Provisionner l’accès aux métadonnées système sur des groupes de ressources ou des abonnements entiers à l’aide de stratégies Microsoft Purview DevOps

Les stratégies DevOps sont un type de stratégies d’accès Microsoft Purview. Ils vous permettent de gérer l’accès aux métadonnées système sur les sources de données qui ont été inscrites pour la gestion de l’utilisation des données dans Microsoft Purview. Ces stratégies sont configurées directement dans le portail de gouvernance Microsoft Purview et, une fois enregistrées, elles sont automatiquement publiées, puis appliquées par la source de données. Les stratégies Microsoft Purview gèrent uniquement l’accès pour les principaux Azure AD.

Ce guide pratique explique comment inscrire un groupe de ressources ou un abonnement entier, puis créer une stratégie unique qui provisionnera l’accès à toutes les sources de données dans ce groupe de ressources ou cet abonnement. Cette stratégie unique couvre toutes les sources de données existantes et toutes les sources de données créées par la suite. et l’approvisionnement de l’accès à ses métadonnées système (DMV et DFS) à l’aide des actions de stratégies DevOps Analyse des performances SQL ou Audit de sécurité SQL.

Configuration requise

Seules ces sources de données sont activées pour les stratégies d’accès sur un groupe de ressources ou un abonnement. Suivez la section Conditions préalables qui est spécifique à la ou aux sources de données dans ces guides :

Microsoft Purview Configuration

Inscrire la source de données dans Microsoft Purview

Avant de pouvoir créer une stratégie dans Microsoft Purview pour une ressource de données, vous devez inscrire cette ressource de données dans Microsoft Purview Studio. Vous trouverez les instructions relatives à l’inscription de la ressource de données plus loin dans ce guide.

Remarque

Les stratégies Microsoft Purview s’appuient sur le chemin d’accès ARM de la ressource de données. Si une ressource de données est déplacée vers un nouveau groupe de ressources ou un nouvel abonnement, elle doit être désinscrit, puis ré-inscrite dans Microsoft Purview.

Configurer les autorisations pour activer la gestion de l’utilisation des données sur la source de données

Une fois qu’une ressource est inscrite, mais avant qu’une stratégie puisse être créée dans Microsoft Purview pour cette ressource, vous devez configurer les autorisations. Un ensemble d’autorisations est nécessaire pour activer la gestion de l’utilisation des données. Cela s’applique aux sources de données, aux groupes de ressources ou aux abonnements. Pour activer la gestion de l’utilisation des données, vous devez disposer de privilèges iam (Identity and Access Management) spécifiques sur la ressource, ainsi que des privilèges Microsoft Purview spécifiques :

  • Vous devez disposer de l’une des combinaisons de rôles IAM suivantes sur le chemin d’accès azure Resource Manager de la ressource ou sur n’importe quel parent de celui-ci (c’est-à-dire, en utilisant l’héritage d’autorisation IAM) :

    • Propriétaire IAM
    • Contributeur IAM et Administrateur de l’accès utilisateur IAM

    Pour configurer les autorisations de contrôle d’accès en fonction du rôle (RBAC) Azure, suivez ce guide. La capture d’écran suivante montre comment accéder à la section Access Control dans la Portail Azure de la ressource de données pour ajouter une attribution de rôle.

    Capture d’écran montrant la section dans le Portail Azure pour ajouter une attribution de rôle.

    Remarque

    Le rôle Propriétaire IAM pour une ressource de données peut être hérité d’un groupe de ressources parent, d’un abonnement ou d’un groupe d’administration d’abonnement. Vérifiez quels utilisateurs, groupes et principaux de service Azure AD détiennent ou héritent du rôle Propriétaire IAM pour la ressource.

  • Vous devez également disposer du rôle d’administrateur de source de données Microsoft Purview pour la collection ou une collection parente (si l’héritage est activé). Pour plus d’informations, consultez le guide sur la gestion des attributions de rôles Microsoft Purview.

    La capture d’écran suivante montre comment attribuer le rôle d’administrateur de source de données au niveau de la collection racine.

    Capture d’écran montrant les sélections pour l’attribution du rôle d’administrateur de source de données au niveau de la collection racine.

Configurer des autorisations Microsoft Purview pour créer, mettre à jour ou supprimer des stratégies d’accès

Pour créer, mettre à jour ou supprimer des stratégies, vous devez obtenir le rôle auteur de stratégie dans Microsoft Purview au niveau de la collection racine :

  • Le rôle Auteur de stratégie peut créer, mettre à jour et supprimer des stratégies DevOps et Propriétaire des données.
  • Le rôle Auteur de stratégie peut supprimer des stratégies d’accès en libre-service.

Pour plus d’informations sur la gestion des attributions de rôles Microsoft Purview, consultez Créer et gérer des regroupements dans le Mappage de données Microsoft Purview.

Remarque

Le rôle d’auteur de stratégie doit être configuré au niveau de la collection racine.

En outre, pour rechercher facilement des utilisateurs ou des groupes Azure AD lors de la création ou de la mise à jour de l’objet d’une stratégie, vous pouvez grandement tirer parti de l’obtention de l’autorisation Lecteurs d’annuaire dans Azure AD. Il s’agit d’une autorisation courante pour les utilisateurs d’un locataire Azure. Sans l’autorisation Lecteur d’annuaire, l’auteur de la stratégie doit taper le nom d’utilisateur ou l’e-mail complet pour tous les principaux inclus dans l’objet d’une stratégie de données.

Configurer des autorisations Microsoft Purview pour publier des stratégies de propriétaire des données

Les stratégies de propriétaire des données permettent des vérifications et des équilibres si vous attribuez les rôles d’auteur de stratégie Microsoft Purview et d’administrateur de source de données à différentes personnes dans le organization. Avant qu’une stratégie de propriétaire de données ne prenne effet, une deuxième personne (administrateur de source de données) doit l’examiner et l’approuver explicitement en la publiant. Cela ne s’applique pas aux stratégies d’accès DevOps ou libre-service, car la publication est automatique pour ces stratégies lors de la création ou de la mise à jour de ces stratégies.

Pour publier une stratégie de propriétaire de données, vous devez obtenir le rôle Administrateur de source de données dans Microsoft Purview au niveau de la collection racine.

Pour plus d’informations sur la gestion des attributions de rôles Microsoft Purview, consultez Créer et gérer des regroupements dans le Mappage de données Microsoft Purview.

Remarque

Pour publier des stratégies de propriétaire de données, le rôle d’administrateur de source de données doit être configuré au niveau de la collection racine.

Déléguer la responsabilité du provisionnement de l’accès aux rôles dans Microsoft Purview

Une fois qu’une ressource a été activée pour la gestion de l’utilisation des données, tout utilisateur Microsoft Purview disposant du rôle d’auteur de stratégie au niveau de la collection racine peut provisionner l’accès à cette source de données à partir de Microsoft Purview.

Remarque

Tout administrateur de collection racine Microsoft Purview peut attribuer de nouveaux utilisateurs aux rôles d’auteur de stratégie racine. Tout administrateur de collection peut affecter de nouveaux utilisateurs à un rôle d’administrateur de source de données sous le regroupement. Réduisez et vérifiez soigneusement les utilisateurs qui détiennent les rôles d’administrateur de collection Microsoft Purview, d’administrateur de source de données ou d’auteur de stratégie .

Si un compte Microsoft Purview avec des stratégies publiées est supprimé, ces stratégies cesseront d’être appliquées dans un délai qui dépend de la source de données spécifique. Cette modification peut avoir des implications sur la sécurité et la disponibilité de l’accès aux données. Les rôles Contributeur et Propriétaire dans IAM peuvent supprimer des comptes Microsoft Purview. Vous pouvez case activée ces autorisations en accédant à la section Contrôle d’accès (IAM) de votre compte Microsoft Purview et en sélectionnant Attributions de rôles. Vous pouvez également utiliser un verrou pour empêcher la suppression du compte Microsoft Purview via des verrous Resource Manager.

Inscrire l’abonnement ou le groupe de ressources pour la gestion de l’utilisation des données

L’abonnement ou le groupe de ressources doit être inscrit auprès de Microsoft Purview avant de pouvoir créer des stratégies d’accès. Pour inscrire votre abonnement ou votre groupe de ressources, suivez les sections Prérequis et Inscription de ce guide :

Une fois que vous avez inscrit vos ressources, vous devez activer l’option Gestion de l’utilisation des données. La gestion de l’utilisation des données a besoin de certaines autorisations et peut affecter la sécurité de vos données, car elle délègue à certains rôles Microsoft Purview pour gérer l’accès aux sources de données. Passez en revue les pratiques sécurisées liées à la gestion de l’utilisation des données dans ce guide : Comment activer la gestion de l’utilisation des données

À la fin, le bouton bascule Gestion de l’utilisation des donnéesactivé pour votre ressource, comme illustré dans la capture d’écran :

Capture d’écran montrant comment inscrire un groupe de ressources ou un abonnement pour la stratégie en basculant l’onglet Activer dans l’éditeur de ressources.

Créer une stratégie DevOps

Suivez ce lien pour connaître les étapes de création d’une stratégie DevOps dans Microsoft Purview.

Répertorier les stratégies DevOps

Suivez ce lien pour connaître les étapes permettant de répertorier les stratégies DevOps dans Microsoft Purview.

Mettre à jour une stratégie DevOps

Suivez ce lien pour connaître les étapes de mise à jour d’une stratégie DevOps dans Microsoft Purview.

Supprimer une stratégie DevOps

Suivez ce lien pour connaître les étapes de suppression d’une stratégie DevOps dans Microsoft Purview.

Tester la stratégie DevOps

Découvrez comment tester la stratégie que vous avez créée

Détails de la définition de rôle

Voir le mappage du rôle DevOps aux actions de source de données

Prochaines étapes

Voir les vidéos, blogs et documents connexes