OneLake-diagnosztika

A OneLake diagnosztika átfogó rálátást biztosít arra, hogyan férnek hozzá az adatokhoz, és hogyan használják őket a teljes Fabric-környezetben. Lehetővé teszi a szervezetek számára, hogy megválaszolják az olyan kritikus kérdéseket, mint a "ki mit, mikor és hogyan fért hozzá", támogatva az adatszabályozást, a működési megállapításokat és a megfelelőségi jelentéskészítést.

Ha a OneLake diagnosztikát a munkaterület szintjén engedélyezi, a rendszer az adatelérési eseményeket JSON naplókként streameli egy Ön által választott lakehouse-ba, ugyanabban a kapacitásban. Ezeket a naplókat elemzésre kész Delta-táblákká alakíthatja, így a csapatok olyan irányítópultokat és jelentéseket hozhatnak létre, amelyek nyomon követik a használati mintákat, a legjobban elérhető elemeket és trendeket.

Mivel a Fabric összes adata egységes a OneLake-ben, a munkaterület szintjén végzett diagnosztikák konzisztens, megbízható rekordot biztosítanak az adattevékenységekről, függetlenül attól, hogy az adatok hogyan és hol vannak felhasználva. Ez a rekord a következőket tartalmazza:

  • Felhasználói műveletek a Fabric webes környezetben
  • Programozott hozzáférés API-k, folyamatok és elemzési motorok használatával
  • Munkaterületek közötti billentyűparancsok, a forrásmunkaterületről rögzített eseményekkel

Ez az egységes naplózási módszer biztosítja, hogy még akkor is megmaradjon a láthatóság, ha az adatok billentyűparancsokon vagy munkaterületeken keresztül érhetők el.

A diagnosztikai események mind a Háló, mind a nem háló típusú források esetében rögzítve vannak. A Fabric felhasználói felületén, valamint a Blob vagy az Azure Data Lake Storage (ADLS) API-kon keresztüli hozzáféréshez minden műveletet naplóz a rendszer. A Fabric számítási feladatokhoz való hozzáférés esetében rögzíti, hogy ideiglenes hozzáférés engedélyezett, így a motorspecifikus naplókban további részleteket találhat. Ez a megközelítés biztosítja a hatékony naplózást, miközben a szervezeten belüli adatok felhasználásának láthatóságát is megőrzi.

A OneLake-diagnosztika által támogatott példaforgatókönyvek

  • Biztonsági vizsgálat: Nyomon követheti, hogy mely felhasználók fértek hozzá a bizalmas szemantikai modellekhez, mikor és honnan a jogosulatlan hozzáférési kísérletek vagy szokatlan minták azonosításához.
  • Teljesítménnyel kapcsolatos hibaelhárítás: A késési vagy hibaproblémák diagnosztizálása a diagnosztikai események felhasználói műveletekkel vagy rendszerműveletekkel való korrelációjával.
  • Használatelemzés és -optimalizálás: Annak megismerése, hogy mely szemantikai modellek érhetők el leggyakrabban, ki és milyen gyakran támogatja az adatszabályozást és az erőforrás-optimalizálást.
  • Integráció monitorozása: Monitorozza a OneLake-et (API-kkal vagy összekötőkkel) kommunikáló külső rendszereket, biztosítva, hogy az integráció a várt módon működjön, és diagnosztizálja a felmerülő problémákat.

OneLake-diagnosztikák konfigurálása

Előfeltételek

  • Hozzon létre egy tóházat a OneLake diagnosztikai események tárolásához.
  • A lakehouse-nak ugyanabban a kapacitásban kell lennie, mint azoknak a munkaterületeknek, amelyekhez engedélyezni szeretné a diagnosztikát.
  • Ha a munkaterület privát kapcsolatokat használ a bejövő hálózat védelméhez, annak a lakehouse virtuális hálózatán belül kell lennie.
  • Munkaterület adminisztrátora kell legyen azon a munkaterületen, ahol engedélyezi a OneLake-diagnosztikát, valamint közreműködője a cél-lakehouse-nak.

OneLake-diagnosztika engedélyezése

Képernyőkép egy munkaterületről, amelyen be van kapcsolva a OneLake-diagnosztika.

A OneLake-diagnosztika engedélyezéséhez kövesse az alábbi lépéseket:

  1. Nyissa meg a munkaterület beállításait.
  2. Lépjen a OneLake beállítások lapjára.
  3. Kapcsolja be a diagnosztikai események hozzáadását a lakehouse-hoz.
  4. Válassza ki azt a tóházat, ahol tárolni szeretné a diagnosztikai eseményeket.

Megjegyzés:

Legfeljebb egy óra szükséges ahhoz, hogy a diagnosztikai események elkezdjenek áramlani a lakehouse-ba.

Nem módosítható diagnosztikai naplók engedélyezése

A OneLake diagnosztikai eseményeket nem módosíthatóvá teheti, ami azt jelenti, hogy senki sem módosíthatja vagy törölheti azokat a JSON-fájlokat, amelyek diagnosztikai eseményeket tartalmaznak a nem módosítható megőrzési időszak alatt. A OneLake diagnosztikai nem módosíthatósága az Azure Blob Storage nem módosítható tárolójára épül. További információ: Üzletileg kritikus blobadatok tárolása változtathatatlan tárolóban, egyszer írás, többszöri olvasás (WORM) állapotban.

Az immutability nem vezet be további díjakat, de hatással van arra, hogy a diagnosztikai adatok mennyi ideig maradnak a tárolóban. Mivel a fájlok nem törölhetők a nem módosíthatósági időszakban, a tárolási költségek az új diagnosztikai események írása során növekednek. A tárterület növekedésének szabályozásához tervezze meg a fájlok törlését a nem módosíthatósági időszak leteltével. További információt a diagnosztikai naplók megőrzésének kezelése című témakörben talál.

Képernyőkép a OneLake-diagnosztika nem módosíthatósági időszakának konfigurálásáról.

A diagnosztikai lakehouse-t tartalmazó munkaterületen konfigurálja a nem módosíthatósági időszakot. A nem módosíthatósági időszak a munkaterületen tárolt összes eseményre vonatkozik.

  1. Adja meg a szükséges módosíthatatlansági időszakot.
  2. Válassza az Alkalmaz lehetőséget.

Megjegyzés:

A nem módosíthatósági szabályzat alkalmazása után nem módosíthatja vagy törölheti a fájlokat, amíg el nem telik a nem módosítható megőrzési időszak. Körültekintően alkalmazza a szabályzatot, mert a beállítás után nem módosítható.

Megjegyzés:

Amikor az adott fájl nem módosítható megőrzési ideje lejárt, a fájl ismét szerkeszthetővé és törölhetővé válik, így a saját megőrzési folyamatba is belefoglalhatja. További információt a diagnosztikai naplók megőrzésének kezelése című témakörben talál.

Diagnosztikai naplók megőrzésének kezelése

A diagnosztikai naplók tárolási lábnyomának csökkentéséhez futtasson egy ütemezett törlési feladatot, amely törli a megőrzési követelménynél régebbi fájlokat.

A OneLake-hez hitelesítésre képes bármely eszköz működik. Például:

  • Ütemezett Fabric jegyzetfüzet (PySpark vagy Python), amely számba adja a Files/DiagnosticLogs/OneLake/Workspaces/<WorkspaceId>/y=YYYY/m=MM/d=DD/... elérési útját, és törli a megőrzési időszaknál régebbi mappákat.
  • Egy adatfolyam, amely ugyanazon a mappastruktúrán keresztül használja a Metaadatok lekérése és a Törlés tevékenységeket.
  • Egyéni feladat, amely közvetlenül meghívja az ADLS Gen2 vagy OneLake API-kat.

Ha engedélyezve vannak a nem módosítható diagnosztikai naplók, a törlési feladatnak el kell kerülnie a nem módosítható ablakban lévő fájlok törlését. Három minta működik jól:

  • A megőrzés igazítása a nem módosíthatósági időszakhoz. A munkaterületen lévő összes fájl esetében rögzítette a nem módosíthatósági időtartamot, és a mappa elérési útja (y=YYYY/m=MM/d=DD/h=HH/m=00) jelzi az egyes fájlok életkorát. Ha a megőrzési időtartamot hosszabbnak állítja be, mint a megváltoztathatatlansági időszak, és mappakorszak szerint törli őket, soha ne érintse meg a még nem módosítható fájlokat.
  • Ellenőrizze a blob módosíthatatlanságának lejáratát. Get Blob Properties x-ms-immutability-policy-until-date (és x-ms-immutability-policy-mode) értékeket ad vissza, ha a blobhoz szabályzat van beállítva. Hagyja ki azokat a fájlokat, amelyek érvényességi dátuma még a jövőben van.
  • Tegye a feladatot hibatűrővé. A nem módosítható ablakban lévő fájl törlésének megkísérlése http 409-ütközéssel és hibakóddal BlobImmutableDueToPolicymeghiúsul. Kezelje a hibát, naplózza a fájlt, és folytassa. A következő ütemezett futás feldolgozza a fájlt, amint az módosíthatóvá válik.

A OneLake diagnosztikai tóház módosítása

Módosíthatja, hogy melyik lakehouse tárolja a diagnosztikai eseményeket.

A tóház módosítása nem befolyásolja a meglévő diagnosztikai eseményeket. A korábban rögzített diagnosztikai események az eredeti lakehouse-ban maradnak. Az új események az újonnan kiválasztott lakehouse-ban kerülnek tárolásra.

  1. Nyissa meg a munkaterület beállításait.
  2. Lépjen a OneLake beállítások lapjára.
  3. Válassza a Replace lakehouse lehetőséget.
  4. Válasszon egy új tóházat.

A OneLake-diagnosztika letiltása

  1. Nyissa meg a munkaterület beállításait.
  2. Lépjen a OneLake beállítások lapjára.
  3. Kapcsolja ki a diagnosztikai események hozzáadása a lakehouse-hoz opciót.

A OneLake menti a diagnosztikai tóház adatait. Ha újra engedélyezi a diagnosztikát, az ugyanazt a lakehouse-t használja, mint korábban.

Ajánlott eljárásokra vonatkozó javaslatok

Kövesse ezeket a javaslatokat a felügyelet egyszerűsítése és a hozzáférés-vezérlés javítása érdekében.

  • Diagnosztikai naplókhoz használjon dedikált munkaterületet. Ha több munkaterületen is engedélyezi a diagnosztikát ugyanabban a kapacitásban, fontolja meg a naplók központosítását egyetlen lakehouse-ban az elemzés megkönnyítése érdekében. A dedikált munkaterület elkülöníti az engedélyeket, és megakadályozza, hogy a működési számítási feladatok zavarják az auditadatokat.

Ha nem módosítható diagnosztikai naplókat engedélyez, vegye figyelembe az alábbi eljárásokat is:

  • Munkaterület-rendszergazdai szerepkörök korlátozása. Korlátozza a munkaterület rendszergazdáit egy kis, megbízható csoportra, amely felelős a nem módosíthatóság konfigurálásáért és a munkaterületszintű beállítások kezeléséért. A feladatok elkülönítése megakadályozza, hogy egyetlen csapat diagnosztikai tevékenységet generáljon, és szabályozza a naplókat tároló környezetet.

  • Védje meg a munkaterületet vagy a lakehouse-t a törlés ellen. A megváltoztathatatlanság megakadályozza a fájlok törlését, de nem akadályozza meg, hogy a megfelelő engedélyekkel rendelkező személy törölje a munkaterületet vagy magát a Lakehouse-t. A rendszergazdai lista kis méretű maradjon a véletlen vagy szándékos eltávolítás kockázatának csökkentése érdekében.

  • A nem módosítható megőrzési időszak igazítása a szervezeti szabályzatokhoz. Válasszon egy nem módosítható időszakot, amely megfelel a naplózási, megfelelőségi, jogi és vizsgálati követelményeknek. Mivel a nem módosíthatóság alkalmazása után nem lehet lerövidíteni vagy visszafejteni, győződjön meg arról, hogy a megőrzési idő megfelel a valódi kötelezettségeknek.

  • Tervezze meg a naplók törlését a nem módosíthatóság lejárta után. Ütemezzen egy tisztítási feladatot (például Fabric-jegyzetfüzet, adatfolyamat vagy API-alapú eszköz használatával), amely törli a megőrzési szabályzatban meghatározott időtartamnál régebbi fájlokat, ügyelve arra, hogy kimaradjanak azok a fájlok, amelyek még a módosíthatatlansági időszakon belül vannak. További információt a diagnosztikai naplók megőrzésének kezelése című témakörben talál.

Gyakran ismételt kérdések (FAQ)

Mi történik, ha a céltóház törlődik?

Ha a diagnosztika számára kijelölt tóház törlődik:

  • A lakehouse-ra mutató összes munkaterület automatikusan letiltja a diagnosztikát.
  • A korábban rögzített diagnosztikai adatok nem törlődnek. A diagnosztikai adatok a törölt lakehouse-tárolóban maradnak, amíg magát a munkaterületet nem törlik. A diagnosztika folytatásához válasszon ki egy új tóházat ugyanabban a munkaterületen. A OneLake újra engedélyezi a diagnosztikát, és az összes korábban rögzített napló elérhető marad.

Mi történik a munkaterület törlésekor?

  • Ha töröl egy munkaterületet, az adott munkaterület OneLake-diagnosztikái is törlődnek.
  • Ha a munkaterület visszaállításra kerül, akkor a diagnosztikai adatok is vissza lesznek állítva.
  • A munkaterület végleges törlése után a kapcsolódó diagnosztikai események is véglegesen törlődnek.

Mi történik a kapacitások módosításakor?

  • Ha egy munkaterületet egy másik kapacitásba helyez át, a diagnosztikai naplózás le lesz tiltva.
  • A diagnosztika újbóli engedélyezéséhez válasszon egy új tóházat az új kapacitáson belül.

Hogyan törölhetem a diagnosztikai naplókat a nem módosíthatósági időszak lejárta után?

A nem módosíthatósági időszak leteltével a fájlok szerkeszthetők és törölhetők lesznek, így a saját megőrzési folyamatukba is belefoglalhatja őket. Az ajánlott tisztítási módszerekről a diagnosztikai naplók megőrzésének kezelése című témakörben olvashat.

Mi történik, ha engedélyezem a BCDR-t a munkaterületen?

Az üzletmenet-folytonosság és vészhelyreállítás (BCDR) engedélyezésekor a OneLake diagnosztikai adatok replikálódnak a másodlagos régióba, és feladatátvétel esetén a OneLake API-kon keresztül érhetők el.

Ellenőrizhetem a OneLake-diagnosztikát?

Igen. Ha engedélyezi vagy letiltja a munkaterület monitorozását, vagy frissíti a lakehouse-t, a rendszer rögzíti a ModifyOneLakeDiagnosticSettingseseményt a Microsoft 365 biztonsági naplóiban. Ez az esemény lehetővé teszi a diagnosztikai beállítások módosításainak naplózását.

Mennyi fogyasztást generál a OneLake-diagnosztika?

A OneLake diagnosztikai használati költségei összehasonlíthatók az Azure Storage-diagnosztikával, amikor adatokat küld egy tárfiókba. További információ: OneLake-használat.

Korlátozások

A OneLake-diagnosztika nem kompatibilis a munkaterületek közötti kimenő hozzáférés-védelemmel (OAP). Ha együtt szeretné használni a OneLake-diagnosztikát és az OAP-t, egy lakehouse-t kell kiválasztania ugyanazon a munkaterületen.

A OneLake-diagnosztikák konfigurálásakor a munkaterület kiválasztása tiszteletben tartja a munkaterület privát kapcsolatának konfigurációját azáltal, hogy a kijelölést ugyanazon a magánhálózaton belüli munkaterületekre korlátozza. A OneLake-diagnosztika azonban nem válaszol automatikusan a hálózati változásokra.

OneLake diagnosztikai események

A diagnosztikai eseményeket JSON-ként tartalmazó OneLake lakehouse képernyőképe.

A Lakehouse Fájlok szakaszában található DiagnosticLogs mappa tárolja a OneLake diagnosztikai eseményeket. A JSON-fájlok a következő elérési úttal rendelkező mappába vannak írva: Files/DiagnosticLogs/OneLake/Workspaces/WorkspaceId/y=YYYY/m=MM/d=DD/h=HH/m=00/PT1H.json

A JSON-esemény a következő attribútumokat tartalmazza:

Ingatlan Description
workspaceId A munkaterület GUID azonosítója, amelyen engedélyezve van a diagnosztika.
cikkszám A hálóelem guid azonosítója, például a lakehouse, amely a OneLake műveletet hajtotta végre.
elemTípus A OneLake műveletet végrehajtó elem típusa.
tenantId A OneLake műveletet végrehajtó bérlő azonosítója.
végrehajtóPrincipalId A OneLake műveletet végrehajtó Microsoft Entra-elv GUID azonosítója.
correlationId A OneLake művelet GUID korrelációs azonosítója.
művelet neve A OneLake művelet végrehajtása (belső Fabric műveletekhez nem adható meg). További információkért tekintse meg az Operations (Műveletek ) szakaszt.
műveletiKategória A OneLake művelet széles kategóriája, például Olvasás.
UPN végrehajtása A műveletet végrehajtó egyedi Microsoft Entra fő név (belső Fabric műveletekhez nem adható meg).
végrehajtóFőTípus A használt főszereplő típusa, például felhasználói vagy szolgáltatási főszereplő.
hozzáférésKezdésiIdő A művelet végrehajtásának időpontja. Vagy amikor ideiglenes hozzáférés van biztosítva, az ideiglenes hozzáférés kezdési időpontja.
hozzáférésVégidő A művelet befejezésének időpontja. Vagy, ha ideiglenes hozzáférés van megadva, amikor az ideiglenes hozzáférés véget ér.
originingApp A műveletet végrehajtó számítási feladat. Külső hozzáférés esetén az originatingApp a felhasználói ügynök sztringje.
serviceEndpoint A használt OneLake szolgáltatásvégpont (DFS, Blob vagy Egyéb).
Resource A elérni kívánt erőforrások (a munkaterülethez képest).
kapacitásazonosító A OneLake műveletet végrehajtó kapacitás azonosítója.
HTTP állapotkód A felhasználónak visszaadott állapotkód.
isShortcut Azt jelzi, hogy a hozzáférés parancsikonon keresztül történt-e.
accessedViaResource Az az erőforrás, a amelyhez az adatok hozzáfértek. Ha parancsikont használ, ez az erőforrás a parancsikon helye.
hívóIP-cím A hívó IP-címe.

Személyes adatok

A OneLake diagnosztikai eseményei közé tartoznak executingUPN és callerIpAddress. Az adatok szerkesztéséhez a bérlői rendszergazdák letilthatják a Végfelhasználói azonosítók belefoglalása a OneLake diagnosztikai naplóiba beállítást a Fabric Admin Portálon. Ha le van tiltva, ezek a mezők ki lesznek zárva az új diagnosztikai eseményekből.

Operations

Globális műveletek

Operation Kategória
ReadFileOrGetBlob (Fájl olvasása vagy Blob lekérése) Olvasás
GetFileOrBlobProperties Olvasás
GetActionFileOrBlobProperties Olvasás
CheckAccessFileOrBlob Olvasás
DeleteFileOrBlob Delete

Blobműveletek

Operation Kategória
GetBlockList Olvasás
ListBlob Olvasás
GetBlob Olvasás
Blob törlése Delete
UndeleteBlob Írj!
BlobMetaadatLekérése Olvasás
Beállítja a Blob lejárati idejét Írj!
SetBlobMetadata Írj!
SetBlobProperties Írj!
Blob Szint Beállítása Írj!
LeaseBlob Írj!
AbortCopyBlob Írj!
PutBlockFromURL Írj!
PutBlock Írj!
PutBlockLista Írj!
AppendBlockFromURL Írj!
AppendBlock Írj!
AppendBlobSeal Írj!
PutBlobFromURL Írj!
CopyBlob Írj!
PutBlob Írj!
QueryBlobContents Olvasás
GetBlobProperties Olvasás
CreateContainer Írj!
DeleteContainer Delete
GetContainerMetadata Olvasás
GetContainerProperties Olvasás
TárolóMetadatBeállítása Írj!
SetContainerAcl Írj!
LeaseContainer Írj!
RestoreContainer Írj!
SnapshotBlob Írj!
CreateFastPathReadSession Olvasás
CreateFastPathWriteSession Írj!

DFS műveletek

Operation Kategória
CreateFileSystem Írj!
PatchFileSystem Írj!
DeleteFileSystem Delete
FájlrendszerTulajdonságokLekérése Olvasás
CreateDirectory Írj!
CreateFile Írj!
DeleteDirectory Delete
DeleteFile Delete
RenameFileOrDirectory Írj!
ListFilePath Olvasás
AppendDataToFile Írj!
FlushDataToFile Írj!
SetFileProperties Írj!
SetAccessControlForFile Írj!
HozzáférésvezérlésBeállításaMappára Írj!
LeasePath Írj!
útvonalÁllapotLekérdezés Olvasás
GetAccessControlListForFile Olvasás

Hálóműveletek

Operation Kategória
FabricWorkloadAccess Olvasás