Microsoft Purview 的多雲掃描連接器讓您能在雲端供應商(包括 Amazon Web Services)以及 Azure 儲存服務中探索組織資料。
重要事項
此功能目前處於預覽。 Microsoft Azure 預覽版的補充使用條款包含適用於 Beta、預覽階段或尚未正式發布的 Azure 功能的其他法律條款。
本文說明如何利用 Microsoft Purview 掃描目前儲存在 Amazon RDS 中的結構化資料,包括 Microsoft SQL 與 PostgreSQL 資料庫,並發現資料中存在哪些敏感資訊。 你也會學會如何辨識目前存放資料的亞馬遜 RDS 資料庫,方便資訊保護與合規。
重要事項
Microsoft Purview 的多雲掃描連接器是 Microsoft Purview 的獨立附加元件。 Microsoft Purview 多雲掃描連接器的條款與條件包含於您取得 Microsoft Azure 服務時的協議中。 欲了解更多資訊,請參閱 Microsoft Azure 法律資訊。https://azure.microsoft.com/support/legal/
Microsoft Purview 用於 Amazon RDS 的示波器
支援的資料庫引擎:Amazon RDS 結構化資料儲存支援多個資料庫引擎。 Microsoft Purview 支援基於 Microsoft SQL 與 PostgreSQL 的 Amazon RDS。
支援區域:對於使用 Kubernetes 支援的自架整合執行環境的私有資料庫,Amazon RDS 資料庫沒有區域限制。
對於使用 Amazon AutoResolveIntegrationRuntime 的公開資料庫,Microsoft Purview 僅支援位於以下 AWS 區域的 Amazon RDS 資料庫:
- 美國東部 (俄亥俄州)
- 美國東部 (北維吉尼亞)
- 美國西部 (北加州)
- 美國西部 (俄勒岡)
- 加拿大 (中)
- 非洲 (開普敦)
- 亞太地區 (香港特別行政區)
- 亞太區 (孟買)
- 亞太地區 (大阪本地)
- 亞太地區 (首爾)
- 亞太 (東京)
- 亞太 (新加坡)
- 亞太區 (雪梨)
- 歐洲 (法蘭克福)
- 歐洲 (愛爾蘭)
- 歐洲 (倫敦)
- 歐洲 (巴黎)
- 歐洲 (米蘭)
- 歐洲 (斯德哥爾摩)
- 中東 (巴林)
- 南美洲 (聖保羅)
已知問題:以下功能目前不支援:
- 測試連線按鈕。 掃描狀態訊息會顯示任何與連線設定相關的錯誤。
- 選擇資料庫中特定的資料表來掃描。
- 資料血統。
如需詳細資訊,請參閱:
必要條件
在將您的 Amazon RDS 資料庫作為 Microsoft Purview 資料來源並掃描 RDS 資料之前,請確保您已完成以下先決條件。
- 你需要成為 Microsoft Purview 資料來源管理員。
- 你需要一個 Microsoft Purview 帳號。 如果你還沒有 Microsoft Purview 帳號實例,請建立。
- 你需要一個 Amazon RDS PostgreSQL 或 Microsoft SQL 資料庫,並且有資料。
- 如果你要連接到私人資料庫,你需要建立一個自架式 Integration Runtime。
選擇適合你情境的整合執行時配置。
- 若要使用 Self-hosted Integration Runtime 進行掃描,請設定一個支援 Kubernetes 的自架整合執行環境。
註冊 Amazon RDS 資料來源
要將您的 Amazon RDS 伺服器加入為 Microsoft Purview 資料來源:
在 Microsoft Purview 中,導覽至資料映射頁面,選擇「登錄

在 來源 頁面,選擇 註冊。 在右側的 「註冊來源 」頁面,選擇 資料庫 標籤,然後選擇 Amazon RDS (PostgreSQL) 或 Amazon RDS (SQL) 。
請輸入您的資料來源細節:
欄位 描述 名稱 輸入一個有意義的來源名稱,例如 AmazonPostgreSql-Contoso伺服器名稱 請以以下語法輸入您的 RDS 資料庫名稱: <instance identifier>.<xxxxxxxxxxxx>.<region>.rds.amazonaws.com
我們建議您從 Amazon RDS 入口網站複製此網址,並確保該網址包含 AWS 區域。Port 輸入用於連接 RDS 資料庫的埠號:
- PostgreSQL:5432
- Microsoft SQL:1433收藏 (可選) 選擇一個集合來加入你的資料來源。 欲了解更多資訊,請參閱 Microsoft Purview (預覽) 中的管理資料來源 。 準備好繼續時,選擇 註冊 。
注意事項
你無法註冊一個已經存在於特定伺服器名稱的資料來源。 你必須用不同的名稱來稱呼資料來源。
您的 RDS 資料來源會出現在來源地圖或清單中。 例如:
為你的 RDS 掃描建立 Microsoft Purview 憑證
Amazon RDS 資料來源支援的憑證僅包含使用者名稱/密碼認證,密碼則儲存在 Azure KeyVault 秘密中。
注意事項
由於 Microsoft Purview 的 Amazon RDS 連線需要 SQL 驗證 (使用者名稱與密碼) ,我們建議採取以下安全措施:
- 將憑證儲存在Azure 金鑰保存庫,如下所述。
- 使用強而有力且獨特的密碼,並定期更換密碼。
- 透過安全群組或私人連線限制對 RDS 實例的網路存取。
為你的 RDS 憑證建立一個秘密,以便在 Microsoft Purview 中使用
將你的密碼加入 Azure KeyVault 作為秘密。 更多資訊請參閱「使用 Azure 入口網站設定並從金鑰保存庫取得秘密」。
在你的 KeyVault 中新增存取政策,並包含 取得 權限和 清單 權限。 例如:
在定義政策原則時,請選擇您的 Microsoft Purview 帳戶。 例如:
選擇 儲存 以儲存您的存取政策更新。 欲了解更多資訊,請參閱「指派Azure 金鑰保存庫存取政策」。
在 Microsoft Purview 中,新增一個 KeyVault 連線,將 KeyVault 與你的 RDS 秘密連結到 Microsoft Purview。 欲了解更多資訊,請參閱 Microsoft Purview 中的來源驗證憑證。
建立你的 Microsoft Purview 憑證物件用於 RDS
在 Microsoft Purview 中,建立一個憑證物件,用於掃描你的 Amazon RDS 帳號。
在 Microsoft Purview 管理區,選擇安全性並存取>憑證>新資訊。
選擇 SQL 認證 作為認證方法。 接著輸入存放 RDS 憑證的金鑰保存庫細節,包括金鑰保存庫名稱及秘密資料。
例如:
欲了解更多資訊,請參閱 Microsoft Purview 中的來源驗證憑證。
掃描亞馬遜RDS資料庫
要為你的 RDS 資料庫設定 Microsoft Purview 掃描:
從 Microsoft Purview 來源 頁面,選擇 Amazon RDS 資料來源進行掃描。
選擇
「新掃描 」開始定義你的掃描。 在右側開啟的窗格中,輸入以下細節,然後選擇 繼續。- 姓名:輸入一個有意義的掃描名稱。
-
連結整合執行時:根據你的資料庫類型選擇 整合執行時 。
- Amazon AutoResolveIntegrationRuntime:選擇公共資料庫。
- Self-Hosted Integration Runtime:建立新的基於 Kubernetes 的 SHIR,並用於私人資料庫。
- 資料庫名稱:輸入你想掃描的資料庫名稱。 你需要從 Microsoft Purview 外部找到可用名稱,並為註冊的 RDS 伺服器中每個資料庫建立獨立掃描。
- 憑證:選擇您先前建立的 Microsoft Purview 多雲掃描連接器憑證以存取 RDS 資料庫。
在 「選擇掃描規則集 」面板中,選擇你想使用的掃描規則集,或建立新的。 欲了解更多資訊,請參閱 建立掃描規則集。
在 「設定掃描觸發 器」面板中,選擇要執行一次掃描,還是重複執行,然後選擇 繼續。
在「 檢視你的掃描 」面板中,檢視細節後選擇 「儲存並執行」,或選擇 「儲存 」以稍後執行。
執行掃描時,選擇 「重新整理 」來監控掃描進度。
注意事項
使用 Amazon RDS PostgreSQL 資料庫時,僅支援完整掃描。 不支援增量掃描,因為 PostgreSQL 沒有 最後修改時間 值。
探索掃描結果
當您在 Amazon RDS 資料庫完成 Microsoft Purview 掃描後,請深入 Microsoft Purview 資料地圖 區域查看掃描歷史。 選擇資料來源查看詳細資料,然後選擇 掃描 標籤以查看目前正在進行或已完成的掃描資料。
使用 Microsoft Purview 的其他區域,查詢資料資產中內容的詳細資訊,包括您的 Amazon RDS 資料庫:
在目錄中探索 RDS 資料。 Microsoft Purview 目錄在所有來源類型中呈現統一的視圖,RDS 掃描結果的顯示方式類似 Azure SQL。 你可以用篩選器瀏覽目錄,或瀏覽資產並瀏覽階層。 如需詳細資訊,請參閱:
查看 Insight 報告 ,查看分類、敏感度標籤、檔案類型及更多內容細節的統計資料。
所有 Microsoft Purview Insight 報告都包含 Amazon RDS 掃描結果,以及來自 Azure 資料來源的其他結果。 在相關情況下,Amazon RDS 資產類型會被加入報表篩選選項中。
欲了解更多資訊,請參閱 Microsoft Purview 中的「了解資料資產洞察」。
在其他 Microsoft Purview 功能中查看 RDS 資料,如掃描區與詞彙表區。 如需詳細資訊,請參閱:
RDS 錯誤
以下錯誤可能會在 Microsoft Purview 中出現:
Unknown database. 在這種情況下,定義的資料庫並不存在。 檢查設定的資料庫名稱是否正確Failed to login to the Sql data source. The given auth credential does not have permission on the target database.在這種情況下,你的使用者名稱和密碼是錯誤的。 檢查你的憑證並視需要更新。
舊有的AWS RDS 掃描設定
注意事項
以下所述的方法將很快被淘汰,僅供參考使用。 我們強烈建議使用新的 AWS RDS Scan 設定方法。
過去,設定 Microsoft Purview 連接 RDS VPC 需要透過 VPN 或其他網路設定方式建立直接連線。 此方法需完成網路對等、安全群組及路由設定的後續步驟。
- 設定 VPN 或 Direct Connect:建立 AWS VPC 與 Microsoft Purview 掃描基礎設施之間的安全連線。
- 設定網路對等:在您的 VPC 與 Microsoft Purview 使用的 VPC 之間建立 VPC 對等連接。
- 安全群組調整:修改安全群組,允許 Microsoft Purview IP 範圍的流量進入你的 RDS 實例。
- 路由表匯報:更新路由表以確保 VPC 間流量的正確路由。
透過轉換至基於 AWS Kubernetes 的新 Integration Runtime 配置,您可以達成更安全、可靠且簡單的連線設定,確保與 Microsoft Purview 的整合更佳。
後續步驟
了解更多關於 Microsoft Purview Insight 報告: