Tip
Microsoft Fabric Data Warehouse 是一個企業規模的關聯式倉庫,建立在資料湖基礎上,具備未來準備架構、內建 AI 及新功能。 如果你是資料倉儲新手,建議先從Fabric Data Warehouse開始。 現有的 專用 SQL 工作負載可升級至 Fabric,以取得資料科學、即時分析與報告等多項新功能。
Azure Synapse Analytics 的稽核支援將資料庫事件寫入虛擬網路或防火牆後方的 Azure 儲存體 帳戶。
Important
當儲存帳號位於虛擬網路或防火牆後方時,你必須使用 管理身份 驗證(Storage Blob Data Contributor 角色),而非儲存存取金鑰。 Azure 入口網站會在你儲存稽核設定時自動設定這個認證。 如果你用 REST API 或 PowerShell 來設定稽核,就不要指定 storageAccountAccessKey. 伺服器的受控識別會改為向儲存體帳戶進行驗證。
背景
Azure 虛擬網路 (VNet) 是私人網路在 Azure 中的基本建置組塊。 VNet 可讓多種類型的 Azure 資源 (例如 Azure 虛擬機器 (VM)) 安全地彼此通訊,以及與網際網路和內部部署網路通訊。 VNet 類似於你自己資料中心的傳統網路,但它帶來了 Azure 基礎架構的額外優勢,如規模性、可用性與隔離性。
想了解更多 VNet 概念、最佳實務等,請參閱「什麼是 Azure 虛擬網路」。
若要深入了解如何建立虛擬網路,請參閱快速入門:使用 Azure 入口網站建立虛擬網路。
Prerequisites
- 可以使用通用的 v2 儲存帳號或高級的 BlockBlobStorage 帳號。 要更新舊帳戶,請參見 「升級到通用 v2 儲存帳戶」。
- 高級儲存體支援 BlockBlobStorage。
- 將儲存體帳戶放在與 Synapse SQL 伺服器相同的租戶和區域。
- 在儲存帳戶網路頁面,啟用 允許受信任服務清單上的 Azure 服務存取此儲存體帳戶。
- 將伺服器系統指派的受控識別賦予儲存帳戶上的 Storage Blob Data Contributor 角色。 你需要
Microsoft.Authorization/roleAssignments/write權限才能建立角色分配。
如果你在儲存帳戶位於防火牆後方之前就啟用了稽核,請再次儲存稽核設定,這樣稽核日誌才能繼續寫入該儲存帳戶。
在 Azure 入口網站中設定稽核
在 Azure 入口網站中,開啟 Synapse SQL 伺服器或 SQL 池資源。
在 安全性選項中,選擇 稽核,然後啟用稽核。
選擇 Storage,並選擇符合前置條件的儲存帳戶。
打開 儲存體詳細資料,確認入口網站是否顯示使用了受控識別驗證。
註
如果所選儲存帳號位於虛擬網路後方,你會看到以下訊息:
You selected a storage account that's behind a firewall or in a virtual network. Using this storage requires to enable 'Allow trusted Microsoft services to access this storage account' on the storage account and creates a server managed identity with 'storage blob data contributor' RBAC.如果你沒看到這個訊息,代表儲存體帳戶不在虛擬網路後面。
選擇保留期限,然後儲存稽核設定。
當你儲存設定時,如果你有權限建立角色指派,入口網站會授予系統指定的身份所需的儲存角色。
以程式設計方式設定稽核
當你透過 PowerShell 或 REST API 設定稽核時,不要提供儲存帳號存取金鑰。 省略金鑰會導致稽核政策使用伺服器系統指派的受控識別。
- PowerShell: Set-AzSqlServerAudit 和 Set-AzSqlDatabaseAudit
- REST API: 伺服器稽核設定 - 建立或更新 與 資料庫稽核設定 - 建立或更新
- Azure Resource Manager: Microsoft.Synapse workspaces/sqlPools/auditingSettings
關於身分識別行為的詳細資訊,請參閱 Azure Synapse Analytics 中使用受控識別進行的審核。