OneLake-diagnostik

OneLake-diagnostik ger insyn från slutpunkt till slutpunkt i hur data används i din Fabric miljö. Det gör det möjligt för organisationer att svara på kritiska frågor som "vem som har åtkomst till vad, när och hur", med stöd för datastyrning, driftinsikt och efterlevnadsrapportering.

När du aktiverar OneLake-diagnostik på arbetsytenivå strömmas dataåtkomsthändelser som JSON-loggar till ett lakehouse som du väljer inom samma kapacitet. Du kan omvandla loggarna till analysklara Delta-tabeller så att dina team kan skapa instrumentpaneler och rapporter som spårar användningsmönster, objekt med högst åtkomst och trender över tid.

Eftersom alla data är enhetligt samlade i OneLake ger diagnostik på arbetsyte-nivå ett konsekvent och tillförlitligt register över dataaktivitet, oavsett hur eller var datan förbrukas. Den här posten innehåller:

  • Användaråtgärder i Fabric-webbupplevelsen
  • Programmatisk åtkomst via API:er, pipelines och analysmotorer
  • Genvägar mellan arbetsytor, med händelser som hämtats från källarbetsytan

Den här enhetliga loggningsmetoden säkerställer att även när data nås via genvägar eller mellan arbetsytor bevaras synligheten.

Diagnostikhändelser registreras för både Fabric- och icke-Fabric-källor. För åtkomst via infrastrukturgränssnittet och Api:erna för Blob eller Azure Data Lake Storage (ADLS) loggas varje åtgärd. För åtkomst till Fabric-arbetsbelastningar registreras det att tillfällig åtkomst har beviljats, så att du kan titta närmare i specifika loggposter för motorn. Den här metoden säkerställer effektiv loggning samtidigt som du får insyn i hur data används i hela organisationen.

Exempelscenarier som stöds av OneLake-diagnostik

  • Säkerhetsundersökning: Spåra vilka användare som har åtkomst till känsliga semantiska modeller, när och varifrån de kan identifiera obehöriga åtkomstförsök eller ovanliga mönster.
  • Prestandafelsökning: Diagnostisera problem med svarstider eller fel genom att korrelera diagnostiska händelser med användaråtgärder eller systeminteraktioner.
  • Användningsanalys och optimering: Förstå vilka semantiska modeller som används oftast, av vem och hur ofta de stöder datastyrning och resursoptimering.
  • Integreringsövervakning: Övervaka externa system som interagerar med OneLake (via API:er eller anslutningsappar), se till att integreringar fungerar som förväntat och diagnostisera problem när de uppstår.

Konfigurera OneLake-diagnostik

Förutsättningar

  • Skapa ett lakehouse för att lagra OneLake-diagnostikhändelser.
  • Lakehouse måste finnas i samma kapacitet som de arbetsytor som du vill aktivera diagnostik för.
  • Om arbetsytan använder privata länkar för inkommande nätverksskydd måste den finnas i samma virtuella nätverk som lakehouse.
  • Du måste vara administratör för arbetsytan där du aktiverar OneLake-diagnostik, och dessutom bidragsgivare till måldatalagerhuset.

Aktivera OneLake-diagnostik

Skärmbild som visar en arbetsyta med OneLake-diagnostik aktiverad.

Använd följande steg för att aktivera OneLake-diagnostik:

  1. Öppna inställningarna för arbetsytan.
  2. Gå till fliken OneLake-inställningar.
  3. Växla Lägg till diagnostikhändelser i ett sjöhus till .
  4. Välj det lakehouse där du vill lagra diagnostikhändelserna.

Anmärkning

Det tar upp till en timme innan diagnostiska händelser börjar strömma in i lakehouse.

Aktivera oföränderliga diagnostikloggar

Du kan göra OneLake-diagnostikhändelser oföränderliga, vilket innebär att ingen kan manipulera eller ta bort JSON-filerna som innehåller diagnostiska händelser under kvarhållningsperioden för oföränderlighet. OneLake-diagnostikens oföränderlighet bygger på den oföränderliga lagringsfunktionen för Azure Blob Storage. Mer information finns i artikeln Lagra affärskritiska blobdata med oföränderligt lagringsläge i ett skriv en gång, läs många gånger (WORM).

Oföränderlighet medför inte ytterligare avgifter, men det påverkar hur länge diagnostikdata finns kvar i lagringen. Eftersom filer inte kan tas bort under oföränderlighetsperioden ökar lagringskostnaderna när nya diagnostikhändelser skrivs. För att kontrollera lagringstillväxten planerar du en rensningsprocess som tar bort filer när oföränderlighetsperioden har gått ut. Mer information finns i Hantera kvarhållning av diagnostikloggar.

Skärmbild som visar hur du konfigurerar oföränderlighetsperioden för OneLake-diagnostik.

Du konfigurerar oföränderlighetsperioden på arbetsytan som innehåller diagnostiksjöhuset. Oföränderlighetsperioden gäller för alla händelser som lagras på den här arbetsytan.

  1. Ange den nödvändiga oföränderlighetsperioden.
  2. Välj Använd.

Anmärkning

När du har tillämpat principen för oföränderlighet kan du inte ändra eller ta bort filerna förrän kvarhållningsperioden för oföränderlighet har passerat. Var försiktig när du tillämpar principen eftersom den inte kan ändras när den har angetts.

Anmärkning

När kvarhållningsperioden för oföränderlighet förflutit för en viss fil blir filen redigerbar och kan tas bort igen, så att du kan inkludera den i din egen kvarhållningsprocess. Mer information finns i Hantera kvarhållning av diagnostikloggar.

Hantera kvarhållning av diagnostikloggar

Om du vill begränsa lagringsfotavtrycket för dina diagnostikloggar kör du ett schemalagt rensningsjobb som tar bort filer som är äldre än kvarhållningskravet.

Alla verktyg som kan autentiseras till OneLake fungerar. Ett exempel:

  • En schemalagd Fabric notebook-fil (PySpark eller Python) som räknar upp sökvägen Files/DiagnosticLogs/OneLake/Workspaces/<WorkspaceId>/y=YYYY/m=MM/d=DD/... och tar bort mappar som är äldre än kvarhållningsperioden.
  • En datapipeline som använder hämta metadata och ta bort aktiviteter i samma mappstruktur.
  • Ett anpassat jobb som anropar ADLS Gen2- eller OneLake-API:erna direkt.

När oföränderliga diagnostikloggar är aktiverade måste ditt rensningsjobb undvika att ta bort filer som fortfarande befinner sig i deras oföränderlighetsfönster. Tre mönster fungerar bra:

  • Justera lagringstiden efter immutabilitetsperioden. Oföränderlighetsperioden är fast för alla filer på arbetsytan och mappsökvägen (y=YYYY/m=MM/d=DD/h=HH/m=00) anger varje fils ålder. Om du anger att kvarhållningsperioden ska vara längre än oföränderlighetsperioden och ta bort efter mappålder, rör du aldrig en fil som fortfarande är oföränderlig.
  • Kontrollera om blobens oföränderlighet upphör att gälla. Get Blob Properties returnerar x-ms-immutability-policy-until-date (och x-ms-immutability-policy-mode) när en princip har angetts för bloben. Hoppa över alla filer vars till-datum fortfarande är i framtiden.
  • Gör jobbet tolerant mot fel. Försök att ta bort en fil som fortfarande är inom dess oföränderlighetsfönster misslyckas med HTTP 409 Conflict och felkoden BlobImmutableDueToPolicy. Fånga felet, logga filen och fortsätt. Nästa schemalagda körning hämtar filen när den är föränderlig.

Ändra OneLake Diagnostic Lakehouse

Du kan ändra vilken lakehouse som lagrar dina diagnostikhändelser.

Att ändra lakehouse påverkar inte befintliga diagnostiska händelser. Tidigare insamlade diagnostikhändelser finns kvar i det ursprungliga lakehouset. Nya händelser lagras i det nyligen valda sjöhuset.

  1. Öppna inställningarna för arbetsytan.
  2. Gå till fliken OneLake-inställningar.
  3. Välj Ersätt lakehouse.
  4. Välj ett nytt sjöhus.

Inaktivera OneLake-diagnostik

  1. Öppna inställningarna för arbetsytan.
  2. Gå till fliken OneLake-inställningar.
  3. Växla Lägg till diagnostikhändelser i ett sjöhus till Av.

OneLake sparar dina diagnostik lakehouse-information. Om du återaktiverar diagnostik använder den samma lakehouse som tidigare.

Rekommendationer för bästa praxis

Följ dessa rekommendationer för att förenkla hanteringen och förbättra åtkomstkontrollen.

  • Använd en dedikerad arbetsyta för diagnostikloggar. Om du aktiverar diagnostik över flera arbetsytor i samma kapacitet bör du överväga att centralisera loggar i ett enda lakehouse för att göra analysen enklare. En dedikerad arbetsyta isolerar behörigheter och förhindrar att driftsarbetsbelastningar stör granskningsdata.

Om du aktiverar oföränderliga diagnostikloggar bör du även överväga följande metoder:

  • Begränsa administratörsroller för arbetsytan. Begränsa arbetsyteadministratörer till en liten, betrodd grupp som ansvarar för att konfigurera oföränderlighet och hantera inställningar på arbetsytenivå. Den här uppdelningen av uppgifter förhindrar att ett enskilt team både genererar diagnostikaktivitet och kontrollerar miljön som lagrar loggarna.

  • Skydda mot borttagning av arbetsytan eller lakehouse. Oföränderlighet förhindrar filborttagning. Det hindrar dock inte någon med rätt behörighet från att ta bort själva arbetsytan eller lakehouse. Håll administratörslistan liten för att minska risken för oavsiktlig eller avsiktlig borttagning.

  • Justera kvarhållningsperioden för oföränderlighet med organisationsprinciper. Välj en oföränderlig period som passar dina gransknings-, efterlevnads-, juridiska och undersökningskrav. Eftersom oföränderlighet inte kan förkortas eller ångras när den har tillämpats, säkerställ att lagringsperioden återspeglar dina verkliga skyldigheter.

  • Planera för loggrensning när oföränderlighet upphör att gälla. Schemalägg ett rensningsjobb (Fabric-notebook, datapipeline eller API-baserade verktyg) som tar bort filer som är äldre än din lagringsprincip, och se till att hoppa över filer som fortfarande omfattas av sin period av oföränderlighet. Mer information finns i Hantera kvarhållning av diagnostikloggar.

Vanliga frågor (FAQ)

Vad händer om målsjöhuset tas bort?

Om det lakehouse som valts för diagnostik blir borttaget:

  • Alla arbetsytor som pekar på lakehouse inaktiverar automatiskt diagnostik.
  • Tidigare insamlade diagnostikdata tas inte bort. Diagnostikdata finns kvar i den borttagna lakehouse-lagringen tills själva arbetsytan har tagits bort. Om du vill återuppta diagnostiken väljer du ett nytt sjöhus på samma arbetsyta. OneLake återaktiver diagnostik och alla tidigare insamlade loggar är fortfarande tillgängliga.

Vad händer om arbetsytan tas bort?

  • Om en arbetsyta tas bort tas även OneLake-diagnostik för den arbetsytan bort.
  • Om arbetsytan återställs återställs diagnostikdata.
  • När arbetsytan har tagits bort permanent tas även de associerade diagnostikhändelserna bort permanent.

Vad händer när jag ändrar kapaciteter?

  • När du flyttar en arbetsyta till en annan kapacitet inaktiveras diagnostikloggning.
  • För att åter slå på diagnostik väljer du ett nytt lakehouse inom den nya kapaciteten.

Hur tar jag bort diagnostikloggar när oföränderlighetsperioden upphör att gälla?

När oföränderlighetsperioden förflutit blir filerna redigerbara och går att ta bort, så att du kan inkludera dem i din egen kvarhållningsprocess. Rekommenderade rensningsmetoder finns i Hantera kvarhållning av diagnostikloggar.

Vad händer när jag aktiverar BCDR för arbetsytan?

När du aktiverar BCDR (Business Continuity and Disaster Recovery) replikeras OneLake-diagnostikdata till den sekundära regionen och är tillgängliga via OneLake-API:erna om en redundansväxling inträffar.

Kan jag granska OneLake-diagnostik?

Ja. När du aktiverar eller inaktiverar övervakning av arbetsytor eller uppdaterar lakehouse samlar systemet in en ModifyOneLakeDiagnosticSettings-händelse i Microsoft 365-säkerhetsloggarna. Med den här händelsen kan du granska ändringar i diagnostikinställningarna.

Hur mycket förbrukning genererar OneLake-diagnostik?

Förbrukningskostnader för OneLake-diagnostik är jämförbara med Azure Storage-diagnostik när du skickar data till ett lagringskonto. Mer information finns i OneLake-förbrukning.

Begränsningar

OneLake-diagnostik är inte kompatibelt med utgående åtkomstskydd (OAP) över arbetsytor. Om du behöver OneLake-diagnostik och OAP för att fungera tillsammans måste du välja ett sjöhus på samma arbetsyta.

När du konfigurerar OneLake-diagnostik beaktar valet av arbetsyta konfigurationen för arbetsytans privata länkar genom att begränsa ditt val till arbetsytor inom samma privata nätverk. OneLake-diagnostik svarar dock inte automatiskt på nätverksändringar.

OneLake-diagnostikhändelser

Skärmbild som visar OneLake a lakehouse som innehåller diagnostikhändelser som JSON.

Mappen DiagnosticLogs i avsnittet Filer i ett lakehouse lagrar OneLake-diagnostikhändelserna. JSON-filer skrivs till en mapp med följande sökväg: Files/DiagnosticLogs/OneLake/Workspaces/WorkspaceId/y=YYYY/m=MM/d=DD/h=HH/m=00/PT1H.json

JSON-händelsen innehåller följande attribut:

Fastighet Description
workspaceId GUID för arbetsytan med diagnostik aktiverad.
Artikel-ID GUID för tygobjektet, till exempel lakehouse, som genomförde OneLake-åtgärden.
objekttyp Den typ av objekt som utförde OneLake-åtgärden.
tenantId Klientidentifieraren som utförde OneLake-åtgärden.
executingPrincipalId GUID för principen i Microsoft Entra som utförde OneLake-åtgärden.
correlationId En GUID-korrelationsidentifierare för OneLake-åtgärden.
operationens namn Den OneLake-åtgärd som utförs (tillhandahålls inte för interna Fabric-åtgärder). Mer information finns i avsnittet Åtgärder .
operationskategori Den breda kategorin för OneLake-åtgärden, till exempel Läs.
executingUPN Det unika huvudnamn för Microsoft Entra som utförde åtgärden (tillhandahålls inte för interna infrastrukturåtgärder).
utförandePrincipalTyp Den typ av huvudnamn som används, till exempel Användaren eller Tjänstens huvudnamn.
accessStartTime Den tid då åtgärden utfördes. Eller, när tillfällig åtkomst tillhandahålls, den tid då den tillfälliga åtkomsten startades.
accessEndTime Den tid då åtgärden slutfördes. Eller, när tillfällig åtkomst tillhandahålls, den tid då den tillfälliga åtkomsten slutfördes.
ursprungsapp Arbetslasten som utförde operationen. För extern åtkomst är "originatingApp" användaragentsträngen.
serviceEndpoint OneLake-tjänstslutpunkten som används (DFS, Blob eller Annan).
Resource De resurser som används (i förhållande till arbetsytan).
capacityId Identifieraren för den kapacitet som utförde OneLake-åtgärden.
HTTP-statuskod Statuskoden som returneras till användaren.
isShortcut Anger om åtkomsten utfördes via en genväg.
åtkomstViaResurs Resursen som datan användes via. När en genväg används är den här resursen platsen för genvägen.
callerIPAddress Anroparens IP-adress.

Personuppgifter

OneLake-diagnostikhändelser inkluderar executingUPN och callerIpAddress. Om du vill redigera dessa data kan klientadministratörer inaktivera inställningen Inkludera slutanvändaridentifierare i OneLake-diagnostikloggar i infrastrukturadministrationsportalen . När de här fälten är inaktiverade undantas de från nya diagnostikhändelser.

Operations

Globala åtgärder

Verksamhet Kategori
ReadFileOrGetBlob Läs
GetFileOrBlobProperties Läs
GetActionFileOrBlobProperties (Hämta åtgärdsfil- eller blobegenskaper) Läs
CheckAccessFileOrBlob Läs
DeleteFileOrBlob Ta bort

Blobåtgärder

Verksamhet Kategori
GetBlockList Läs
ListBlob Läs
GetBlob Läs
Ta bort Blob Ta bort
Ta bortBlob Skriv
GetBlobMetadata Läs
AngeBlobUtgångsdatum Skriv
SetBlobMetadata Skriv
SetBlobProperties Skriv
Ställ in BlobTier Skriv
LeaseBlob Skriv
AbortCopyBlob Skriv
PutBlockFromURL Skriv
PutBlock Skriv
PutBlockList (Lägg Till BlockLista) Skriv
AppendBlockFromURL Skriv
AppendBlock Skriv
AppendBlobSeal Skriv
PutBlobFromURL Skriv
CopyBlob Skriv
PutBlob Skriv
QueryBlobContents Läs
GetBlobProperties Läs
CreateContainer Skriv
DeleteContainer Ta bort
HämtaContainerMetadata Läs
GetContainerProperties Läs
AngeBehållarmetadata Skriv
SetContainerAcl Skriv
LeaseContainer Skriv
ÅterställBehållare Skriv
SnapshotBlob Skriv
SkapaFastPathReadSession Läs
Skapa FastPathWriteSession Skriv

DFS-åtgärder

Verksamhet Kategori
CreateFileSystem Skriv
PatchFileSystem Skriv
DeleteFileSystem Ta bort
GetFileSystemProperties Läs
CreateDirectory Skriv
CreateFile Skriv
DeleteDirectory Ta bort
DeleteFile Ta bort
Byt namn påFileOrDirectory Skriv
ListFilePath Läs
AppendDataToFile Skriv
FlushDataToFile Skriv
SetFileProperties Skriv
SetAccessControlForFile Skriv
SättaÅtkomstkontrollFörKatalog Skriv
LeasePath Skriv
GetPathStatus Läs
HämtaÅtkomstkontrollListaFörFil Läs

Nätverksåtgärder

Verksamhet Kategori
FabricWorkloadAccess Läs