Poznámka
Na prístup k tejto stránke sa vyžaduje oprávnenie. Môžete sa skúsiť prihlásiť alebo zmeniť adresáre.
Na prístup k tejto stránke sa vyžaduje oprávnenie. Môžete skúsiť zmeniť adresáre.
Vzťahuje sa na:✅ koncový bod analýzy SQL a sklad v službe Microsoft Fabric
Auditovanie v sklade údajov služby Fabric poskytuje vylepšené možnosti zabezpečenia a dodržiavania súladu tým, že sledujete a zaznamenávate udalosti databázy.
S SQL auditnými logmi môžete monitorovať aktivity databázy, detegovať potenciálne bezpečnostné hrozby a spĺňať požiadavky na súlad udržiavaním auditnej stopy kľúčových akcií, ako sú:
- Pokusy o overenie a zmeny riadenia prístupu
- Operácie prístupu k údajom a úprav
- Zmeny schémy a aktivity správy
- Zmeny povolení a konfigurácie zabezpečenia
Important
V predvolenom nastavení sú denníky auditu SQL vypnuté. Používatelia s povoleniami na dotazy auditu musia povoliť zachytávanie denníkov.
Na začiatok si prejdite kroky v časti Ako nastaviť SQL auditné logy v Fabric Data Warehouse.
Storage
SQL auditné logy sú šifrované v pokoji a ukladané v OneLake.
Pre Fabric Data Warehouse sa auditné logy zapisujú do .XEL súborov uložených v priečinku Audit skladu v OneLake.
Používatelia s nasledujúcimi rolami majú prístup k auditnému priečinku:
- Administrátori pracovného priestoru
- Členovia pracovného priestoru
- Prispievatelia do pracovného priestoru
- Prehliadači pracovného priestoru s povolením čítať všetko
Títo používatelia môžu:
- Prehliadajte priečinok Audit
- Zobraziť auditné súbory generované
.XELSQL auditom - Skopírujte súbory na offline analýzu
- Otvorte súbory pomocou nástrojov ako SQL Server Management Studio (SSMS)
Auditné logy môžete tiež vyhľadávať pomocou T-SQL cez sys.fn_get_audit_file_v2.
Pokyny nájdete v téme Konfigurácia denníkov auditu SQL v sklade údajov služby Fabric.
Tip
Konfigurácia denníkov auditu v sklade údajov služby Microsoft Fabric môže zvýšiť náklady na úložisko v závislosti od skupín akcií a zaznamenaných udalostí. Ak sa chcete vyhnúť zbytočným nákladom na úložisko, povoľte iba požadované udalosti.
Výkon
Funkcia SQL auditných logov je optimalizovaná pre dostupnosť a výkon databázy, ktorá sa audituje. Počas období veľmi vysokej aktivity alebo vysokej záťaže siete môže auditovacia funkcia umožniť pokračovať v transakciách bez zaznamenávania všetkých udalostí označených na audit.
Permissions
Používatelia musia mať povolenie Audit queries (Audit) na konfiguráciu a dotazovanie auditných logov.
- Správcovia pracovného priestoru majú predvolene povolenie na auditné dotazy pre všetky položky v pracovnom priestore.
- Správcovia môžu udeliť povolenia na auditovanie položiek iným používateľom prostredníctvom dialógového okna zdieľania.
Správcovia pracovného priestoru môžu udeliť povolenia na dotazy auditu k položke pomocou možnosti zdieľanej ponuky na portáli služby Fabric. Ak chcete overiť, či má používateľ povolenia na auditovanie dotazov , skontrolujte nastavenia Spravovať povolenia .
Vo vašom sklade vyberte tlačidlo Zdieľať .
Alebo v portáli Fabric vo vašom pracovnom priestore. Vyberte
...kontextové menu pre váš skladový predmet a vyberte Spravovať oprávnenia.V paneli prístupu Udeliť ľuďom môžete používateľovi udeliť oprávnenia.
Dotazovanie auditných logov pomocou T-SQL oprávnení
Používateľom je tiež udelená možnosť dotazovať auditné logy cez T-SQL oprávnenia udelením oprávnenia VIEW DATABASE SECURITY AUDIT , aj keď nemajú administrátorské úlohy v pracovnom priestore.
Udelenie nasledujúceho povolenia umožňuje používateľovi vyhľadávať auditné logy pomocou funkcie sys.fn_get_audit_file_v2 :
GRANT VIEW DATABASE SECURITY AUDIT TO [user];
Tip
Povolenie VIEW DATABASE SECURITY AUDIT umožňuje iba dotazovať auditné záznamy a neumožňuje prístup k súborom ani používateľovi vykonať akúkoľvek úpravu konfigurácie auditu.
Skupiny akcií a akcie auditu na úrovni databázy
Aby bola konfigurácia denníka auditu dostupnejšia, portál Fabric používa popisné názvy, ktoré pomáhajú správcom mimo SQL a iným používateľom ľahko pochopiť zachytené udalosti Fabric Data Warehouse.
Fabric mapuje tieto priateľské názvy na základné SQL Audit akčné skupiny. Použite nasledujúcu tabuľku ako referenciu.
| Popisný názov | Názov skupiny akcií | Description |
|---|---|---|
| Objekt bol sprístupnený | DATABASE_OBJECT_ACCESS_GROUP |
Denníky získavajú prístup k objektom databázy, ako sú napríklad typy správ, zostavy alebo zmluvy. |
| Objekt bol zmenený | DATABASE_OBJECT_CHANGE_GROUP |
Denníky CREATE, ALTERalebo DROP operácie s objektmi databázy. |
| Zmena vlastníka objektu | DATABASE_OBJECT_OWNERSHIP_CHANGE_GROUP |
Denníky zmeny vlastníctva objektov databázy. |
| Povolenie objektu bolo zmenené | DATABASE_OBJECT_PERMISSION_CHANGE_GROUP |
Denníky GRANT, REVOKEalebo DENY akcie v objektoch databázy. |
| Používateľ bol zmenený | DATABASE_PRINCIPAL_CHANGE_GROUP |
Vytvorenie denníkov, zmenu zmeny alebo odstránenie objektov databázy (používatelia, roly). |
| Používateľ bol odcudzený | DATABASE_PRINCIPAL_IMPERSONATION_GROUP |
Denníky operácií zosobnenia (napríklad EXECUTE AS). |
| Člen roly bol zmenený | DATABASE_ROLE_MEMBER_CHANGE_GROUP |
Zaznamenáva pridanie alebo odstránenie prihlasovacích údajov z roly databázy. |
| Používateľovi sa nepodarilo prihlásiť | FAILED_DATABASE_AUTHENTICATION_GROUP |
Denníky zlyhali pokusy o overenie v rámci databázy. |
| Bolo použité povolenie schémy | SCHEMA_OBJECT_ACCESS_GROUP |
Denníky majú prístup k objektom schémy. |
| Schéma bola zmenená | SCHEMA_OBJECT_CHANGE_GROUP |
Denníky CREATE, ALTERalebo DROP operácie so schémami. |
| Bolo skontrolované povolenie objektu schémy | SCHEMA_OBJECT_OWNERSHIP_CHANGE_GROUP |
Denníky sa zmenia na vlastníctvo objektu schémy. |
| Povolenie na objekt schémy bolo zmenené | SCHEMA_OBJECT_PERMISSION_CHANGE_GROUP |
Denníky GRANT, REVOKEalebo DENY akcie pre objekty schémy. |
| Dávka bola dokončená | BATCH_COMPLETED_GROUP |
Táto udalosť sa vyvolá vždy, keď sa dokončí vykonávanie ľubovoľného dávkového textu, uloženej procedúry alebo operácie správy transakcií. |
| Dávka bola spustená | BATCH_STARTED_GROUP |
Táto udalosť sa vyvolá vždy, keď sa začne vykonávať akýkoľvek dávkový text, uložená procedúra alebo operácia správy transakcií. |
| Audit bol zmenený | AUDIT_CHANGE_GROUP |
Táto udalosť sa vyvolá pri každom vytvorení, úprave alebo odstránení auditu. |
| Používateľ odhlásený | DATABASE_LOGOUT_GROUP |
Táto udalosť sa vyvolá, keď sa používateľ databázy odhlási z databázy. |
| Používateľ prihlásený | SUCCESSFUL_DATABASE_AUTHENTICATION_GROUP |
Označuje, že objekt zodpovedný sa úspešne prihlásil do databázy. |
Akcie auditu na úrovni databázy
Okrem skupín akcií môžete nakonfigurovať jednotlivé auditné akcie na zaznamenávanie konkrétnych databázových udalostí:
| Audítorská akcia | Description |
|---|---|
SELECT |
Denníky SELECT príkazov do zadaného objektu. |
INSERT |
Denníky INSERT operácie na zadaný objekt. |
UPDATE |
Denníky UPDATE operácie na zadaný objekt. |
DELETE |
Denníky DELETE operácie na zadaný objekt. |
EXECUTE |
Denníky vykonávania uložených procedúr alebo funkcií. |
RECEIVE |
Logs operations on Service Broker queues (Denníky operácií RECEIVE sprostredkovateľa služby). |
REFERENCES |
Zaznamenáva kontroly povolení týkajúce sa obmedzení cudzieho kľúča. |
Limitations
- Váš predvolený pracovný priestor nepodporuje SQL auditné logy.
- SQL auditné logy nie sú podporované pre snapshoty skladu.
Important
Auditné záznamy sú uložené v skladovej položke v OneLake. Ak Warehouse vymažete, vymažete aj súvisiace auditné logy a už k nim nemáte prístup.
Na uchovávanie auditných záznamov na účely súladu alebo vyšetrovania skopírujte .XEL súbory do iného úložiska pred vymazaním skladu.
Obmedzenia koncového bodu analýzy SQL
Pri audite SQL analytických endpointov platia nasledujúce obmedzenia:
- Operácie DML nie sú zachytené. Audit nezaznamenáva operácie ako
INSERT,UPDATE,DELETE, aMERGEpretože manipulácia s dátami pre Lakehouse tabuľky prebieha cez runtime Lakehouse, nie cez SQL analytics endpoint. - Priamy prístup k auditnému priečinku momentálne nie je podporovaný. Používatelia nemôžu prehliadať ani sťahovať podkladové auditné
.XELsúbory z auditného priečinka Lakehouse.
Stále môžete dotazovať auditné udalosti na SQL analytické endpointy pomocou funkcie sys.fn_get_audit_file_v2T-SQL.