口網站的私人端點。 例如,若您打算透過 API 連接 Microsoft Purview,或使用 Microsoft Purview 治理入口網站,則此部署是必要的。
- 如果你需要透過私有端點連接 Microsoft Purview 治理入口網站,你必須同時部署帳號和入口網站的私有端點。
- 若要透過私人連線掃描資料來源,您需要至少設定一個帳號和一個 Intragets 私有端點以啟用 Microsoft Purview。
- 檢視 DNS 要求。 如果你在網路上使用自訂 DNS 伺服器,客戶端必須能夠將 Microsoft Purview 帳號端點的 FQDN) 完全合格的網域 (名稱解析成私有端點的 IP 位址。
整合執行時選項
若要透過私人連線掃描資料來源,您可以使用 受管型 VNet 整合執行時 或 自架整合執行時。 了解更多請參閱「 選擇適合您情境的整合執行時配置」。
在適用情況下,我們建議您使用 Managed VNet 整合執行環境來掃描資料來源,以降低成本與行政負擔。
如果使用自架整合執行環境,你需要在部署在同一或對等虛擬網路中部署的 Windows 虛擬機上,建立並使用自架整合執行時,該網路部署了 Microsoft Purview 匯入私有端點。
為了掃描本地資料來源,你也可以在本地 Windows 機器或 Azure 虛擬網路內的虛擬機上安裝自架整合執行時。
當你使用私有端點搭配 Microsoft Purview 時,你需要允許從資料來源連接到部署 Microsoft Purview 私有端點的 Azure 虛擬網路上自架整合虛擬機。
我們建議允許自動升級自架整合執行環境。 務必在 Azure 虛擬網路或企業防火牆開啟必要的外站規則,以允許自動升級。 欲了解更多資訊,請參閱 自主機整合執行時網路需求。
驗證選項
請確保您的憑證儲存在 Azure 金鑰庫中,並登錄在 Microsoft Purview 中。
你必須根據你在 Azure 金鑰庫中建立的每個秘密,在 Microsoft Purview 中建立一個憑證。 你至少需要在 Azure 的 金鑰保存庫資源上,為 Microsoft Purview 分配並列出秘密的存取權限。 否則,憑證在 Microsoft Purview 帳號中無法使用。
目前的限制
使用私有端點擷取時,無法透過擷取私有端點和自架整合執行時或管理型 VNet 整合執行時,使用整個訂閱或資源群組掃描多個 Azure 來源。 相反地,你可以分別註冊並掃描資料來源。
關於 Microsoft Purview 私有端點的限制,請參見 已知限制。
關於 Private Link 服務的限制,請參見 Azure Private Link 限制。
私有端點情境
單一虛擬網路,單一區域
在此情境下,所有 Azure 資料來源、自架整合執行時虛擬機及 Microsoft Purview 私有端點皆部署於同一虛擬網路中,並以 Azure 訂閱方式運作。
若存在本地資料來源,則透過站對站 VPN 或 Azure ExpressRoute 連接至 Azure 虛擬網路,該網路部署了 Microsoft Purview 私有端點。
此架構主要適用於小型組織,或用於開發、測試及概念驗證場景。
單一區域,多個虛擬網路
要在 Azure 中連接兩個或多個虛擬網路,可以使用虛擬網路對等。 對等虛擬網路之間的網路流量是私有的,並保留在 Azure 骨幹網路上。
許多客戶透過 Azure 採用樞紐輻射式網路架構來建置他們的網路基礎設施,其中:
- 網路共享服務 (如網路虛擬設備、ExpressRoute/VPN 閘道器或 DNS 伺服器) 部署於樞紐虛擬網路中。
- 輻射虛擬網路透過虛擬網路對等方式消耗這些共享服務。
在樞紐輻射網路架構中,您的組織資料治理團隊可以獲得包含虛擬網路 (樞紐) 的Azure訂閱。 所有資料服務皆可透過虛擬網路對等或站對站 VPN 連線,連接到樞紐虛擬網路的少數訂閱中。
在樞紐輻射架構中,你可以部署 Microsoft Purview 以及一個或多個自架整合執行環境虛擬機,並部署於樞紐訂閱與虛擬網路中。 你可以註冊並掃描同一區域內多個訂閱的其他虛擬網路資料來源。
自架整合執行時虛擬機可部署於同一個 Azure 虛擬網路內,或是部署帳號與擷取私有端點的對等虛擬網路。
你可以選擇性地在輻射虛擬網路中部署另一個自架整合執行時。
多區域,多虛擬網路
如果你的資料來源分散在多個 Azure 區域,透過一個或多個 Azure 訂閱,你可以使用此情境。
為了效能與成本優化,我們強烈建議在每個資料來源所在區域部署一個或多個自架整合執行時虛擬機。
使用受管 VNET 執行時掃描
你可以使用 Managed VNet Runtime 來掃描私有網路中的資料來源。 了解更多關於 「使用管理型 VNet 與你的 Microsoft Purview 帳號」相關資訊。
使用受管理的 VNet 執行時有助於減少管理執行時的行政負擔,並縮短整體掃描時間。
若要透過私有網路使用 Managed VNet Runtime 掃描任何 Azure 資料來源,必須在 Microsoft Purview 管理虛擬網路中部署受管理私有端點,即使該資料來源在你的 Azure 訂閱中已有私有網路。
如果你需要掃描本地資料來源或 Azure 中管理 VNet 執行環境不支援的其他資料來源,你可以同時部署管理型 VNet 執行環境和自架整合執行環境。
如果你的主要區域沒有 Microsoft Purview 版本
Microsoft Purview 是一個 Azure 平台即服務解決方案。 你可以在任何支援的Azure區域,在你的Azure訂閱中部署 Microsoft Purview 帳號。
如果您的主要 Azure 區域無法使用 Microsoft Purview,請在選擇次要區域部署 Microsoft Purview 帳戶時考慮以下因素:
- 檢視你主要部署的 Azure 區域與次要 Azure 區域(Microsoft Purview 帳號部署)之間的延遲。 欲了解更多資訊,請參閱 Azure 網路往返延遲統計。
- 檢視你的資料駐留資格要求。 當你掃描Microsoft Purview 資料對應中的資料來源時,與你的元資料相關的資訊會被匯入並儲存在你部署Microsoft Purview 帳戶的Azure區域內的資料地圖中。 欲了解更多資訊,請參閱「 元資料儲存在哪裡」。
- 檢視您的網路與安全需求,若需私有網路連線以存取使用者存取或擷取元資料。 欲了解更多資訊,請參閱「 Microsoft Purview 是否在你的主要區域無法使用」。
選項一:將您的 Microsoft Purview 帳號部署在次要區域,並將所有私有端點部署在主要區域,也就是您的 Azure 資料來源所在區域。 針對這個情境:
- 這是推薦的選項,如果澳洲東南部是你所有資料來源的主要區域,且你的主要區域已部署所有網路資源。
- 在次要區域部署Microsoft Purview 帳戶,例如 (澳洲東部) 。
- 在你的主要區域部署所有Microsoft Purview 私有端點,包括帳號、入口網站和資料擷取, (例如澳洲東南) 。
- 部署所有 [Microsoft Purview 自架整合執行環境] (../ data-map-integration-runtime-self-hosted.md) 虛擬機在你主要區域 (例如澳洲東南部) 。 這有助於減少跨區域流量,因為資料地圖掃描會在資料來源所在的本地區域進行,且只有 metadata 會被導入你部署的次要區域(Microsoft Purview 帳號所在)。
- 如果你使用 Microsoft Purview Managed VNet 來擷取元資料,Managed VNet 執行時及所有託管私有端點會自動部署在你部署的區域Microsoft (例如澳洲東部) 。
選項二:將您的 Microsoft Purview 帳號部署在次要區域,並在主要與次要區域部署私人端點。 針對這個情境:
- 如果你在主要和次要區域都有資料來源,且使用者透過主要區域連接,建議採用此選項。
- 在次要區域部署Microsoft Purview 帳戶,例如 (澳洲東部) 。
- 在主要區域部署Microsoft Purview 治理入口網站的私有端點,例如 (澳洲東南) ,讓使用者能存取 Purview 治理入口Microsoft。
- 部署Microsoft Purview 帳號,並在你的主要區域內導入私人端點,例如 (澳洲東南部) ,以便在主要區域掃描本地資料來源。
- 部署Microsoft Purview 帳號,並在次要區域 (例如澳洲東部) ,在次要區域掃描本地資料來源。
- 部署 [Microsoft Purview 自架整合執行環境] (../ data-map-integration-runtime-self-hosted.md) 在主要和次要區域的虛擬機。 這樣可以讓資料地圖掃描流量留在本地區域,並只將元資料傳送到設定在次要區域的 (Microsoft Purview 資料對應,例如澳洲東部) 。
- 如果你使用 Microsoft Purview Managed VNet 來擷取元資料,Managed VNet 執行時及所有託管私有端點會自動部署在你部署的區域Microsoft (例如澳洲東部) 。
與私有端點的 DNS 設定
多個 Microsoft Purview 帳號的名稱解析
如果您的組織需要使用私有端點部署並維護多個 Microsoft Purview 帳號,建議遵循以下建議:
- 為每個 Microsoft Purview 帳號至少部署一個帳 號 私有端點。
- 為每個 Microsoft Purview 帳號部署至少一組 擷取 專用端點。
- 在你的 Azure 環境中,為其中一個 Microsoft Purview 帳號部署一個 Portal 私人端點。 建立一個 DNS A 紀錄,用於 Portal 私有端點來解析
web.purview.azure.com。 入口網站的私有端點可由同一 Azure 虛擬網路內的所有 Purview 帳號或透過 VNet 對等連線的虛擬網路使用。
這種情況同樣適用於多個 Microsoft Purview 帳號,分布在多個訂閱和多個透過 VNet 對等連接的 VNet。 入口網站私有端點主要渲染與 Microsoft Purview 治理入口網站相關的靜態資產,因此它獨立於 Microsoft Purview 帳號,因此只要一個入口網站私有端點就能造訪 Azure 環境中所有 Microsoft Purview 帳號,且 VNet 已連接。
注意事項
在 Microsoft Purview 帳號部署於隔離網路分段的情境下,您可能需要為每個 Microsoft Purview 帳號部署獨立的 入口私 有端點。
Microsoft Purview 入口網站 是所有客戶的靜態內容,沒有任何客戶資訊。 另外,如果終端用戶被允許啟動網際網路,你可以選擇使用公共網路, (沒有入口網站私有端點) 來啟動 web.purview.azure.com 。
選項三:同時使用私人與公共端點
你可以選擇一個選項,讓部分資料來源使用私有端點,同時你需要掃描以下其中之一:
- 其他以服務端點配置的資料來源
- 具有公共端點且可透過網際網路存取的資料來源
如果你需要用收錄私有端點掃描某些資料來源,或用公開端點或服務端點掃描部分資料來源,你可以:
- 為您的 Microsoft Purview 帳號使用私人端點。
- 在你的 Microsoft Purview 帳號上,將所有網路的公共網路存取設定為啟用。
整合執行時選項
要掃描已設定為私有端點的 Azure 資料來源,你需要在部署在同一或對等虛擬網路內的 Windows 虛擬機上,設置並使用自架整合執行時,該網路部署了 Microsoft Purview 帳號和收錄私有端點。
當你使用帶有 Microsoft Purview 的私有端點時,你需要允許從資料來源連接到部署 Microsoft Purview 私有端點的 Azure 虛擬網路上的自架整合虛擬機。
要掃描一個設定為允許公開端點的 Azure 資料來源,你可以使用 Azure 整合執行時。
若要掃描本地資料來源,你也可以在本地 Windows 機器或 Azure 虛擬網路中的虛擬機上安裝自架整合執行時。
我們建議允許自動升級以實現自架整合執行時。 務必在 Azure 虛擬網路或企業防火牆開啟必要的外站規則,以允許自動升級。 欲了解更多資訊,請參閱 自主機整合執行時網路需求。
驗證選項
要掃描一個設定為允許公開端點的 Azure 資料來源,你可以根據資料來源類型使用任何認證選項。
如果你使用收錄私人端點來掃描已設定為私有端點的 Azure 資料來源:
你不能使用 Microsoft Purview 的管理身份。 相反地,請根據資料來源類型使用服務主體、帳號金鑰或 SQL 驗證。
請確保您的憑證儲存在 Azure 金鑰庫中,並登錄在 Microsoft Purview 中。
你必須根據你在 Azure 金鑰保存庫 中建立的每個祕密Microsoft在 Purview 中建立憑證。 至少,在 Azure 的 金鑰保存庫資源上,為 Microsoft Purview 分配 get and list access for secrets。 否則,憑證在 Microsoft Purview 帳號中無法使用。
選項 4:僅使用私人端點進行資料擷取
如果你需要:
- 使用擷取私有端點掃描所有資料來源。
- 受管理資源必須設定為停用公共網路。
- 透過公開網路啟用 Microsoft Purview 治理入口網站。
要啟用此選項:
- 為您的 Microsoft Purview 帳號設定擷取私有端點。
- 在你的 Microsoft Purview 帳戶中,將公共網路存取設為 (停用,僅在預覽) 中擷取。
整合執行時選項
遵循建議的選項二。
驗證選項
遵循建議的選項二。
自架整合執行環境網路與代理推薦
若要在本地及 Azure 網路中掃描資料來源,您可能需要部署並使用一台或多個自架整合執行時虛擬機,置於 Azure VNet 或本地網路中,適用於本文前述的情境。
為了簡化管理,如果可能的話,使用 Azure IR 和 Microsoft Purview Managed VNet IR 來掃描資料來源。
自架整合執行時服務可透過公用或私有網路透過 443 埠與 Microsoft Purview 通訊。 更多資訊請參閱自 架整合執行時網路需求。
一個自架整合執行時虛擬機可用來掃描 Microsoft Purview 中的一個或多個資料來源,但自架整合執行時必須僅註冊給 Microsoft Purview,且不能同時用於 Azure Data Factory 或 Azure Synapse。
你可以註冊並在一個 Microsoft Purview 帳號中使用一個或多個自架整合執行時。 建議在每個資料來源所在的區域或本地網路中,至少放置一台自架整合執行時虛擬機。
建議為每個自架整合執行時虛擬機定義所需容量基準,並根據需求擴展虛擬機容量。
建議盡可能透過私有網路,建立自架整合執行時虛擬機與 Microsoft Purview 及其管理資源之間的網路連線。
如果啟用自動更新,請允許 download.microsoft.com 外接連線。
自架整合執行時服務不需要外站網路連線,只要自架整合執行時虛擬機部署在 Azure VNet 或透過 ExpressRoute 或 Site to Site VPN 連接 Azure 的本地網路中。 在這種情況下,掃描與元資料擷取過程可透過私有網路完成。
自架整合執行時可直接或透過 代理伺服器與 Microsoft Purview 及其管理資源通訊。 如果自架整合執行時虛擬機是在 Azure VNet 內,或透過 ExpressRoute 或 Site 對 Site VPN 連線,請避免使用代理設定。
如果你需要使用帶有 代理設定的自架整合執行時,請檢視支援的情境。