稽核記錄系統數據表參考

重要

此系統數據表位於公開預覽版 。

本文概述稽核記錄數據表架構,並具有可與稽核記錄系統數據表搭配使用的範例查詢,以回答常見的帳戶活動問題。 如需稽核記錄事件的相關信息,請參閱 診斷記錄參考。

資料表路徑:此系統資料表位於 system.access.audit。

稽核日誌考量

  • 大部分的稽核記錄僅適用於工作區的區域。
  • 帳戶層級稽核日誌將 workspace_id 記錄為 0。
  • 當你刪除工作區時,Azure Databricks 會移除該工作區超過 14 天的審計事件。system.access.audit
  • 如果該__databricks_internal目錄出現在稽核事件或其他系統資料表中,它就是 Azure Databricks 用來儲存內部狀態的保留目錄。 請參閱__databricks_internal目錄。
  • 在某些活動中,除非你是帳號管理員或群組成員databricks_pii_access,否則包含 SQL 定義的金鑰request_params會被省略。 請參見 存取遮罩請求參數。

稽核記錄系統數據表架構

稽核記錄系統數據表會使用下列架構:

欄位名稱 資料類型 描述 範例
account_id 字串 帳戶的標識碼 23e22ba4-87b9-4cc2-9770-d10b894bxx
workspace_id 字串 工作區的識別碼 1234567890123456
version 字串 稽核記錄架構版本 2.0
event_time 時間戳記 事件的時間戳。 時區資訊會記錄在值的結尾,+00:00 代表 UTC 時區。 2023-01-01T01:01:01.123+00:00
event_date 日期 行動發生的日曆日期。 為了提升查詢效能,請在 上event_dateevent_time過濾,而不是 。 2023-01-01
source_ip_address 字串 要求來源的IP位址 10.30.0.242
user_agent 字串 要求的來源 Apache-HttpClient/4.5.13 (Java/1.8.0_345)
session_id 字串 來自請求的會話識別碼 123456789
user_identity 結構 使用者起始要求的身分識別 {"email": "user@domain.com",
"subjectName": null}
service_name 字串 發起要求的服務名稱 unityCatalog
action_name 字串 稽核記錄中擷取的事件類別 getTable
request_id 字串 請求識別碼 ServiceMain-4529754264
request_params 地圖 包含所有請求參數的鍵值映射。 這要看請求類型。 在某些活動中,除非你是帳號管理員或群組成員 databricks_pii_access ,否則會省略包含 SQL 定義的金鑰。 請參見 存取遮罩請求參數。 [["full_name_arg", "user.chat.messages"],
["workspace_id", "123456789"],
["metastore_id", "123456789"]]
response 結構 回應傳回值的結構 {"statusCode": 200, "errorMessage": null,
"result": null}
audit_level 字串 工作區域或帳戶層級事件 ACCOUNT_LEVEL
event_id 字串 事件的識別碼 34ac703c772f3549dcc8671f654950f0
identity_metadata 結構 參與動作的身分,包括 run_by 和 run_as。 請參閱 稽核群組專用計算活動。 {run_by: example@email.com;
run_as: example@email.com;

存取遮罩請求參數

部分稽核事件會將 SQL 定義存於 request_params。 除非你是帳號管理員或 databricks_pii_access 帳號層級群組成員,否則這些金鑰不會被包含:

  • function_info
  • view_definition
  • definition_json
  • managed_definition

其他鍵 in request_params 與所有其他欄位保持不變。 存取未掩飾的價值是透過該 databricks_pii_access 群組進行的。 要建立群組並管理其成員資格與權限,請參閱 「建立與管理 databricks_pii_access 群組」。