Muistiinpano
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää kirjautua sisään tai vaihtaa hakemistoa.
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää vaihtaa hakemistoa.
Koskee:✅ SQL-analytiikan päätepiste ja Microsoft Fabric -varasto
Valvonta Fabric tietovarastossa tarjoaa parannettuja suojaus- ja yhteensopivuusominaisuuksia seuraamalla ja tallentamalla tietokantatapahtumia.
SQL-auditointilokien avulla voit seurata tietokantatoimintoja, havaita mahdollisia tietoturvauhkia ja täyttää vaatimustenmukaisuusvaatimukset ylläpitämällä tarkastusjälkiä keskeisistä toiminnoista, kuten:
- Todennusyritykset ja käyttöoikeuksien valvonnan muutokset
- Tietojen käyttö- ja muokkaustoiminnot
- Rakenteen muutokset ja järjestelmänvalvojan toiminnot
- Käyttöoikeuksien muutokset ja suojausmääritykset
Tärkeää
SQL-valvontalokit ovat oletusarvoisesti OFF. Käyttäjien, joilla on Valvontakyselyt -käyttöoikeuksia, on otettava se käyttöön lokien sieppaamiseksi.
Aloittaaksesi tutustumalla ohjeeseen Kuinka konfiguroida SQL-auditointilokit Fabric tietovarastossa.
Tallennus
SQL-auditointilokit on salattu lepotilassa ja tallennetaan OneLakeen.
Fabric tietovarastossa auditointilokit kirjoitetaan tiedostoihin .XEL , jotka on tallennettu OneLake-varaston Audit-kansioon .
Seuraavat roolit omaavat käyttäjät voivat käyttää auditointikansiota:
- Työtilan ylläpitäjät
- Työtilan jäsenet
- Työtilan avustajat
- Työtilan katseluohjelmat, joissa on Lue kaikki -oikeus
Nämä käyttäjät voivat:
- Selaa Audit-kansiota
- Katso SQL-auditoinnin tuottamat
.XELauditointitiedostot - Kopioi tiedostot offline-analyysiä varten
- Avaa tiedostot työkaluilla kuten SQL Server Management Studio (SSMS).
Voit myös kysyä auditointilokkeja T-SQL:llä sys.fn_get_audit_file_v2:n kautta.
Katso ohjeet artikkelista SQL-valvontalokien määrittäminen Fabric tietovarasto.
Vihje
Valvontalokien määrittäminen Microsoft Fabric tietovarastossa voi kasvattaa tallennuskuluja tallennettujen toimintoryhmien ja tapahtumien mukaan. Ota käyttöön vain tarvittavat tapahtumat tarpeettomien tallennuskustannusten välttämiseksi.
Suorituskyky
SQL-auditointilokit on optimoitu auditoitavan tietokannan saatavuuden ja suorituskyvyn mukaan. Erittäin korkean aktiivisuuden tai korkean verkon kuormituksen aikana auditointiominaisuus voi mahdollistaa tapahtumien etenemisen ilman, että kaikki auditointiin merkityt tapahtumat tallennetaan.
Käyttöoikeudet
Käyttäjillä on oltava Audit Queries (Audit) -oikeus konfigurointiin ja kyselyihin.
- Oletusarvoisesti Työtilan järjestelmänvalvojilla on Audit queries oikeus kaikkiin työtilan kohteisiin.
- Ylläpitäjät voivat myöntää Audit-kyselyjen oikeudet muille käyttäjille jako-ikkunan kautta.
Workspace-ylläpitäjät voivat myöntää Audit-kyselyoikeudet kohteelle käyttämällä Fabric-portaalin jaettua valikkovaihtoehtoa. Jos haluat tarkistaa, onko käyttäjällä Audit queries -käyttöoikeudet, tarkista Käyttöoikeuksien -asetukset.
Valitse Varasto-tuotteestasi Jaa-painike.
Tai Fabric-portaalissa työtilassasi. Valitse
...Varasto-tuotteen kontekstivalikko, valitse Hallinnoi käyttöoikeuksia.Myönnä ihmisille pääsy -paneelissa, myönnä käyttäjälle oikeudet.
Kysely auditointilokeihin käyttämällä T-SQL-oikeuksia
Anna käyttäjille VIEW DATABASE SECURITY AUDIT oikeus, jotta he voivat kysyä auditointilokeja T-SQL-käyttöoikeuksilla, vaikka heillä ei olisi työtilan ylläpitäjätehtäviä.
Kun myönnät seuraavan luvan, käyttäjä voi kysyä auditointilokkeja käyttämällä funktiota sys.fn_get_audit_file_v2 :
GRANT VIEW DATABASE SECURITY AUDIT TO [user];
Vihje
Lupa VIEW DATABASE SECURITY AUDIT antaa vain mahdollisuuden kysyä auditointilokeja. Se ei anna pääsyä tiedostoihin eikä oikeutta muuttaa auditointikonfiguraatiota.
Tietokantatason valvontatoiminnot ja toiminnot
Jotta valvontalokin määritykset olisivat helpommin käytettävissä, Fabric-portaali käyttää kutsumanimiä, joiden avulla muut kuin SQL-järjestelmänvalvojat ja muut käyttäjät ymmärtävät helposti siepatut Fabric tietovarasto -tapahtumat.
Fabric kartoittaa nämä ystävälliset nimet taustalla oleviin SQL Audit -toimintaryhmiin. Käytä seuraavaa taulukkoa viitteenä.
| Kutsumanimi | Toimintoryhmän nimi | Kuvaus |
|---|---|---|
| Objektia käytettiin | DATABASE_OBJECT_ACCESS_GROUP |
Kirjaa käyttöoikeuden tietokantaobjekteihin, kuten sanomatyyppeihin, kokoonpanoihin tai sopimuksiin. |
| Objekti on muutettu | DATABASE_OBJECT_CHANGE_GROUP |
Lokit, CREATE, ALTER- tai DROP toiminnot tietokantaobjekteissa. |
| Objektin omistaja vaihtunut | DATABASE_OBJECT_OWNERSHIP_CHANGE_GROUP |
Kirjaa tietokantaobjektien omistajuuden muutokset. |
| Objektin käyttöoikeutta on muutettu | DATABASE_OBJECT_PERMISSION_CHANGE_GROUP |
Lokit, GRANT, REVOKE- tai DENY toiminnot tietokantaobjekteissa. |
| Käyttäjä on vaihtunut | DATABASE_PRINCIPAL_CHANGE_GROUP |
Kirjaa tietokannan päänimien (käyttäjät, roolit) luomisen, muuttamisen tai poistamisen. |
| Käyttäjä tekeytyi toisena henkilönä | DATABASE_PRINCIPAL_IMPERSONATION_GROUP |
Kirjaa tekeytymistoiminnot (esimerkiksi EXECUTE AS). |
| Rooli Jäsen on muutettu | DATABASE_ROLE_MEMBER_CHANGE_GROUP |
Kirjautuu yhteen tai poistetaan tietokantaroolista. |
| Käyttäjä ei pystynyt kirjautumaan sisään | FAILED_DATABASE_AUTHENTICATION_GROUP |
Lokit epäonnistuivat todennusyrityksissä tietokannan sisällä. |
| Kaavion käyttöoikeutta käytettiin | SCHEMA_OBJECT_ACCESS_GROUP |
Kirjaa rakenneobjektien käytön. |
| Skeemaa on muutettu | SCHEMA_OBJECT_CHANGE_GROUP |
Lokit, CREATE, ALTER, tai DROP toimintoja rakenteet. |
| Rakenneobjektin käyttöoikeus tarkistettiin | SCHEMA_OBJECT_OWNERSHIP_CHANGE_GROUP |
Kirjaa objektin omistajuuden rakenteen muutokset. |
| Rakenneobjektin käyttöoikeutta muutettiin | SCHEMA_OBJECT_PERMISSION_CHANGE_GROUP |
Lokit, GRANT, REVOKE, tai DENY rakenneobjekteissa. |
| Erä valmistui | BATCH_COMPLETED_GROUP |
Tämä tapahtuma syntyy aina, kun eräteksti, tallennettu toimintosarja tai tapahtumanhallintatoiminto suoritetaan loppuun. |
| Erä aloitettiin | BATCH_STARTED_GROUP |
Tämä tapahtuma syntyy aina, kun erätekstiä, tallennettua toimintosarjaa tai tapahtumanhallintatoimintoa aletaan suorittaa. |
| Tilintarkastusta muutettiin | AUDIT_CHANGE_GROUP |
Tämä tapahtuma käynnistetään aina, kun valvonta luodaan, sitä muokataan tai poistetaan. |
| Käyttäjä kirjautunut ulos | DATABASE_LOGOUT_GROUP |
Tämä tapahtuma ilmenee, kun tietokannan käyttäjä kirjautuu ulos tietokannasta. |
| Käyttäjä kirjautunut sisään | SUCCESSFUL_DATABASE_AUTHENTICATION_GROUP |
Ilmaisee, että pääkäyttäjä on kirjautunut tietokantaan onnistuneesti. |
Tietokantatason valvontatoimet
Toimintaryhmien lisäksi voit konfiguroida yksittäisiä auditointitoimintoja kirjaamaan tiettyjä tietokantatapahtumia:
| Valvontatoimi | Kuvaus |
|---|---|
SELECT |
Lokit SELECT määritetyn objektin lausekkeet. |
INSERT |
Lokit INSERT määritetyn objektin toimintoja. |
UPDATE |
Lokit UPDATE määritetyn objektin toimintoja. |
DELETE |
Lokit DELETE määritetyn objektin toimintoja. |
EXECUTE |
Kirjaa tallennettujen toimintosarjojen tai funktioiden suorittamisen. |
RECEIVE |
Lokit RECEIVE Service Broker -jonoissa. |
REFERENCES |
Lokien käyttöoikeuksien tarkistus, joka koskee viiteavaimen rajoituksia. |
Vähennä auditointikohinaa predikaattisuodatuksella
Suodattaaksesi, mitkä tapahtumat tallennetaan, käytä valinnaista predikaattilausekkuussuodatinta .
Käytä predikaattisuodatusta vähentääksesi kohinaa odotetusta toistuvasta toiminnasta, kuten automaatioidentiteeteistä, palveluperiaatteista tai aikataulutetuista töistä, ilman, että sinun tarvitsee poistaa käytöstä organisaatiosi tarvitsemia toimintaryhmiä vaatimustenmukaisuuden tai tutkinnan kannalta.
- Vain kun tapahtuma vastaa konfiguroitua predikaattia, kyseiselle toiminnolle luodaan SQL-auditointilokin tapahtuma.
- Suodatus tapahtuu ennen tapahtuman kirjoittamista, joten poissuljetut tapahtumat eivät ole myöhemmin saatavilla jälkikäteen tarkasteltavaksi. Käsittele predikaattipoissulkemisia tietoisena tarkastuspolitiikkapäätöksenä ja tarkastele konfiguroitua predikaattia säännöllisesti omistajuuden, käyttöoikeuksien ja riskiprofiilien muuttuessa.
- Predikaattisuodatus arvioi vain tapahtumia, jotka on jo asetettu tallennettaviksi sallitulla auditointiryhmällä tai toiminnolla.
- Jos taustalla oleva toimintaryhmä ei ole käytössä, predikaatin arvioitavaksi ei synnytä tapahtumaa, eikä suodattimella ole vaikutusta. Esimerkiksi, jos haluat suodattaa
SELECTlauseita käyttämällä predikaattia kentällästatement, sinun täytyy ensin ottaa käyttöön Erä Oli Valmis (BATCH_COMPLETED_GROUP) -toimintaryhmä.
- Jos taustalla oleva toimintaryhmä ei ole käytössä, predikaatin arvioitavaksi ei synnytä tapahtumaa, eikä suodattimella ole vaikutusta. Esimerkiksi, jos haluat suodattaa
Voit konfiguroida predikaattilausekkeen käyttämällä Fabric-portaalia tai REST-rajapintaa. Vaiheita varten katso Määritä predikaattilauseke.
Predikaattilausekkeen syntaksi
Predikaattilausekkeet käyttävät samaa syntaksia kuin <predicate_expression>lausekkeessa CREATE SERVER AUDIT (Transact-SQL), ilman WHERE avainsanaa:
<predicate_expression> ::=
{ [ NOT ] <predicate_factor>
[ { AND | OR } [ NOT ] { <predicate_factor> } ] [ ,... n ] }
<predicate_factor> ::=
event_field_name { = | <> | != | > | >= | < | <= | LIKE }
{ number | 'string' }
-
event_field_namevastaa sarakkea, jonka palautti sys.fn_get_audit_file (Transact-SQL). Voit käyttää kaikkia dokumentoituja sarakkeita, paitsifile_name,audit_file_offset, jaevent_time. -
action_idjaclass_typeovat merkkijonoja, mutta niitä voi verrata vain predikaatin numeerisiin arvoihin. - Merkkijonovertailut eivät tee implisiittistä tyyppimuunnosta.
- Suurin lausekkeen pituus on 3 000 merkkiä.
- Tyhjä merkkijono tarkoittaa, ettei predikaattia käytetä.
Esimerkiksi, jos haluat sulkea pois tunnetun palvelupäähenkilön tai automaatio-identiteetin tuottaman toiminnon, suodata .server_principal_name Toistuvien SELECT lauseiden poissulkemiseksi suodata kentälle statement : NOT statement LIKE 'SELECT %'.
Rajoitukset
- Oletustyötilasi ei tue SQL-auditointilokeja.
- SQL-auditointilokit eivät ole tuettuja varaston snapshoteille.
Tärkeää
Auditointilokit tallennetaan OneLaken varastokohteeseen. Jos poistat Varaston, poistat myös siihen liittyvät auditointilokitiedostot etkä pääse niihin enää käsiksi.
Auditointilokien säilyttämiseksi vaatimustenmukaisuutta tai tutkintatarkoituksia varten kopioi tiedostot .XEL toiseen tallennuspaikkaan ennen varaston poistamista.
SQL-analytiikan päätepisteiden rajoitukset
Seuraavat rajoitukset koskevat SQL-analytiikan päätepisteiden auditointia:
- DML-operaatioita ei tallenneta. Auditointi ei tallenna operaatioita kuten
INSERT,UPDATE,DELETE, , jaMERGEkoska Lakehouse-taulukoiden tietojen käsittely tapahtuu Lakehouse-ajontimen kautta eikä SQL-analytiikan päätepisteen kautta. - Suora pääsy auditointikansioon ei tällä hetkellä ole tuettu. Käyttäjät eivät voi selata tai ladata taustalla
.XELolevia auditointitiedostoja Lakehouse-audit-kansiosta.
Voit edelleen kysyä auditointitapahtumia SQL-analytiikan päätepisteille käyttämällä T-SQL-funktiota sys.fn_get_audit_file_v2.