Configurar a auditoria para o Azure Synapse Analytics

Dica

Microsoft Fabric Data Warehouse é um armazém relacional de escala empresarial baseado numa base de data lake, com uma arquitetura pronta para o futuro, IA incorporada e novas funcionalidades. Se és novo no data warehousing, começa pelo Fabric Data Warehouse. As cargas de trabalho existentes de pool SQL dedicado podem atualizar para o Fabric para acessar novas capacidades em ciência de dados, análise em tempo real e relatórios.

Neste artigo, aprende como configurar a auditoria do seu servidor lógico ou base de dados no Azure Synapse Analytics.

Configurar a auditoria do seu servidor

A política de auditoria padrão inclui o seguinte conjunto de grupos de ação, que auditam todas as consultas e procedimentos armazenados executados na base de dados, bem como os logins bem-sucedidos e falhados:

  • BATCH_COMPLETED_GROUP
  • SUCCESSFUL_DATABASE_AUTHENTICATION_GROUP
  • FAILED_DATABASE_AUTHENTICATION_GROUP

Para filtros personalizados e configuração programática, consulte Gerir auditoria do Azure Synapse Analytics usando APIs.

Note

Não é possível habilitar a auditoria em um pool SQL dedicado pausado. Início rápido: Pausa e retoma o cálculo num pool SQL dedicado através do portal do Azure antes de configurar a auditoria.

Quando configura a auditoria para um espaço de trabalho Log Analytics ou para um destino de Event Hubs no portal Azure ou no cmdlet PowerShell, é criada uma Definição de Diagnóstico com SQLSecurityAuditEvents a categoria ativada.

  1. No Azure portal, abra o recurso do servidor SQL do Synapse.
  2. Em Segurança, selecione Auditoria.
  3. Ative a auditoria ao nível do servidor ou base de dados. Uma política ao nível do servidor aplica-se a todas as bases de dados nesse servidor. Para orientações sobre a seleção de um âmbito de aplicação, consulte Política de auditoria ao nível do servidor e da base de dados.
  4. Selecione um ou mais destinos: Armazenamento do Azure, Log Analytics ou Event Hubs.
  5. Configure cada destino e depois guarde a política.

Auditar para o destino Armazenamento do Azure

Para configurar registos de auditoria de escrita numa conta de armazenamento, selecione Armazenamento, escolha uma conta e defina o período de retenção.

  • Se a conta estiver atrás de uma rede virtual ou firewall, a auditoria utiliza a identidade gerida atribuída pelo sistema do servidor. Conceda a essa identidade a função Contribuidor de Dados do Blob de Armazenamento.
  • Se a conta não estiver atrás de uma rede virtual ou firewall, o portal configura a autenticação da chave de acesso ao armazenamento.

Um valor de retenção de 0 significa retenção ilimitada. Se mudar de retenção ilimitada para um período finito, o novo período aplica-se apenas aos registos escritos após a alteração.

Para contas de armazenamento protegidas, veja Escrever registos de auditoria numa conta de armazenamento atrás de uma rede virtual e firewall.

Warning

Para autenticação de armazenamento, use a Identidade Gerenciada. As Chaves de Acesso ao Armazenamento representam um risco de segurança porque, se forem comprometidas, indivíduos não autorizados podem aceder à sua conta de armazenamento, potencialmente lendo, escrevendo ou eliminando os seus dados. Para mitigar estes riscos, faça a rotação das suas chaves regularmente e use o Azure Key Vault para gerir e fazer a rotação das suas chaves de forma segura.

Auditoria no destino do Log Analytics

Selecione Log Analytics, escolha um espaço de trabalho Log Analytics e guarde a política. Se precisar de um espaço de trabalho, veja Criar um espaço de trabalho de Log Analytics.

Auditoria no destino dos Hubs de Eventos

Selecione Event Hubs, escolha um event hub na mesma região do recurso SQL do Synapse e guarde a política.

Quando configura a auditoria com Azure monitores externos (por exemplo, Event Hubs ou Log Analytics) como destino, o sistema cria um recurso adicional de definições de diagnóstico chamado SQLSecurityAuditEvents_XXXX-XXXX-XXX. Este recurso é fundamental para o bom funcionamento da auditoria.

Se apagares as definições de diagnóstico, intencionalmente ou não, a funcionalidade de auditoria deixa de funcionar e os registos de auditoria não são enviados para o local alvo. Para evitar este problema, configure alertas para a eliminação das definições de diagnóstico para notificar os utilizadores e tomar as ações necessárias. Para mais informações sobre a criação de grupos de ações e a configuração de alertas, consulte Grupos de Ação e Criar ou editar uma regra de alerta de registo de atividades, de estado de funcionamento do serviço ou de estado de funcionamento dos recursos.

Note

Se usares múltiplos alvos, como uma conta de armazenamento, Log Analytics ou Event Hubs, certifica-te de que tens permissões para todos os alvos. Caso contrário, guardar a configuração de auditoria falha porque o sistema tenta guardar as definições de todos os alvos.