Auditoria no Azure Synapse Analytics

Dica

Microsoft Fabric Data Warehouse é um armazém relacional de escala empresarial com base de data lake, arquitetura pronta para o futuro, IA integrada e novos recursos. Se você não estiver familiarizado com o data warehouse, comece com Fabric Data Warehouse. As cargas de trabalho existentes de pools de SQL dedicados podem ser atualizadas para Fabric para acessar novos recursos em ciência de dados, análise em tempo real e relatórios.

A auditoria do Azure Synapse Analytics acompanha eventos do banco de dados e os grava no Armazenamento do Azure, em um workspace do Azure Monitor Log Analytics ou no Hubs de Eventos do Azure.

A auditoria ajuda você a:

  • Manter uma trilha de auditoria dos eventos selecionados.
  • Compreender a atividade do banco de dados e investigar discrepâncias ou anomalias.
  • Reporte a atividade usando consultas, pastas de trabalho e ferramentas de monitoramento downstream.
  • Apoie os requisitos regulatórios e de conformidade organizacional. Auditoria não garante conformidade por si só.

Overview

É possível usar a auditoria do Banco de Dados SQL para:

  • Reter uma trilha de auditoria dos eventos selecionados. Definir categorias de ações de banco de dados a ser auditadas.
  • Relate sobre a atividade do banco de dados. Você pode usar relatórios pré-configurados e um painel para começar rapidamente com a geração de relatórios de atividades e eventos.
  • Analise os relatórios. Encontrar eventos suspeitos, atividades incomuns e tendências.

Important

A auditoria é otimizada para a disponibilidade e desempenho do pool SQL. Durante períodos de alta atividade ou carga de rede, as transações podem ocorrer sem que todos os eventos selecionados sejam registrados.

Para ambientes com muitos bancos de dados que executam cargas de trabalho OLTP pesadas, o uso da auditoria no nível do servidor com configurações padrão pode levar a volumes de auditoria muito grandes em todo o servidor lógico. Como todos os eventos de todos os bancos de dados são gravados na mesma pasta de auditoria, a consulta de logs de auditoria para um único banco de dados torna-se lenta e operacionalmente cara. Para melhorar o desempenho e reduzir o ruído:

  • Alterne para a auditoria no nível do banco de dados. Cada banco de dados grava em sua própria pasta de log de auditoria, reduzindo o volume total verificado e tornando a recuperação mais rápida.
  • Examine a configuração de auditoria. Determine se a captura de todos os eventos concluídos em lote é necessária ou se uma configuração filtrada personalizada pode atender aos requisitos de segurança e conformidade.

Proteger informações sensíveis em registros de auditoria

O texto da instrução auditada pode conter valores sensíveis quando aplicações concatenam esses valores em SQL dinâmico. Use parâmetros para valores de dados, evite incorporar segredos ou dados pessoais no texto da consulta e restrinja o acesso ao registro de auditoria a usuários autorizados.

Permissões no destino de auditoria controlam o acesso fora do motor SQL. Aplique o privilégio mínimo ao Armazenamento do Azure, Log Analytics e Event Hubs, e monitore o acesso a esses recursos.

Limitations

  • Não é possível habilitar a auditoria em um pool de SQL dedicado pausado. Retome o pool antes de ativar a política.
  • Identidades gerenciadas atribuídas por usuários não são suportadas para auditoria no Azure Synapse Analytics.
  • Uma identidade gerenciada atribuída ao sistema é suportada para um destino do Armazenamento do Azure quando a conta de armazenamento está atrás de uma rede virtual ou firewall. Identidades gerenciadas não são suportadas para Azure Synapse, a menos que a conta de armazenamento esteja atrás de uma rede virtual ou firewall.
  • Os pools SQL do Synapse suportam apenas os grupos de ações de auditoria padrão.
  • Não há suporte para auditoria em bancos de dados com nomes que contêm o ? caractere. Essa limitação se aplica tanto à auditoria em nível de servidor quanto em nível de banco de dados, já que bancos de dados com ? em seus nomes não são mais suportados no Azure.
  • Registros de auditoria armazenam até 4.000 caracteres nos campos statement e data_sensitivity_information. Caracteres adicionais são truncados.

Remarks

  • Os eventos iniciados por SQLDBControlPlaneFirstPartyApp no log de atividades são uma função interna do Azure do plano de controle do Banco de Dados SQL do Azure. Os eventos iniciados por SQLDBControlPlaneFirstPartyApp fazem parte de uma operação de sincronização interna entre o mecanismo SQL e o Azure Resource Manager. Esses eventos são uma parte normal do gerenciamento de Banco de Dados SQL do Azure e são necessários para a representação e a operação corretas de recursos em Azure.
  • Há suporte para o armazenamento Premium com o BlockBlobStorage. Há suporte para o armazenamento Standard. No entanto, para gravar logs de auditoria em uma conta de armazenamento atrás de uma rede virtual ou firewall, você deve usar uma conta de armazenamento v2 de uso geral. Se você usa uma conta v1 ou Armazenamento de Blobs de uso geral, faça upgrade para uma conta de armazenamento v2 de uso geral. Para instruções específicas, veja Escrever logs de auditoria em uma conta de armazenamento atrás de uma rede virtual e firewall. Para obter mais informações, veja Tipos de contas de armazenamento.
  • Quando você habilita a auditoria SQL e configura restrições de rede de saída, é necessário adicionar à lista de permissões os nomes de domínio totalmente qualificados da sua conta de armazenamento de auditoria para garantir que os eventos de auditoria cheguem ao destino. Se você não adicionar o endpoint de armazenamento à lista de permissões, o tráfego de auditoria será bloqueado, resultando em perda de eventos de auditoria. Após adicionar os FQDNs de contas de armazenamento necessários à lista de permitidos, você deve salvar novamente sua configuração de auditoria para retomar o fluxo normal de eventos de auditoria.
  • Há suporte para o namespace hierárquico para todos os tipos de conta de armazenamento Standard e Premium com o BlockBlobStorage.
  • Logs de auditoria são gravados para Append Blobs em um Armazenamento de Blobs do Azure na sua assinatura do Azure.
  • Os logs de auditoria estão no formato .xel e podem ser abertos com o SSMS (SQL Server Management Studio).
  • Para configurar um repositório de log imutável para os eventos de auditoria no nível do servidor ou do banco de dados, siga as instructions fornecidas pelo Armazenamento do Azure. Ao configurar o armazenamento de blobs imutável para auditoria, verifique se Permitir gravações de acréscimo protegidas está definida como Blobs de acréscimo ou Blobs de bloqueio e acréscimo. Não há suporte para a opção None . Para políticas de retenção baseadas em tempo, o intervalo de retenção da conta de armazenamento deve ser menor do que a configuração de retenção da Auditoria de SQL. Configurações em que a política de armazenamento é definida, mas a retenção da Auditoria de SQL é 0, não são suportadas.
  • É possível realizar a gravação de logs de auditoria em uma conta de armazenamento do Azure protegida por uma rede virtual ou por um firewall.
  • Para detalhes sobre o formato do log, hierarquia da pasta de armazenamento e convenções de nomenclatura, veja formato de log de auditoria.
  • Ao usar a autenticação do Microsoft Entra, os registros de logons com falha não aparecem no log de auditoria do SQL. Para exibir registros de auditoria de logon com falha, você precisa visitar o centro de administração do Microsoft Entra, que registra os detalhes desses eventos.
  • Depois de configurar suas configurações de auditoria, você pode ativar o novo recurso de detecção de ameaças e configurar endereços de e-mail para receber alertas de segurança. Ao usar a detecção de ameaças, você recebe alertas proativos sobre atividades anômalas do banco de dados que podem indicar possíveis ameaças à segurança. Para obter mais informações, confira Proteção Avançada contra Ameaças ao SQL.
  • Após um banco de dados com auditoria habilitada ser copiado para outro servidor lógico, você pode receber um email notificando que a auditoria apresentou falhas. Essa condição é um problema conhecido e a auditoria deve funcionar conforme esperado no banco de dados recém-copiado.