Auditoría en Azure Synapse Analytics

Tip

Microsoft Fabric Data Warehouse es un almacenamiento relacional de escala empresarial en una base de lago de datos, con una arquitectura lista para el futuro, inteligencia artificial integrada y nuevas características. Si no está familiarizado con el almacenamiento de datos, comience con Fabric Data Warehouse. Las cargas de trabajo del grupo dedicado de SQL pueden actualizarse a Fabric para acceder a funcionalidades avanzadas en ciencia de datos, análisis en tiempo real e informes.

La auditoría de Azure Synapse Analytics rastrea los eventos de la base de datos y los escribe en Azure Storage, un espacio de trabajo de Azure Monitor Log Analytics o Azure Event Hubs.

La auditoría le ayuda a:

  • Conservar una traza de auditoría de eventos seleccionados.
  • Comprender la actividad de la base de datos e investigar discrepancias o anomalías.
  • Informa sobre la actividad utilizando consultas, libros y herramientas de supervisión posteriores.
  • Apoyar los requisitos regulatorios y de cumplimiento organizativo. La auditoría no garantiza el cumplimiento por sí sola.

Overview

Puede usar la auditoría de SQL Database para:

  • Conservar un registro de auditoría de los eventos seleccionados. Puede definir categorías de acciones de base de datos para auditar.
  • Informar sobre la actividad de la base de datos. Puede usar informes preconfigurados y un panel para empezar rápidamente con el informe de actividades y eventos.
  • Analizar informes. Puede buscar eventos sospechosos, actividades inusuales y tendencias.

Important

La auditoría está optimizada para la disponibilidad y el rendimiento del pool SQL. Durante periodos de muy alta actividad o carga de red, las transacciones pueden proceder sin que se registre cada evento seleccionado.

En el caso de entornos con muchas bases de datos que ejecutan cargas de trabajo OLTP pesadas, el uso de la auditoría de nivel de servidor con la configuración predeterminada puede provocar volúmenes de auditoría muy grandes en el servidor lógico. Dado que todos los eventos de todas las bases de datos se escriben en la misma carpeta de auditoría, la consulta de registros de auditoría para una base de datos única se vuelve lenta y operativamente costosa. Para mejorar el rendimiento y reducir el ruido:

  • Cambie a la auditoría de nivel de base de datos. Cada base de datos escribe en su propia carpeta de registro de auditoría, lo que reduce el volumen total examinado y hace que la recuperación sea más rápida.
  • Revise la configuración de auditoría. Determine si es necesario capturar todos los eventos completados por lotes o si una configuración filtrada personalizada puede cumplir los requisitos de seguridad y cumplimiento.

Proteger la información sensible en los registros de auditoría

El texto auditado de las sentencias puede contener valores sensibles cuando las aplicaciones concatenan esos valores en SQL dinámico. Utiliza parámetros para los valores de los datos, evita incrustar secretos o datos personales en el texto de consulta y restringe el acceso a los registros de auditoría a usuarios autorizados.

Los permisos en el destino de auditoría controlan el acceso fuera del motor SQL. Aplica el privilegio mínimo a Azure Storage, Log Analytics y Event Hubs, y monitoriza el acceso a esos recursos.

Limitations

  • No se puede habilitar la auditoría en un grupo de SQL dedicado en pausa. Reanuda el pool antes de activar la directiva.
  • Las identidades administradas asignadas por el usuario no están soportadas para auditorías en Azure Synapse Analytics.
  • Se soporta una identidad gestionada asignada por el sistema para un destino de Azure Storage cuando la cuenta de almacenamiento está detrás de una red virtual o cortafuegos. Las identidades gestionadas no son compatibles con Azure Synapse a menos que la cuenta de almacenamiento esté detrás de una red virtual o cortafuegos.
  • Los pools SQL de Synapse solo soportan los grupos de acciones de auditoría por defecto.
  • La auditoría no es compatible en bases de datos con nombres que contengan el carácter ?. Esta limitación se aplica tanto a auditorías a nivel de servidor como a nivel de base de datos, ya que las bases de datos con ? en sus nombres ya no son compatibles con Azure.
  • Los registros de auditoría almacenan hasta 4.000 caracteres en los campos statement y data_sensitivity_information. Los caracteres adicionales se recortan.

Remarks

  • Los eventos iniciados por SQLDBControlPlaneFirstPartyApp en el registro de actividad son una función Azure interna del plano de control Azure SQL Database. Los eventos iniciados por SQLDBControlPlaneFirstPartyApp forman parte de una operación de sincronización interna entre el motor de SQL y Azure Resource Manager. Estos eventos son una parte normal de la administración de Azure SQL Database y son necesarios para la representación y el funcionamiento correctos de los recursos en Azure.
  • Se admite el almacenamiento Premium con BlockBlobStorage. Se admite el almacenamiento estándar. Sin embargo, para escribir registros de auditoría en una cuenta de almacenamiento detrás de una red virtual o cortafuegos, debes usar una cuenta de almacenamiento v2 de propósito general. Si usas una cuenta de almacenamiento de uso general v1 o una cuenta de Blob Storage, actualiza a una cuenta de almacenamiento de uso general v2. Para instrucciones específicas, consulte Escribir registros de auditoría en una cuenta de almacenamiento detrás de una red virtual y cortafuegos. Para obtener más información, consulte la sección Tipos de cuentas de almacenamiento.
  • Cuando activas la auditoría SQL y configuras restricciones de red saliente, debes incluir en la lista de permitidos los nombres de dominio completos de tu cuenta de almacenamiento para auditoría para asegurar que los eventos de auditoría puedan llegar al destino. Si no incluyes el endpoint de almacenamiento en la lista de permitidos, el tráfico de auditoría se bloquea, lo que resulta en pérdida de eventos de auditoría. Tras añadir los FQDNs de cuentas de almacenamiento requeridos a la lista de permisos, debes guardar de nuevo tu configuración de auditoría para reanudar el flujo normal de eventos de auditoría.
  • Se admite el espacio de nombres jerárquico para todos los tipos de cuenta de almacenamiento estándar y cuenta de almacenamiento premium con BlockBlobStorage.
  • Los registros de auditoría se escriben en Append Blobs en un Azure Blob Storage en tu suscripción de Azure.
  • Los registros de auditoría están en formato .xel y se pueden abrir con SQL Server Management Studio (SSMS).
  • Para configurar un almacén de registros inmutable para los eventos de auditoría de nivel de servidor o base de datos, siga las instrucciones proporcionadas por Azure Storage. Al configurar el almacenamiento inmutable de blobs para su auditoría, asegúrese de que Permitir escrituras de anexos protegidas esté establecido como Blobs anexos o como Blobs en bloques. No se admite la opción Ninguno . En el caso de las directivas de retención con duración definida, el intervalo de retención de la cuenta de almacenamiento debe ser inferior a la configuración de retención de la auditoría de SQL. Las configuraciones en las que se establezca una directiva de almacenamiento, pero la retención de la auditoría de SQL esté fijada en 0, no son compatibles.
  • Puede escribir registros de auditoría en una cuenta de Azure Storage detrás de un firewall o una red virtual.
  • Para detalles sobre el formato del registro, la jerarquía de la carpeta de almacenamiento y las convenciones de nombres, véase formato de registro de auditoría.
  • Al usar la autenticación Microsoft Entra, los registros de inicios de sesión con errores no aparecen en el registro de auditoría de SQL. Para ver los registros de auditoría de inicios de sesión fallidos, deberá consultar el centro de administración de Microsoft Entra, que registra los detalles de tales eventos.
  • Después de configurar la configuración de auditoría, puedes activar la nueva función de detección de amenazas y configurar los correos electrónicos para recibir alertas de seguridad. Cuando se usa la detección de amenazas, se reciben alertas proactivas sobre actividades anómalas de la base de datos que pueden indicar posibles amenazas de seguridad. Para obtener más información, consulte SQL Protección contra amenazas avanzada.
  • Una vez que una base de datos con la auditoría habilitada se copia en otro servidor lógico, es posible que reciba un correo electrónico que le notificará que se ha producido un error en la auditoría. Esta condición es un problema conocido y la auditoría debería funcionar según se espera en la base de datos recién copiada.