Referência da tabela do sistema de log de auditoria

Importante

Esta tabela do sistema está em Public Preview.

Este artigo descreve o esquema da tabela de log de auditoria e tem consultas de exemplo que você pode usar com a tabela do sistema de log de auditoria para responder a perguntas comuns sobre a atividade da conta. Para obter informações sobre eventos de log de auditoria, consulte a Referência do log de diagnóstico.

Caminho da tabela: Esta tabela do sistema está localizada em system.access.audit.

Considerações sobre o log de auditoria

  • A maioria dos logs de auditoria só está disponível na região onde se encontra o espaço de trabalho.
  • Os registos de auditoria ao nível da conta registam workspace_id como 0.
  • Se o __databricks_internal catálogo aparecer em eventos de auditoria ou noutras tabelas do sistema, é um catálogo reservado que o Azure Databricks utiliza para armazenar o estado interno. Ver o catálogo__databricks_internal.
  • Para alguns eventos, as chaves request_params que contêm definições SQL são omitidas, a menos que sejas administrador de conta ou membro do databricks_pii_access grupo. Ver parâmetros de pedido mascarados de acesso.

Esquema da tabela do sistema de log de auditoria

A tabela do sistema de log de auditoria usa o seguinte esquema:

Nome da coluna Tipo de dados Descrição Exemplo
account_id cadeia (de caracteres) ID da conta 23e22ba4-87b9-4cc2-9770-d10b894bxx
workspace_id cadeia (de caracteres) ID do espaço de trabalho 1234567890123456
version cadeia (de caracteres) Versão do esquema do log de auditoria 2.0
event_time carimbo de data/hora Data e hora do evento. As informações de fuso horário são registradas no final do valor com +00:00 representando o fuso horário UTC. 2023-01-01T01:01:01.123+00:00
event_date data Data do calendário em que a ação teve lugar. Para melhorar o desempenho da consulta, filtre em event_date vez de event_time. 2023-01-01
source_ip_address cadeia (de caracteres) Endereço IP de origem do pedido 10.30.0.242
user_agent cadeia (de caracteres) Originação do pedido Apache-HttpClient/4.5.13 (Java/1.8.0_345)
session_id cadeia (de caracteres) ID da sessão de onde veio o pedido 123456789
user_identity estrutura Identidade do usuário que inicia a solicitação {"email": "user@domain.com",
"subjectName": null}
service_name cadeia (de caracteres) Nome do serviço iniciando a solicitação unityCatalog
action_name cadeia (de caracteres) Categoria do evento capturado no log de auditoria getTable
request_id cadeia (de caracteres) ID do pedido ServiceMain-4529754264
request_params mapa Mapa de valores-chave contendo todos os parâmetros de solicitação. Depende do tipo de pedido. Para alguns eventos, as chaves que contenham definições SQL são omitidas, a menos que seja administrador de conta ou membro do databricks_pii_access grupo. Ver parâmetros de pedido mascarados de acesso. [["full_name_arg", "user.chat.messages"],
["workspace_id", "123456789"],
["metastore_id", "123456789"]]
response estrutura Estrutura dos valores de retorno de resposta {"statusCode": 200, "errorMessage": null,
"result": null}
audit_level cadeia (de caracteres) Evento ao nível do espaço de trabalho ou da conta ACCOUNT_LEVEL
event_id cadeia (de caracteres) ID do evento 34ac703c772f3549dcc8671f654950f0
identity_metadata estrutura Identidades envolvidas na ação, incluindo run_by e run_as. Consulte a atividade dedicada de computação do grupo de auditoria . {run_by: example@email.com;
run_as: example@email.com;

Parâmetros de pedido mascarado de acesso

Alguns eventos de auditoria armazenam definições SQL em request_params. Essas chaves são omitidas, a menos que sejas administrador da conta ou membro do databricks_pii_access grupo ao nível da conta:

  • function_info
  • view_definition
  • definition_json
  • managed_definition

As outras teclas de entrada request_params e todas as outras colunas mantêm-se inalteradas. O acesso a valores desmascarados utiliza o mesmo databricks_pii_access grupo da tabela do sistema de histórico de consultas. Ver texto da declaração mascarada Acessar.