Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Tip
Microsoft Fabric Data Warehouse är ett relationslager i företagsskala på en datasjögrund med en framtidsklar arkitektur, inbyggd AI och nya funktioner. Om du är nybörjare på datalager börjar du med Fabric Data Warehouse. Befintliga dedicerade SQL-poolarbetsbelastningar kan uppgraderas till Fabric för att få åtkomst till nya funktioner inom datavetenskap, realtidsanalys och rapportering.
Azure Synapse Analytics auditing spårar databashändelser och skriver dem till Azure Storage, eller skickar dem till Azure Event Hubs eller Azure Monitor Log Analytics för nedströms bearbetning och analys.
Namngivningskonventioner
Blob-granskning
Revisionsloggar som lagras i Azure Blob Storage lagras i en container som heter sqldbauditlogs. Kataloghierarkin inom containern är <ServerName>/<DatabaseName>/<AuditName>/<Date>/. Blobfilnamnformatet är <CreationTime>_<FileNumberInSession>.xel, där CreationTime använder UTC-formatet hh_mm_ss_ms och FileNumberInSession är ett löpande index när en session spänner över flera blobfiler.
Till exempel gäller följande sökväg för databas Database1 på server:Server1
Server1/Database1/SqlDbAuditing_ServerAudit_NoRetention/2019-02-03/12_23_30_794_0.xel
Event Hubs
Revisionshändelser skrivs till namnrymden och händelsehubben konfigurerad för revision. Händelser fångas i Apache Avro-händelsernas kropp och använder JSON-formatering med UTF-8-kodning.
Logganalys
Revisionshändelser skrivs till AzureDiagnostics tabellen i det konfigurerade Log Analytics-arbetsområdet. Databasgranskningshändelser använder kategorinSQLSecurityAuditEvents, och Microsoft supportoperationer använder kategorinDevOpsOperationsAudit. För frågeguidning, se Log Analytics-frågor.
Fält för revisionsloggar
| Namn (blob) | Namn (Event Hubs/Log Analytics) | Description | Blobtyp | Event Hubs/Log Analytics-typ |
|---|---|---|---|---|
action_id |
action_id_s |
ID för åtgärden | varchar(4) |
string |
action_name |
action_name_s |
Namnet på aktionen | N/A | string |
additional_information |
additional_information_s |
All ytterligare information om händelsen, lagrad som XML | nvarchar(4000) |
string |
affected_rows |
affected_rows_d |
Antal rader som påverkas av frågan | bigint |
int |
application_name |
application_name_s |
Namn på klientapplikationen | nvarchar(128) |
string |
audit_schema_version |
audit_schema_version_d |
Alltid 1 | int |
int |
class_type |
class_type_s |
Typ av granskabar enhet där revisionen sker | varchar(2) |
string |
class_type_desc |
class_type_description_s |
Beskrivning av den granskabara enheten där revisionen sker | N/A | string |
client_ip |
client_ip_s |
Käll-IP för klientprogrammet | nvarchar(128) |
string |
connection_id |
N/A | ID för anslutningen på servern | GUID |
N/A |
data_sensitivity_information |
data_sensitivity_information_s |
Informationstyper och känslighetsetiketter som returneras av den granskade frågan, baserat på de klassificerade kolumnerna i databasen. För mer information, se Azure Synapse Analytics security: Threat protection | nvarchar(4000) |
string |
database_name |
database_name_s |
Databasens kontext där handlingen ägde rum | sysname |
string |
database_principal_id |
database_principal_id_d |
ID för databasanvändarkontexten där åtgärden utförs | int |
int |
database_principal_name |
database_principal_name_s |
Namnet på databasanvändarkontexten där åtgärden utförs | sysname |
string |
duration_milliseconds |
duration_milliseconds_d |
Varaktighet för frågekörning i millisekunder | bigint |
int |
event_time |
event_time_t |
Datum och tid då den granskande åtgärden avfyras | datetime2 |
datetime |
host_name |
N/A | Klientvärdens namn | string |
N/A |
is_column_permission |
is_column_permission_s |
Flagga som anger om detta är en behörighet på kolumnnivå. 1 = sant, 0 = falskt | bit |
string |
| N/A | is_server_level_audit_s |
Flagga som indikerar om denna revision sker på servernivå | N/A | string |
object_ id |
object_id_d |
ID:t för den entitet som granskningen inträffade på. Detta inkluderar : serverobjekt, databaser, databasobjekt och schemaobjekt. 0 om entiteten är servern själv eller om revisionen inte utförs på objektnivå | int |
int |
object_name |
object_name_s |
Namnet på den entitet som granskningen inträffade på. Detta inkluderar : serverobjekt, databaser, databasobjekt och schemaobjekt. 0 om entiteten är servern själv eller om revisionen inte utförs på objektnivå | sysname |
string |
obo_middle_tier_app_id |
obo_middle_tier_app_id_s |
Application id för middle tier-applikationen som är ansluten till Azure Synapse Analytics via OBO access. | varchar(120) |
string |
permission_bitmask |
permission_bitmask_s |
När det är tillämpligt visas de tillstånd som beviljats, nekats eller återkallats | varbinary(16) |
string |
response_rows |
response_rows_d |
Antal rader som returnerades i resultatuppsättningen | bigint |
int |
schema_name |
schema_name_s |
Schemakontexten där åtgärden inträffade.
NULL för revisioner som sker utanför ett schema |
sysname |
string |
| N/A | securable_class_type_s |
Securabelt objekt som mappas till det class_type som granskas |
N/A | string |
sequence_group_id |
sequence_group_id_g |
Unik identifierare | varbinary |
GUID |
sequence_number |
sequence_number_d |
Spårar sekvensen av poster i en enskild granskningsregistrering som var för stor för att få plats i skrivbufferten för granskningar. Azure Synapse Analytics auditing lagrar 4000 tecken data för teckenfält i en revisionspost. När det finns fler än 4000 tecken kommer all data utöver de första 4000 tecknen att förkortas | int |
int |
server_instance_name |
server_instance_name_s |
Namnet på serverinstansen där revisionen ägde rum | sysname |
string |
server_principal_id |
server_principal_id_d |
ID för inloggningskontexten där handlingen utförs | int |
int |
server_principal_name |
server_principal_name_s |
Nuvarande inloggning | sysname |
string |
server_principal_sid |
server_principal_sid_s |
Aktuell inloggnings-SID | varbinary |
string |
session_id |
session_id_d |
ID för sessionen där händelsen inträffade | smallint |
int |
session_server_principal_name |
session_server_principal_name_s |
Serverprincip för session | sysname |
string |
statement |
statement_s |
T-SQL-sats som kördes (om någon) | nvarchar(4000) |
string |
succeeded |
succeeded_s |
Anger om åtgärden som utlöste händelsen lyckades. För händelser utöver inloggning och batch rapporterar detta endast om behörighetskontrollen lyckades eller misslyckades, inte operationen. 1 = framgång, 0 = misslyckad | bit |
string |
target_database_principal_id |
target_database_principal_id_d |
Den databasprincip som operationen GRANT//DENYREVOKE utförs på. 0 om inte tillämplig |
int |
int |
target_database_principal_name |
target_database_principal_name_s |
Målanvändare för åtgärd.
NULL om det inte är tillämpligt |
string |
string |
target_server_principal_id |
target_server_principal_id_d |
Serverhuvudnamn som åtgärden GRANT/DENY/REVOKE utförs på. Returnerar 0 om det inte är tillämpligt |
int |
int |
target_server_principal_name |
target_server_principal_name_s |
Mål för inloggningsåtgärd.
NULL om det inte är tillämpligt |
sysname |
string |
target_server_principal_sid |
target_server_principal_sid_s |
SID för målinloggning.
NULL om det inte är tillämpligt |
varbinary |
string |
transaction_id |
transaction_id_d |
Not populated for Azure Synapse Analytics | bigint |
int |
user_defined_event_id |
user_defined_event_id_d |
Användardefinierat händelse-ID skickades som ett argument till sp_audit_write.
NULL för systemhändelser (standard) och icke-noll för användardefinierade händelser. För mer information, se sp_audit_write (Transact-SQL) |
smallint |
int |
user_defined_information |
user_defined_information_s |
Användardefinierad information som skickas som ett argument till sp_audit_write. NULL för systemhändelser (standard) och icke-noll för användardefinierade händelser. För mer information, se sp_audit_write (Transact-SQL) |
nvarchar(4000) |
string |