Tip
Microsoft Fabric Data Warehouse 是一個企業規模的關聯式倉庫,建立在資料湖基礎上,具備未來準備架構、內建 AI 及新功能。 如果你是資料倉儲新手,建議先從Fabric Data Warehouse開始。 現有的 專用 SQL 工作負載可升級至 Fabric,以取得資料科學、即時分析與報告等多項新功能。
Azure Synapse Analytics稽核追蹤資料庫事件,並將其寫入Azure 儲存體、Azure 監視器 Log Analytics工作區或Azure 事件中樞。
稽核能幫助你:
- 保留所選事件的稽核線索。
- 了解資料庫活動並調查不一致或異常。
- 透過查詢、工作簿及下游監控工具來報告活動。
- 支援法規及組織合規要求。 審計本身並不能保證合規。
Overview
您可以使用 SQL 資料庫稽核來:
- 保留 所選事件的稽核記錄。 您可以定義要稽核的資料庫動作類別。
- 資料庫活動的報告。 您可以使用預先設定的報告和儀表板,以便快速開始使用活動和事件報告。
- 分析 報告。 您可以尋找可疑事件、異常活動及趨勢。
Important
稽核已針對 SQL 池的可用性與效能進行最佳化。 在活動量極高或網路負載極高時,交易可能會進行,卻未記錄所有選定事件。
建議用於大型 OLTP 工作負載的稽核方法
對於在多個資料庫執行繁重 OLTP 工作負載的環境,使用伺服器層級的審核功能並採用預設設定,可能會導致邏輯伺服器上的稽核量非常龐大。 由於所有資料庫的事件都寫入同一個稽核資料夾,查詢單一資料庫的稽核日誌會變得緩慢且操作成本高昂。 為了提升效能並降低噪音:
- 轉而進行資料庫層級稽核。 每個資料庫會寫入自己的稽核日誌資料夾,減少掃描的總量並加快檢索速度。
- 檢視審核設定。 判斷是否需要擷取所有批次完成的事件,或自訂篩選配置是否能符合您的安全與合規要求。
保護審計日誌中的敏感資訊
當應用程式將這些值串接成動態 SQL 時,經稽核的語句文字可能會包含敏感值。 使用資料值參數,避免在查詢文字中嵌入秘密或個人資料,並限制審核日誌存取權限為授權使用者。
稽核目的地的權限控制 SQL 引擎外部的存取權限。 對 Azure 儲存體、Log Analytics 和 Event Hubs 採用最低權限,並監控這些資源的存取情況。
Limitations
- 您無法在已暫停專用 SQL 集區上啟用稽核。 啟用原則前請先恢復池子。
- 使用者指派的受控識別在 Azure Synapse Analytics 中不支援進行稽核。
- 當儲存帳戶位於虛擬網路或防火牆後方時,Azure 儲存體 目的地支援系統指派的受控識別。 除非儲存帳號位於虛擬網路或防火牆後方,否則 Azure Synapse 不支援受控識別。
- Synapse SQL 池僅支援預設的稽核行動群組。
- 名稱中含有特定字元
?的資料庫不支援稽核。 此限制適用於伺服器層級與資料庫層級的稽核,因為名稱中含有?的資料庫已不再支援 Azure。 - 審計紀錄在
statement和data_sensitivity_information欄位中可儲存最多 4,000 個字元。 多出的字元會被截斷。
Remarks
- 活動日誌中由
SQLDBControlPlaneFirstPartyApp發起的事件是 Azure SQL Database 控制平面 的 Azure 內部函數。 由SQLDBControlPlaneFirstPartyApp發起的事件是 SQL 引擎與 Azure Resource Manager 之間內部同步操作的一部分。 這些事件是 Azure SQL Database 管理的正常部分,且是 Azure 中正確資源表示與運作所必需的。 - 支援具有 BlockBlobStorage 的進階儲存體。 支援標準儲存體。 然而,若要將稽核日誌寫入虛擬網路或防火牆後方的儲存帳號,必須使用 一般用途 v2 儲存體帳戶。 如果你使用通用 v1 或 Blob 儲存體 帳號,請升級到通用 v2 儲存帳號。 具體指示請參閱 將稽核日誌寫入虛擬網路與防火牆後方的儲存體帳戶。 如需詳細資訊,請參閱儲存體帳戶類型。
- 啟用 SQL 稽核並設定 對外網路 限制時,必須將稽核儲存體帳戶的完整網域名稱加入允許清單,以確保稽核事件能送達目的地。 如果你未將儲存端點加入允許清單,審計流量就會被阻擋,導致審計事件遺失。 在將所需的儲存帳戶 FQDNS 加入允許清單後,您必須 重新儲存 您的稽核設定,才能恢復正常的稽核事件流程。
- 所有類型的標準儲存體帳戶和具有 BlockBlobStorage 的進階儲存體帳戶都支援階層命名空間。
- 審計日誌會寫入您 Azure 訂閱中的 Azure Blob 儲存體 的 Append Blobs。
- 稽核日誌為 .xel 格式,可用 SQL Server Management Studio (SSMS) 開啟。
- 若要針對伺服器或資料庫層級的稽核事件設定不可變的記錄存放區,請依照 Azure 儲存體所提供的指示操作。 設定不可變的 Blob 儲存體以進行稽核時,請確保 允許受保護的附加寫入 被設定為 附加 Blob 或 封鎖和附加 Blob。 不支援 [無 ] 選項。 對於以時間為基礎的保留原則,記憶體帳戶的保留間隔必須比 SQL 稽核保留設定短。 不支援那些設置了儲存策略但 SQL 稽核保留期為
0的配置。 - 您可將稽核記錄寫入虛擬網路或防火牆後方的 Azure 儲存體帳戶。
- 關於日誌格式、儲存資料夾的階層結構及命名慣例,請參見 審計日誌格式。
- 使用 Microsoft Entra 認證時,失敗的登入記錄 不會 出現在 SQL 稽核日誌中。 若要檢視失敗的登入稽核記錄,您需要瀏覽 Microsoft Entra 系統管理中心,其中會記錄這些事件的詳細資料。
- 在設定好稽核設定後,你可以開啟新的威脅偵測功能,並設定電子郵件以接收安全警示。 使用威脅偵測時,您會接收與指示潛在安全性威脅的異常資料庫活動相關的主動式警示。 如需詳細資訊,請參閱 SQL Database 進階威脅防護。
- 將啟用稽核功能的資料庫複製到另一個邏輯伺服器之後,您可能會收到一封電子郵件,通知您稽核失敗。 此狀況為已知問題,對新複製的資料庫進行稽核應能正常運作。