Tip
Microsoft Fabric Data Warehouse 是一個企業規模的關聯式倉庫,建立在資料湖基礎上,具備未來準備架構、內建 AI 及新功能。 如果你是資料倉儲新手,建議先從Fabric Data Warehouse開始。 現有的 專用 SQL 工作負載可升級至 Fabric,以取得資料科學、即時分析與報告等多項新功能。
設定稽核使用具備兩種認證方法的 儲存體帳戶:
- 受控識別
- 儲存體存取金鑰
受控識別身分有兩種:系統指派的受控識別身分 (SMI);使用者指派的受控識別身分 (UMI)。
要設定將稽核日誌寫入儲存體帳戶,請到 Azure 入口網站,選擇你的伺服器。 在 稽核 功能表中選取 儲存體。 選擇儲存日誌的 Azure 儲存帳號。
根據預設,使用的身分識別是指派給伺服器的主要使用者識別。 如果沒有使用者身分識別,伺服器會建立系統指派的受控識別,並將其用於驗證。
開啟進階屬性以選取保留期間。 然後選取儲存。 早於保留期限的記錄會予以刪除。
註
若要在 Azure Synapse Analytics 上設定基於受控識別的稽核,請參閱本文稍後的設定系統指派的受控識別以進行 Azure Synapse Analytics 稽核一節。
使用者指派的受控識別
UMI 讓你有彈性為特定租戶建立並維護自己的 UMI。 你管理的是 UMI;相較之下,系統指派的受控識別是每部伺服器各自唯一,並由系統指派。
設定使用者指派的受控識別以供稽核
在你設定稽核以將日誌傳送到你的儲存帳號之前,伺服器所指派的管理身份需要先設定 Storage Blob Data Contributor 角色指派。 如果你使用 PowerShell、Azure CLI、REST API 或 ARM 範本來設定稽核,則此指派是必要的。 當你透過 Azure 入口網站設定稽核時,它會自動指派角色,所以如果你使用入口網站,就不需要遵循這些步驟。
- 前往 Azure 入口網站。
- 如果你還沒有,請建立一個使用者指派的受控識別。 欲了解更多資訊,請參閱 建立使用者指派身份。
- 移至您想要為稽核設定的儲存體帳戶。
- 選取 存取控制 (IAM) 功能表。
- 選取 新增>新增角色指派。
- 在 角色 標籤中,搜尋並選擇 Storage Blob Data Contributor。 選取 下一步。
- 在 [成員] 索引標籤的 [將存取權指派給] 區段中,選取 [受控識別],然後選擇 [選取成員]。 你可以選擇你為伺服器建立的 受控識別。
- 選擇 檢閱 + 指派。
如需詳細資訊,請參閱使用入口網站指派 Azure 角色。
請使用以下指示,透過使用者指派的受控識別來設定稽核。
- 移至伺服器的 身分識別 功能表。 在 使用者指派的受控識別 區段,新增 受控識別。
- 選擇新增的受控識別作為伺服器的主要識別。
- 移至伺服器的 稽核 功能表。 設定伺服器的儲存體時,選取 受控識別 作為 儲存體驗證類型。
註
當你使用受控識別設定稽核時,將資料庫複製到新伺服器或建立地理複本可能會導致稽核記錄中斷。 此情況發生是因為新伺服器擁有不同的受控識別,可能無法存取審計儲存體帳戶。 確保新伺服器的身份擁有適當的權限,以維持稽核的連續性。
設定系統指派的受控識別以進行 Azure Synapse Analytics 稽核
你無法使用基於 UMI 的驗證來對儲存帳戶進行稽核。 只有系統指派的受控識別 (SMI) 可用於 Azure Synapse Analytics。 為了讓 SMI 驗證正常運作,受控識別必須在儲存體帳戶的 存取控制 設定中被指派 Storage Blob Data Contributor 角色。 如果你使用 Azure 入口網站來設定稽核,這個角色會自動加入。
在 Azure Synapse Analytics 的 Azure 入口中,沒有明確選擇 SAS 金鑰或 SMI 認證的選項。
如果儲存體帳戶位於 VNet 或防火牆後方,系統會自動使用 SMI 驗證來設定稽核。
如果儲存體帳戶不在 VNet 或防火牆後面,系統會自動透過 SAS 金鑰驗證來設定稽核。 不過,如果儲存帳戶沒有在 VNet 或防火牆後面,你就不能使用受控識別。
若要強制使用 SMI 驗證,不論儲存體帳戶是否位於 VNet 或防火牆後方,請使用 REST API 或 PowerShell,如下所示:
如果你用的是 REST API,請在請求主體中明確省略這個
StorageAccountAccessKey欄位。欲了解更多資訊,請參閱:
如果你用的是 PowerShell,可以將
UseIdentity參數設為true。欲了解更多資訊,請參閱: