Lösungsmuster · Referenzarchitektur
Daten-Governance und Lineage als belastbare Basis.
Das Muster schafft einen begrenzten, praktisch nutzbaren Governance-Rahmen für Azure- und Databricks-Daten. Eigentümer, Begriffe, Zugriffsrollen, Klassifikation und Herkunft werden dort verbunden, wo sie im Betrieb gebraucht werden.
Ausgangslage
Daten sind vorhanden, aber Eigentümer, Bedeutung und Herkunft bleiben bei Rückfragen unklar.
Plattformen, Berichte und Dateien wachsen unabhängig. Zugriffe werden historisch vergeben, Fachbegriffe unterscheiden sich und bei Prüfungen muss der Weg von der Quelle bis zur Nutzung manuell rekonstruiert werden.
Geschäftlicher Nutzen
Ein gemeinsamer Governance-Kern macht Verantwortung und Zugriff handhabbar.
Fachliche Eigentümer, technische Verwalter und Nutzer erhalten eine gemeinsame Sicht auf ausgewählte Datenprodukte. Zugriff und Klassifikation werden prüfbar, ohne Governance als reines Dokumentationsprojekt zu behandeln.
Messbar werden
- Anteil erfasster Datenobjekte mit Eigentümer, Klassifikation und fachlicher Definition
- Offene Zugriffsprüfungen, Scanfehler und nicht aufgelöste Lineage-Lücken
- Nutzung des Katalogs, Aktualität der Metadaten und Bearbeitung von Governance-Aufgaben
Referenzarchitektur
Bausteine und ihre Aufgabe
Purview erfasst die breite Datenlandschaft, Unity Catalog steuert Databricks-Objekte. Microsoft Entra ID verbindet Rollen, und Auditdaten machen Änderungen nachvollziehbar.
- 01
Datenquellen inventarisieren
Microsoft Purview Data Map scannt ausgewählte Azure-, Datenbank- und Berichtssysteme über kontrollierte Anmeldedaten und Netzwerkpfade.
- 02
Begriffe und Schutzbedarf pflegen
Klassifikationen, fachliche Begriffe, Eigentümer und Richtlinien werden mit konkreten Datenobjekten verbunden und fachlich freigegeben.
- 03
Databricks zentral steuern
Unity Catalog verwaltet Kataloge, Schemas, Tabellen, Modelle und Berechtigungen in Azure Databricks mit konsistenten Namens- und Rollenregeln.
- 04
Rollen über Identität abbilden
Microsoft Entra ID Gruppen bilden Fachrollen und Betriebsrollen ab. Direkte Einzelberechtigungen werden als begründete Ausnahme behandelt.
- 05
Herkunft verbinden
Pipeline- und Abfragelineage aus Purview und Unity Catalog zeigt, wie ausgewählte Daten von Quelle zu Datenprodukt und Bericht gelangen.
- 06
Audit und Aufgaben betreiben
Azure Monitor und Log Analytics sammeln relevante Ereignisse. Eigentümer bearbeiten Zugriffsprüfungen, Scanfehler und Klassifikationsfragen in einem festen Prozess.
Technologie
Konkrete Dienste für die Umsetzung
Die Auswahl wird an bestehende Verträge, Regionen, Sicherheitsvorgaben und den tatsächlichen Umfang angepasst.
- Microsoft Purview
- Microsoft Entra ID
- Azure Data Lake Storage Gen2
- Azure Databricks
- Unity Catalog
- Azure Monitor
- Log Analytics
Erster Projektschnitt
Ein Pilot braucht eine klare Innen- und Außengrenze
Der erste Einsatz prüft Daten, Integration und Arbeitsprozess in einem begrenzten Ausschnitt. Er ist kein vorweggenommener Gesamtrollout.
Bewusst enthalten
Ein fachlicher Datenbereich mit ausgewählten Quellen und Databricks-Objekten, benannten Eigentümern, einer kleinen Begriffsliste, Rollenmodell, Klassifikation und nachvollziehbarer Lineage zu einer relevanten Nutzung.
Bewusst nicht enthalten
Kein sofortiger Unternehmenskatalog, keine automatische Behebung aller Berechtigungen, keine vollständige Lineage für undokumentierte Altsysteme und keine Verlagerung fachlicher Verantwortung an ein Tool.
Voraussetzungen und Grenzen
Technik ersetzt keine Datenverantwortung
Vor der Umsetzung müssen Datenzugang, Zuständigkeiten, Lizenzen und Betrieb geklärt sein. Offene Punkte werden als Projektrisiko behandelt.
- 01Scanner benötigen zulässige Anmeldedaten, Netzwerkzugang und abgestimmte Lastfenster. Nicht jede Quelle liefert Lineage in gleicher Tiefe.
- 02Fachliche Eigentümer müssen Begriffe, Schutzbedarf und akzeptable Nutzung entscheiden. Automatische Klassifikation ist nur ein Vorschlag.
- 03Purview-, Databricks- und Protokollierungskosten hängen von Scans, Datenmenge, Regionen und Aufbewahrung ab und müssen geplant werden.
- 04Data Owner, Plattformbetrieb, Identitätsmanagement, Datenschutz, Informationssicherheit und Revision brauchen einen verbindlichen Arbeitsprozess.
Deutschland und EU
Compliance wird aus dem konkreten Zweck abgeleitet
Kataloge und Auditprotokolle können selbst personenbezogene Informationen über Eigentümer, Nutzer und Zugriffe enthalten. DSGVO-Minimierung, rollenbasierter Zugriff, Aufbewahrung und Löschung gelten deshalb auch für Metadaten. EU-Regionen und grenzüberschreitende Verarbeitungswege sind je Dienst zu prüfen. Protokolle dürfen nicht ohne geklärten Zweck zur Beschäftigtenkontrolle genutzt werden, bei entsprechender Eignung ist der Betriebsrat nach BetrVG einzubeziehen. Das Muster ist kein KI-System, kann aber Nachweise für Daten- und Modellgovernance im Rahmen des EU AI Act bereitstellen.
Kostenfreie Einordnung
Bei welchem Datenprodukt ist Herkunft oder Verantwortung heute am schwersten zu erklären?
Im Erstgespräch werden Datenbereich, Rollen, Quellen, Schutzbedarf und eine umsetzbare Governance-Grenze eingeordnet.
Das erste Beratungsgespräch und die gemeinsame Use-Case-Einordnung sind kostenfrei und unverbindlich.
Passende Use Cases
Compliance- und Audit-Evidenzsuche
Nachweise liegen in Tickets, Richtlinien, Schulungslisten, Freigaben und E-Mails. Aktualität, Vollständigkeit und Herkunft sind schwer zu überblicken.
Medizinische Dokumenten- und SOP-Suche
SOPs, Hygienevorgaben und Geräteanweisungen liegen in mehreren Ablagen. Veraltete Kopien bleiben im Umlauf, Patientendaten erhöhen das Risiko.
Immobilien-Datenhub für Betriebskosten und Portfolioreporting
Objekt-, Miet-, Energie- und Rechnungsdaten verwenden unterschiedliche Kennungen. Berichte entstehen manuell, Auffälligkeiten werden spät sichtbar.