Analizza i log e i report di audit di Azure Synapse Analytics

Tip

Microsoft Fabric Data Warehouse è un data warehouse relazionale su scala aziendale su una base data lake, con un'architettura futura, un'intelligenza artificiale predefinita e nuove funzionalità. Se non si ha familiarità con il data warehousing, iniziare con Fabric Data Warehouse. I carichi di lavoro esistenti del pool SQL dedicated possono eseguire l'aggiornamento a Fabric per accedere a nuove funzionalità tra data science, analisi in tempo reale e creazione di report.

Puoi analizzare Azure Synapse Analytics log di audit inviati a Monitoraggio di Azure Log Analytics, Hub eventi di Azure o Archiviazione di Azure.

Analizzare i log usando Log Analytics

Se scegli di scrivere log di audit su Log Analytics:

  1. Nel portale Azure, cerca database SQL e seleziona il tuo database, oppure cerca server SQL e seleziona il server SQL Synapse.
  2. Nel menu delle risorse in Sicurezza selezionare Controllo.
  3. Nella parte superiore della pagina Controllo selezionare Visualizza log di controllo.

Note

Il pulsante Visualizza log di controllo viene visualizzato nelle pagine di controllo a livello di server e a livello di database. Quando lo si seleziona dalla risorsa di database , vengono visualizzati i record di controllo specifici del database. Quando la si seleziona dalla risorsa server , vengono visualizzati i record di controllo per tutti i database in tale server. Assicurati di navigare verso il livello di risorse corretto in base all'ambito dei log di audit che devi esaminare.

È possibile visualizzare i log dalla pagina Record di controllo in due modi:

  • Selezionare Log Analytics nella parte superiore della pagina per aprire la visualizzazione log nell'area di lavoro Log Analytics, in cui è possibile personalizzare l'intervallo di tempo e la query di ricerca.
  • Selezionare Visualizza dashboard nella parte superiore della pagina per aprire un dashboard che visualizza le informazioni sui log di controllo, in cui è possibile eseguire il drill-down in Informazioni dettagliate sulla sicurezza o Accesso ai dati sensibili. Questo dashboard consente di ottenere informazioni dettagliate sulla sicurezza per i dati. È anche possibile personalizzare l'intervallo di tempo e la query di ricerca.

Tip

L'opzione Visualizza dashboard è disponibile solo quando si accede ai record di controllo da una pagina di controllo a livello di database con il controllo a livello di database abilitato. Se hai configurato solo l'audit a livello di server, puoi comunque interrogare direttamente i dati di audit nel tuo workspace Log Analytics utilizzando i passaggi nella sezione seguente.

Eseguire query sui log di controllo direttamente in Log Analytics

È anche possibile accedere ai log di controllo direttamente dall'area di lavoro Log Analytics senza spostarsi nella pagina Controllo. Questo approccio è utile quando si dispone solo del controllo a livello di server o quando si desidera eseguire query personalizzate in più database.

  1. Nel portale Azure, apri lo spazio di lavoro di Log Analytics configurato come destinazione di audit.
  2. In Generale selezionare Log.
  3. Iniziare con una query semplice, ad esempio search "SQLSecurityAuditEvents" per visualizzare i log di controllo.

Da qui è possibile usare Monitoraggio di Azure logs per eseguire ricerche avanzate sui dati del log di controllo. Monitoraggio di Azure log offrono informazioni operative in tempo reale usando la ricerca integrata e i dashboard personalizzati per analizzare facilmente milioni di record in tutti i carichi di lavoro e i server. Per ulteriori informazioni sul linguaggio e sui comandi di ricerca dei log di Monitoraggio di Azure, vedere riferimento per la ricerca nei log di Monitoraggio di Azure.

Analizzare i log tramite Hub eventi

Se si sceglie di scrivere i log di controllo su Hub eventi:

  • Per acquisire i dati dei log di controllo dagli Event Hub, è necessario configurare un flusso per acquisire gli eventi e scriverli in una destinazione. Per altre informazioni, vedere Documentazione di Hub eventi di Azure.
  • I log di controllo di Event Hubs vengono acquisiti nel corpo degli eventi Apache Avro e archiviati using la formattazione JSON con la codifica UTF-8. Per leggere i log di controllo, è possibile usare Avro Tools, Microsoft Fabric flussi di eventi o strumenti simili che elaborano questo formato.

Analizza i log in Archiviazione di Azure

Se scegli di scrivere log di audit su un account di storage Azure, puoi utilizzare diversi metodi per visualizzare i log:

  • I log di audit si aggregano nell'account che scegli durante la configurazione. È possibile esplorare i log di controllo usando uno strumento come Azure Storage Explorer. Nell'archiviazione Azure i log di controllo vengono salvati come raccolta di file BLOB all'interno di un contenitore denominato sqldbauditlogs. Per maggiori informazioni sulla gerarchia delle cartelle di archiviazione, sulle convenzioni di denominazione e sul formato del log, consulta il formato di log di audit di Azure Synapse Analytics.

    1. Nel portale Azure, cerca server SQL e seleziona il tuo server.
    2. Nel menu delle risorse in Sicurezza selezionare Controllo.
    3. Nella parte superiore della pagina Controllo selezionare Visualizza log di controllo. Viene visualizzata la pagina Record di controllo ed è possibile visualizzare i log.
    4. È possibile visualizzare date specifiche selezionando Filtro nella parte superiore della pagina Record di controllo .
    5. Puoi passare tra i record di audit creati dalla policy di audit del server e dalla policy di audit del database tramite Audit Source.
  • Usare la funzione sys.fn_get_audit_file di sistema (T-SQL) per restituire i dati del log di controllo in formato tabulare. Per altre informazioni sull'uso di questa funzione, vedere sys.fn_get_audit_file.

  • Usare Merge Audit Files in SQL Server Management Studio (a partire da SSMS 17):

    1. Dal menu SSMS selezionare File>Apri>File di unione di audit.

    2. Verrà visualizzata la finestra di dialogo Aggiungi file di controllo . Selezionare una delle opzioni Aggiungi per scegliere se unire i file di controllo da un disco locale o importarli da Archiviazione di Azure. Devi fornire i dettagli di Archiviazione di Azure e la chiave del conto.

    3. Dopo aver aggiunto tutti i file da unire, seleziona OK per completare l'operazione di merge.

    4. Il file unito verrà aperto in SSMS, dove potrà essere visualizzato, analizzato ed esportato in un file XEL o CSV o in una tabella.

  • Usare Power BI. È possibile visualizzare e analizzare i dati dei log di controllo in Power BI. Per altre informazioni, vedere Using Log Analytics di Azure in Power BI.

  • Scaricare i file di log dal contenitore BLOB Archiviazione di Azure tramite il portale o usando uno strumento come Azure Storage Explorer.

    • Dopo aver scaricato un file di log localmente, clicca doppiamente sul file per aprire, visualizzare e analizzare i log in SSMS.
    • È anche possibile scaricare più file contemporaneamente in Azure Storage Explorer. A tale scopo, fare clic con il pulsante destro del mouse su una sottocartella specifica e scegliere Salva con nome per salvare in una cartella locale.
  • Dopo avere scaricato diversi file o una sottocartella contenente i file di log, è possibile unirli in locale come descritto nelle istruzioni relative all'unione di file di controllo in SSMS riportate in precedenza.

  • Visualizzare i log di controllo BLOB programmaticamente: Eseguire query sui file degli eventi estesi tramite PowerShell.