← DP-203: engenharia de dados Azure, percurso histórico
DP-203 e Azure Data Engineer Associate retirados em31-03-2025. Conteúdo histórico independente, sem afiliação ou acreditação Microsoft e sem atribuição de certificação. Revisão editorial sem verificação independente de especialista. Não foram executadas alterações Azure nem operações bancárias reais. Casos fictícios não representam políticas internas BNP Paribas. As marcas pertencem aos respetivos titulares.
04 / 6 · 40 MIN

Acesso ao lake e gestão de segredos

Valida a identidade de execução e cada fronteira de autorização e rede.

Conceito e mecanismo

A proteção de um produto de dados exige conhecer quem executa cada operação. Uma pessoa que consegue abrir o recurso no portal não demonstra que a managed identity do pipeline consegue ler um ficheiro ou um segredo. No Data Lake, RBAC, condições e ACLs participam na decisão. Uma role de dados suficiente no container pode conceder acesso sem depender da ACL da pasta; retirar uma entrada ACL não restringe essa concessão. Se a autorização depende apenas de ACLs, a leitura do ficheiro exige travessia das pastas ancestrais. Execute numa pasta significa poder atravessar esse nível do caminho; não é execução de um programa armazenado no lake.

Aplicação guiada

Default ACLs definem um modelo para objetos novos. Mudar esse modelo não atualiza retroativamente os ficheiros existentes; a migração precisa de âmbito, inventário e verificação. A rede é outra fronteira: ADLS Gen2 pode precisar de endpoints privados Blob e DFS, com resolução correta a partir do runtime. Criar Private Link não bloqueia automaticamente o endpoint público. Para credenciais referenciadas em Key Vault, concede ao principal de execução o acesso de dados necessário e testa a recuperação do segredo sem o expor nos logs. No handover, inclui testes permitidos e negados com a mesma identidade. Regista o dono da concessão, o motivo, a revisão e o procedimento para remover acessos quando uma aplicação é descomissionada.

NA PRÁTICA

Um analista ainda lê fund-B depois de ACLs restritas. Encontra Data Reader no container e revê essa concessão antes de repetir testes de segregação.

Armadilhas comuns

ACL como deny absoluto; default ACL como atualização retroativa; gestão do cofre como leitura do segredo.

Tópicos relacionados: Armazenamento, distribuição e exploração · Cargas incrementais e recuperação · Streams, tempo e efeitos externos

Leva esta ideia contigo

Prova o acesso mínimo com o principal e o caminho que serão usados em operação.

Criar conta

Referência: Data Lake RBAC ABAC and ACL evaluation · DP-203 objectives 2024-10-24; retired 2025-03-31

Microsoft e Azure são marcas comerciais do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.