Este módulo cubre cómo gobernar datos en Fabric con Purview — tanto features Fabric-native como integraciones con Microsoft Purview. Los objetivos oficiales:
Aplicar clasificación de datos y sensitivity labels a los items de Fabric.
Usar el endorsement (promoted, certified, master data) como mecanismo de gobernanza.
Implementar prácticas de documentación para la discoverability de los datos.
Describir cómo los controles de gobernanza afectan al consumo de datos por parte de los AI agents.
Usar las features del OneLake catalog para gestionar el data estate.
Protection policies vs DLP policies (la distinción)
Purview Unified Catalog (live view vs scans)
Lineage end-to-end
Audit logs (Purview Audit)
Domains y Tags para organizar
External data sharing cross-tenant
Gobernanza para IA (importante y examinable)
🌸 Sobre este módulo: Purview y Fabric están cada vez más integrados. Muchas features de gobernanza están en Fabric directamente (Fabric-native), y otras requieren Purview (licenciamiento adicional). Distinguir qué es Fabric-native y qué necesita Purview es importante para el examen. Vamos allá 💕
🏛️
2. ¿Qué es data governance?
Definición
Data governance = el framework de políticas, procesos, roles y estándares para asegurar que los datos son precisos, fiables, disponibles, seguros y conformes con las regulaciones.
Por qué importa
Sin governance: data duplicada dispersa por la organización, nadie sabe qué data es la autoritativa, data sensible expuesta sin control, violaciones de compliance (GDPR, HIPAA, LGPD) y AI/Copilot trabajando con data incorrecta.
Con governance:
✅ Single source of truth.
✅ Data sensible protegida.
✅ Compliance verificable.
✅ Los usuarios encuentran y confían en los datos.
✅ IA fiable.
🌷 Analogía kawaii: piénsalo como una biblioteca kawaii: el catálogo (OneLake catalog / Purview Unified Catalog), las etiquetas (sensitivity labels, tags), los sellos de calidad (endorsement), las reglas de préstamo (protection policies, DLP), el registro de préstamos (audit logs) y los bibliotecarios (data stewards, domain owners).
Sin biblioteca organizada, nadie encuentra libros y algunos se pierden. Con biblioteca kawaii → todo ordenado y accesible según el nivel 📚
Governance en Fabric = 2 approaches
A) Governance Fabric-native: features integradas en Fabric, sin licencia adicional de Purview. Por ejemplo OneLake catalog, domains, tags, endorsement y sensitivity labels básicas.
B) Integración con Microsoft Purview: requiere licenciamiento de Microsoft Purview (Information Protection, DLP, Insider Risk, etc.). Gobernanza enterprise completa: protection policies, DLP, IRM, scans del Unified Catalog.
Ambos trabajan juntos. Puedes empezar con lo Fabric-native y añadir Purview cuando necesites más control.
🌸
3. Fabric-native governance features
Features integradas en Fabric
Sin necesidad de Purview, Fabric ofrece:
Organización del data estate: Domains (agrupar data por área de negocio), Tags (taxonomía custom) y OneLake catalog (buscar y descubrir items).
Endorsement: Promoted (cualquier usuario con permisos de escritura), Certified (requiere autorización) y Master data (requiere autorización).
Data lineage integrado: ver las fuentes upstream y las dependencias downstream, e impact analysis antes de hacer cambios.
Control de acceso básico: workspace roles, item permissions y OneLake Security.
External data sharing: data de OneLake cross-tenant.
UI de sensitivity labels: aplicar labels a los items (aunque las labels se definen en Purview).
Features que requieren Purview
Requieren licenciamiento de Microsoft Purview: protection policies (controlar acceso por label), DLP policies (bloquear movimientos de datos arriesgados), Insider Risk Management (detectar comportamientos de riesgo), Unified Catalog (gobernanza central multi-cloud), los logs de Purview Audit, eDiscovery y data lifecycle management.
Distinción clave para el examen
Feature
Fabric-native
Requiere Purview
Domains, Tags
✅
OneLake catalog
✅
Endorsement (Promoted/Certified/Master)
✅
Lineage básico
✅
Impact analysis
✅
Aplicar sensitivity labels
✅
(las labels se definen en Purview)
Protection policies
✅
DLP policies
✅
Insider Risk Management
✅
Purview Audit
✅
Unified Catalog
✅
eDiscovery
✅
Tener esto claro te ahorra muchos errores en el examen.
🎯
4. ¿Qué es Microsoft Purview?
Definición
Microsoft Purview = familia de soluciones de data governance, riesgo y compliance que ayuda a las organizaciones a gobernar todo su data estate, proteger la data sensible y gestionar los requisitos de compliance.
Alcance
Purview provee cobertura integrada para Microsoft 365 (Exchange, SharePoint, Teams, OneDrive), data on-premises (SQL Server, file shares), multi-cloud (Azure, AWS, GCP), servicios SaaS de datos y Microsoft Fabric ⭐. Es la solución enterprise-grade de Microsoft para gobernanza.
Capabilities principales
Microsoft Purview te ayuda a:
Proteger data sensible entre clouds, apps y dispositivos.
Identificar riesgos de datos y gestionar los requisitos regulatorios.
Empezar con el compliance regulatorio.
Crear un mapa actualizado de todo tu data estate con clasificación de datos y lineage end-to-end.
Identificar dónde se almacena la data sensible en tu estate.
Crear un entorno seguro para que los consumidores encuentren data valiosa.
Generar insights sobre cómo se almacena y se usa tu data.
Las dos ramas
A) Soluciones de riesgo y compliance: compliance manager, records management, data lifecycle management, eDiscovery, Insider Risk Management y communication compliance.
B) Soluciones de gobernanza unificada de datos: Data Map, Data Catalog (Unified Catalog), Data Estate Insights, Data Sharing y Data Policy.
Para Fabric usamos principalmente features de ambas ramas.
🌸
5. Purview + Fabric juntos
Microsoft Purview + Microsoft Fabric = gobernanza completa end-to-end. Las integraciones principales:
1. Microsoft Purview Unified Catalog 📚
Ver automáticamente los metadatos de los items de Fabric en el Purview Unified Catalog.
Live view en Purview (sin scanning tradicional).
O conectar vía scans (mismo tenant o cross-tenant).
Soporta data products y glossary terms.
Data quality checks aplicables a assets no gobernados, incluida la data de Fabric.
2. Microsoft Purview Information Protection 🏷️
Descubrir, clasificar y proteger la data de Fabric.
Sensitivity labels aplicables a todos los items de Fabric.
La data sigue protegida al exportarse por las vías soportadas.
Los admins pueden monitorizar actividades sobre las sensitivity labels vía Purview Audit.
Protection policies para controlar el acceso según la label.
3. Microsoft Purview Data Loss Prevention (DLP) 🛡️
Las políticas DLP soportan data estructurada en Fabric (lakehouses, warehouses, varias BBDD, semantic models).
Detectan la subida de data sensible a OneLake.
Aplican restricciones de acceso sobre assets sensibles en Fabric KQL Database, Fabric SQL Database y Fabric Data Warehouse.
Las políticas evalúan sensitivity labels y sensitive info types (tarjetas de crédito, SSN).
Policy tips para los usuarios y alertas para los security admins.
Configurables para permitir el override de los workspace admins.
4. Microsoft Purview Audit 📝
Todas las actividades de usuario en Microsoft Fabric se registran y están disponibles en el audit log de Purview. Trazabilidad granular de qué hicieron los usuarios.
5. Microsoft Purview Insider Risk Management (IRM) 🔒
Políticas de IRM con indicadores de riesgo listos para usar para Fabric (actividades de Power BI y de lakehouse).
Detectan potencial robo o fuga de datos en los assets de lakehouse y Power BI de Fabric.
Detecciones específicas para escenarios de exfiltración de datos en Fabric (exportar reports de Power BI, mover data desde lakehouse/warehouse).
6. Purview governance para Copilots y agents de Fabric 🤖
Controles de gobernanza y riesgo para Copilots y agents.
Risk discovery en prompts y respuestas.
Cobertura de auditoría para las interacciones con IA.
Retención y eDiscovery aplicables al contenido generado por IA.
Detectar uso de IA no conforme o arriesgado en los workloads soportados de Fabric.
🌸 OneLake catalog (transición): nota importante — los security insights que antes estaban en el Microsoft Purview Hub ahora están en el OneLake catalog. El tab Govern del OneLake catalog provee una vista centralizada de la data de Fabric y su estado de gobernanza directamente dentro de Fabric. Es decir: Fabric absorbe cada vez más features de gobernanza de forma nativa.
🏛️
6. Domains: organización por área de negocio
¿Qué es un domain?
Domain = agrupación de workspaces por área de negocio. Ejemplos: domain "Finance", "HR", "Sales" u "Operations".
Beneficios
Delegar la gobernanza a los domain owners.
Organizar el data estate por función de negocio.
Filtrar y buscar por domain.
Distintos defaults por domain (por ejemplo, sensitivity labels).
Domain administrators
Cada domain puede tener su propio administrador, que puede delegar la habilitación de la certificación, definir defaults específicos del domain y gestionar los workspaces del domain.
Cuándo usarlos
Sí usarlos en organizaciones grandes con varias áreas de negocio, con distintos requisitos de gobernanza por área y con un modelo de gobernanza distribuida. No sobrecomplicar en organizaciones pequeñas o con un solo equipo.
🏷️
7. Tags: taxonomía custom
¿Qué son?
Los tags son una taxonomía custom que tu organización define para clasificar items. Ejemplos:
Códigos de proyecto: PROJ-2026-001, PROJ-2026-002
Niveles de sensibilidad: Tier1, Tier2, Tier3
Centros de coste: CC-Marketing, CC-Finance
Unidades de negocio: BU-EU, BU-US
Diferencia con domains
Los domains agrupan por área de negocio (más rígido, a nivel organización). Los tags son una clasificación flexible y transversal. Un item puede estar en un solo domain pero tener varios tags.
Uso típico
Buscar todos los items del proyecto X, filtrar por centro de coste, o identificar items con una label concreta combinada con un proyecto concreto.
Cuándo usar cada uno
Domains ✅ para organización estructural (finance, HR), delegar la gobernanza y agrupaciones estables a largo plazo.
Tags ✅ para clasificación transversal, agrupación por proyecto y taxonomías ad-hoc.
📚
8. OneLake catalog
¿Qué es?
El OneLake catalog es un catálogo buscable de todos los items del tenant. Permite buscar en todo el tenant un item concreto, filtrar por domain, workspace, endorsement o sensitivity label, y descubrir los items disponibles para ti.
Los dos tabs principales
Explore tab: descubrir items, buscar y filtrar, ver los detalles del item.
Govern tab: visión general de gobernanza de tus items, su estado de gobernanza y una vista agregada de los metadatos.
Secure tab (visto en el Módulo 15)
Ver y monitorizar los OneLake security roles. Admin/Member ven la data del workspace; Contributor/Viewer solo su propio acceso.
Features de descubrimiento
En el Explore tab: navegar por workspace, navegar por domain, filtrar por endorsement, filtrar por sensitivity label, filtrar por tags y búsqueda de texto en nombres y descripciones.
🔍 Analogía "Google Search de Fabric": piensa en el OneLake catalog como el buscador de Google de tu tenant de Fabric. En vez de navegar workspace por workspace, buscas globalmente. Útil sobre todo en empresas grandes con muchos workspaces distribuidos.
🌟
9. Endorsement: los 3 tipos (CRÍTICO)
Feature muy examinable. Domina los 3 tipos y quién puede aplicarlos.
¿Qué es el endorsement?
Endorsement = feature de Fabric y Power BI que facilita a los usuarios encontrar contenido y datos de alta calidad y confiables. Los items endorsados están claramente etiquetados con badges en la UI y, en algunas listas, tienen precedencia (aparecen primero).
Los 3 badges
1. Promoted 🌟 — cualquier usuario con permisos de escritura puede promoverlo. Señala: "los creadores creen que esto está listo para compartirse y reutilizarse".
2. Certified ✅ — solo los reviewers autorizados (definidos por el Fabric admin) pueden certificar. Señala: "un reviewer autorizado por la organización ha certificado que cumple los estándares de calidad".
3. Master data 🎯 — solo los reviewers autorizados pueden aplicarlo. Señala: "data core, single-source-of-truth".
Items que soportan endorsement
Promoted y Certified: todos los items de Fabric y Power BI EXCEPTO los dashboards de Power BI.
Master data: solo items que contienen data — lakehouses, semantic models. No aplica a reports, dashboards, pipelines ni notebooks.
Prerequisites
Certification y Master data están disponibles solo si el Fabric admin las ha habilitado. La habilitación de la certificación puede delegarse a los domain administrators, permitiendo un conjunto distinto de reviewers por domain.
Tabla resumen crítica
Badge
Quién puede aplicarlo
Items soportados
Promoted
Cualquier usuario con permiso de escritura
Todos excepto los dashboards de Power BI
Certified
Solo reviewers autorizados
Todos excepto los dashboards de Power BI
Master data
Solo reviewers autorizados
Solo items con data (lakehouses, semantic models)
🌟
10. Promoted a fondo
Concepto
La promoción es la forma de destacar los items que consideras valiosos y que merece la pena que otros usen. Fomenta el uso colaborativo y la difusión del contenido dentro de la organización.
Quién puede promover
Cualquier propietario del item, así como cualquiera con permisos de escritura sobre él. Es el endorsement más democrático.
Cómo aplicarlo
Ir al workspace donde está el item.
Abrir los settings del item.
Expandir la sección Endorsement.
Seleccionar Promoted.
Apply.
Uso típico
Un creador de contenido cree que su item es útil → lo promueve para animar a otros a usarlo. Un team lead promueve los items del equipo para darles visibilidad. Es democrático: cualquiera con escritura puede.
📌 Best practice: no abuses. Promueve solo los items que realmente valen la pena; si no, la señal pierde valor.
✅
11. Certified a fondo
Concepto
La certificación indica que el item cumple los estándares de calidad de la organización y puede considerarse fiable, autoritativo y listo para usarse en toda la organización. Es el sello de aprobación oficial.
Quién puede certificar
Solo los reviewers autorizados definidos por el administrador de Fabric. Los propietarios de items que quieren certificar y no están autorizados deben seguir las guías de la organización para solicitar la certificación con el botón Request certification.
Cómo aplicarlo
Si eres reviewer autorizado: workspace del item → settings del item → sección Endorsement → Certified → Apply.
Si NO estás autorizado: mismos pasos, pero el botón Certified aparecerá en gris. Selecciona el enlace correspondiente (How do I get content certified) y sigue el proceso de tu organización.
Habilitación por domain
El Fabric admin puede delegar la habilitación de la certificación a los domain administrators. Beneficio: distintos conjuntos de reviewers para cada domain (reviewers de finanzas para items de finanzas, de RRHH para los de RRHH, etc.).
Uso típico
Items de reporting ejecutivo, dashboards de analítica crítica, datos financieros para auditores e items regulatorios.
📌 Best practice: la certificación implica una revisión formal de gobernanza. Trátala como un proceso real: calidad de datos validada, lógica de negocio revisada, documentación completa y owner identificado. Si no, se convierte en un sello inútil.
🎯
12. Master data a fondo
Concepto
Master data indica que el item es data core, single-source-of-truth. Ejemplos: listas de clientes, códigos de producto, maestro de empleados y plan contable.
Quién puede aplicarlo
Igual que Certified: solo los reviewers autorizados definidos por el Fabric admin. Los propietarios que quieran el badge y no estén autorizados deben solicitarlo por el proceso de la organización.
Prerequisitos para aplicarlo
Antes de aplicar el badge de master data:
Estar autorizado por el administrador de Fabric.
Tener permisos de escritura sobre el item.
Revisar cuidadosamente el item para determinar si es realmente data core y single-source-of-truth.
Es una responsabilidad significativa. Aplícalo solo si estás cualificada.
Cómo aplicarlo
Workspace del item → settings del item → sección Endorsement → Master data → Apply.
Items que lo soportan
Solo items que contienen data:
✅ Lakehouses
✅ Semantic models
✅ Warehouses
✅ SQL Databases
✅ KQL Databases
❌ Reports, dashboards, pipelines, notebooks (no contienen data)
Master data vs Certified
Certified: el item está aprobado en calidad, es fiable. Master data: el item es LA fuente autoritativa para ese tipo de datos.
Un item puede estar certified sin ser master data (calidad validada pero no LA fuente). Un item que es master data típicamente también está certified.
🏷️
13. Sensitivity labels
¿Qué son?
Las sensitivity labels son las labels de Microsoft Purview Information Protection que protegen el contenido sensible frente a accesos no autorizados y fugas de datos.
Prerequisites para aplicarlas
Licencia Power BI Pro o Premium Per User (PPU).
Permisos de edición sobre el item a etiquetar.
Labels típicas
Definidas a nivel tenant/organización por el equipo de compliance: Public, Internal, General, Confidential, Highly Confidential, Restricted. O labels custom del negocio.
Cómo aplicarlas
A) Desde el menú flyout: seleccionar la indicación de sensibilidad en la cabecera del item; aparece el menú con las opciones.
B) Desde los settings del item: abrir los settings, buscar la sección de sensitivity y elegir la label deseada.
Labels en gris
Si una label aparece en gris, es que no tienes permisos para usarla. Contacta con el soporte técnico de tu organización. Cada label tiene sus propios permisos configurados en Purview.
🎯 Persistencia al exportar (feature clave): las sensitivity labels aplican cifrado o restricciones de acceso incluso si la data se exporta a Excel u otra herramienta. La data no pierde protección al salir de Fabric. Ejemplo: exportar a Excel un semantic model con label "Confidential" → el fichero Excel también queda cifrado.
Herencia
Las labels pueden heredarse: un report basado en un semantic model hereda la label del semantic model, y el output de un dataflow hereda la del origen. Es configurable a nivel tenant.
⚙️
14. Default sensitivity label policies
Feature
Fabric soporta el etiquetado por defecto a nivel tenant y workspace.
📌 Best practice: define una label por defecto a nivel tenant → todo nuevo item de Fabric recibe una clasificación aunque el usuario no haga nada. Y configura labels por defecto más estrictas a nivel workspace cuando ese workspace contiene habitualmente data sensible.
Downgrading
Se requiere una acción intencionada para bajar el nivel de una label. Este enfoque evita que se propague data sin etiquetar. Best practice: defaults más estrictos y downgrade explícito con rastro de auditoría.
Guía de decisión
Elige defaults conservadores cuando la sensibilidad de la data sea incierta.
Elige defaults más bajos solo en workspaces dedicados a outputs públicos o ampliamente compartidos.
Los defaults más altos aumentan la protección pero pueden añadir fricción al compartir.
Defaults por domain
Cada domain puede tener su propia label por defecto. Ejemplo: domain Finance → default "Confidential"; domain Marketing → default "Internal".
🛡️
15. Protection policies
¿Qué son?
Las protection policies son políticas de Microsoft Purview que controlan qué pueden HACER los usuarios con la data etiquetada. El enforcement se basa en la sensitivity label.
Requieren: licenciamiento de Microsoft Purview.
Ejemplos de acciones controladas
Restringir quién puede acceder a un item según su sensitivity label.
Permisos de solo lectura o control total.
Bloquear el sharing con usuarios externos.
Bloquear la descarga sin cifrar.
Enforcement en los items soportados de Fabric
Las protection policies se aplican en Lakehouse, Warehouse, SQL Database, KQL Database, semantic models, reports y otros items soportados.
Approach: solo labels vs protection policies
Solo labels (punto de partida): las labels son visibles pero sin enforcement. El foco está en la visibilidad y la educación del usuario. Implementación inicial más simple, pero depende de que los usuarios sigan las guías.
Protection policies (madurez): configurar la protección basada en labels desde el principio. Garantiza que el usuario no pueda realizar acciones no permitidas (compartir públicamente, descargar sin cifrar). Requiere más esfuerzo de diseño y prueba, y puede bloquear algún acceso legítimo — hace falta un proceso de override.
Cuándo cada uno
Solo labels: organizaciones que empiezan con la clasificación, o que necesitan cambio cultural antes del enforcement.
Protection policies: cuando ya sabes que hay data sensible en OneLake o los requisitos de compliance son estrictos.
🚫
16. Data Loss Prevention (DLP)
¿Qué es?
DLP = políticas que detectan y previenen fugas de datos sensibles. Se configuran en el portal de compliance de Microsoft Purview y Fabric las aplica automáticamente.
Requieren: licenciamiento de Microsoft Purview.
Qué detectan
Las políticas DLP soportan data estructurada en Fabric: lakehouses, warehouses, varias bases de datos (SQL DB, KQL) y semantic models.
Detectan la subida de data sensible a OneLake y aplican restricciones de acceso sobre assets sensibles en Fabric KQL Database, Fabric SQL Database y Fabric Data Warehouse.
Cómo evalúan
Las políticas evalúan las sensitivity labels de los assets y los sensitive info types (SITs): números de tarjeta de crédito, SSNs, etc.
Cuando detectan data sensible: policy tips para los usuarios (mensaje educativo), alertas para los security admins y opción configurable para permitir el override de los workspace admins.
Casos de uso
Prevenir exportaciones de PII no autorizadas.
Detectar números de tarjeta en tablas inesperadas.
Bloquear el sharing con usuarios externos de contenido altamente confidencial.
Alertar sobre movimientos de data sensible.
🎯 Diferencia con las protection policies: las protection policies controlan el acceso según la label y aplican reglas estáticas. Las políticas DLPdetectan y previenen fugas de forma dinámica, evalúan el contenido (no solo las labels) y alertan o bloquean acciones concretas. Se complementan.
📝
17. Purview Audit
¿Qué es?
Microsoft Purview Audit: todas las actividades de usuario en Microsoft Fabric se registran y están disponibles en el audit log de Microsoft Purview. Trazan qué hicieron los usuarios, cuándo y sobre qué items.
Requiere: licenciamiento de Microsoft Purview (parte de la oferta de compliance).
Qué se registra
Todas las actividades de usuario en Fabric: visualizaciones de items, creaciones/ediciones/borrados, acciones de sharing, aplicación de sensitivity labels, visualizaciones de reports, exportaciones de datos, ejecuciones de deployment pipelines y mucho más.
Retención
Los audit logs se retienen según la retención configurada en Purview (por defecto 90 días, configurable a más por compliance).
Uso típico
Auditorías de compliance: quién accedió a qué data.
Investigaciones de incidentes.
Analítica de uso: qué reports se usan más.
Actividad sospechosa: un usuario descargando muchísimos datos.
Cómo se consulta
Desde el portal de Microsoft Purview (UI de búsqueda del audit log), con PowerShell (Search-UnifiedAuditLog) o mediante APIs para automation.
Diferencia con los activity logs nativos de Fabric
Fabric tiene su propio activity log (workspace de monitorización de admin). Purview Audit es más completo, con retenciones mayores y cross-service. Para compliance riguroso → Purview Audit.
🔒
18. Insider Risk Management (IRM)
¿Qué es?
Insider Risk Management = solución de Microsoft Purview que detecta potenciales robos o fugas de datos por parte de personas internas (empleados, contractors).
Requiere: licenciamiento de Microsoft Purview (add-on de Insider Risk Management).
Indicadores específicos de Fabric
Las políticas de IRM soportan indicadores de riesgo listos para usar para Fabric: actividades de Power BI y actividades de lakehouse. Detectan descargas masivas, sharing sospechoso, patrones de acceso inusuales y actividades de exportación sospechosas.
Política de data theft
IRM incluye detecciones específicas para escenarios de exfiltración de datos en Fabric: exportar reports de Power BI y mover data desde assets de lakehouse y warehouse.
Reporting
El reporting de IRM monitoriza las actividades de riesgo y el uso relacionados con Fabric para identificar potenciales riesgos internos.
Uso típico
Empleado que se va: detectar si descarga datos antes de irse.
Cuenta comprometida: patrones de acceso inusuales.
Investigaciones de compliance: evidencia material de fugas.
📚
19. Purview Unified Catalog + live view
¿Qué es?
El Microsoft Purview Unified Catalog es el catálogo central de tu data estate, cross-cloud y cross-service.
Live view en Purview
Ver automáticamente los metadatos de tus items de Fabric en el Purview Unified Catalog con live view. Beneficio: sin necesidad de configurar scans, los metadatos aparecen automáticamente en Purview.
Conectar vía scans (alternativa)
Alternativamente, puedes conectar el data catalog a Fabric en el mismo tenant o cross-tenant (varias cuentas de Purview). Los scans leen los metadatos periódicamente y pueblan Purview.
Live view vs scans
Live view
Scans
Setup
✅ Automático, sin configurar scans
Requiere configuración
Tiempo real
✅ Sí
❌ Programado
Scope de tenant
Solo mismo tenant
Mismo + cross-tenant
Publicación de data products
El Unified Catalog soporta flujos de publicación para data products y glossary terms.
Data quality checks
Los data quality checks pueden aplicarse a assets no gobernados, incluida la data de Fabric, incluso cuando esos assets no están vinculados a data products. Feature potente para asegurar la calidad de forma transversal.
📦
20. Data products en Purview
Concepto
Los data products de Purview son una vista de nivel superior que agrupa assets en un ciclo de vida de producto gestionado. Un data product tiene nombre y descripción, owners, estado de calidad y assets relacionados (tablas, modelos, reports).
Beneficio
En vez de gestionar 50 tablas sueltas, tienes 1 data product "Customer Analytics" que contiene esas 50 tablas más los items relacionados. Es el enfoque data mesh: los equipos son dueños de sus data products de punta a punta.
Best practice oficial
Crear una entrada de data product en Purview para cada data product publicado, incluyendo nombre, descripción, owners, estado de calidad y assets relacionados.
Guía de decisión
Cobertura completa (un data product por cada asset publicado): cuando importa la visibilidad del portfolio. Cobertura selectiva (solo para productos estratégicos): cuando la capacidad de gobernanza es limitada.
🌊
21. Lineage end-to-end
¿Qué es?
El data lineage es el mapa de cómo fluyen los datos por tu organización: las fuentes upstream (de dónde viene) y las dependencias downstream (quién lo consume).
Lineage Fabric-native
Integrado en Fabric, sin necesidad de Purview: ver el lineage entre workspaces, trazar del origen al semantic model y al report, con un grafo visual.
Fabric + Purview lineage
Combinado con Purview: lineage cross-service (Fabric + Azure + SaaS + on-prem), más granular y con seguimiento histórico.
Cómo se usa
Para un item: click en View lineage o similar. El grafo muestra el upstream (sources → dataflows → lakehouses) y el downstream (semantic models → reports → dashboards).
Uso típico
Depurar problemas de datos: "¿por qué este número está mal?" → trazar upstream.
Impact analysis: "si cambio esta tabla, ¿qué se rompe?".
Compliance: "¿de dónde viene esta data sujeta a GDPR?".
Descubrimiento: "¿qué assets usan esta fuente?".
💥
22. Impact analysis
¿Qué es?
El impact analysis te permite previsualizar qué se rompe antes de cambiar o borrar un item.
Cómo funciona
Antes de borrar un item, renombrarlo o cambiar su schema, el impact analysis te muestra los items downstream que dependen de él, los reports que se romperán, los semantic models afectados y los notebooks que lo usan.
Beneficio
Evita romper producción sin querer. Ejemplo: quieres borrar la tabla sales_2020_archive; el impact analysis te muestra que hay 3 reports que aún la usan. Decides con toda la información.
📌 Cultura de best practice: ejecuta siempre el impact analysis antes de cualquier cambio destructivo (deletes, renames) en items compartidos.
🌐
23. External data sharing
Feature
El external data sharing permite compartir data de OneLake con usuarios de otro tenant de Microsoft Entra sin mover la data.
Beneficio
✅ Compartir con partners, proveedores y filiales.
✅ Sin copiar la data (sin duplicación).
✅ Sin perder el control.
✅ Revocar el acceso en cualquier momento.
Uso típico
Colaboración con partners: compartir datos de ventas con un distribuidor.
Entre filiales: la matriz comparte con una subsidiaria.
Analítica B2B: los proveedores comparten datos con sus clientes.
Cómo funciona
El tenant origen habilita el external data sharing en el item.
Concede acceso a los usuarios externos (de otro tenant de Entra).
Los usuarios externos crean un shortcut a la data en su tenant.
Consumen data en vivo sin copiarla.
Gobernanza
El external sharing tiene rastro de auditoría de qué se compartió y con quién, las sensitivity labels persisten cross-tenant, y puedes revocar en cualquier momento.
🤖
24. Governance para AI (Copilots y agents)
¿Por qué importa?
Los AI agents (Copilot para Fabric, Fabric IQ data agents) consultan tu data para responder preguntas. Sin gobernanza, la IA podría exponer data sensible, dar respuestas basadas en data poco fiable y provocar violaciones de compliance.
Cómo la gobernanza afecta a la IA
Los controles de acceso aplican también a la IA: la IA respeta RLS, CLS y OLS, los usuarios NO ven vía IA data que no ven directamente, y las sensitivity labels se propagan.
🎯 El endorsement afecta a la accuracy de la IA (muy examinable): Copilot y los Fabric IQ data agents se apoyan en los nombres de tablas, los nombres de columnas, las descripciones y el endorsement (Certified > Promoted > sin badge) para interpretar las preguntas en lenguaje natural y generar SQL/DAX correctos. Los items certificados son fuentes preferidas para las respuestas de la IA.
Sensitivity labels
Los usuarios no pueden obtener respuestas de IA a partir de data con una sensibilidad mayor que la de su acceso. Ejemplo: si Sareta no tiene acceso a datos salariales "Highly Confidential", Copilot no puede usar esa data para responderle, aunque exista.
Purview governance para Copilots y agents
Microsoft Purview provee controles de gobernanza y riesgo para los Copilots y agents de Fabric:
Risk discovery en prompts y respuestas.
Cobertura de auditoría para las interacciones con IA.
Retención y eDiscovery aplicables al contenido generado por IA.
Detección de uso de IA no conforme o arriesgado en los workloads soportados de Fabric.
Best practices de gobernanza para IA
Certificar los data products que usa la IA.
Descripciones ricas en tablas y columnas.
Sensitivity labels correctas.
RLS para seguridad específica por usuario.
Auditar las interacciones con IA vía Purview.
Data quality checks.
Endorsar los items para señalar a la IA las fuentes preferidas.
🌸
25. Best practices oficiales
Organización del data estate
Usa domains para agrupar la data por área de negocio.
Usa tags para una taxonomía custom transversal.
OneLake catalog para la búsqueda y el descubrimiento global.
Clasificación y protección
Sensitivity labels en todos los items (con políticas de default).
Protection policies basadas en labels.
Políticas DLP para prevenir fugas.
Integración con Microsoft Purview para gobernanza completa.
Endorsement y documentación
Promueve los items que tu equipo recomienda.
Certifica los items que han pasado una revisión formal de gobernanza.
Master data solo cuando sea genuinamente autoritativo.
Descripciones ricas en tablas, columnas e items.
Metadatos de owner claros.
Lineage e impacto
Revisa el lineage antes de hacer cambios.
Ejecuta impact analysis antes de borrar o renombrar.
Documenta los flujos de datos críticos.
External sharing
External data sharing en vez de exportar ficheros.
Audita quién tiene acceso a los shares externos.
Revoca con prontitud cuando ya no haga falta.
Las sensitivity labels se propagan cross-tenant.
Gobernanza para IA
Certifica los data products que usan la IA y Copilot.
Descripciones completas para mejorar la accuracy de la IA.
Sensitivity labels aplicadas correctamente.
Gobernanza de Purview para los Copilots.
Auditar las interacciones con IA.
⚠️
26. Trampas típicas y confusiones frecuentes
Trampa 1: "Endorsement y sensitivity labels son lo mismo"
❌ Distintos. Endorsement = señal de calidad (Promoted/Certified/Master data). Sensitivity label = clasificación de sensibilidad (Public/Confidential/etc.).
Trampa 2: "Cualquiera puede certificar items"
❌ Solo los reviewers autorizados definidos por el Fabric admin. Promoted sí lo puede aplicar cualquiera con permiso de escritura.
Trampa 3: "Master data se aplica a cualquier item"
❌ Solo items que contienen data (lakehouses, semantic models, warehouses, SQL DBs, KQL DBs). No a reports, dashboards ni pipelines.
Trampa 4: "Promoted se puede aplicar a los dashboards de Power BI"
❌ Todos los items EXCEPTO los dashboards de Power BI, tanto para Promoted como para Certified.
Trampa 5: "Las sensitivity labels no persisten al exportar"
❌ Persisten. Exportar a Excel mantiene el cifrado y las restricciones.
Trampa 6: "Protection policies y DLP son lo mismo"
❌ Distintos. Protection policies = controlar el acceso según la label. DLP = detectar y prevenir fugas dinámicamente.
Trampa 7: "Purview Audit está incluido en Fabric"
❌ Requiere licenciamiento de Microsoft Purview. Fabric tiene su propio activity log, pero es más limitado.
Trampa 8: "Insider Risk Management es Fabric-native"
❌ Requiere licenciamiento de Microsoft Purview (add-on de IRM).
Trampa 9: "El live view del Purview Unified Catalog requiere configurar scans"
❌ El live view es automático. Los scans son la alternativa para cross-tenant o scanning profundo.
Trampa 10: "El endorsement no afecta a la IA/Copilot"
❌ Sí afecta. Copilot prefiere los items certificados para dar respuestas precisas.
Trampa 11: "Los items certified los certifica Microsoft"
❌ Los certifica la propia organización — reviewers autorizados por el Fabric admin de la organización.
Trampa 12: "Puedo dar master data a cualquier usuario"
❌ Solo reviewers autorizados. Mismas reglas que certified.
Trampa 13: "El OneLake catalog reemplaza a Purview"
❌ Se complementan. El OneLake catalog es de scope Fabric; Purview es cross-service y enterprise.
Trampa 14: "El external data sharing copia la data"
❌ NO la copia. Los usuarios externos usan shortcuts a la data original.
Trampa 15: "Las sensitivity labels son obligatorias para todo"
❌ Son una best practice pero no un requisito técnico. Aun así, las políticas de label por defecto las aplican automáticamente.
Trampa 16: "El impact analysis solo funciona en items Fabric-native"
✅ Funciona en items de Fabric. La integración con Purview lo extiende cross-service.
Trampa 17: "Los domain administrators pueden certificar por defecto"
❌ El Fabric admin puede delegar la habilitación de la certificación a los domain admins, pero requiere habilitación explícita.
Trampa 18: "El lineage requiere Purview"
❌ El lineage Fabric-native está disponible sin Purview. Purview lo extiende cross-service.
Trampa 19: "Las políticas DLP se configuran en Fabric"
❌ Se configuran en el portal de compliance de Microsoft Purview. Fabric las aplica.
Trampa 20: "Los badges de endorsement solo los ve el autor"
❌ Son visibles para todos los usuarios al buscar items. Los badges aparecen claramente en la UI.
🚀 ¡Módulo 16 completado! Ya sabes gobernar tu data estate para que la gente (y la IA) encuentre datos fiables. Sigue con el Módulo 17: Monitorizar actividades. 🌸