Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Применимо к:Управляемый экземпляр SQL Azure
Вы можете сконфигурировать SQL Server Audit в Управляемый экземпляр SQL Azure.
- Аудит может помочь вам соблюсти требования нормативов, проанализировать работу с базой данных и получить представление о расхождениях и аномалиях, которые могут указывать на бизнес-проблемы или предполагаемые нарушения безопасности.
- Аудит позволяет и упрощает соблюдение стандартов соответствия, хотя он не гарантирует соответствие требованиям. Дополнительные сведения см. в Microsoft Azure Центре управления безопасностью где можно найти самый актуальный список сертификатов соответствия Управляемый экземпляр SQL.
Чтобы приступить к настройке аудита SQL Server в Управляемый экземпляр SQL Azure, ознакомьтесь с Началом работы с аудитом в Управляемый экземпляр SQL Azure.
Оптимизация производительности
Аудит Управляемый экземпляр SQL Azure оптимизирован для доступности и производительности. Во время высокой активности или высокой сетевой нагрузки Управляемый экземпляр SQL Azure позволяет выполнять операции и не записывать некоторые проверенные события.
Аудит операций службы поддержки Microsoft
Аудит операций службы поддержки Microsoft для Управляемый экземпляр SQL позволяет осуществлять аудит действий инженеров службы поддержки Microsoft при необходимости доступа к вашему серверу во время запроса на поддержку. Использование такой возможности вместе с аудитом обеспечивает дополнительную прозрачность в отношении персонала, а также возможности обнаружения аномалий, визуализации трендов и предотвращение потери данных.
Чтобы включить аудит операций служба поддержки Майкрософт, Перейдите к Create Audit в разделе Security>Audit в управляемом экземпляре SQL и выберите операции Microsoft support.
Замечание
Необходимо создать отдельный серверный аудит для проверки операций Microsoft. Если этот флажок установлен для существующего аудита, он перезаписывает аудит и регистрирует только операции поддержки.
Внутренние операции в Управляемый экземпляр SQL Azure
В База данных SQL Azure и Управляемый экземпляр SQL Azure события, инициируемые SQLDBControlPlaneFirstPartyApp, являются внутренней функцией Azure плоскости управления База данных SQL Azure. События, инициированные SQLDBControlPlaneFirstPartyApp, являются частью внутренней операции синхронизации между подсистемой SQL и Azure Resource Manager. Эти события являются обычной частью управления ресурсами и необходимы для правильного представления ресурсов и операций в Azure.
Аудит различий между базами данных в Управляемый экземпляр SQL Azure и базах данных в SQL Server
Основные различия между аудитом в базах данных в Управляемый экземпляр SQL Azure и базах данных в SQL Server:
- При Управляемый экземпляр SQL Azure аудит работает на уровне сервера и сохраняет файлы журнала
.xelв Blob-хранилище Azure. - В SQL Server аудит работает на уровне сервера, но сохраняет события в файловой системе и Windows журналы событий.
Аудит XEvent в управляемых экземплярах поддерживает работу с целевыми объектами хранения Azure Blob. Журналы файлов и Windows не поддерживаются.
Основные различия в синтаксисе CREATE AUDIT для аудита в Azure Blob-хранилище:
- Предоставляется новый синтаксис
TO URLи позволяет указать URL-адрес контейнера хранилища BLOB-объектов Azure, где помещаются файлы.xel. - Предоставляется новый синтаксис
TO EXTERNAL MONITORдля включения центров событий и целевых объектов журнала Azure Monitor. - Синтаксис
TO FILEне поддерживается, поскольку Управляемый экземпляр SQL Azure не может получить доступ к общим папкам Windows. - Параметр завершения работы не поддерживается.
- Значение 0 для
queue_delayне поддерживается.
Разрешения
Для настройки аудита требуются разрешения базы данных в управляемом экземпляре SQL, а также необходимы разрешения на Azure ресурсы, используемые для хранения и доступа к журналам аудита.
Чтобы настроить аудит управляемого экземпляра SQL-сервера, требуются следующие разрешения базы данных:
| Разрешения базы данных | Настройка аудита | Просмотр журналов аудита с помощью T-SQL |
|---|---|---|
VIEW DATABASE SECURITY AUDIT |
Нет | Да |
ALTER ANY DATABASE AUDIT |
Да | Нет |
CONTROL DATABASE |
Да | Да |
Чтобы настроить аудит для хранилища Azure, вам потребуется роль участник данных хранилища blob в учетной записи хранения или более высокие разрешения. Чтобы настроить аудит в Центрах событий или Log Analytics, вам потребуется роль участника мониторинга или более высокие разрешения для группы ресурсов, в которой подготовлены центры событий или рабочая область Log Analytics.
Автоматические внутренние тесты подключения
После включения аудита вы можете заметить, что Управляемый экземпляр SQL Azure выполняет автоматические внутренние тесты подключения для мониторинга надежности службы и ускорения обнаружения проблем. Эти тесты выполняются каждые 10 секунд от внутренних IP-адресов в подсети управляемого экземпляра SQL и имеют незначительное влияние на производительность сети и производительности служб. Один тест проверяет сквозную связность, пытаясь выполнить вход с использованием учетных данных, для которых заранее известно, что вход завершится неудачей (AzureSQLConnectivityChecker), в результате чего в журналах аудита, Extended Events и журналах ошибок SQL формируются ожидаемые записи о неудачных попытках входа. Эти записи являются нормальными и не указывают на проблему безопасности. Дополнительные сведения о том, как определить тестовые подписи в журналах, см. в разделе "Автоматические внутренние тесты подключения".