Σημείωμα
Η πρόσβαση σε αυτήν τη σελίδα απαιτεί εξουσιοδότηση. Μπορείτε να δοκιμάσετε να εισέλθετε ή να αλλάξετε καταλόγους.
Η πρόσβαση σε αυτήν τη σελίδα απαιτεί εξουσιοδότηση. Μπορείτε να δοκιμάσετε να αλλάξετε καταλόγους.
Ισχύει για:✅ Τελικό σημείο ανάλυσης SQL και Αποθήκη στο Microsoft Fabric
Ο έλεγχος στην Αποθήκη δεδομένων Fabric παρέχει βελτιωμένες δυνατότητες ασφάλειας και συμμόρφωσης με την παρακολούθηση και εγγραφή συμβάντων βάσης δεδομένων.
Χρησιμοποιώντας αρχεία καταγραφής ελέγχου SQL, μπορείτε να παρακολουθείτε τις δραστηριότητες της βάσης δεδομένων, να εντοπίζετε πιθανές απειλές ασφαλείας και να ικανοποιείτε τις απαιτήσεις συμμόρφωσης διατηρώντας μια διαδρομή ελέγχου βασικών ενεργειών, όπως:
- Προσπάθειες ελέγχου ταυτότητας και αλλαγές ελέγχου πρόσβασης
- Λειτουργίες πρόσβασης και τροποποίησης δεδομένων
- Αλλαγές σχήματος και δραστηριότητες διαχείρισης
- Αλλαγές δικαιωμάτων και ρυθμίσεις παραμέτρων ασφαλείας
Important
Από προεπιλογή, τα αρχεία καταγραφής ελέγχου SQL είναι απενεργοποιημένα. Οι χρήστες με δικαιώματα ερωτημάτων ελέγχου πρέπει να ενεργοποιήσουν την καταγραφή των αρχείων καταγραφής.
Για να ξεκινήσετε, εξετάστε τα βήματα στην ενότητα Τρόπος ρύθμισης παραμέτρων αρχείων καταγραφής ελέγχου SQL στο Fabric αποθήκη δεδομένων.
Storage
Τα αρχεία καταγραφής ελέγχου SQL κρυπτογραφούνται σε κατάσταση ηρεμίας και αποθηκεύονται στο OneLake.
Για το Fabric αποθήκη δεδομένων, τα αρχεία καταγραφής ελέγχου εγγράφονται σε .XEL αρχεία που είναι αποθηκευμένα στον φάκελο "Έλεγχος " της αποθήκης στο OneLake.
Οι χρήστες με τους ακόλουθους ρόλους μπορούν να έχουν πρόσβαση στο φάκελο ελέγχου:
- Διαχειριστές χώρου εργασίας
- Μέλη χώρου εργασίας
- Συμβάλλοντες χώρου εργασίας
- Προγράμματα προβολής χώρου εργασίας με δικαίωμα ανάγνωσης όλων
Αυτοί οι χρήστες μπορούν:
- Περιήγηση στο φάκελο "Έλεγχος"
- Προβολή των αρχείων ελέγχου που δημιουργούνται από τον
.XELέλεγχο SQL - Αντιγραφή των αρχείων για ανάλυση χωρίς σύνδεση
- Ανοίξτε τα αρχεία με εργαλεία όπως το SQL Server Management Studio (SSMS)
Μπορείτε επίσης να υποβάλετε ερωτήματα σε αρχεία καταγραφής ελέγχου με T-SQL μέσω sys.fn_get_audit_file_v2.
Για οδηγίες, ανατρέξτε στο θέμα Πώς να ρυθμίσετε τις παραμέτρους των αρχείων καταγραφής ελέγχου SQL στην Αποθήκη δεδομένων Fabric.
Tip
Η ρύθμιση παραμέτρων των αρχείων καταγραφής ελέγχου στην Αποθήκη δεδομένων Microsoft Fabric μπορεί να αυξήσει το κόστος αποθήκευσης ανάλογα με τις ομάδες ενεργειών και τα συμβάντα που καταγράφονται. Ενεργοποιήστε μόνο τα απαιτούμενα συμβάντα για να αποφύγετε περιττό κόστος αποθήκευσης.
Απόδοση
Η δυνατότητα αρχείων καταγραφής ελέγχου SQL είναι βελτιστοποιημένη για τη διαθεσιμότητα και την απόδοση της βάσης δεδομένων που ελέγχεται. Κατά τη διάρκεια περιόδων πολύ υψηλής δραστηριότητας ή υψηλού φόρτου δικτύου, η δυνατότητα ελέγχου μπορεί να επιτρέψει στις συναλλαγές να προχωρήσουν χωρίς να καταγραφούν όλα τα συμβάντα που έχουν επισημανθεί για έλεγχο.
Permissions
Οι χρήστες πρέπει να έχουν το δικαίωμα ερωτημάτων ελέγχου (Έλεγχος) για να ρυθμίσουν τις παραμέτρους και να υποβάλουν ερωτήματα στα αρχεία καταγραφής ελέγχου.
- Από προεπιλογή, οι διαχειριστές χώρου εργασίας έχουν το δικαίωμα ερωτημάτων ελέγχου σε όλα τα στοιχεία του χώρου εργασίας.
- Οι διαχειριστές μπορούν να εκχωρήσουν δικαιώματα ερωτημάτων ελέγχου σε στοιχεία σε άλλους χρήστες μέσω του παραθύρου διαλόγου κοινής χρήσης.
Οι διαχειριστές χώρου εργασίας μπορούν να εκχωρήσουν δικαιώματα ερωτημάτων ελέγχου σε ένα στοιχείο, χρησιμοποιώντας την επιλογή κοινόχρηστου μενού στην πύλη Fabric. Για να επαληθεύσετε εάν ένας χρήστης έχει δικαιώματα ερωτημάτων ελέγχου , ελέγξτε τις ρυθμίσεις Διαχείριση δικαιωμάτων .
Στο στοιχείο Αποθήκη, επιλέξτε το κουμπί Κοινή χρήση .
Ή, στην πύλη Fabric, στον χώρο εργασίας σας. Επιλέξτε το μενού περιβάλλοντος για το
...στοιχείο Αποθήκη, επιλέξτε Διαχείριση δικαιωμάτων.Στο παράθυρο Εκχώρηση πρόσβασης ατόμων , εκχωρήστε δικαιώματα σε έναν χρήστη.
Υποβολή ερωτημάτων σε αρχεία καταγραφής ελέγχου με χρήση δικαιωμάτων T-SQL
Εκχωρήστε στους χρήστες το VIEW DATABASE SECURITY AUDIT δικαίωμα ώστε να μπορούν να υποβάλλουν ερωτήματα σε αρχεία καταγραφής ελέγχου χρησιμοποιώντας δικαιώματα T-SQL, ακόμα και αν δεν έχουν ρόλους διαχείρισης χώρου εργασίας.
Όταν εκχωρείτε το ακόλουθο δικαίωμα, ένας χρήστης μπορεί να υποβάλει ερωτήματα σε αρχεία καταγραφής ελέγχου χρησιμοποιώντας τη sys.fn_get_audit_file_v2 συνάρτηση:
GRANT VIEW DATABASE SECURITY AUDIT TO [user];
Tip
Το VIEW DATABASE SECURITY AUDIT δικαίωμα εκχωρεί μόνο τη δυνατότητα υποβολής ερωτημάτων σε αρχεία καταγραφής ελέγχου.
Δεν παρέχει πρόσβαση στα αρχεία ή άδεια τροποποίησης της ρύθμισης παραμέτρων ελέγχου.
Ομάδες ενεργειών ελέγχου σε επίπεδο βάσης δεδομένων και ενέργειες
Για να κάνετε τη ρύθμιση παραμέτρων του αρχείου καταγραφής ελέγχου πιο προσβάσιμη, η πύλη Fabric χρησιμοποιεί φιλικά ονόματα για να βοηθήσει τους διαχειριστές που δεν είναι SQL και άλλους χρήστες να κατανοήσουν εύκολα τα καταγεγραμμένα συμβάντα Fabric αποθήκη δεδομένων.
Το Fabric αντιστοιχίζει αυτά τα φιλικά ονόματα στις υποκείμενες ομάδες ενεργειών SQL Audit. Χρησιμοποιήστε τον παρακάτω πίνακα ως αναφορά.
| Φιλικό όνομα | Όνομα ομάδας ενεργειών | Description |
|---|---|---|
| Έγινε πρόσβαση στο αντικείμενο | DATABASE_OBJECT_ACCESS_GROUP |
Καταγράφει την πρόσβαση σε αντικείμενα βάσης δεδομένων, όπως τύπους μηνυμάτων, συγκροτήσεις ή συμβάσεις. |
| Το αντικείμενο άλλαξε | DATABASE_OBJECT_CHANGE_GROUP |
Τα αρχεία καταγραφής CREATE, ALTERή λειτουργίες DROP σε αντικείμενα βάσης δεδομένων. |
| Ο κάτοχος του αντικειμένου άλλαξε | DATABASE_OBJECT_OWNERSHIP_CHANGE_GROUP |
Καταγράφει τις αλλαγές κυριότητας των αντικειμένων βάσης δεδομένων. |
| Το δικαίωμα αντικειμένου άλλαξε. (Object Permission) | DATABASE_OBJECT_PERMISSION_CHANGE_GROUP |
Τα αρχεία καταγραφής GRANT, REVOKEή DENY ενεργειών σε αντικείμενα βάσης δεδομένων. |
| Ο χρήστης άλλαξε | DATABASE_PRINCIPAL_CHANGE_GROUP |
Καταγράφει τη δημιουργία, την τροποποίηση ή τη διαγραφή των κύριων βάσεων δεδομένων (χρήστες, ρόλοι). |
| Πλαστοπροσωπία χρήστη | DATABASE_PRINCIPAL_IMPERSONATION_GROUP |
Λειτουργίες απομίμησης αρχείων καταγραφής (όπως EXECUTE AS). |
| Το μέλος του ρόλου άλλαξε | DATABASE_ROLE_MEMBER_CHANGE_GROUP |
Καταγράφει την προσθήκη ή την κατάργηση των εισόδων από έναν ρόλο βάσης δεδομένων. |
| Ο χρήστης απέτυχε να συνδεθεί | FAILED_DATABASE_AUTHENTICATION_GROUP |
Αποτυχημένες προσπάθειες ελέγχου ταυτότητας στα αρχεία καταγραφής εντός της βάσης δεδομένων. |
| Χρησιμοποιήθηκε δικαίωμα σχήματος | SCHEMA_OBJECT_ACCESS_GROUP |
Καταγράφει την πρόσβαση σε αντικείμενα σχήματος. |
| Το σχήμα άλλαξε | SCHEMA_OBJECT_CHANGE_GROUP |
Τα αρχεία καταγραφής CREATE, ALTERή λειτουργίες DROP σε σχήματα. |
| Ελέγχθηκε το δικαίωμα αντικειμένου σχήματος | SCHEMA_OBJECT_OWNERSHIP_CHANGE_GROUP |
Καταγράφει τις αλλαγές στην κατοχή αντικειμένου σχήματος. |
| Το δικαίωμα αντικειμένου σχήματος άλλαξε | SCHEMA_OBJECT_PERMISSION_CHANGE_GROUP |
Τα αρχεία καταγραφής GRANT, REVOKEή DENY ενεργειών σε αντικείμενα σχήματος. |
| Η παρτίδα ολοκληρώθηκε | BATCH_COMPLETED_GROUP |
Αυτό το συμβάν προκύπτει κάθε φορά που οποιοδήποτε κείμενο δέσμης, αποθηκευμένη διαδικασία ή λειτουργία διαχείρισης συναλλαγών ολοκληρώνει την εκτέλεση. |
| Η παρτίδα ξεκίνησε | BATCH_STARTED_GROUP |
Αυτό το συμβάν προκύπτει κάθε φορά που ξεκινά η εκτέλεση οποιουδήποτε κειμένου δέσμης, αποθηκευμένης διαδικασίας ή λειτουργίας διαχείρισης συναλλαγών. |
| Ο έλεγχος άλλαξε | AUDIT_CHANGE_GROUP |
Αυτό το συμβάν εγείρεται κάθε φορά που δημιουργείται, τροποποιείται ή διαγράφεται οποιοσδήποτε έλεγχος. |
| Ο χρήστης αποσυνδέθηκε | DATABASE_LOGOUT_GROUP |
Αυτό το συμβάν προκύπτει όταν ένας χρήστης βάσης δεδομένων εξέρχεται από μια βάση δεδομένων. |
| Συνδεδεμένος χρήστης | SUCCESSFUL_DATABASE_AUTHENTICATION_GROUP |
Υποδεικνύει ότι ένας εντολέας συνδέθηκε επιτυχώς σε μια βάση δεδομένων. |
Ενέργειες ελέγχου σε επίπεδο βάσης δεδομένων
Εκτός από τις ομάδες ενεργειών, μπορείτε να ρυθμίσετε τις παραμέτρους μεμονωμένων ενεργειών ελέγχου για την καταγραφή συγκεκριμένων συμβάντων βάσης δεδομένων:
| Δράση ελέγχου | Description |
|---|---|
SELECT |
Τα αρχεία καταγραφής SELECT προτάσεις σε ένα καθορισμένο αντικείμενο. |
INSERT |
Τα αρχεία καταγραφής INSERT λειτουργίες σε ένα καθορισμένο αντικείμενο. |
UPDATE |
Τα αρχεία καταγραφής UPDATE λειτουργίες σε ένα καθορισμένο αντικείμενο. |
DELETE |
Τα αρχεία καταγραφής DELETE λειτουργίες σε ένα καθορισμένο αντικείμενο. |
EXECUTE |
Καταγράφει την εκτέλεση αποθηκευμένων διαδικασιών ή συναρτήσεων. |
RECEIVE |
Τα αρχεία καταγραφής RECEIVE λειτουργίες σε ουρές Μεσίτη υπηρεσιών. |
REFERENCES |
Έλεγχοι δικαιωμάτων αρχείων καταγραφής που περιλαμβάνουν περιορισμούς εξωτερικού κλειδιού. |
Μειώστε τον θόρυβο ελέγχου με το φιλτράρισμα κατηγορημάτων
Για να φιλτράρετε τα συμβάντα που καταγράφονται, χρησιμοποιήστε το προαιρετικό φίλτρο παράστασης κατηγορήματος .
Χρησιμοποιήστε το φιλτράρισμα κατηγορημάτων για να μειώσετε το θόρυβο από αναμενόμενες, επαναλαμβανόμενες δραστηριότητες, όπως ταυτότητες αυτοματισμού, κύριες υπηρεσίες ή προγραμματισμένες εργασίες, χωρίς να χρειάζεται να απενεργοποιήσετε τις ομάδες ενεργειών που χρειάζεται ο οργανισμός σας για σκοπούς συμμόρφωσης ή έρευνας.
- Μόνο όταν ένα συμβάν συμφωνεί με το καθορισμένο κατηγόρημα, δημιουργείται το συμβάν αρχείου καταγραφής ελέγχου SQL για αυτήν την ενέργεια.
- Το φιλτράρισμα πραγματοποιείται πριν από τη σύνταξη του συμβάντος, επομένως τα εξαιρούμενα συμβάντα δεν είναι διαθέσιμα αργότερα για αναδρομική έρευνα. Αντιμετωπίστε τις εξαιρέσεις κατηγορημάτων ως μια σκόπιμη απόφαση πολιτικής ελέγχου και αναθεωρήστε το ρυθμισμένο κατηγόρημα περιοδικά καθώς αλλάζουν η κυριότητα, τα δικαιώματα και τα προφίλ κινδύνου.
- Το φιλτράρισμα κατηγορημάτων αξιολογεί μόνο συμβάντα που έχουν ήδη ρυθμιστεί ώστε να καταγράφονται από μια ενεργοποιημένη ομάδα ενεργειών ή ενέργεια ελέγχου.
- Εάν η υποκείμενη ομάδα ενεργειών δεν είναι ενεργοποιημένη, δεν δημιουργείται κανένα συμβάν για την αξιολόγηση του κατηγορήματος και το φίλτρο δεν έχει κανένα αποτέλεσμα. Για παράδειγμα, για να φιλτράρετε
SELECTπροτάσεις χρησιμοποιώντας ένα κατηγόρημα στοstatementπεδίο, πρέπει πρώτα να ενεργοποιήσετε την ομάδα ενεργειών Η παρτίδα ολοκληρώθηκε (BATCH_COMPLETED_GROUP).
- Εάν η υποκείμενη ομάδα ενεργειών δεν είναι ενεργοποιημένη, δεν δημιουργείται κανένα συμβάν για την αξιολόγηση του κατηγορήματος και το φίλτρο δεν έχει κανένα αποτέλεσμα. Για παράδειγμα, για να φιλτράρετε
Μπορείτε να ρυθμίσετε τις παραμέτρους μιας παράστασης κατηγορήματος χρησιμοποιώντας την πύλη Fabric ή το REST API. Για τα βήματα, ανατρέξτε στο θέμα Ρύθμιση παραμέτρων παράστασης κατηγορήματος.
Σύνταξη κατηγορηματικής έκφρασης
Οι εκφράσεις κατηγορήματος χρησιμοποιούν την ίδια σύνταξη με τον <predicate_expression> όρο στο CREATE SERVER AUDIT (Transact-SQL), χωρίς τη WHERE λέξη-κλειδί:
<predicate_expression> ::=
{ [ NOT ] <predicate_factor>
[ { AND | OR } [ NOT ] { <predicate_factor> } ] [ ,... n ] }
<predicate_factor> ::=
event_field_name { = | <> | != | > | >= | < | <= | LIKE }
{ number | 'string' }
-
event_field_nameαντιστοιχεί σε στήλη που επιστρέφεται με sys.fn_get_audit_file (Transact-SQL). Μπορείτε να χρησιμοποιήσετε όλες τις τεκμηριωμένες στήλες, εκτός απόfile_nameτις στήλες ,audit_file_offsetκαιevent_time. -
action_idκαιclass_typeείναι συμβολοσειρές, αλλά μπορείτε να τις συγκρίνετε μόνο με αριθμητικές τιμές σε ένα κατηγόρημα. - Οι συγκρίσεις συμβολοσειρών δεν εκτελούν έμμεση μετατροπή τύπου.
- Το μέγιστο μήκος έκφρασης είναι 3.000 χαρακτήρες.
- Μια κενή συμβολοσειρά σημαίνει ότι δεν εφαρμόζεται κατηγόρημα.
Για παράδειγμα, για να εξαιρέσετε τη δραστηριότητα που δημιουργείται από μια γνωστή κύρια υπηρεσία ή ταυτότητα αυτοματισμού, φιλτράρετε το server_principal_name. Για να εξαιρέσετε επαναλαμβανόμενες SELECT δηλώσεις, φιλτράρετε στο statement πεδίο: NOT statement LIKE 'SELECT %'.
Limitations
- Ο προεπιλεγμένος χώρος εργασίας σας δεν υποστηρίζει αρχεία καταγραφής ελέγχου SQL.
- Τα αρχεία καταγραφής ελέγχου SQL δεν υποστηρίζονται για στιγμιότυπα αποθήκης.
Important
Τα αρχεία καταγραφής ελέγχου αποθηκεύονται στο στοιχείο Αποθήκη στο OneLake. Εάν διαγράψετε την Αποθήκη, διαγράφετε επίσης τα συσχετισμένα αρχεία καταγραφής ελέγχου και δεν μπορείτε πλέον να έχετε πρόσβαση σε αυτά.
Για να διατηρήσετε τα αρχεία καταγραφής ελέγχου για σκοπούς συμμόρφωσης ή έρευνας, αντιγράψτε τα .XEL αρχεία σε άλλη θέση αποθήκευσης πριν διαγράψετε την Αποθήκη.
Περιορισμοί τελικών σημείων ανάλυσης SQL
Οι ακόλουθοι περιορισμοί ισχύουν κατά τον έλεγχο τελικών σημείων ανάλυσης SQL:
- Οι λειτουργίες DML δεν καταγράφονται. Ο έλεγχος δεν καταγράφει λειτουργίες όπως
INSERT,UPDATE,DELETEκαιMERGEεπειδή ο χειρισμός δεδομένων για πίνακες Lakehouse πραγματοποιείται μέσω του χρόνου εκτέλεσης του Lakehouse και όχι μέσω του τελικού σημείου ανάλυσης SQL. - Η άμεση πρόσβαση στο φάκελο ελέγχου δεν υποστηρίζεται προς το παρόν. Οι χρήστες δεν μπορούν να περιηγηθούν ή να κάνουν λήψη των υποκείμενων
.XELαρχείων ελέγχου από το φάκελο ελέγχου Lakehouse.
Μπορείτε ακόμα να υποβάλετε ερωτήματα σε συμβάντα ελέγχου για τελικά σημεία ανάλυσης SQL χρησιμοποιώντας τη συνάρτηση sys.fn_get_audit_file_v2T-SQL.
Επόμενο βήμα
Ρύθμιση παραμέτρων αρχείων καταγραφής ελέγχου SQL στο Αποθήκης δεδομένων Fabric