SQL-auditointilokit Fabric tietovarastossa

Koskee:✅ SQL-analytiikan päätepiste ja Microsoft Fabric -varasto

Valvonta Fabric tietovarastossa tarjoaa parannettuja suojaus- ja yhteensopivuusominaisuuksia seuraamalla ja tallentamalla tietokantatapahtumia.

SQL-auditointilokien avulla voit seurata tietokantatoimintoja, havaita mahdollisia tietoturvauhkia ja täyttää vaatimustenmukaisuusvaatimukset ylläpitämällä tarkastusjälkiä keskeisistä toiminnoista, kuten:

  • Todennusyritykset ja käyttöoikeuksien valvonnan muutokset
  • Tietojen käyttö- ja muokkaustoiminnot
  • Rakenteen muutokset ja järjestelmänvalvojan toiminnot
  • Käyttöoikeuksien muutokset ja suojausmääritykset

Tärkeää

SQL-valvontalokit ovat oletusarvoisesti OFF. Käyttäjien, joilla on Valvontakyselyt -käyttöoikeuksia, on otettava se käyttöön lokien sieppaamiseksi.

Aloittaaksesi tutustumalla ohjeeseen Kuinka konfiguroida SQL-auditointilokit Fabric tietovarastossa.

Tallennus

SQL-auditointilokit on salattu lepotilassa ja tallennetaan OneLakeen.

Fabric tietovarastossa auditointilokit kirjoitetaan tiedostoihin .XEL , jotka on tallennettu OneLake-varaston Audit-kansioon .

Seuraavat roolit omaavat käyttäjät voivat käyttää auditointikansiota:

  • Työtilan ylläpitäjät
  • Työtilan jäsenet
  • Työtilan avustajat
  • Työtilan katseluohjelmat, joissa on Lue kaikki -oikeus

Nämä käyttäjät voivat:

  • Selaa Audit-kansiota
  • Katso SQL-auditoinnin tuottamat .XEL auditointitiedostot
  • Kopioi tiedostot offline-analyysiä varten
  • Avaa tiedostot työkaluilla kuten SQL Server Management Studio (SSMS).

Voit myös kysyä auditointilokkeja T-SQL:llä sys.fn_get_audit_file_v2:n kautta.

Katso ohjeet artikkelista SQL-valvontalokien määrittäminen Fabric tietovarasto.

Vihje

Valvontalokien määrittäminen Microsoft Fabric tietovarastossa voi kasvattaa tallennuskuluja tallennettujen toimintoryhmien ja tapahtumien mukaan. Ota käyttöön vain tarvittavat tapahtumat tarpeettomien tallennuskustannusten välttämiseksi.

Suorituskyky

SQL-auditointilokit on optimoitu auditoitavan tietokannan saatavuuden ja suorituskyvyn mukaan. Erittäin korkean aktiivisuuden tai korkean verkon kuormituksen aikana auditointiominaisuus voi mahdollistaa tapahtumien etenemisen ilman, että kaikki auditointiin merkityt tapahtumat tallennetaan.

Käyttöoikeudet

Käyttäjillä on oltava Audit Queries (Audit) -oikeus konfigurointiin ja kyselyihin.

  • Oletusarvoisesti Työtilan järjestelmänvalvojilla on Audit queries oikeus kaikkiin työtilan kohteisiin.
  • Ylläpitäjät voivat myöntää Audit-kyselyjen oikeudet muille käyttäjille jako-ikkunan kautta.

Workspace-ylläpitäjät voivat myöntää Audit-kyselyoikeudet kohteelle käyttämällä Fabric-portaalin jaettua valikkovaihtoehtoa. Jos haluat tarkistaa, onko käyttäjällä Audit queries -käyttöoikeudet, tarkista Käyttöoikeuksien -asetukset.

  1. Valitse Varasto-tuotteestasi Jaa-painike.

    Tai Fabric-portaalissa työtilassasi. Valitse ... Varasto-tuotteen kontekstivalikko, valitse Hallinnoi käyttöoikeuksia.

  2. Myönnä ihmisille pääsy -paneelissa, myönnä käyttäjälle oikeudet.

    Kuvakaappaus, jossa näkyy, mistä valita Audit-kyselyt (Audit) -oikeudet Jaa-valikosta.

Kysely auditointilokeihin käyttämällä T-SQL-oikeuksia

Anna käyttäjille VIEW DATABASE SECURITY AUDIT oikeus, jotta he voivat kysyä auditointilokeja T-SQL-käyttöoikeuksilla, vaikka heillä ei olisi työtilan ylläpitäjätehtäviä.

Kun myönnät seuraavan luvan, käyttäjä voi kysyä auditointilokkeja käyttämällä funktiota sys.fn_get_audit_file_v2 :

GRANT VIEW DATABASE SECURITY AUDIT TO [user];

Vihje

Lupa VIEW DATABASE SECURITY AUDIT antaa vain mahdollisuuden kysyä auditointilokeja. Se ei anna pääsyä tiedostoihin eikä oikeutta muuttaa auditointikonfiguraatiota.

Tietokantatason valvontatoiminnot ja toiminnot

Jotta valvontalokin määritykset olisivat helpommin käytettävissä, Fabric-portaali käyttää kutsumanimiä, joiden avulla muut kuin SQL-järjestelmänvalvojat ja muut käyttäjät ymmärtävät helposti siepatut Fabric tietovarasto -tapahtumat.

Fabric kartoittaa nämä ystävälliset nimet taustalla oleviin SQL Audit -toimintaryhmiin. Käytä seuraavaa taulukkoa viitteenä.

Kutsumanimi Toimintoryhmän nimi Kuvaus
Objektia käytettiin DATABASE_OBJECT_ACCESS_GROUP Kirjaa käyttöoikeuden tietokantaobjekteihin, kuten sanomatyyppeihin, kokoonpanoihin tai sopimuksiin.
Objekti on muutettu DATABASE_OBJECT_CHANGE_GROUP Lokit, CREATE, ALTER- tai DROP toiminnot tietokantaobjekteissa.
Objektin omistaja vaihtunut DATABASE_OBJECT_OWNERSHIP_CHANGE_GROUP Kirjaa tietokantaobjektien omistajuuden muutokset.
Objektin käyttöoikeutta on muutettu DATABASE_OBJECT_PERMISSION_CHANGE_GROUP Lokit, GRANT, REVOKE- tai DENY toiminnot tietokantaobjekteissa.
Käyttäjä on vaihtunut DATABASE_PRINCIPAL_CHANGE_GROUP Kirjaa tietokannan päänimien (käyttäjät, roolit) luomisen, muuttamisen tai poistamisen.
Käyttäjä tekeytyi toisena henkilönä DATABASE_PRINCIPAL_IMPERSONATION_GROUP Kirjaa tekeytymistoiminnot (esimerkiksi EXECUTE AS).
Rooli Jäsen on muutettu DATABASE_ROLE_MEMBER_CHANGE_GROUP Kirjautuu yhteen tai poistetaan tietokantaroolista.
Käyttäjä ei pystynyt kirjautumaan sisään FAILED_DATABASE_AUTHENTICATION_GROUP Lokit epäonnistuivat todennusyrityksissä tietokannan sisällä.
Kaavion käyttöoikeutta käytettiin SCHEMA_OBJECT_ACCESS_GROUP Kirjaa rakenneobjektien käytön.
Skeemaa on muutettu SCHEMA_OBJECT_CHANGE_GROUP Lokit, CREATE, ALTER, tai DROP toimintoja rakenteet.
Rakenneobjektin käyttöoikeus tarkistettiin SCHEMA_OBJECT_OWNERSHIP_CHANGE_GROUP Kirjaa objektin omistajuuden rakenteen muutokset.
Rakenneobjektin käyttöoikeutta muutettiin SCHEMA_OBJECT_PERMISSION_CHANGE_GROUP Lokit, GRANT, REVOKE, tai DENY rakenneobjekteissa.
Erä valmistui BATCH_COMPLETED_GROUP Tämä tapahtuma syntyy aina, kun eräteksti, tallennettu toimintosarja tai tapahtumanhallintatoiminto suoritetaan loppuun.
Erä aloitettiin BATCH_STARTED_GROUP Tämä tapahtuma syntyy aina, kun erätekstiä, tallennettua toimintosarjaa tai tapahtumanhallintatoimintoa aletaan suorittaa.
Tilintarkastusta muutettiin AUDIT_CHANGE_GROUP Tämä tapahtuma käynnistetään aina, kun valvonta luodaan, sitä muokataan tai poistetaan.
Käyttäjä kirjautunut ulos DATABASE_LOGOUT_GROUP Tämä tapahtuma ilmenee, kun tietokannan käyttäjä kirjautuu ulos tietokannasta.
Käyttäjä kirjautunut sisään SUCCESSFUL_DATABASE_AUTHENTICATION_GROUP Ilmaisee, että pääkäyttäjä on kirjautunut tietokantaan onnistuneesti.

Tietokantatason valvontatoimet

Toimintaryhmien lisäksi voit konfiguroida yksittäisiä auditointitoimintoja kirjaamaan tiettyjä tietokantatapahtumia:

Valvontatoimi Kuvaus
SELECT Lokit SELECT määritetyn objektin lausekkeet.
INSERT Lokit INSERT määritetyn objektin toimintoja.
UPDATE Lokit UPDATE määritetyn objektin toimintoja.
DELETE Lokit DELETE määritetyn objektin toimintoja.
EXECUTE Kirjaa tallennettujen toimintosarjojen tai funktioiden suorittamisen.
RECEIVE Lokit RECEIVE Service Broker -jonoissa.
REFERENCES Lokien käyttöoikeuksien tarkistus, joka koskee viiteavaimen rajoituksia.

Vähennä auditointikohinaa predikaattisuodatuksella

Suodattaaksesi, mitkä tapahtumat tallennetaan, käytä valinnaista predikaattilausekkuussuodatinta .

Käytä predikaattisuodatusta vähentääksesi kohinaa odotetusta toistuvasta toiminnasta, kuten automaatioidentiteeteistä, palveluperiaatteista tai aikataulutetuista töistä, ilman, että sinun tarvitsee poistaa käytöstä organisaatiosi tarvitsemia toimintaryhmiä vaatimustenmukaisuuden tai tutkinnan kannalta.

  • Vain kun tapahtuma vastaa konfiguroitua predikaattia, kyseiselle toiminnolle luodaan SQL-auditointilokin tapahtuma.
    • Suodatus tapahtuu ennen tapahtuman kirjoittamista, joten poissuljetut tapahtumat eivät ole myöhemmin saatavilla jälkikäteen tarkasteltavaksi. Käsittele predikaattipoissulkemisia tietoisena tarkastuspolitiikkapäätöksenä ja tarkastele konfiguroitua predikaattia säännöllisesti omistajuuden, käyttöoikeuksien ja riskiprofiilien muuttuessa.
  • Predikaattisuodatus arvioi vain tapahtumia, jotka on jo asetettu tallennettaviksi sallitulla auditointiryhmällä tai toiminnolla.
    • Jos taustalla oleva toimintaryhmä ei ole käytössä, predikaatin arvioitavaksi ei synnytä tapahtumaa, eikä suodattimella ole vaikutusta. Esimerkiksi, jos haluat suodattaa SELECT lauseita käyttämällä predikaattia kentällä statement , sinun täytyy ensin ottaa käyttöön Erä Oli Valmis (BATCH_COMPLETED_GROUP) -toimintaryhmä.

Voit konfiguroida predikaattilausekkeen käyttämällä Fabric-portaalia tai REST-rajapintaa. Vaiheita varten katso Määritä predikaattilauseke.

Predikaattilausekkeen syntaksi

Predikaattilausekkeet käyttävät samaa syntaksia kuin <predicate_expression>lausekkeessa CREATE SERVER AUDIT (Transact-SQL), ilman WHERE avainsanaa:

<predicate_expression> ::=
    { [ NOT ] <predicate_factor>
    [ { AND | OR } [ NOT ] { <predicate_factor> } ] [ ,... n ] }

<predicate_factor> ::=
    event_field_name { = | <> | != | > | >= | < | <= | LIKE }
    { number | 'string' }
  • event_field_name vastaa sarakkea, jonka palautti sys.fn_get_audit_file (Transact-SQL). Voit käyttää kaikkia dokumentoituja sarakkeita, paitsi file_name, audit_file_offset, ja event_time.
  • action_id ja class_type ovat merkkijonoja, mutta niitä voi verrata vain predikaatin numeerisiin arvoihin.
  • Merkkijonovertailut eivät tee implisiittistä tyyppimuunnosta.
  • Suurin lausekkeen pituus on 3 000 merkkiä.
  • Tyhjä merkkijono tarkoittaa, ettei predikaattia käytetä.

Esimerkiksi, jos haluat sulkea pois tunnetun palvelupäähenkilön tai automaatio-identiteetin tuottaman toiminnon, suodata .server_principal_name Toistuvien SELECT lauseiden poissulkemiseksi suodata kentälle statement : NOT statement LIKE 'SELECT %'.

Rajoitukset

  • Oletustyötilasi ei tue SQL-auditointilokeja.
  • SQL-auditointilokit eivät ole tuettuja varaston snapshoteille.

Tärkeää

Auditointilokit tallennetaan OneLaken varastokohteeseen. Jos poistat Varaston, poistat myös siihen liittyvät auditointilokitiedostot etkä pääse niihin enää käsiksi.
Auditointilokien säilyttämiseksi vaatimustenmukaisuutta tai tutkintatarkoituksia varten kopioi tiedostot .XEL toiseen tallennuspaikkaan ennen varaston poistamista.

SQL-analytiikan päätepisteiden rajoitukset

Seuraavat rajoitukset koskevat SQL-analytiikan päätepisteiden auditointia:

  • DML-operaatioita ei tallenneta. Auditointi ei tallenna operaatioita kuten INSERT, UPDATE, DELETE, , ja MERGE koska Lakehouse-taulukoiden tietojen käsittely tapahtuu Lakehouse-ajontimen kautta eikä SQL-analytiikan päätepisteen kautta.
  • Suora pääsy auditointikansioon ei tällä hetkellä ole tuettu. Käyttäjät eivät voi selata tai ladata taustalla .XEL olevia auditointitiedostoja Lakehouse-audit-kansiosta.

Voit edelleen kysyä auditointitapahtumia SQL-analytiikan päätepisteille käyttämällä T-SQL-funktiota sys.fn_get_audit_file_v2.

Seuraava vaihe