Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Important
Cette table système est en Préversion publique.
Cet article décrit le schéma de la table du journal d’audit et comporte des exemples de requêtes que vous pouvez utiliser avec la table système du journal d’audit pour répondre aux questions courantes sur l’activité de compte. Pour en savoir plus sur les événements du journal d'audit, référez-vous à la section Informations de référence sur le journal de diagnostic.
Chemin de table: cette table système se trouve à system.access.audit.
Considérations relatives au journal d'audit
- La plupart des journaux d'audit sont disponibles uniquement dans la région de l'espace de travail.
- Enregistrement des journaux d’audit au niveau du compte
workspace_idcomme0. - Si le
__databricks_internalcatalogue apparaît dans les événements d’audit ou d’autres tables système, il s’agit d’un catalogue réservé que Azure Databricks utilise pour stocker l’état interne. Consultez le__databricks_internalcatalogue. - Pour certains événements, les clés
request_paramscontenant des définitions SQL sont omis à moins que vous ne soyez administrateur de compte ou membre dudatabricks_pii_accessgroupe. Voir Paramètres de requête masqués d’accès.
Schéma de table système du journal d’audit
La table système du journal d’audit utilise le schéma suivant :
| Nom de la colonne | Type de données | Descriptif | Exemple : |
|---|---|---|---|
account_id |
chaîne | ID du compte | 23e22ba4-87b9-4cc2-9770-d10b894bxx |
workspace_id |
chaîne | ID de l'espace de travail | 1234567890123456 |
version |
chaîne | Version du schéma de journal d'audit | 2.0 |
event_time |
horodatage | Timestamp de l’événement. Les informations de fuseau horaire sont enregistrées à la fin de la valeur, où +00:00 représente le fuseau horaire UTC. |
2023-01-01T01:01:01.123+00:00 |
event_date |
date | Date de calendrier de l’action. Pour améliorer les performances des requêtes, filtrez plutôt event_date que event_time. |
2023-01-01 |
source_ip_address |
chaîne | Adresse IP à laquelle la requête provient | 10.30.0.242 |
user_agent |
chaîne | Origine de la requête | Apache-HttpClient/4.5.13 (Java/1.8.0_345) |
session_id |
chaîne | ID de la session à partir de laquelle la demande provient | 123456789 |
user_identity |
Struct | Identité de l'utilisateur à l'origine de la requête | {"email": "user@domain.com","subjectName": null} |
service_name |
chaîne | Nom du service à l'origine de la requête | unityCatalog |
action_name |
chaîne | Catégorie de l'événement capturé dans le journal d'audit | getTable |
request_id |
chaîne | ID de la requête | ServiceMain-4529754264 |
request_params |
carte | Carte de paires clé-valeur contenant tous les paramètres de requête. Cela dépend du type de demande. Pour certains événements, les clés contenant des définitions SQL sont omises, sauf si vous êtes administrateur de compte ou membre du databricks_pii_access groupe. Voir Paramètres de requête masqués d’accès. |
[["full_name_arg", "user.chat.messages"],["workspace_id", "123456789"],["metastore_id", "123456789"]] |
response |
Struct | Struct des valeurs de retour de la réponse | {"statusCode": 200, "errorMessage": null,"result": null} |
audit_level |
chaîne | Événement au niveau de l'espace de travail ou du compte | ACCOUNT_LEVEL |
event_id |
chaîne | ID de l’événement | 34ac703c772f3549dcc8671f654950f0 |
identity_metadata |
Struct | Identités impliquées dans l’action, notamment run_by et run_as. Consultez l’activité de calcul dédiée au groupe d’audit. |
{run_by: example@email.com; run_as: example@email.com; |
Paramètres de requête masqués d’accès
Certains événements d’audit stockent des définitions SQL dans request_params. Ces clés sont omis sauf si vous êtes administrateur de compte ou membre du databricks_pii_access groupe au niveau du compte :
function_infoview_definitiondefinition_jsonmanaged_definition
Les autres touches d’entrée request_params et toutes les autres colonnes restent inchangées. L’accès aux valeurs non masquées utilise le databricks_pii_access groupe. Pour créer le groupe et gérer son adhésion et ses permissions, voir Créer et gérer le databricks_pii_access groupe.