Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Tip
Microsoft Fabric Data Warehouse är ett relationslager i företagsskala på en datasjögrund med en framtidsklar arkitektur, inbyggd AI och nya funktioner. Om du är nybörjare på datalager börjar du med Fabric Data Warehouse. Befintliga dedicerade SQL-poolarbetsbelastningar kan uppgraderas till Fabric för att få åtkomst till nya funktioner inom datavetenskap, realtidsanalys och rapportering.
I den här artikeln lär du dig hur du ställer in granskning för din logiska server eller databas i Azure Synapse Analytics.
Konfigurera auditering för din server
Standardgranskningsprincipen inkluderar följande uppsättning åtgärdsgrupper, som granskar körningen av alla frågor och lagrade procedurer som körs mot databasen, samt lyckade och misslyckade inloggningar:
BATCH_COMPLETED_GROUPSUCCESSFUL_DATABASE_AUTHENTICATION_GROUPFAILED_DATABASE_AUTHENTICATION_GROUP
För anpassade filter och programmatisk konfiguration, se Manage Azure Synapse Analytics auditing using APIs.
Note
Du kan inte aktivera granskning på en pausad dedikerad SQL-pool. Snabbstart: Pausa och återuppta beräkningsresurser i en dedikerad SQL-pool via Azure-portalen innan du konfigurerar granskning.
När du konfigurerar revision till en Log Analytics-arbetsyta eller till en Event Hubs-destination i Azure-portalen eller PowerShell-cmdlet, skapas en Diagnostic Setting med SQLSecurityAuditEvents kategori aktiverad.
- I Azure-portalen öppnar du Synapse SQL-serverresursen.
- Under Säkerhet väljer du Granskning.
- Aktivera granskningsloggning på server- eller databasnivå. En servernivåpolicy gäller för varje databas på den servern. För vägledning om val av omfattning, se Granskningsprincip på server- och databasnivå.
- Välj en eller flera destinationer: Azure Storage, Log Analytics eller Event Hubs.
- Konfigurera varje destination och spara sedan policyn.
Granska till Azure Storage-mål
För att konfigurera skrivning av revisionsloggar till ett lagringskonto, välj Storage, välj ett konto och ställ in kvarhållningsperioden.
- Om kontot är bakom ett virtuellt nätverk eller brandvägg använder revisionen serverns systemtilldelade hanterade identitet. Tilldela den identiteten rollen Storage Blob Data Contributor .
- Om kontot inte är bakom ett virtuellt nätverk eller brandvägg, konfigurerar portalen autentisering med lagringsåtkomstnyckel.
Ett retentionsvärde på 0 innebär obegränsad retention. Om du ändrar från obegränsad lagring till en begränsad period gäller den nya perioden endast för loggar som skrivits efter ändringen.
För skyddade lagringskonton, se Skriv revisionsloggar till ett lagringskonto bakom ett virtuellt nätverk och brandvägg.
Varning
För lagringsautentisering använder du Hanterad identitet. Lagringsåtkomstnycklar utgör en säkerhetsrisk eftersom om de komprometteras kan obehöriga personer komma åt ditt lagringskonto, potentiellt läsa, skriva eller radera dina data. För att minska dessa risker, rotera dina nycklar regelbundet och använd Azure Key Vault för att hantera och rotera dina nycklar säkert.
Revision till Log Analytics-destination
Välj Log Analytics, välj en arbetsyta för Log Analytics och spara policyn. Om du behöver en arbetsyta, se Skapa en Log Analytics-arbetsyta.
Granskning av Event Hubs-destination
Välj Event Hubs, välj en event hub i samma region som Synapse SQL-resursen och spara policyn.
När du konfigurerar auditing med Azure externa monitorer (till exempel Event Hubs eller Log Analytics) som mål, skapar systemet en extra diagnostisk inställningsresurs kallad SQLSecurityAuditEvents_XXXX-XXXX-XXX. Denna resurs är avgörande för att revisionen ska fungera korrekt.
Om du tar bort diagnostikinställningar, antingen avsiktligt eller oavsiktligt, slutar granskningsfunktionen att fungera och granskningsloggar skickas inte till målplatsen. För att förebygga detta problem, konfigurera varningar för radering av diagnostiska inställningar för att meddela användare och vidta nödvändiga åtgärder. För mer information om att skapa åtgärdsgrupper och konfigurera aviseringar, se Åtgärdsgrupper och Skapa eller redigera en aktivitetslogg-, tjänsthälsa- eller resurshälsoaviseringsregel.
Note
Om du använder flera mål som ett lagringskonto, Log Analytics eller Event Hubs, se till att du har behörigheter för alla mål. Annars går det inte att spara revisionskonfigurationen eftersom systemet försöker spara inställningarna för alla mål.