分析 Azure Synapse Analytics 審計日誌與報告

Tip

Microsoft Fabric Data Warehouse 是一個企業規模的關聯式倉庫,建立在資料湖基礎上,具備未來準備架構、內建 AI 及新功能。 如果你是資料倉儲新手,建議先從Fabric Data Warehouse開始。 現有的 專用 SQL 工作負載可升級至 Fabric,以取得資料科學、即時分析與報告等多項新功能。

你可以分析寄給Azure 監視器 Log Analytics、Azure 事件中樞或Azure 儲存體的Azure Synapse Analytics稽核日誌。

使用 Log Analytics 分析日誌

如果你選擇將稽核日誌寫到 Log Analytics:

  1. 在 Azure 入口網站中搜尋 SQL 資料庫並選擇你的資料庫,或搜尋 SQL 伺服器並選擇你的 Synapse SQL 伺服器。
  2. 在資源選單的安全性選項中,選擇審計。
  3. 在 審核 頁面頂端,選擇 檢視稽核日誌。

註

檢視稽核日誌按鈕同時出現在伺服器層級與資料庫層級的稽核頁面。 當你從 資料庫 資源中選擇它時,你會看到該資料庫專屬的稽核紀錄。 當你從 伺服器 資源中選擇它時,你會看到該伺服器上所有資料庫的稽核紀錄。 確保你根據需要審查的稽核日誌範圍,選擇正確的資源層級。

您有兩種方式可以從 審計紀錄 頁面查看日誌:

  • 在頁面頂端選擇 Log Analytics,可在 Log Analytics 工作區開啟日誌檢視,並可自訂時間範圍及搜尋查詢。
  • 在頁面頂端選擇 「檢視儀表板 」,可開啟顯示稽核日誌資訊的儀表板,並可深入分析 「安全洞察 」或「 敏感資料存取」。 這個儀表板能幫助你獲得資料的安全洞察。 您也可以自訂時間範圍和搜尋查詢。

Tip

檢視儀表板選項僅在您從啟用資料庫層級稽核的資料庫層審計頁面存取稽核紀錄時使用。 如果你只設定伺服器層級稽核,仍可直接在 Log Analytics 工作空間中查詢稽核資料,依照以下章節的步驟查詢。

直接在 Log Analytics 查詢稽核日誌

您也可以直接從 Log Analytics 工作空間存取稽核日誌,無需在稽核頁面中切換。 這種方法適用於僅在伺服器層級進行稽核,或想跨多個資料庫執行自訂查詢時。

  1. 在 Azure 入口網站中,開啟設定為稽核目的地的 Log Analytics 工作空間。
  2. 在 一般選項中,選擇 日誌。
  3. 先從一個簡單的查詢開始,例如 search "SQLSecurityAuditEvents" 查看稽核日誌。

接著,你可以使用 Azure 監視器 logs 對你的稽核日誌資料進行進階搜尋。 Azure 監視器 日誌透過整合搜尋與自訂儀表板,提供即時營運洞察,輕鬆分析涵蓋所有工作負載與伺服器的數百萬筆紀錄。 如需 Azure 監視器的記錄搜尋語言和命令詳細資訊,請參閱 Azure 監視器記錄搜尋參考。

使用事件中樞分析記錄

如果您選擇將稽核記錄寫入至事件中樞:

  • 若要取用來自事件中樞的稽核記錄資料,必須設定資料流以取用事件並將其寫入至目標。 欲了解更多資訊,請參閱 Azure 事件中樞 文件說明。
  • Event Hubs 中的稽核日誌會被擷取在 Apache Avro 事件的正文中,並以 JSON 格式及 UTF-8 編碼儲存。 要讀取稽核日誌,您可以使用 Avro Tools、Microsoft Fabric 事件串流或類似處理此格式的工具。

分析 Azure 儲存體 中的記錄

如果你選擇將稽核日誌寫入 Azure 儲存帳號,你可以使用幾種方法來查看這些日誌:

  • 稽核日誌會彙整到你在設定時選擇的帳戶中。 您可以使用像 Azure 儲存體總管 這類工具來探索稽核日誌。 在Azure儲存中,稽核日誌以一組 blob 檔案的形式儲存在名為 sqldbauditlogs 的容器中。 如需更多關於儲存資料夾階層、命名慣例及日誌格式的資訊,請參閱 Azure Synapse Analytics 的稽核日誌格式。

    1. 在 Azure 入口網站中搜尋 SQL 伺服器並選擇你的伺服器。
    2. 在資源選單的安全性選項中,選擇審計。
    3. 在 審核 頁面頂端,選擇 檢視稽核日誌。 「 審計紀錄 」頁面會打開,你可以查看這些紀錄。
    4. 您可以在審計紀錄頁面頂端選擇篩選器來查看特定日期。
    5. 你可以透過切換「審計來源」在伺服器稽核政策和資料庫稽核政策所建立的稽核紀錄之間切換。
  • 使用系統功能 sys.fn_get_audit_file (T-SQL)以表格格式回傳稽核日誌資料。 欲了解更多使用此函數的資訊,請參見 sys.fn_get_audit_file。

  • 在SQL Server Management Studio(從 SSMS 17 開始)中使用 合併稽核檔案:

    1. 從 SSMS 選單中,選擇 「檔案>開啟>合併稽核檔案」。

    2. 新增 稽核檔案 對話框會打開。 選擇Add選項之一,以選擇是從本地磁碟合併稽核檔案,還是從Azure 儲存體匯入。 你必須提供你的 Azure 儲存體 詳細資料和帳號金鑰。

    3. 在新增所有檔案合併後,選擇 確定 以完成合併操作。

    4. 合併的檔案會在 SSMS 中開啟,您可以在其中檢視和分析該檔案,以及將其匯出至 XEL 或 CSV 檔案,或是匯出至資料表。

  • 用 Power BI。 你可以在 Power BI 中查看和分析稽核日誌資料。 更多資訊請參閱使用 Azure Log Analytics Power BI。

  • 透過入口網站或使用 Azure 儲存體總管 等工具,從你的 Azure 儲存體 blob 容器下載日誌檔案。

    • 在本地下載日誌檔案後,雙擊該檔案即可開啟、查看並分析 SSMS 中的日誌。
    • 你也可以在 Azure 儲存體總管 同時下載多個檔案。 方法是右鍵點擊特定子資料夾,選擇另 存新檔 ,儲存到本地資料夾。
  • 下載多個檔案或包含記錄檔的子資料夾後,可以在本機合併這些檔案,如先前所述的 SSMS 合併稽核檔案指示中所述。

  • 以程式方式查看 blob 稽核日誌:使用 PowerShell 查詢擴展事件檔案 。