本文概述稽核記錄數據表架構,並具有可與稽核記錄系統數據表搭配使用的範例查詢,以回答常見的帳戶活動問題。 如需稽核記錄事件的相關信息,請參閱 診斷記錄參考。
資料表路徑:此系統資料表位於 system.access.audit。
稽核日誌考量
- 大部分的稽核記錄僅適用於工作區的區域。
- 帳戶層級稽核日誌將
workspace_id記錄為0。 - 當你刪除工作區時,Azure Databricks 會移除該工作區超過 14 天的審計事件。
system.access.audit - 如果該
__databricks_internal目錄出現在稽核事件或其他系統資料表中,它就是 Azure Databricks 用來儲存內部狀態的保留目錄。 請參閱__databricks_internal目錄。 - 在某些活動中,除非你是帳號管理員或群組成員
databricks_pii_access,否則包含 SQL 定義的金鑰request_params會被省略。 請參見 存取遮罩請求參數。
稽核記錄系統數據表架構
稽核記錄系統數據表會使用下列架構:
| 欄位名稱 | 資料類型 | 描述 | 範例 |
|---|---|---|---|
account_id |
字串 | 帳戶的標識碼 | 23e22ba4-87b9-4cc2-9770-d10b894bxx |
workspace_id |
字串 | 工作區的識別碼 | 1234567890123456 |
version |
字串 | 稽核記錄架構版本 | 2.0 |
event_time |
時間戳記 | 事件的時間戳。 時區資訊會記錄在值的結尾,+00:00 代表 UTC 時區。 |
2023-01-01T01:01:01.123+00:00 |
event_date |
日期 | 行動發生的日曆日期。 為了提升查詢效能,請在 上event_dateevent_time過濾,而不是 。 |
2023-01-01 |
source_ip_address |
字串 | 要求來源的IP位址 | 10.30.0.242 |
user_agent |
字串 | 要求的來源 | Apache-HttpClient/4.5.13 (Java/1.8.0_345) |
session_id |
字串 | 來自請求的會話識別碼 | 123456789 |
user_identity |
結構 | 使用者起始要求的身分識別 | {"email": "user@domain.com","subjectName": null} |
service_name |
字串 | 發起要求的服務名稱 | unityCatalog |
action_name |
字串 | 稽核記錄中擷取的事件類別 | getTable |
request_id |
字串 | 請求識別碼 | ServiceMain-4529754264 |
request_params |
地圖 | 包含所有請求參數的鍵值映射。 這要看請求類型。 在某些活動中,除非你是帳號管理員或群組成員 databricks_pii_access ,否則會省略包含 SQL 定義的金鑰。 請參見 存取遮罩請求參數。 |
[["full_name_arg", "user.chat.messages"],["workspace_id", "123456789"],["metastore_id", "123456789"]] |
response |
結構 | 回應傳回值的結構 | {"statusCode": 200, "errorMessage": null,"result": null} |
audit_level |
字串 | 工作區域或帳戶層級事件 | ACCOUNT_LEVEL |
event_id |
字串 | 事件的識別碼 | 34ac703c772f3549dcc8671f654950f0 |
identity_metadata |
結構 | 參與動作的身分,包括 run_by 和 run_as。 請參閱 稽核群組專用計算活動。 |
{run_by: example@email.com; run_as: example@email.com; |
存取遮罩請求參數
部分稽核事件會將 SQL 定義存於 request_params。 除非你是帳號管理員或 databricks_pii_access 帳號層級群組成員,否則這些金鑰不會被包含:
function_infoview_definitiondefinition_jsonmanaged_definition
其他鍵 in request_params 與所有其他欄位保持不變。 存取未掩飾的價值是透過該 databricks_pii_access 群組進行的。 要建立群組並管理其成員資格與權限,請參閱 「建立與管理 databricks_pii_access 群組」。