Αρχεία καταγραφής ελέγχου SQL στο Fabric αποθήκη δεδομένων

Ισχύει για:✅ Τελικό σημείο ανάλυσης SQL και Αποθήκη στο Microsoft Fabric

Ο έλεγχος στην Αποθήκη δεδομένων Fabric παρέχει βελτιωμένες δυνατότητες ασφάλειας και συμμόρφωσης με την παρακολούθηση και εγγραφή συμβάντων βάσης δεδομένων.

Χρησιμοποιώντας αρχεία καταγραφής ελέγχου SQL, μπορείτε να παρακολουθείτε τις δραστηριότητες της βάσης δεδομένων, να εντοπίζετε πιθανές απειλές ασφαλείας και να ικανοποιείτε τις απαιτήσεις συμμόρφωσης διατηρώντας μια διαδρομή ελέγχου βασικών ενεργειών, όπως:

  • Προσπάθειες ελέγχου ταυτότητας και αλλαγές ελέγχου πρόσβασης
  • Λειτουργίες πρόσβασης και τροποποίησης δεδομένων
  • Αλλαγές σχήματος και δραστηριότητες διαχείρισης
  • Αλλαγές δικαιωμάτων και ρυθμίσεις παραμέτρων ασφαλείας

Important

Από προεπιλογή, τα αρχεία καταγραφής ελέγχου SQL είναι απενεργοποιημένα. Οι χρήστες με δικαιώματα ερωτημάτων ελέγχου πρέπει να ενεργοποιήσουν την καταγραφή των αρχείων καταγραφής.

Για να ξεκινήσετε, εξετάστε τα βήματα στην ενότητα Τρόπος ρύθμισης παραμέτρων αρχείων καταγραφής ελέγχου SQL στο Fabric αποθήκη δεδομένων.

Storage

Τα αρχεία καταγραφής ελέγχου SQL κρυπτογραφούνται σε κατάσταση ηρεμίας και αποθηκεύονται στο OneLake.

Για το Fabric αποθήκη δεδομένων, τα αρχεία καταγραφής ελέγχου εγγράφονται σε .XEL αρχεία που είναι αποθηκευμένα στον φάκελο "Έλεγχος " της αποθήκης στο OneLake.

Οι χρήστες με τους ακόλουθους ρόλους μπορούν να έχουν πρόσβαση στο φάκελο ελέγχου:

  • Διαχειριστές χώρου εργασίας
  • Μέλη χώρου εργασίας
  • Συμβάλλοντες χώρου εργασίας
  • Προγράμματα προβολής χώρου εργασίας με δικαίωμα ανάγνωσης όλων

Αυτοί οι χρήστες μπορούν:

  • Περιήγηση στο φάκελο "Έλεγχος"
  • Προβολή των αρχείων ελέγχου που δημιουργούνται από τον .XEL έλεγχο SQL
  • Αντιγραφή των αρχείων για ανάλυση χωρίς σύνδεση
  • Ανοίξτε τα αρχεία με εργαλεία όπως το SQL Server Management Studio (SSMS)

Μπορείτε επίσης να υποβάλετε ερωτήματα σε αρχεία καταγραφής ελέγχου με T-SQL μέσω sys.fn_get_audit_file_v2.

Για οδηγίες, ανατρέξτε στο θέμα Πώς να ρυθμίσετε τις παραμέτρους των αρχείων καταγραφής ελέγχου SQL στην Αποθήκη δεδομένων Fabric.

Tip

Η ρύθμιση παραμέτρων των αρχείων καταγραφής ελέγχου στην Αποθήκη δεδομένων Microsoft Fabric μπορεί να αυξήσει το κόστος αποθήκευσης ανάλογα με τις ομάδες ενεργειών και τα συμβάντα που καταγράφονται. Ενεργοποιήστε μόνο τα απαιτούμενα συμβάντα για να αποφύγετε περιττό κόστος αποθήκευσης.

Απόδοση

Η δυνατότητα αρχείων καταγραφής ελέγχου SQL είναι βελτιστοποιημένη για τη διαθεσιμότητα και την απόδοση της βάσης δεδομένων που ελέγχεται. Κατά τη διάρκεια περιόδων πολύ υψηλής δραστηριότητας ή υψηλού φόρτου δικτύου, η δυνατότητα ελέγχου μπορεί να επιτρέψει στις συναλλαγές να προχωρήσουν χωρίς να καταγραφούν όλα τα συμβάντα που έχουν επισημανθεί για έλεγχο.

Permissions

Οι χρήστες πρέπει να έχουν το δικαίωμα ερωτημάτων ελέγχου (Έλεγχος) για να ρυθμίσουν τις παραμέτρους και να υποβάλουν ερωτήματα στα αρχεία καταγραφής ελέγχου.

  • Από προεπιλογή, οι διαχειριστές χώρου εργασίας έχουν το δικαίωμα ερωτημάτων ελέγχου σε όλα τα στοιχεία του χώρου εργασίας.
  • Οι διαχειριστές μπορούν να εκχωρήσουν δικαιώματα ερωτημάτων ελέγχου σε στοιχεία σε άλλους χρήστες μέσω του παραθύρου διαλόγου κοινής χρήσης.

Οι διαχειριστές χώρου εργασίας μπορούν να εκχωρήσουν δικαιώματα ερωτημάτων ελέγχου σε ένα στοιχείο, χρησιμοποιώντας την επιλογή κοινόχρηστου μενού στην πύλη Fabric. Για να επαληθεύσετε εάν ένας χρήστης έχει δικαιώματα ερωτημάτων ελέγχου , ελέγξτε τις ρυθμίσεις Διαχείριση δικαιωμάτων .

  1. Στο στοιχείο Αποθήκη, επιλέξτε το κουμπί Κοινή χρήση .

    Ή, στην πύλη Fabric, στον χώρο εργασίας σας. Επιλέξτε το μενού περιβάλλοντος για το ... στοιχείο Αποθήκη, επιλέξτε Διαχείριση δικαιωμάτων.

  2. Στο παράθυρο Εκχώρηση πρόσβασης ατόμων , εκχωρήστε δικαιώματα σε έναν χρήστη.

    Στιγμιότυπο οθόνης που δείχνει πού να επιλέξετε το δικαίωμα Ερωτήματα ελέγχου (Έλεγχος) στο στοιχείο Κοινή χρήση μενού.

Υποβολή ερωτημάτων σε αρχεία καταγραφής ελέγχου με χρήση δικαιωμάτων T-SQL

Εκχωρήστε στους χρήστες το VIEW DATABASE SECURITY AUDIT δικαίωμα ώστε να μπορούν να υποβάλλουν ερωτήματα σε αρχεία καταγραφής ελέγχου χρησιμοποιώντας δικαιώματα T-SQL, ακόμα και αν δεν έχουν ρόλους διαχείρισης χώρου εργασίας.

Όταν εκχωρείτε το ακόλουθο δικαίωμα, ένας χρήστης μπορεί να υποβάλει ερωτήματα σε αρχεία καταγραφής ελέγχου χρησιμοποιώντας τη sys.fn_get_audit_file_v2 συνάρτηση:

GRANT VIEW DATABASE SECURITY AUDIT TO [user];

Tip

Το VIEW DATABASE SECURITY AUDIT δικαίωμα εκχωρεί μόνο τη δυνατότητα υποβολής ερωτημάτων σε αρχεία καταγραφής ελέγχου. Δεν παρέχει πρόσβαση στα αρχεία ή άδεια τροποποίησης της ρύθμισης παραμέτρων ελέγχου.

Ομάδες ενεργειών ελέγχου σε επίπεδο βάσης δεδομένων και ενέργειες

Για να κάνετε τη ρύθμιση παραμέτρων του αρχείου καταγραφής ελέγχου πιο προσβάσιμη, η πύλη Fabric χρησιμοποιεί φιλικά ονόματα για να βοηθήσει τους διαχειριστές που δεν είναι SQL και άλλους χρήστες να κατανοήσουν εύκολα τα καταγεγραμμένα συμβάντα Fabric αποθήκη δεδομένων.

Το Fabric αντιστοιχίζει αυτά τα φιλικά ονόματα στις υποκείμενες ομάδες ενεργειών SQL Audit. Χρησιμοποιήστε τον παρακάτω πίνακα ως αναφορά.

Φιλικό όνομα Όνομα ομάδας ενεργειών Description
Έγινε πρόσβαση στο αντικείμενο DATABASE_OBJECT_ACCESS_GROUP Καταγράφει την πρόσβαση σε αντικείμενα βάσης δεδομένων, όπως τύπους μηνυμάτων, συγκροτήσεις ή συμβάσεις.
Το αντικείμενο άλλαξε DATABASE_OBJECT_CHANGE_GROUP Τα αρχεία καταγραφής CREATE, ALTERή λειτουργίες DROP σε αντικείμενα βάσης δεδομένων.
Ο κάτοχος του αντικειμένου άλλαξε DATABASE_OBJECT_OWNERSHIP_CHANGE_GROUP Καταγράφει τις αλλαγές κυριότητας των αντικειμένων βάσης δεδομένων.
Το δικαίωμα αντικειμένου άλλαξε. (Object Permission) DATABASE_OBJECT_PERMISSION_CHANGE_GROUP Τα αρχεία καταγραφής GRANT, REVOKEή DENY ενεργειών σε αντικείμενα βάσης δεδομένων.
Ο χρήστης άλλαξε DATABASE_PRINCIPAL_CHANGE_GROUP Καταγράφει τη δημιουργία, την τροποποίηση ή τη διαγραφή των κύριων βάσεων δεδομένων (χρήστες, ρόλοι).
Πλαστοπροσωπία χρήστη DATABASE_PRINCIPAL_IMPERSONATION_GROUP Λειτουργίες απομίμησης αρχείων καταγραφής (όπως EXECUTE AS).
Το μέλος του ρόλου άλλαξε DATABASE_ROLE_MEMBER_CHANGE_GROUP Καταγράφει την προσθήκη ή την κατάργηση των εισόδων από έναν ρόλο βάσης δεδομένων.
Ο χρήστης απέτυχε να συνδεθεί FAILED_DATABASE_AUTHENTICATION_GROUP Αποτυχημένες προσπάθειες ελέγχου ταυτότητας στα αρχεία καταγραφής εντός της βάσης δεδομένων.
Χρησιμοποιήθηκε δικαίωμα σχήματος SCHEMA_OBJECT_ACCESS_GROUP Καταγράφει την πρόσβαση σε αντικείμενα σχήματος.
Το σχήμα άλλαξε SCHEMA_OBJECT_CHANGE_GROUP Τα αρχεία καταγραφής CREATE, ALTERή λειτουργίες DROP σε σχήματα.
Ελέγχθηκε το δικαίωμα αντικειμένου σχήματος SCHEMA_OBJECT_OWNERSHIP_CHANGE_GROUP Καταγράφει τις αλλαγές στην κατοχή αντικειμένου σχήματος.
Το δικαίωμα αντικειμένου σχήματος άλλαξε SCHEMA_OBJECT_PERMISSION_CHANGE_GROUP Τα αρχεία καταγραφής GRANT, REVOKEή DENY ενεργειών σε αντικείμενα σχήματος.
Η παρτίδα ολοκληρώθηκε BATCH_COMPLETED_GROUP Αυτό το συμβάν προκύπτει κάθε φορά που οποιοδήποτε κείμενο δέσμης, αποθηκευμένη διαδικασία ή λειτουργία διαχείρισης συναλλαγών ολοκληρώνει την εκτέλεση.
Η παρτίδα ξεκίνησε BATCH_STARTED_GROUP Αυτό το συμβάν προκύπτει κάθε φορά που ξεκινά η εκτέλεση οποιουδήποτε κειμένου δέσμης, αποθηκευμένης διαδικασίας ή λειτουργίας διαχείρισης συναλλαγών.
Ο έλεγχος άλλαξε AUDIT_CHANGE_GROUP Αυτό το συμβάν εγείρεται κάθε φορά που δημιουργείται, τροποποιείται ή διαγράφεται οποιοσδήποτε έλεγχος.
Ο χρήστης αποσυνδέθηκε DATABASE_LOGOUT_GROUP Αυτό το συμβάν προκύπτει όταν ένας χρήστης βάσης δεδομένων εξέρχεται από μια βάση δεδομένων.
Συνδεδεμένος χρήστης SUCCESSFUL_DATABASE_AUTHENTICATION_GROUP Υποδεικνύει ότι ένας εντολέας συνδέθηκε επιτυχώς σε μια βάση δεδομένων.

Ενέργειες ελέγχου σε επίπεδο βάσης δεδομένων

Εκτός από τις ομάδες ενεργειών, μπορείτε να ρυθμίσετε τις παραμέτρους μεμονωμένων ενεργειών ελέγχου για την καταγραφή συγκεκριμένων συμβάντων βάσης δεδομένων:

Δράση ελέγχου Description
SELECT Τα αρχεία καταγραφής SELECT προτάσεις σε ένα καθορισμένο αντικείμενο.
INSERT Τα αρχεία καταγραφής INSERT λειτουργίες σε ένα καθορισμένο αντικείμενο.
UPDATE Τα αρχεία καταγραφής UPDATE λειτουργίες σε ένα καθορισμένο αντικείμενο.
DELETE Τα αρχεία καταγραφής DELETE λειτουργίες σε ένα καθορισμένο αντικείμενο.
EXECUTE Καταγράφει την εκτέλεση αποθηκευμένων διαδικασιών ή συναρτήσεων.
RECEIVE Τα αρχεία καταγραφής RECEIVE λειτουργίες σε ουρές Μεσίτη υπηρεσιών.
REFERENCES Έλεγχοι δικαιωμάτων αρχείων καταγραφής που περιλαμβάνουν περιορισμούς εξωτερικού κλειδιού.

Μειώστε τον θόρυβο ελέγχου με το φιλτράρισμα κατηγορημάτων

Για να φιλτράρετε τα συμβάντα που καταγράφονται, χρησιμοποιήστε το προαιρετικό φίλτρο παράστασης κατηγορήματος .

Χρησιμοποιήστε το φιλτράρισμα κατηγορημάτων για να μειώσετε το θόρυβο από αναμενόμενες, επαναλαμβανόμενες δραστηριότητες, όπως ταυτότητες αυτοματισμού, κύριες υπηρεσίες ή προγραμματισμένες εργασίες, χωρίς να χρειάζεται να απενεργοποιήσετε τις ομάδες ενεργειών που χρειάζεται ο οργανισμός σας για σκοπούς συμμόρφωσης ή έρευνας.

  • Μόνο όταν ένα συμβάν συμφωνεί με το καθορισμένο κατηγόρημα, δημιουργείται το συμβάν αρχείου καταγραφής ελέγχου SQL για αυτήν την ενέργεια.
    • Το φιλτράρισμα πραγματοποιείται πριν από τη σύνταξη του συμβάντος, επομένως τα εξαιρούμενα συμβάντα δεν είναι διαθέσιμα αργότερα για αναδρομική έρευνα. Αντιμετωπίστε τις εξαιρέσεις κατηγορημάτων ως μια σκόπιμη απόφαση πολιτικής ελέγχου και αναθεωρήστε το ρυθμισμένο κατηγόρημα περιοδικά καθώς αλλάζουν η κυριότητα, τα δικαιώματα και τα προφίλ κινδύνου.
  • Το φιλτράρισμα κατηγορημάτων αξιολογεί μόνο συμβάντα που έχουν ήδη ρυθμιστεί ώστε να καταγράφονται από μια ενεργοποιημένη ομάδα ενεργειών ή ενέργεια ελέγχου.
    • Εάν η υποκείμενη ομάδα ενεργειών δεν είναι ενεργοποιημένη, δεν δημιουργείται κανένα συμβάν για την αξιολόγηση του κατηγορήματος και το φίλτρο δεν έχει κανένα αποτέλεσμα. Για παράδειγμα, για να φιλτράρετε SELECT προτάσεις χρησιμοποιώντας ένα κατηγόρημα στο statement πεδίο, πρέπει πρώτα να ενεργοποιήσετε την ομάδα ενεργειών Η παρτίδα ολοκληρώθηκε (BATCH_COMPLETED_GROUP).

Μπορείτε να ρυθμίσετε τις παραμέτρους μιας παράστασης κατηγορήματος χρησιμοποιώντας την πύλη Fabric ή το REST API. Για τα βήματα, ανατρέξτε στο θέμα Ρύθμιση παραμέτρων παράστασης κατηγορήματος.

Σύνταξη κατηγορηματικής έκφρασης

Οι εκφράσεις κατηγορήματος χρησιμοποιούν την ίδια σύνταξη με τον <predicate_expression> όρο στο CREATE SERVER AUDIT (Transact-SQL), χωρίς τη WHERE λέξη-κλειδί:

<predicate_expression> ::=
    { [ NOT ] <predicate_factor>
    [ { AND | OR } [ NOT ] { <predicate_factor> } ] [ ,... n ] }

<predicate_factor> ::=
    event_field_name { = | <> | != | > | >= | < | <= | LIKE }
    { number | 'string' }
  • event_field_nameαντιστοιχεί σε στήλη που επιστρέφεται με sys.fn_get_audit_file (Transact-SQL). Μπορείτε να χρησιμοποιήσετε όλες τις τεκμηριωμένες στήλες, εκτός από file_nameτις στήλες , audit_file_offsetκαι event_time.
  • action_id και class_type είναι συμβολοσειρές, αλλά μπορείτε να τις συγκρίνετε μόνο με αριθμητικές τιμές σε ένα κατηγόρημα.
  • Οι συγκρίσεις συμβολοσειρών δεν εκτελούν έμμεση μετατροπή τύπου.
  • Το μέγιστο μήκος έκφρασης είναι 3.000 χαρακτήρες.
  • Μια κενή συμβολοσειρά σημαίνει ότι δεν εφαρμόζεται κατηγόρημα.

Για παράδειγμα, για να εξαιρέσετε τη δραστηριότητα που δημιουργείται από μια γνωστή κύρια υπηρεσία ή ταυτότητα αυτοματισμού, φιλτράρετε το server_principal_name. Για να εξαιρέσετε επαναλαμβανόμενες SELECT δηλώσεις, φιλτράρετε στο statement πεδίο: NOT statement LIKE 'SELECT %'.

Limitations

  • Ο προεπιλεγμένος χώρος εργασίας σας δεν υποστηρίζει αρχεία καταγραφής ελέγχου SQL.
  • Τα αρχεία καταγραφής ελέγχου SQL δεν υποστηρίζονται για στιγμιότυπα αποθήκης.

Important

Τα αρχεία καταγραφής ελέγχου αποθηκεύονται στο στοιχείο Αποθήκη στο OneLake. Εάν διαγράψετε την Αποθήκη, διαγράφετε επίσης τα συσχετισμένα αρχεία καταγραφής ελέγχου και δεν μπορείτε πλέον να έχετε πρόσβαση σε αυτά.
Για να διατηρήσετε τα αρχεία καταγραφής ελέγχου για σκοπούς συμμόρφωσης ή έρευνας, αντιγράψτε τα .XEL αρχεία σε άλλη θέση αποθήκευσης πριν διαγράψετε την Αποθήκη.

Περιορισμοί τελικών σημείων ανάλυσης SQL

Οι ακόλουθοι περιορισμοί ισχύουν κατά τον έλεγχο τελικών σημείων ανάλυσης SQL:

  • Οι λειτουργίες DML δεν καταγράφονται. Ο έλεγχος δεν καταγράφει λειτουργίες όπως INSERT, UPDATE, DELETEκαι MERGE επειδή ο χειρισμός δεδομένων για πίνακες Lakehouse πραγματοποιείται μέσω του χρόνου εκτέλεσης του Lakehouse και όχι μέσω του τελικού σημείου ανάλυσης SQL.
  • Η άμεση πρόσβαση στο φάκελο ελέγχου δεν υποστηρίζεται προς το παρόν. Οι χρήστες δεν μπορούν να περιηγηθούν ή να κάνουν λήψη των υποκείμενων .XEL αρχείων ελέγχου από το φάκελο ελέγχου Lakehouse.

Μπορείτε ακόμα να υποβάλετε ερωτήματα σε συμβάντα ελέγχου για τελικά σημεία ανάλυσης SQL χρησιμοποιώντας τη συνάρτηση sys.fn_get_audit_file_v2T-SQL.

Επόμενο βήμα