Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Dica
Microsoft Fabric Data Warehouse é um armazém relacional de escala empresarial com base de data lake, arquitetura pronta para o futuro, IA integrada e novos recursos. Se você não estiver familiarizado com o data warehouse, comece com Fabric Data Warehouse. As cargas de trabalho existentes de pools de SQL dedicados podem ser atualizadas para Fabric para acessar novos recursos em ciência de dados, análise em tempo real e relatórios.
Neste artigo, você aprende como configurar auditorias para seu servidor lógico ou banco de dados no Azure Synapse Analytics.
Configurar a auditoria para seu servidor
A política padrão de auditoria inclui o seguinte conjunto de grupos de ação, que auditam todas as consultas e procedimentos armazenados executados no banco de dados, bem como os logins bem-sucedidos e falhados:
BATCH_COMPLETED_GROUPSUCCESSFUL_DATABASE_AUTHENTICATION_GROUPFAILED_DATABASE_AUTHENTICATION_GROUP
Para filtros personalizados e configuração programática, veja Gerenciar auditoria do Azure Synapse Analytics usando APIs.
Note
Não é possível habilitar a auditoria em um pool de SQL dedicado pausado. Início rápido: Pausar e retomar o processamento em um pool SQL dedicado via portal do Azure antes de configurar a auditoria.
Quando você configura a auditoria para um espaço de trabalho do Log Analytics ou para um destino de Event Hubs no portal do Azure ou no cmdlet do PowerShell, uma Configuração de Diagnóstico é criada com SQLSecurityAuditEvents a categoria ativada.
- No portal Azure, abra o recurso do servidor SQL Synapse.
- Em Segurança, selecione Auditoria.
- Ative a auditoria no nível do servidor ou banco de dados. Uma política em nível de servidor se aplica a todo banco de dados naquele servidor. Para orientações sobre a seleção de um escopo, veja Política de auditoria no nível do servidor e banco de dados.
- Selecione um ou mais destinos: Armazenamento do Azure, Log Analytics ou Event Hubs.
- Configure cada um dos destinos e depois salve a política.
Destino de auditoria no Armazenamento do Azure
Para configurar a gravação de registros de auditoria em uma conta de armazenamento, selecione Armazenamento, escolha uma conta e defina o período de retenção.
- Se a conta estiver atrás de uma rede virtual ou firewall, a auditoria utiliza a identidade gerenciada atribuída ao sistema do servidor. Conceda a essa identidade a função de Contribuidor de Dados de Blob de Armazenamento.
- Se a conta não estiver atrás de uma rede virtual ou firewall, o portal configura a autenticação da chave de acesso ao armazenamento.
Um valor de retenção de 0 significa retenção ilimitada. Se você mudar de retenção ilimitada para um período finito, o novo período se aplica apenas aos logs escritos após a alteração.
Para contas de armazenamento protegidas, veja Escrever logs de auditoria em uma conta de armazenamento atrás de uma rede virtual e firewall.
Warning
Para autenticação de armazenamento, use a Identidade Gerenciada. Chaves de Acesso ao Armazenamento representam um risco de segurança porque, se forem comprometidas, indivíduos não autorizados podem acessar sua conta de armazenamento, potencialmente lendo, escrevendo ou excluindo seus dados. Para mitigar esses riscos, faça a rotação das suas chaves regularmente e use o Azure Key Vault para gerenciar e fazer a rotação das suas chaves com segurança.
Auditoria para o destino do Log Analytics
Selecione Log Analytics, escolha um espaço de trabalho Log Analytics e salve a política. Se você precisar de um espaço de trabalho, veja Criar um espaço de trabalho de Log Analytics.
Auditoria para o destino de Hubs de Eventos
Selecione Event Hubs, escolha um event hub na mesma região do recurso SQL do Synapse e salve a política.
Quando você configura a auditoria com monitores externos do Azure (por exemplo, Hubs de Eventos ou Log Analytics) como destino, o sistema cria um recurso adicional de configurações de diagnóstico chamado SQLSecurityAuditEvents_XXXX-XXXX-XXX. Esse recurso é fundamental para o bom funcionamento da auditoria.
Se você excluir as configurações de diagnóstico, intencionalmente ou não, a funcionalidade de auditoria para de funcionar e os logs de auditoria não são enviados para o local alvo. Para evitar esse problema, configure alertas para a exclusão das configurações de diagnóstico para notificar os usuários e tomar as ações necessárias. Para mais informações sobre como criar grupos de ação e configurar alertas, veja Grupos de Ação e Criar ou editar um log de atividades, saúde do serviço ou regra de alerta de integridade de recursos.
Note
Se você usa múltiplos alvos, como uma conta de armazenamento, Log Analytics ou Event Hubs, certifique-se de ter permissões para todos os alvos. Caso contrário, salvar a configuração de auditoria falha porque o sistema tenta salvar as configurações de todos os alvos.