Azure Synapse Analytics audit log format

Tip

Microsoft Fabric Data Warehouse är ett relationslager i företagsskala på en datasjögrund med en framtidsklar arkitektur, inbyggd AI och nya funktioner. Om du är nybörjare på datalager börjar du med Fabric Data Warehouse. Befintliga dedicerade SQL-poolarbetsbelastningar kan uppgraderas till Fabric för att få åtkomst till nya funktioner inom datavetenskap, realtidsanalys och rapportering.

Azure Synapse Analytics auditing spårar databashändelser och skriver dem till Azure Storage, eller skickar dem till Azure Event Hubs eller Azure Monitor Log Analytics för nedströms bearbetning och analys.

Namngivningskonventioner

Blob-granskning

Revisionsloggar som lagras i Azure Blob Storage lagras i en container som heter sqldbauditlogs. Kataloghierarkin inom containern är <ServerName>/<DatabaseName>/<AuditName>/<Date>/. Blobfilnamnformatet är <CreationTime>_<FileNumberInSession>.xel, där CreationTime använder UTC-formatet hh_mm_ss_ms och FileNumberInSession är ett löpande index när en session spänner över flera blobfiler.

Till exempel gäller följande sökväg för databas Database1 på server:Server1

Server1/Database1/SqlDbAuditing_ServerAudit_NoRetention/2019-02-03/12_23_30_794_0.xel

Event Hubs

Revisionshändelser skrivs till namnrymden och händelsehubben konfigurerad för revision. Händelser fångas i Apache Avro-händelsernas kropp och använder JSON-formatering med UTF-8-kodning.

Logganalys

Revisionshändelser skrivs till AzureDiagnostics tabellen i det konfigurerade Log Analytics-arbetsområdet. Databasgranskningshändelser använder kategorinSQLSecurityAuditEvents, och Microsoft supportoperationer använder kategorinDevOpsOperationsAudit. För frågeguidning, se Log Analytics-frågor.

Fält för revisionsloggar

Namn (blob) Namn (Event Hubs/Log Analytics) Description Blobtyp Event Hubs/Log Analytics-typ
action_id action_id_s ID för åtgärden varchar(4) string
action_name action_name_s Namnet på aktionen N/A string
additional_information additional_information_s All ytterligare information om händelsen, lagrad som XML nvarchar(4000) string
affected_rows affected_rows_d Antal rader som påverkas av frågan bigint int
application_name application_name_s Namn på klientapplikationen nvarchar(128) string
audit_schema_version audit_schema_version_d Alltid 1 int int
class_type class_type_s Typ av granskabar enhet där revisionen sker varchar(2) string
class_type_desc class_type_description_s Beskrivning av den granskabara enheten där revisionen sker N/A string
client_ip client_ip_s Käll-IP för klientprogrammet nvarchar(128) string
connection_id N/A ID för anslutningen på servern GUID N/A
data_sensitivity_information data_sensitivity_information_s Informationstyper och känslighetsetiketter som returneras av den granskade frågan, baserat på de klassificerade kolumnerna i databasen. För mer information, se Azure Synapse Analytics security: Threat protection nvarchar(4000) string
database_name database_name_s Databasens kontext där handlingen ägde rum sysname string
database_principal_id database_principal_id_d ID för databasanvändarkontexten där åtgärden utförs int int
database_principal_name database_principal_name_s Namnet på databasanvändarkontexten där åtgärden utförs sysname string
duration_milliseconds duration_milliseconds_d Varaktighet för frågekörning i millisekunder bigint int
event_time event_time_t Datum och tid då den granskande åtgärden avfyras datetime2 datetime
host_name N/A Klientvärdens namn string N/A
is_column_permission is_column_permission_s Flagga som anger om detta är en behörighet på kolumnnivå. 1 = sant, 0 = falskt bit string
N/A is_server_level_audit_s Flagga som indikerar om denna revision sker på servernivå N/A string
object_ id object_id_d ID:t för den entitet som granskningen inträffade på. Detta inkluderar : serverobjekt, databaser, databasobjekt och schemaobjekt. 0 om entiteten är servern själv eller om revisionen inte utförs på objektnivå int int
object_name object_name_s Namnet på den entitet som granskningen inträffade på. Detta inkluderar : serverobjekt, databaser, databasobjekt och schemaobjekt. 0 om entiteten är servern själv eller om revisionen inte utförs på objektnivå sysname string
obo_middle_tier_app_id obo_middle_tier_app_id_s Application id för middle tier-applikationen som är ansluten till Azure Synapse Analytics via OBO access. varchar(120) string
permission_bitmask permission_bitmask_s När det är tillämpligt visas de tillstånd som beviljats, nekats eller återkallats varbinary(16) string
response_rows response_rows_d Antal rader som returnerades i resultatuppsättningen bigint int
schema_name schema_name_s Schemakontexten där åtgärden inträffade. NULL för revisioner som sker utanför ett schema sysname string
N/A securable_class_type_s Securabelt objekt som mappas till det class_type som granskas N/A string
sequence_group_id sequence_group_id_g Unik identifierare varbinary GUID
sequence_number sequence_number_d Spårar sekvensen av poster i en enskild granskningsregistrering som var för stor för att få plats i skrivbufferten för granskningar. Azure Synapse Analytics auditing lagrar 4000 tecken data för teckenfält i en revisionspost. När det finns fler än 4000 tecken kommer all data utöver de första 4000 tecknen att förkortas int int
server_instance_name server_instance_name_s Namnet på serverinstansen där revisionen ägde rum sysname string
server_principal_id server_principal_id_d ID för inloggningskontexten där handlingen utförs int int
server_principal_name server_principal_name_s Nuvarande inloggning sysname string
server_principal_sid server_principal_sid_s Aktuell inloggnings-SID varbinary string
session_id session_id_d ID för sessionen där händelsen inträffade smallint int
session_server_principal_name session_server_principal_name_s Serverprincip för session sysname string
statement statement_s T-SQL-sats som kördes (om någon) nvarchar(4000) string
succeeded succeeded_s Anger om åtgärden som utlöste händelsen lyckades. För händelser utöver inloggning och batch rapporterar detta endast om behörighetskontrollen lyckades eller misslyckades, inte operationen. 1 = framgång, 0 = misslyckad bit string
target_database_principal_id target_database_principal_id_d Den databasprincip som operationen GRANT//DENYREVOKE utförs på. 0 om inte tillämplig int int
target_database_principal_name target_database_principal_name_s Målanvändare för åtgärd. NULL om det inte är tillämpligt string string
target_server_principal_id target_server_principal_id_d Serverhuvudnamn som åtgärden GRANT/DENY/REVOKE utförs på. Returnerar 0 om det inte är tillämpligt int int
target_server_principal_name target_server_principal_name_s Mål för inloggningsåtgärd. NULL om det inte är tillämpligt sysname string
target_server_principal_sid target_server_principal_sid_s SID för målinloggning. NULL om det inte är tillämpligt varbinary string
transaction_id transaction_id_d Not populated for Azure Synapse Analytics bigint int
user_defined_event_id user_defined_event_id_d Användardefinierat händelse-ID skickades som ett argument till sp_audit_write. NULL för systemhändelser (standard) och icke-noll för användardefinierade händelser. För mer information, se sp_audit_write (Transact-SQL) smallint int
user_defined_information user_defined_information_s Användardefinierad information som skickas som ett argument till sp_audit_write. NULL för systemhändelser (standard) och icke-noll för användardefinierade händelser. För mer information, se sp_audit_write (Transact-SQL) nvarchar(4000) string