Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A OneLake diagnosztika átfogó rálátást biztosít arra, hogyan férnek hozzá az adatokhoz, és hogyan használják őket a teljes Fabric-környezetben. Lehetővé teszi a szervezetek számára, hogy megválaszolják az olyan kritikus kérdéseket, mint a "ki mit, mikor és hogyan fért hozzá", támogatva az adatszabályozást, a működési megállapításokat és a megfelelőségi jelentéskészítést.
Ha a OneLake diagnosztikát a munkaterület szintjén engedélyezi, a rendszer az adatelérési eseményeket JSON naplókként streameli egy Ön által választott lakehouse-ba, ugyanabban a kapacitásban. Ezeket a naplókat elemzésre kész Delta-táblákká alakíthatja, így a csapatok olyan irányítópultokat és jelentéseket hozhatnak létre, amelyek nyomon követik a használati mintákat, a legjobban elérhető elemeket és trendeket.
Mivel a Fabric összes adata egységes a OneLake-ben, a munkaterület szintjén végzett diagnosztikák konzisztens, megbízható rekordot biztosítanak az adattevékenységekről, függetlenül attól, hogy az adatok hogyan és hol vannak felhasználva. Ez a rekord a következőket tartalmazza:
- Felhasználói műveletek a Fabric webes környezetben
- Programozott hozzáférés API-k, folyamatok és elemzési motorok használatával
- Munkaterületek közötti billentyűparancsok, a forrásmunkaterületről rögzített eseményekkel
Ez az egységes naplózási módszer biztosítja, hogy még akkor is megmaradjon a láthatóság, ha az adatok billentyűparancsokon vagy munkaterületeken keresztül érhetők el.
A diagnosztikai események mind a Háló, mind a nem háló típusú források esetében rögzítve vannak. A Fabric felhasználói felületén, valamint a Blob vagy az Azure Data Lake Storage (ADLS) API-kon keresztüli hozzáféréshez minden műveletet naplóz a rendszer. A Fabric számítási feladatokhoz való hozzáférés esetében rögzíti, hogy ideiglenes hozzáférés engedélyezett, így a motorspecifikus naplókban további részleteket találhat. Ez a megközelítés biztosítja a hatékony naplózást, miközben a szervezeten belüli adatok felhasználásának láthatóságát is megőrzi.
A OneLake-diagnosztika által támogatott példaforgatókönyvek
- Biztonsági vizsgálat: Nyomon követheti, hogy mely felhasználók fértek hozzá a bizalmas szemantikai modellekhez, mikor és honnan a jogosulatlan hozzáférési kísérletek vagy szokatlan minták azonosításához.
- Teljesítménnyel kapcsolatos hibaelhárítás: A késési vagy hibaproblémák diagnosztizálása a diagnosztikai események felhasználói műveletekkel vagy rendszerműveletekkel való korrelációjával.
- Használatelemzés és -optimalizálás: Annak megismerése, hogy mely szemantikai modellek érhetők el leggyakrabban, ki és milyen gyakran támogatja az adatszabályozást és az erőforrás-optimalizálást.
- Integráció monitorozása: Monitorozza a OneLake-et (API-kkal vagy összekötőkkel) kommunikáló külső rendszereket, biztosítva, hogy az integráció a várt módon működjön, és diagnosztizálja a felmerülő problémákat.
OneLake-diagnosztikák konfigurálása
Előfeltételek
- Hozzon létre egy tóházat a OneLake diagnosztikai események tárolásához.
- A lakehouse-nak ugyanabban a kapacitásban kell lennie, mint azoknak a munkaterületeknek, amelyekhez engedélyezni szeretné a diagnosztikát.
- Ha a munkaterület privát kapcsolatokat használ a bejövő hálózat védelméhez, annak a lakehouse virtuális hálózatán belül kell lennie.
- Munkaterület adminisztrátora kell legyen azon a munkaterületen, ahol engedélyezi a OneLake-diagnosztikát, valamint közreműködője a cél-lakehouse-nak.
OneLake-diagnosztika engedélyezése
A OneLake-diagnosztika engedélyezéséhez kövesse az alábbi lépéseket:
- Nyissa meg a munkaterület beállításait.
- Lépjen a OneLake beállítások lapjára.
- Kapcsolja be a diagnosztikai események hozzáadását a lakehouse-hoz.
- Válassza ki azt a tóházat, ahol tárolni szeretné a diagnosztikai eseményeket.
Megjegyzés:
Legfeljebb egy óra szükséges ahhoz, hogy a diagnosztikai események elkezdjenek áramlani a lakehouse-ba.
Nem módosítható diagnosztikai naplók engedélyezése
A OneLake diagnosztikai eseményeket nem módosíthatóvá teheti, ami azt jelenti, hogy senki sem módosíthatja vagy törölheti azokat a JSON-fájlokat, amelyek diagnosztikai eseményeket tartalmaznak a nem módosítható megőrzési időszak alatt. A OneLake diagnosztikai nem módosíthatósága az Azure Blob Storage nem módosítható tárolójára épül. További információ: Üzletileg kritikus blobadatok tárolása változtathatatlan tárolóban, egyszer írás, többszöri olvasás (WORM) állapotban.
Az immutability nem vezet be további díjakat, de hatással van arra, hogy a diagnosztikai adatok mennyi ideig maradnak a tárolóban. Mivel a fájlok nem törölhetők a nem módosíthatósági időszakban, a tárolási költségek az új diagnosztikai események írása során növekednek. A tárterület növekedésének szabályozásához tervezze meg a fájlok törlését a nem módosíthatósági időszak leteltével. További információt a diagnosztikai naplók megőrzésének kezelése című témakörben talál.
A diagnosztikai lakehouse-t tartalmazó munkaterületen konfigurálja a nem módosíthatósági időszakot. A nem módosíthatósági időszak a munkaterületen tárolt összes eseményre vonatkozik.
- Adja meg a szükséges módosíthatatlansági időszakot.
- Válassza az Alkalmaz lehetőséget.
Megjegyzés:
A nem módosíthatósági szabályzat alkalmazása után nem módosíthatja vagy törölheti a fájlokat, amíg el nem telik a nem módosítható megőrzési időszak. Körültekintően alkalmazza a szabályzatot, mert a beállítás után nem módosítható.
Megjegyzés:
Amikor az adott fájl nem módosítható megőrzési ideje lejárt, a fájl ismét szerkeszthetővé és törölhetővé válik, így a saját megőrzési folyamatba is belefoglalhatja. További információt a diagnosztikai naplók megőrzésének kezelése című témakörben talál.
Diagnosztikai naplók megőrzésének kezelése
A diagnosztikai naplók tárolási lábnyomának csökkentéséhez futtasson egy ütemezett törlési feladatot, amely törli a megőrzési követelménynél régebbi fájlokat.
A OneLake-hez hitelesítésre képes bármely eszköz működik. Például:
- Ütemezett Fabric jegyzetfüzet (PySpark vagy Python), amely számba adja a
Files/DiagnosticLogs/OneLake/Workspaces/<WorkspaceId>/y=YYYY/m=MM/d=DD/...elérési útját, és törli a megőrzési időszaknál régebbi mappákat. - Egy adatfolyam, amely ugyanazon a mappastruktúrán keresztül használja a Metaadatok lekérése és a Törlés tevékenységeket.
- Egyéni feladat, amely közvetlenül meghívja az ADLS Gen2 vagy OneLake API-kat.
Ha engedélyezve vannak a nem módosítható diagnosztikai naplók, a törlési feladatnak el kell kerülnie a nem módosítható ablakban lévő fájlok törlését. Három minta működik jól:
- A megőrzés igazítása a nem módosíthatósági időszakhoz. A munkaterületen lévő összes fájl esetében rögzítette a nem módosíthatósági időtartamot, és a mappa elérési útja (
y=YYYY/m=MM/d=DD/h=HH/m=00) jelzi az egyes fájlok életkorát. Ha a megőrzési időtartamot hosszabbnak állítja be, mint a megváltoztathatatlansági időszak, és mappakorszak szerint törli őket, soha ne érintse meg a még nem módosítható fájlokat. - Ellenőrizze a blob módosíthatatlanságának lejáratát.
Get Blob Propertiesx-ms-immutability-policy-until-date(ésx-ms-immutability-policy-mode) értékeket ad vissza, ha a blobhoz szabályzat van beállítva. Hagyja ki azokat a fájlokat, amelyek érvényességi dátuma még a jövőben van. - Tegye a feladatot hibatűrővé. A nem módosítható ablakban lévő fájl törlésének megkísérlése http 409-ütközéssel és hibakóddal
BlobImmutableDueToPolicymeghiúsul. Kezelje a hibát, naplózza a fájlt, és folytassa. A következő ütemezett futás feldolgozza a fájlt, amint az módosíthatóvá válik.
A OneLake diagnosztikai tóház módosítása
Módosíthatja, hogy melyik lakehouse tárolja a diagnosztikai eseményeket.
A tóház módosítása nem befolyásolja a meglévő diagnosztikai eseményeket. A korábban rögzített diagnosztikai események az eredeti lakehouse-ban maradnak. Az új események az újonnan kiválasztott lakehouse-ban kerülnek tárolásra.
- Nyissa meg a munkaterület beállításait.
- Lépjen a OneLake beállítások lapjára.
- Válassza a Replace lakehouse lehetőséget.
- Válasszon egy új tóházat.
A OneLake-diagnosztika letiltása
- Nyissa meg a munkaterület beállításait.
- Lépjen a OneLake beállítások lapjára.
- Kapcsolja ki a diagnosztikai események hozzáadása a lakehouse-hoz opciót.
A OneLake menti a diagnosztikai tóház adatait. Ha újra engedélyezi a diagnosztikát, az ugyanazt a lakehouse-t használja, mint korábban.
Ajánlott eljárásokra vonatkozó javaslatok
Kövesse ezeket a javaslatokat a felügyelet egyszerűsítése és a hozzáférés-vezérlés javítása érdekében.
- Diagnosztikai naplókhoz használjon dedikált munkaterületet. Ha több munkaterületen is engedélyezi a diagnosztikát ugyanabban a kapacitásban, fontolja meg a naplók központosítását egyetlen lakehouse-ban az elemzés megkönnyítése érdekében. A dedikált munkaterület elkülöníti az engedélyeket, és megakadályozza, hogy a működési számítási feladatok zavarják az auditadatokat.
Ha nem módosítható diagnosztikai naplókat engedélyez, vegye figyelembe az alábbi eljárásokat is:
Munkaterület-rendszergazdai szerepkörök korlátozása. Korlátozza a munkaterület rendszergazdáit egy kis, megbízható csoportra, amely felelős a nem módosíthatóság konfigurálásáért és a munkaterületszintű beállítások kezeléséért. A feladatok elkülönítése megakadályozza, hogy egyetlen csapat diagnosztikai tevékenységet generáljon, és szabályozza a naplókat tároló környezetet.
Védje meg a munkaterületet vagy a lakehouse-t a törlés ellen. A megváltoztathatatlanság megakadályozza a fájlok törlését, de nem akadályozza meg, hogy a megfelelő engedélyekkel rendelkező személy törölje a munkaterületet vagy magát a Lakehouse-t. A rendszergazdai lista kis méretű maradjon a véletlen vagy szándékos eltávolítás kockázatának csökkentése érdekében.
A nem módosítható megőrzési időszak igazítása a szervezeti szabályzatokhoz. Válasszon egy nem módosítható időszakot, amely megfelel a naplózási, megfelelőségi, jogi és vizsgálati követelményeknek. Mivel a nem módosíthatóság alkalmazása után nem lehet lerövidíteni vagy visszafejteni, győződjön meg arról, hogy a megőrzési idő megfelel a valódi kötelezettségeknek.
Tervezze meg a naplók törlését a nem módosíthatóság lejárta után. Ütemezzen egy tisztítási feladatot (például Fabric-jegyzetfüzet, adatfolyamat vagy API-alapú eszköz használatával), amely törli a megőrzési szabályzatban meghatározott időtartamnál régebbi fájlokat, ügyelve arra, hogy kimaradjanak azok a fájlok, amelyek még a módosíthatatlansági időszakon belül vannak. További információt a diagnosztikai naplók megőrzésének kezelése című témakörben talál.
Gyakran ismételt kérdések (FAQ)
Mi történik, ha a céltóház törlődik?
Ha a diagnosztika számára kijelölt tóház törlődik:
- A lakehouse-ra mutató összes munkaterület automatikusan letiltja a diagnosztikát.
- A korábban rögzített diagnosztikai adatok nem törlődnek. A diagnosztikai adatok a törölt lakehouse-tárolóban maradnak, amíg magát a munkaterületet nem törlik. A diagnosztika folytatásához válasszon ki egy új tóházat ugyanabban a munkaterületen. A OneLake újra engedélyezi a diagnosztikát, és az összes korábban rögzített napló elérhető marad.
Mi történik a munkaterület törlésekor?
- Ha töröl egy munkaterületet, az adott munkaterület OneLake-diagnosztikái is törlődnek.
- Ha a munkaterület visszaállításra kerül, akkor a diagnosztikai adatok is vissza lesznek állítva.
- A munkaterület végleges törlése után a kapcsolódó diagnosztikai események is véglegesen törlődnek.
Mi történik a kapacitások módosításakor?
- Ha egy munkaterületet egy másik kapacitásba helyez át, a diagnosztikai naplózás le lesz tiltva.
- A diagnosztika újbóli engedélyezéséhez válasszon egy új tóházat az új kapacitáson belül.
Hogyan törölhetem a diagnosztikai naplókat a nem módosíthatósági időszak lejárta után?
A nem módosíthatósági időszak leteltével a fájlok szerkeszthetők és törölhetők lesznek, így a saját megőrzési folyamatukba is belefoglalhatja őket. Az ajánlott tisztítási módszerekről a diagnosztikai naplók megőrzésének kezelése című témakörben olvashat.
Mi történik, ha engedélyezem a BCDR-t a munkaterületen?
Az üzletmenet-folytonosság és vészhelyreállítás (BCDR) engedélyezésekor a OneLake diagnosztikai adatok replikálódnak a másodlagos régióba, és feladatátvétel esetén a OneLake API-kon keresztül érhetők el.
Ellenőrizhetem a OneLake-diagnosztikát?
Igen. Ha engedélyezi vagy letiltja a munkaterület monitorozását, vagy frissíti a lakehouse-t, a rendszer rögzíti a ModifyOneLakeDiagnosticSettingseseményt a Microsoft 365 biztonsági naplóiban. Ez az esemény lehetővé teszi a diagnosztikai beállítások módosításainak naplózását.
Mennyi fogyasztást generál a OneLake-diagnosztika?
A OneLake diagnosztikai használati költségei összehasonlíthatók az Azure Storage-diagnosztikával, amikor adatokat küld egy tárfiókba. További információ: OneLake-használat.
Korlátozások
A OneLake-diagnosztika nem kompatibilis a munkaterületek közötti kimenő hozzáférés-védelemmel (OAP). Ha együtt szeretné használni a OneLake-diagnosztikát és az OAP-t, egy lakehouse-t kell kiválasztania ugyanazon a munkaterületen.
A OneLake-diagnosztikák konfigurálásakor a munkaterület kiválasztása tiszteletben tartja a munkaterület privát kapcsolatának konfigurációját azáltal, hogy a kijelölést ugyanazon a magánhálózaton belüli munkaterületekre korlátozza. A OneLake-diagnosztika azonban nem válaszol automatikusan a hálózati változásokra.
OneLake diagnosztikai események
A Lakehouse Fájlok szakaszában található DiagnosticLogs mappa tárolja a OneLake diagnosztikai eseményeket. A JSON-fájlok a következő elérési úttal rendelkező mappába vannak írva: Files/DiagnosticLogs/OneLake/Workspaces/WorkspaceId/y=YYYY/m=MM/d=DD/h=HH/m=00/PT1H.json
A JSON-esemény a következő attribútumokat tartalmazza:
| Ingatlan | Description |
|---|---|
| workspaceId | A munkaterület GUID azonosítója, amelyen engedélyezve van a diagnosztika. |
| cikkszám | A hálóelem guid azonosítója, például a lakehouse, amely a OneLake műveletet hajtotta végre. |
| elemTípus | A OneLake műveletet végrehajtó elem típusa. |
| tenantId | A OneLake műveletet végrehajtó bérlő azonosítója. |
| végrehajtóPrincipalId | A OneLake műveletet végrehajtó Microsoft Entra-elv GUID azonosítója. |
| correlationId | A OneLake művelet GUID korrelációs azonosítója. |
| művelet neve | A OneLake művelet végrehajtása (belső Fabric műveletekhez nem adható meg). További információkért tekintse meg az Operations (Műveletek ) szakaszt. |
| műveletiKategória | A OneLake művelet széles kategóriája, például Olvasás. |
| UPN végrehajtása | A műveletet végrehajtó egyedi Microsoft Entra fő név (belső Fabric műveletekhez nem adható meg). |
| végrehajtóFőTípus | A használt főszereplő típusa, például felhasználói vagy szolgáltatási főszereplő. |
| hozzáférésKezdésiIdő | A művelet végrehajtásának időpontja. Vagy amikor ideiglenes hozzáférés van biztosítva, az ideiglenes hozzáférés kezdési időpontja. |
| hozzáférésVégidő | A művelet befejezésének időpontja. Vagy, ha ideiglenes hozzáférés van megadva, amikor az ideiglenes hozzáférés véget ér. |
| originingApp | A műveletet végrehajtó számítási feladat. Külső hozzáférés esetén az originatingApp a felhasználói ügynök sztringje. |
| serviceEndpoint | A használt OneLake szolgáltatásvégpont (DFS, Blob vagy Egyéb). |
| Resource | A elérni kívánt erőforrások (a munkaterülethez képest). |
| kapacitásazonosító | A OneLake műveletet végrehajtó kapacitás azonosítója. |
| HTTP állapotkód | A felhasználónak visszaadott állapotkód. |
| isShortcut | Azt jelzi, hogy a hozzáférés parancsikonon keresztül történt-e. |
| accessedViaResource | Az az erőforrás, a amelyhez az adatok hozzáfértek. Ha parancsikont használ, ez az erőforrás a parancsikon helye. |
| hívóIP-cím | A hívó IP-címe. |
Személyes adatok
A OneLake diagnosztikai eseményei közé tartoznak executingUPN és callerIpAddress. Az adatok szerkesztéséhez a bérlői rendszergazdák letilthatják a Végfelhasználói azonosítók belefoglalása a OneLake diagnosztikai naplóiba beállítást a Fabric Admin Portálon. Ha le van tiltva, ezek a mezők ki lesznek zárva az új diagnosztikai eseményekből.
Operations
Globális műveletek
| Operation | Kategória |
|---|---|
| ReadFileOrGetBlob (Fájl olvasása vagy Blob lekérése) | Olvasás |
| GetFileOrBlobProperties | Olvasás |
| GetActionFileOrBlobProperties | Olvasás |
| CheckAccessFileOrBlob | Olvasás |
| DeleteFileOrBlob | Delete |
Blobműveletek
| Operation | Kategória |
|---|---|
| GetBlockList | Olvasás |
| ListBlob | Olvasás |
| GetBlob | Olvasás |
| Blob törlése | Delete |
| UndeleteBlob | Írj! |
| BlobMetaadatLekérése | Olvasás |
| Beállítja a Blob lejárati idejét | Írj! |
| SetBlobMetadata | Írj! |
| SetBlobProperties | Írj! |
| Blob Szint Beállítása | Írj! |
| LeaseBlob | Írj! |
| AbortCopyBlob | Írj! |
| PutBlockFromURL | Írj! |
| PutBlock | Írj! |
| PutBlockLista | Írj! |
| AppendBlockFromURL | Írj! |
| AppendBlock | Írj! |
| AppendBlobSeal | Írj! |
| PutBlobFromURL | Írj! |
| CopyBlob | Írj! |
| PutBlob | Írj! |
| QueryBlobContents | Olvasás |
| GetBlobProperties | Olvasás |
| CreateContainer | Írj! |
| DeleteContainer | Delete |
| GetContainerMetadata | Olvasás |
| GetContainerProperties | Olvasás |
| TárolóMetadatBeállítása | Írj! |
| SetContainerAcl | Írj! |
| LeaseContainer | Írj! |
| RestoreContainer | Írj! |
| SnapshotBlob | Írj! |
| CreateFastPathReadSession | Olvasás |
| CreateFastPathWriteSession | Írj! |
DFS műveletek
| Operation | Kategória |
|---|---|
| CreateFileSystem | Írj! |
| PatchFileSystem | Írj! |
| DeleteFileSystem | Delete |
| FájlrendszerTulajdonságokLekérése | Olvasás |
| CreateDirectory | Írj! |
| CreateFile | Írj! |
| DeleteDirectory | Delete |
| DeleteFile | Delete |
| RenameFileOrDirectory | Írj! |
| ListFilePath | Olvasás |
| AppendDataToFile | Írj! |
| FlushDataToFile | Írj! |
| SetFileProperties | Írj! |
| SetAccessControlForFile | Írj! |
| HozzáférésvezérlésBeállításaMappára | Írj! |
| LeasePath | Írj! |
| útvonalÁllapotLekérdezés | Olvasás |
| GetAccessControlListForFile | Olvasás |
Hálóműveletek
| Operation | Kategória |
|---|---|
| FabricWorkloadAccess | Olvasás |