DP-700 · MÓDULO 16 🏛️

Gobernar datos en Microsoft Fabric con Purview

Domains, tags, OneLake catalog, endorsement (promoted, certified, master data), sensitivity labels, protection policies, DLP, audit, lineage y gobernanza para IA. 🌸

Intermedio Avanzado
🎯

1. Objetivos y encaje en el DP-700

¿Qué te enseña este módulo?

Este módulo cubre cómo gobernar datos en Fabric con Purview — tanto features Fabric-native como integraciones con Microsoft Purview. Los objetivos oficiales:

  1. Aplicar clasificación de datos y sensitivity labels a los items de Fabric.
  2. Usar el endorsement (promoted, certified, master data) como mecanismo de gobernanza.
  3. Implementar prácticas de documentación para la discoverability de los datos.
  4. Describir cómo los controles de gobernanza afectan al consumo de datos por parte de los AI agents.
  5. Usar las features del OneLake catalog para gestionar el data estate.

Peso en el examen DP-700

DominioCómo aparece
Implement and manage (30-35%)⭐⭐⭐ Gobernanza central: sensitivity labels, endorsement, audit logs, protection policies, DLP
Ingest and transform (30-35%)Poco directamente
Monitor and optimize (30-35%)Audit logs, monitorización de accesos
🎯 Qué es CRÍTICO dominar:
  • Los 3 tipos de endorsement (Promoted, Certified, Master data) y quién los aplica
  • Sensitivity labels (aplicación, herencia, persistencia)
  • Protection policies vs DLP policies (la distinción)
  • Purview Unified Catalog (live view vs scans)
  • Lineage end-to-end
  • Audit logs (Purview Audit)
  • Domains y Tags para organizar
  • External data sharing cross-tenant
  • Gobernanza para IA (importante y examinable)
🌸 Sobre este módulo: Purview y Fabric están cada vez más integrados. Muchas features de gobernanza están en Fabric directamente (Fabric-native), y otras requieren Purview (licenciamiento adicional). Distinguir qué es Fabric-native y qué necesita Purview es importante para el examen. Vamos allá 💕
🏛️

2. ¿Qué es data governance?

Definición

Data governance = el framework de políticas, procesos, roles y estándares para asegurar que los datos son precisos, fiables, disponibles, seguros y conformes con las regulaciones.

Por qué importa

Sin governance: data duplicada dispersa por la organización, nadie sabe qué data es la autoritativa, data sensible expuesta sin control, violaciones de compliance (GDPR, HIPAA, LGPD) y AI/Copilot trabajando con data incorrecta.

Con governance:

  • Single source of truth.
  • Data sensible protegida.
  • Compliance verificable.
  • ✅ Los usuarios encuentran y confían en los datos.
  • IA fiable.
🌷 Analogía kawaii: piénsalo como una biblioteca kawaii: el catálogo (OneLake catalog / Purview Unified Catalog), las etiquetas (sensitivity labels, tags), los sellos de calidad (endorsement), las reglas de préstamo (protection policies, DLP), el registro de préstamos (audit logs) y los bibliotecarios (data stewards, domain owners).
Sin biblioteca organizada, nadie encuentra libros y algunos se pierden. Con biblioteca kawaii → todo ordenado y accesible según el nivel 📚

Governance en Fabric = 2 approaches

A) Governance Fabric-native: features integradas en Fabric, sin licencia adicional de Purview. Por ejemplo OneLake catalog, domains, tags, endorsement y sensitivity labels básicas.

B) Integración con Microsoft Purview: requiere licenciamiento de Microsoft Purview (Information Protection, DLP, Insider Risk, etc.). Gobernanza enterprise completa: protection policies, DLP, IRM, scans del Unified Catalog.

Ambos trabajan juntos. Puedes empezar con lo Fabric-native y añadir Purview cuando necesites más control.

🌸

3. Fabric-native governance features

Features integradas en Fabric

Sin necesidad de Purview, Fabric ofrece:

Organización del data estate: Domains (agrupar data por área de negocio), Tags (taxonomía custom) y OneLake catalog (buscar y descubrir items).

Endorsement: Promoted (cualquier usuario con permisos de escritura), Certified (requiere autorización) y Master data (requiere autorización).

Data lineage integrado: ver las fuentes upstream y las dependencias downstream, e impact analysis antes de hacer cambios.

Control de acceso básico: workspace roles, item permissions y OneLake Security.

External data sharing: data de OneLake cross-tenant.

UI de sensitivity labels: aplicar labels a los items (aunque las labels se definen en Purview).

Features que requieren Purview

Requieren licenciamiento de Microsoft Purview: protection policies (controlar acceso por label), DLP policies (bloquear movimientos de datos arriesgados), Insider Risk Management (detectar comportamientos de riesgo), Unified Catalog (gobernanza central multi-cloud), los logs de Purview Audit, eDiscovery y data lifecycle management.

Distinción clave para el examen

FeatureFabric-nativeRequiere Purview
Domains, Tags
OneLake catalog
Endorsement (Promoted/Certified/Master)
Lineage básico
Impact analysis
Aplicar sensitivity labels(las labels se definen en Purview)
Protection policies
DLP policies
Insider Risk Management
Purview Audit
Unified Catalog
eDiscovery

Tener esto claro te ahorra muchos errores en el examen.

🎯

4. ¿Qué es Microsoft Purview?

Definición

Microsoft Purview = familia de soluciones de data governance, riesgo y compliance que ayuda a las organizaciones a gobernar todo su data estate, proteger la data sensible y gestionar los requisitos de compliance.

Alcance

Purview provee cobertura integrada para Microsoft 365 (Exchange, SharePoint, Teams, OneDrive), data on-premises (SQL Server, file shares), multi-cloud (Azure, AWS, GCP), servicios SaaS de datos y Microsoft Fabric ⭐. Es la solución enterprise-grade de Microsoft para gobernanza.

Capabilities principales

Microsoft Purview te ayuda a:

  1. Proteger data sensible entre clouds, apps y dispositivos.
  2. Identificar riesgos de datos y gestionar los requisitos regulatorios.
  3. Empezar con el compliance regulatorio.
  4. Crear un mapa actualizado de todo tu data estate con clasificación de datos y lineage end-to-end.
  5. Identificar dónde se almacena la data sensible en tu estate.
  6. Crear un entorno seguro para que los consumidores encuentren data valiosa.
  7. Generar insights sobre cómo se almacena y se usa tu data.

Las dos ramas

A) Soluciones de riesgo y compliance: compliance manager, records management, data lifecycle management, eDiscovery, Insider Risk Management y communication compliance.

B) Soluciones de gobernanza unificada de datos: Data Map, Data Catalog (Unified Catalog), Data Estate Insights, Data Sharing y Data Policy.

Para Fabric usamos principalmente features de ambas ramas.

🌸

5. Purview + Fabric juntos

Microsoft Purview + Microsoft Fabric = gobernanza completa end-to-end. Las integraciones principales:

1. Microsoft Purview Unified Catalog 📚

  • Ver automáticamente los metadatos de los items de Fabric en el Purview Unified Catalog.
  • Live view en Purview (sin scanning tradicional).
  • O conectar vía scans (mismo tenant o cross-tenant).
  • Soporta data products y glossary terms.
  • Data quality checks aplicables a assets no gobernados, incluida la data de Fabric.

2. Microsoft Purview Information Protection 🏷️

  • Descubrir, clasificar y proteger la data de Fabric.
  • Sensitivity labels aplicables a todos los items de Fabric.
  • La data sigue protegida al exportarse por las vías soportadas.
  • Los admins pueden monitorizar actividades sobre las sensitivity labels vía Purview Audit.
  • Protection policies para controlar el acceso según la label.

3. Microsoft Purview Data Loss Prevention (DLP) 🛡️

  • Las políticas DLP soportan data estructurada en Fabric (lakehouses, warehouses, varias BBDD, semantic models).
  • Detectan la subida de data sensible a OneLake.
  • Aplican restricciones de acceso sobre assets sensibles en Fabric KQL Database, Fabric SQL Database y Fabric Data Warehouse.
  • Las políticas evalúan sensitivity labels y sensitive info types (tarjetas de crédito, SSN).
  • Policy tips para los usuarios y alertas para los security admins.
  • Configurables para permitir el override de los workspace admins.

4. Microsoft Purview Audit 📝

Todas las actividades de usuario en Microsoft Fabric se registran y están disponibles en el audit log de Purview. Trazabilidad granular de qué hicieron los usuarios.

5. Microsoft Purview Insider Risk Management (IRM) 🔒

  • Políticas de IRM con indicadores de riesgo listos para usar para Fabric (actividades de Power BI y de lakehouse).
  • Detectan potencial robo o fuga de datos en los assets de lakehouse y Power BI de Fabric.
  • Detecciones específicas para escenarios de exfiltración de datos en Fabric (exportar reports de Power BI, mover data desde lakehouse/warehouse).

6. Purview governance para Copilots y agents de Fabric 🤖

  • Controles de gobernanza y riesgo para Copilots y agents.
  • Risk discovery en prompts y respuestas.
  • Cobertura de auditoría para las interacciones con IA.
  • Retención y eDiscovery aplicables al contenido generado por IA.
  • Detectar uso de IA no conforme o arriesgado en los workloads soportados de Fabric.
🌸 OneLake catalog (transición): nota importante — los security insights que antes estaban en el Microsoft Purview Hub ahora están en el OneLake catalog. El tab Govern del OneLake catalog provee una vista centralizada de la data de Fabric y su estado de gobernanza directamente dentro de Fabric. Es decir: Fabric absorbe cada vez más features de gobernanza de forma nativa.
🏛️

6. Domains: organización por área de negocio

¿Qué es un domain?

Domain = agrupación de workspaces por área de negocio. Ejemplos: domain "Finance", "HR", "Sales" u "Operations".

Beneficios

  • Delegar la gobernanza a los domain owners.
  • Organizar el data estate por función de negocio.
  • Filtrar y buscar por domain.
  • Distintos defaults por domain (por ejemplo, sensitivity labels).

Domain administrators

Cada domain puede tener su propio administrador, que puede delegar la habilitación de la certificación, definir defaults específicos del domain y gestionar los workspaces del domain.

Cuándo usarlos

Sí usarlos en organizaciones grandes con varias áreas de negocio, con distintos requisitos de gobernanza por área y con un modelo de gobernanza distribuida. No sobrecomplicar en organizaciones pequeñas o con un solo equipo.

🏷️

7. Tags: taxonomía custom

¿Qué son?

Los tags son una taxonomía custom que tu organización define para clasificar items. Ejemplos:

  • Códigos de proyecto: PROJ-2026-001, PROJ-2026-002
  • Niveles de sensibilidad: Tier1, Tier2, Tier3
  • Centros de coste: CC-Marketing, CC-Finance
  • Unidades de negocio: BU-EU, BU-US

Diferencia con domains

Los domains agrupan por área de negocio (más rígido, a nivel organización). Los tags son una clasificación flexible y transversal. Un item puede estar en un solo domain pero tener varios tags.

Uso típico

Buscar todos los items del proyecto X, filtrar por centro de coste, o identificar items con una label concreta combinada con un proyecto concreto.

Cuándo usar cada uno

Domains ✅ para organización estructural (finance, HR), delegar la gobernanza y agrupaciones estables a largo plazo.

Tags ✅ para clasificación transversal, agrupación por proyecto y taxonomías ad-hoc.

📚

8. OneLake catalog

¿Qué es?

El OneLake catalog es un catálogo buscable de todos los items del tenant. Permite buscar en todo el tenant un item concreto, filtrar por domain, workspace, endorsement o sensitivity label, y descubrir los items disponibles para ti.

Los dos tabs principales

Explore tab: descubrir items, buscar y filtrar, ver los detalles del item.

Govern tab: visión general de gobernanza de tus items, su estado de gobernanza y una vista agregada de los metadatos.

Secure tab (visto en el Módulo 15)

Ver y monitorizar los OneLake security roles. Admin/Member ven la data del workspace; Contributor/Viewer solo su propio acceso.

Features de descubrimiento

En el Explore tab: navegar por workspace, navegar por domain, filtrar por endorsement, filtrar por sensitivity label, filtrar por tags y búsqueda de texto en nombres y descripciones.

🔍 Analogía "Google Search de Fabric": piensa en el OneLake catalog como el buscador de Google de tu tenant de Fabric. En vez de navegar workspace por workspace, buscas globalmente. Útil sobre todo en empresas grandes con muchos workspaces distribuidos.
🌟

9. Endorsement: los 3 tipos (CRÍTICO)

Feature muy examinable. Domina los 3 tipos y quién puede aplicarlos.

¿Qué es el endorsement?

Endorsement = feature de Fabric y Power BI que facilita a los usuarios encontrar contenido y datos de alta calidad y confiables. Los items endorsados están claramente etiquetados con badges en la UI y, en algunas listas, tienen precedencia (aparecen primero).

Los 3 badges

1. Promoted 🌟 — cualquier usuario con permisos de escritura puede promoverlo. Señala: "los creadores creen que esto está listo para compartirse y reutilizarse".

2. Certified ✅ — solo los reviewers autorizados (definidos por el Fabric admin) pueden certificar. Señala: "un reviewer autorizado por la organización ha certificado que cumple los estándares de calidad".

3. Master data 🎯 — solo los reviewers autorizados pueden aplicarlo. Señala: "data core, single-source-of-truth".

Items que soportan endorsement

Promoted y Certified: todos los items de Fabric y Power BI EXCEPTO los dashboards de Power BI.

Master data: solo items que contienen data — lakehouses, semantic models. No aplica a reports, dashboards, pipelines ni notebooks.

Prerequisites

Certification y Master data están disponibles solo si el Fabric admin las ha habilitado. La habilitación de la certificación puede delegarse a los domain administrators, permitiendo un conjunto distinto de reviewers por domain.

Tabla resumen crítica

BadgeQuién puede aplicarloItems soportados
PromotedCualquier usuario con permiso de escrituraTodos excepto los dashboards de Power BI
CertifiedSolo reviewers autorizadosTodos excepto los dashboards de Power BI
Master dataSolo reviewers autorizadosSolo items con data (lakehouses, semantic models)

Concepto

La promoción es la forma de destacar los items que consideras valiosos y que merece la pena que otros usen. Fomenta el uso colaborativo y la difusión del contenido dentro de la organización.

Quién puede promover

Cualquier propietario del item, así como cualquiera con permisos de escritura sobre él. Es el endorsement más democrático.

Cómo aplicarlo

  1. Ir al workspace donde está el item.
  2. Abrir los settings del item.
  3. Expandir la sección Endorsement.
  4. Seleccionar Promoted.
  5. Apply.

Uso típico

Un creador de contenido cree que su item es útil → lo promueve para animar a otros a usarlo. Un team lead promueve los items del equipo para darles visibilidad. Es democrático: cualquiera con escritura puede.

📌 Best practice: no abuses. Promueve solo los items que realmente valen la pena; si no, la señal pierde valor.

11. Certified a fondo

Concepto

La certificación indica que el item cumple los estándares de calidad de la organización y puede considerarse fiable, autoritativo y listo para usarse en toda la organización. Es el sello de aprobación oficial.

Quién puede certificar

Solo los reviewers autorizados definidos por el administrador de Fabric. Los propietarios de items que quieren certificar y no están autorizados deben seguir las guías de la organización para solicitar la certificación con el botón Request certification.

Cómo aplicarlo

Si eres reviewer autorizado: workspace del item → settings del item → sección EndorsementCertifiedApply.

Si NO estás autorizado: mismos pasos, pero el botón Certified aparecerá en gris. Selecciona el enlace correspondiente (How do I get content certified) y sigue el proceso de tu organización.

Habilitación por domain

El Fabric admin puede delegar la habilitación de la certificación a los domain administrators. Beneficio: distintos conjuntos de reviewers para cada domain (reviewers de finanzas para items de finanzas, de RRHH para los de RRHH, etc.).

Uso típico

Items de reporting ejecutivo, dashboards de analítica crítica, datos financieros para auditores e items regulatorios.

📌 Best practice: la certificación implica una revisión formal de gobernanza. Trátala como un proceso real: calidad de datos validada, lógica de negocio revisada, documentación completa y owner identificado. Si no, se convierte en un sello inútil.
🎯

12. Master data a fondo

Concepto

Master data indica que el item es data core, single-source-of-truth. Ejemplos: listas de clientes, códigos de producto, maestro de empleados y plan contable.

Quién puede aplicarlo

Igual que Certified: solo los reviewers autorizados definidos por el Fabric admin. Los propietarios que quieran el badge y no estén autorizados deben solicitarlo por el proceso de la organización.

Prerequisitos para aplicarlo

Antes de aplicar el badge de master data:

  1. Estar autorizado por el administrador de Fabric.
  2. Tener permisos de escritura sobre el item.
  3. Revisar cuidadosamente el item para determinar si es realmente data core y single-source-of-truth.

Es una responsabilidad significativa. Aplícalo solo si estás cualificada.

Cómo aplicarlo

Workspace del item → settings del item → sección EndorsementMaster dataApply.

Items que lo soportan

Solo items que contienen data:

  • Lakehouses
  • Semantic models
  • Warehouses
  • SQL Databases
  • KQL Databases
  • ❌ Reports, dashboards, pipelines, notebooks (no contienen data)

Master data vs Certified

Certified: el item está aprobado en calidad, es fiable. Master data: el item es LA fuente autoritativa para ese tipo de datos.

Un item puede estar certified sin ser master data (calidad validada pero no LA fuente). Un item que es master data típicamente también está certified.

🏷️

13. Sensitivity labels

¿Qué son?

Las sensitivity labels son las labels de Microsoft Purview Information Protection que protegen el contenido sensible frente a accesos no autorizados y fugas de datos.

Prerequisites para aplicarlas

  • Licencia Power BI Pro o Premium Per User (PPU).
  • Permisos de edición sobre el item a etiquetar.

Labels típicas

Definidas a nivel tenant/organización por el equipo de compliance: Public, Internal, General, Confidential, Highly Confidential, Restricted. O labels custom del negocio.

Cómo aplicarlas

A) Desde el menú flyout: seleccionar la indicación de sensibilidad en la cabecera del item; aparece el menú con las opciones.

B) Desde los settings del item: abrir los settings, buscar la sección de sensitivity y elegir la label deseada.

Labels en gris

Si una label aparece en gris, es que no tienes permisos para usarla. Contacta con el soporte técnico de tu organización. Cada label tiene sus propios permisos configurados en Purview.

🎯 Persistencia al exportar (feature clave): las sensitivity labels aplican cifrado o restricciones de acceso incluso si la data se exporta a Excel u otra herramienta. La data no pierde protección al salir de Fabric. Ejemplo: exportar a Excel un semantic model con label "Confidential" → el fichero Excel también queda cifrado.

Herencia

Las labels pueden heredarse: un report basado en un semantic model hereda la label del semantic model, y el output de un dataflow hereda la del origen. Es configurable a nivel tenant.

⚙️

14. Default sensitivity label policies

Feature

Fabric soporta el etiquetado por defecto a nivel tenant y workspace.

📌 Best practice: define una label por defecto a nivel tenant → todo nuevo item de Fabric recibe una clasificación aunque el usuario no haga nada. Y configura labels por defecto más estrictas a nivel workspace cuando ese workspace contiene habitualmente data sensible.

Downgrading

Se requiere una acción intencionada para bajar el nivel de una label. Este enfoque evita que se propague data sin etiquetar. Best practice: defaults más estrictos y downgrade explícito con rastro de auditoría.

Guía de decisión

  • Elige defaults conservadores cuando la sensibilidad de la data sea incierta.
  • Elige defaults más bajos solo en workspaces dedicados a outputs públicos o ampliamente compartidos.
  • Los defaults más altos aumentan la protección pero pueden añadir fricción al compartir.

Defaults por domain

Cada domain puede tener su propia label por defecto. Ejemplo: domain Finance → default "Confidential"; domain Marketing → default "Internal".

🛡️

15. Protection policies

¿Qué son?

Las protection policies son políticas de Microsoft Purview que controlan qué pueden HACER los usuarios con la data etiquetada. El enforcement se basa en la sensitivity label.

Requieren: licenciamiento de Microsoft Purview.

Ejemplos de acciones controladas

  • Restringir quién puede acceder a un item según su sensitivity label.
  • Permisos de solo lectura o control total.
  • Bloquear el sharing con usuarios externos.
  • Bloquear la descarga sin cifrar.

Enforcement en los items soportados de Fabric

Las protection policies se aplican en Lakehouse, Warehouse, SQL Database, KQL Database, semantic models, reports y otros items soportados.

Approach: solo labels vs protection policies

Solo labels (punto de partida): las labels son visibles pero sin enforcement. El foco está en la visibilidad y la educación del usuario. Implementación inicial más simple, pero depende de que los usuarios sigan las guías.

Protection policies (madurez): configurar la protección basada en labels desde el principio. Garantiza que el usuario no pueda realizar acciones no permitidas (compartir públicamente, descargar sin cifrar). Requiere más esfuerzo de diseño y prueba, y puede bloquear algún acceso legítimo — hace falta un proceso de override.

Cuándo cada uno

Solo labels: organizaciones que empiezan con la clasificación, o que necesitan cambio cultural antes del enforcement.

Protection policies: cuando ya sabes que hay data sensible en OneLake o los requisitos de compliance son estrictos.

🚫

16. Data Loss Prevention (DLP)

¿Qué es?

DLP = políticas que detectan y previenen fugas de datos sensibles. Se configuran en el portal de compliance de Microsoft Purview y Fabric las aplica automáticamente.

Requieren: licenciamiento de Microsoft Purview.

Qué detectan

Las políticas DLP soportan data estructurada en Fabric: lakehouses, warehouses, varias bases de datos (SQL DB, KQL) y semantic models.

Detectan la subida de data sensible a OneLake y aplican restricciones de acceso sobre assets sensibles en Fabric KQL Database, Fabric SQL Database y Fabric Data Warehouse.

Cómo evalúan

Las políticas evalúan las sensitivity labels de los assets y los sensitive info types (SITs): números de tarjeta de crédito, SSNs, etc.

Cuando detectan data sensible: policy tips para los usuarios (mensaje educativo), alertas para los security admins y opción configurable para permitir el override de los workspace admins.

Casos de uso

  • Prevenir exportaciones de PII no autorizadas.
  • Detectar números de tarjeta en tablas inesperadas.
  • Bloquear el sharing con usuarios externos de contenido altamente confidencial.
  • Alertar sobre movimientos de data sensible.
🎯 Diferencia con las protection policies: las protection policies controlan el acceso según la label y aplican reglas estáticas. Las políticas DLP detectan y previenen fugas de forma dinámica, evalúan el contenido (no solo las labels) y alertan o bloquean acciones concretas. Se complementan.
📝

17. Purview Audit

¿Qué es?

Microsoft Purview Audit: todas las actividades de usuario en Microsoft Fabric se registran y están disponibles en el audit log de Microsoft Purview. Trazan qué hicieron los usuarios, cuándo y sobre qué items.

Requiere: licenciamiento de Microsoft Purview (parte de la oferta de compliance).

Qué se registra

Todas las actividades de usuario en Fabric: visualizaciones de items, creaciones/ediciones/borrados, acciones de sharing, aplicación de sensitivity labels, visualizaciones de reports, exportaciones de datos, ejecuciones de deployment pipelines y mucho más.

Retención

Los audit logs se retienen según la retención configurada en Purview (por defecto 90 días, configurable a más por compliance).

Uso típico

  • Auditorías de compliance: quién accedió a qué data.
  • Investigaciones de incidentes.
  • Analítica de uso: qué reports se usan más.
  • Actividad sospechosa: un usuario descargando muchísimos datos.

Cómo se consulta

Desde el portal de Microsoft Purview (UI de búsqueda del audit log), con PowerShell (Search-UnifiedAuditLog) o mediante APIs para automation.

Diferencia con los activity logs nativos de Fabric

Fabric tiene su propio activity log (workspace de monitorización de admin). Purview Audit es más completo, con retenciones mayores y cross-service. Para compliance riguroso → Purview Audit.

🔒

18. Insider Risk Management (IRM)

¿Qué es?

Insider Risk Management = solución de Microsoft Purview que detecta potenciales robos o fugas de datos por parte de personas internas (empleados, contractors).

Requiere: licenciamiento de Microsoft Purview (add-on de Insider Risk Management).

Indicadores específicos de Fabric

Las políticas de IRM soportan indicadores de riesgo listos para usar para Fabric: actividades de Power BI y actividades de lakehouse. Detectan descargas masivas, sharing sospechoso, patrones de acceso inusuales y actividades de exportación sospechosas.

Política de data theft

IRM incluye detecciones específicas para escenarios de exfiltración de datos en Fabric: exportar reports de Power BI y mover data desde assets de lakehouse y warehouse.

Reporting

El reporting de IRM monitoriza las actividades de riesgo y el uso relacionados con Fabric para identificar potenciales riesgos internos.

Uso típico

  • Empleado que se va: detectar si descarga datos antes de irse.
  • Cuenta comprometida: patrones de acceso inusuales.
  • Investigaciones de compliance: evidencia material de fugas.
📚

19. Purview Unified Catalog + live view

¿Qué es?

El Microsoft Purview Unified Catalog es el catálogo central de tu data estate, cross-cloud y cross-service.

Live view en Purview

Ver automáticamente los metadatos de tus items de Fabric en el Purview Unified Catalog con live view. Beneficio: sin necesidad de configurar scans, los metadatos aparecen automáticamente en Purview.

Conectar vía scans (alternativa)

Alternativamente, puedes conectar el data catalog a Fabric en el mismo tenant o cross-tenant (varias cuentas de Purview). Los scans leen los metadatos periódicamente y pueblan Purview.

Live view vs scans

Live viewScans
Setup✅ Automático, sin configurar scansRequiere configuración
Tiempo real✅ Sí❌ Programado
Scope de tenantSolo mismo tenantMismo + cross-tenant

Publicación de data products

El Unified Catalog soporta flujos de publicación para data products y glossary terms.

Data quality checks

Los data quality checks pueden aplicarse a assets no gobernados, incluida la data de Fabric, incluso cuando esos assets no están vinculados a data products. Feature potente para asegurar la calidad de forma transversal.

📦

20. Data products en Purview

Concepto

Los data products de Purview son una vista de nivel superior que agrupa assets en un ciclo de vida de producto gestionado. Un data product tiene nombre y descripción, owners, estado de calidad y assets relacionados (tablas, modelos, reports).

Beneficio

En vez de gestionar 50 tablas sueltas, tienes 1 data product "Customer Analytics" que contiene esas 50 tablas más los items relacionados. Es el enfoque data mesh: los equipos son dueños de sus data products de punta a punta.

Best practice oficial

Crear una entrada de data product en Purview para cada data product publicado, incluyendo nombre, descripción, owners, estado de calidad y assets relacionados.

Guía de decisión

Cobertura completa (un data product por cada asset publicado): cuando importa la visibilidad del portfolio. Cobertura selectiva (solo para productos estratégicos): cuando la capacidad de gobernanza es limitada.

🌊

21. Lineage end-to-end

¿Qué es?

El data lineage es el mapa de cómo fluyen los datos por tu organización: las fuentes upstream (de dónde viene) y las dependencias downstream (quién lo consume).

Lineage Fabric-native

Integrado en Fabric, sin necesidad de Purview: ver el lineage entre workspaces, trazar del origen al semantic model y al report, con un grafo visual.

Fabric + Purview lineage

Combinado con Purview: lineage cross-service (Fabric + Azure + SaaS + on-prem), más granular y con seguimiento histórico.

Cómo se usa

Para un item: click en View lineage o similar. El grafo muestra el upstream (sources → dataflows → lakehouses) y el downstream (semantic models → reports → dashboards).

Uso típico

  • Depurar problemas de datos: "¿por qué este número está mal?" → trazar upstream.
  • Impact analysis: "si cambio esta tabla, ¿qué se rompe?".
  • Compliance: "¿de dónde viene esta data sujeta a GDPR?".
  • Descubrimiento: "¿qué assets usan esta fuente?".
💥

22. Impact analysis

¿Qué es?

El impact analysis te permite previsualizar qué se rompe antes de cambiar o borrar un item.

Cómo funciona

Antes de borrar un item, renombrarlo o cambiar su schema, el impact analysis te muestra los items downstream que dependen de él, los reports que se romperán, los semantic models afectados y los notebooks que lo usan.

Beneficio

Evita romper producción sin querer. Ejemplo: quieres borrar la tabla sales_2020_archive; el impact analysis te muestra que hay 3 reports que aún la usan. Decides con toda la información.

📌 Cultura de best practice: ejecuta siempre el impact analysis antes de cualquier cambio destructivo (deletes, renames) en items compartidos.
🌐

23. External data sharing

Feature

El external data sharing permite compartir data de OneLake con usuarios de otro tenant de Microsoft Entra sin mover la data.

Beneficio

  • Compartir con partners, proveedores y filiales.
  • Sin copiar la data (sin duplicación).
  • Sin perder el control.
  • Revocar el acceso en cualquier momento.

Uso típico

  • Colaboración con partners: compartir datos de ventas con un distribuidor.
  • Entre filiales: la matriz comparte con una subsidiaria.
  • Analítica B2B: los proveedores comparten datos con sus clientes.

Cómo funciona

  1. El tenant origen habilita el external data sharing en el item.
  2. Concede acceso a los usuarios externos (de otro tenant de Entra).
  3. Los usuarios externos crean un shortcut a la data en su tenant.
  4. Consumen data en vivo sin copiarla.

Gobernanza

El external sharing tiene rastro de auditoría de qué se compartió y con quién, las sensitivity labels persisten cross-tenant, y puedes revocar en cualquier momento.

🤖

24. Governance para AI (Copilots y agents)

¿Por qué importa?

Los AI agents (Copilot para Fabric, Fabric IQ data agents) consultan tu data para responder preguntas. Sin gobernanza, la IA podría exponer data sensible, dar respuestas basadas en data poco fiable y provocar violaciones de compliance.

Cómo la gobernanza afecta a la IA

Los controles de acceso aplican también a la IA: la IA respeta RLS, CLS y OLS, los usuarios NO ven vía IA data que no ven directamente, y las sensitivity labels se propagan.

🎯 El endorsement afecta a la accuracy de la IA (muy examinable): Copilot y los Fabric IQ data agents se apoyan en los nombres de tablas, los nombres de columnas, las descripciones y el endorsement (Certified > Promoted > sin badge) para interpretar las preguntas en lenguaje natural y generar SQL/DAX correctos. Los items certificados son fuentes preferidas para las respuestas de la IA.

Sensitivity labels

Los usuarios no pueden obtener respuestas de IA a partir de data con una sensibilidad mayor que la de su acceso. Ejemplo: si Sareta no tiene acceso a datos salariales "Highly Confidential", Copilot no puede usar esa data para responderle, aunque exista.

Purview governance para Copilots y agents

Microsoft Purview provee controles de gobernanza y riesgo para los Copilots y agents de Fabric:

  • Risk discovery en prompts y respuestas.
  • Cobertura de auditoría para las interacciones con IA.
  • Retención y eDiscovery aplicables al contenido generado por IA.
  • Detección de uso de IA no conforme o arriesgado en los workloads soportados de Fabric.

Best practices de gobernanza para IA

  1. Certificar los data products que usa la IA.
  2. Descripciones ricas en tablas y columnas.
  3. Sensitivity labels correctas.
  4. RLS para seguridad específica por usuario.
  5. Auditar las interacciones con IA vía Purview.
  6. Data quality checks.
  7. Endorsar los items para señalar a la IA las fuentes preferidas.
🌸

25. Best practices oficiales

Organización del data estate

  1. Usa domains para agrupar la data por área de negocio.
  2. Usa tags para una taxonomía custom transversal.
  3. OneLake catalog para la búsqueda y el descubrimiento global.

Clasificación y protección

  1. Sensitivity labels en todos los items (con políticas de default).
  2. Protection policies basadas en labels.
  3. Políticas DLP para prevenir fugas.
  4. Integración con Microsoft Purview para gobernanza completa.

Endorsement y documentación

  1. Promueve los items que tu equipo recomienda.
  2. Certifica los items que han pasado una revisión formal de gobernanza.
  3. Master data solo cuando sea genuinamente autoritativo.
  4. Descripciones ricas en tablas, columnas e items.
  5. Metadatos de owner claros.

Lineage e impacto

  1. Revisa el lineage antes de hacer cambios.
  2. Ejecuta impact analysis antes de borrar o renombrar.
  3. Documenta los flujos de datos críticos.

External sharing

  1. External data sharing en vez de exportar ficheros.
  2. Audita quién tiene acceso a los shares externos.
  3. Revoca con prontitud cuando ya no haga falta.
  4. Las sensitivity labels se propagan cross-tenant.

Gobernanza para IA

  1. Certifica los data products que usan la IA y Copilot.
  2. Descripciones completas para mejorar la accuracy de la IA.
  3. Sensitivity labels aplicadas correctamente.
  4. Gobernanza de Purview para los Copilots.
  5. Auditar las interacciones con IA.
⚠️

26. Trampas típicas y confusiones frecuentes

  • Trampa 1: "Endorsement y sensitivity labels son lo mismo"Distintos. Endorsement = señal de calidad (Promoted/Certified/Master data). Sensitivity label = clasificación de sensibilidad (Public/Confidential/etc.).
  • Trampa 2: "Cualquiera puede certificar items" ❌ Solo los reviewers autorizados definidos por el Fabric admin. Promoted sí lo puede aplicar cualquiera con permiso de escritura.
  • Trampa 3: "Master data se aplica a cualquier item"Solo items que contienen data (lakehouses, semantic models, warehouses, SQL DBs, KQL DBs). No a reports, dashboards ni pipelines.
  • Trampa 4: "Promoted se puede aplicar a los dashboards de Power BI"Todos los items EXCEPTO los dashboards de Power BI, tanto para Promoted como para Certified.
  • Trampa 5: "Las sensitivity labels no persisten al exportar"Persisten. Exportar a Excel mantiene el cifrado y las restricciones.
  • Trampa 6: "Protection policies y DLP son lo mismo" ❌ Distintos. Protection policies = controlar el acceso según la label. DLP = detectar y prevenir fugas dinámicamente.
  • Trampa 7: "Purview Audit está incluido en Fabric"Requiere licenciamiento de Microsoft Purview. Fabric tiene su propio activity log, pero es más limitado.
  • Trampa 8: "Insider Risk Management es Fabric-native"Requiere licenciamiento de Microsoft Purview (add-on de IRM).
  • Trampa 9: "El live view del Purview Unified Catalog requiere configurar scans" ❌ El live view es automático. Los scans son la alternativa para cross-tenant o scanning profundo.
  • Trampa 10: "El endorsement no afecta a la IA/Copilot"Sí afecta. Copilot prefiere los items certificados para dar respuestas precisas.
  • Trampa 11: "Los items certified los certifica Microsoft" ❌ Los certifica la propia organización — reviewers autorizados por el Fabric admin de la organización.
  • Trampa 12: "Puedo dar master data a cualquier usuario" ❌ Solo reviewers autorizados. Mismas reglas que certified.
  • Trampa 13: "El OneLake catalog reemplaza a Purview" ❌ Se complementan. El OneLake catalog es de scope Fabric; Purview es cross-service y enterprise.
  • Trampa 14: "El external data sharing copia la data"NO la copia. Los usuarios externos usan shortcuts a la data original.
  • Trampa 15: "Las sensitivity labels son obligatorias para todo" ❌ Son una best practice pero no un requisito técnico. Aun así, las políticas de label por defecto las aplican automáticamente.
  • Trampa 16: "El impact analysis solo funciona en items Fabric-native" ✅ Funciona en items de Fabric. La integración con Purview lo extiende cross-service.
  • Trampa 17: "Los domain administrators pueden certificar por defecto" ❌ El Fabric admin puede delegar la habilitación de la certificación a los domain admins, pero requiere habilitación explícita.
  • Trampa 18: "El lineage requiere Purview" ❌ El lineage Fabric-native está disponible sin Purview. Purview lo extiende cross-service.
  • Trampa 19: "Las políticas DLP se configuran en Fabric" ❌ Se configuran en el portal de compliance de Microsoft Purview. Fabric las aplica.
  • Trampa 20: "Los badges de endorsement solo los ve el autor" ❌ Son visibles para todos los usuarios al buscar items. Los badges aparecen claramente en la UI.
🆚

27. Comparativas clave (chuleta)

Los 3 endorsement badges

BadgeQuién lo aplicaItems soportados
Promoted 🌟Cualquier usuario con permiso de escrituraTodos excepto los dashboards de Power BI
CertifiedSolo reviewers autorizadosTodos excepto los dashboards de Power BI
Master data 🎯Solo reviewers autorizadosSolo items con data

Fabric-native vs Requiere Purview

FeatureFabric-nativeRequiere Purview
Domains, Tags, OneLake catalog
Endorsement
Lineage básico e impact analysis
Aplicar sensitivity labels(labels definidas en Purview)
Protection policies
DLP policies
Insider Risk Management
Purview Audit
Unified Catalog

Protection policies vs DLP

Protection policiesDLP policies
BaseSensitivity labelsContenido + labels
FunciónControlar accesoDetectar y prevenir fugas
EnforcementReglas estáticas por labelDinámico según el contenido
Alertas❌ (bloquea en silencio)✅ Alertas a admins
Avisos al usuario⚠️ Limitados✅ Policy tips

Live view vs Scans (Unified Catalog)

Live viewScans
SetupAutomáticoRequiere configuración
Tiempo real❌ (programado)
Scope de tenantMismo tenantMismo + cross-tenant
CosteIncluidoAdicional

Features de gobernanza por caso de uso

Necesito...Feature
Agrupar data por área de negocioDomains
Taxonomía customTags
Buscar en todo el tenantOneLake catalog
Señalar calidadEndorsement
Clasificar sensibilidadSensitivity labels
Restringir acceso por sensibilidadProtection policies
Prevenir fugasDLP policies
Detectar riesgos internosIRM
Trazar las actividades de usuarioPurview Audit
Trazar el flujo de datosLineage
Previsualizar cambios que rompenImpact analysis
Compartir cross-tenantExternal data sharing

Gobernanza para IA

Best practiceBeneficio
Certificar data productsLa IA los prefiere para responder
Descripciones ricasMejor accuracy de la IA
Sensitivity labelsProtección de datos preservada
RLS/CLS/OLSSeguridad específica por usuario
Gobernanza de PurviewAuditoría + controles de riesgo

Comportamiento de las sensitivity labels

AspectoDetalle
Aplicables aTodos los items de Fabric
RequierenPower BI Pro/PPU + permiso de edición
Persisten al exportar✅ Sí
HerenciaConfigurable
Labels por defectoNivel tenant y workspace

Soporte de master data por item

Tipo de itemSoporta master data
Lakehouse
Semantic model
Warehouse
SQL Database
KQL Database
Report
Dashboard
Pipeline
Notebook
📚

28. Fuentes oficiales consultadas

🚀 ¡Módulo 16 completado! Ya sabes gobernar tu data estate para que la gente (y la IA) encuentre datos fiables. Sigue con el Módulo 17: Monitorizar actividades. 🌸