設定 Azure Synapse Analytics 的稽核功能

Tip

Microsoft Fabric Data Warehouse 是一個企業規模的關聯式倉庫,建立在資料湖基礎上,具備未來準備架構、內建 AI 及新功能。 如果你是資料倉儲新手,建議先從Fabric Data Warehouse開始。 現有的 專用 SQL 工作負載可升級至 Fabric,以取得資料科學、即時分析與報告等多項新功能。

在本文中,您將學習如何在 Azure Synapse Analytics 中設定邏輯伺服器或資料庫的稽核。

為您的伺服器設定稽核功能

預設的稽核政策包含以下一組行動群組,負責稽核對資料庫執行的所有查詢與儲存程序,以及成功與失敗的登入:

  • BATCH_COMPLETED_GROUP
  • SUCCESSFUL_DATABASE_AUTHENTICATION_GROUP
  • FAILED_DATABASE_AUTHENTICATION_GROUP

關於自訂篩選器與程式化設定,請參見 使用 API 管理 Azure Synapse Analytics 稽核。

註

您無法在已暫停專用 SQL 集區上啟用稽核。 快速入門:在透過 Azure 入口網站暫停並恢復專用 SQL 集區中的計算之前,請先設定稽核。

當你在 Azure 入口網站或 PowerShell cmdlet 中,將稽核設定為 Log Analytics 工作區或 Event Hubs 目的地時,會建立一個SQLSecurityAuditEvents,並啟用 類別。

  1. 在 Azure 入口網站中,開啟 Synapse SQL 伺服器資源。
  2. 在 [安全性] 底下,選取 [稽核]。
  3. 啟用伺服器或資料庫層級的稽核功能。 伺服器層級的政策適用於該伺服器上的每個資料庫。 關於選擇範圍的指引,請參閱 伺服器與資料庫層級的審計政策。
  4. 選擇一個或多個目的地:Azure 儲存體、Log Analytics 或 Event Hubs。
  5. 先設定每個目的地,然後儲存原則。

稽核至 Azure 儲存體 目的地

若要設定將稽核日誌寫入儲存帳號,請選擇 儲存,選擇帳號,並設定保留期限。

  • 如果帳戶位於虛擬網路或防火牆後方,稽核則使用伺服器系統指派的受控識別。 將該身分授與 Storage Blob Data Contributor 角色。
  • 如果帳戶不在虛擬網路或防火牆後面,入口網站會設定儲存存取金鑰的認證。

保留值為 0 表示無限保留。 如果你從無限保留改為有限期限,這個新期間只適用於變更後寫入的日誌。

關於受保護的儲存帳號,請參見 「將稽核日誌寫入虛擬網路與防火牆後方的儲存帳號」。

警告

針對儲存體身份驗證,請使用受控身份。 儲存存取金鑰存在安全風險,因為一旦外洩,未經授權的人可能會存取您的儲存體帳戶,進而讀取、寫入或刪除您的資料。 為了降低這些風險,請定期更換金鑰,並使用 Azure Key Vault 來安全地管理與更換金鑰。

稽核記錄傳送到 Log Analytics 目的地

選擇 Log Analytics,選擇 Log Analytics 工作區,然後儲存原則。 如果你需要工作區,請參見「建立 Log Analytics 工作區」。

稽核至事件中樞目的地

選擇 Event Hubs,選擇與 Synapse SQL 資源位於相同區域的事件中樞,並儲存原則。

當你將稽核設定為使用 Azure 外部監視器(例如事件中樞或 Log Analytics)作為目標時,系統會建立一個額外的診斷設定資源,名為 SQLSecurityAuditEvents_XXXX-XXXX-XXX。 此資源對於審計的正常運作至關重要。

如果你刪除診斷設定,不論是有意還是無意,稽核功能就會停止運作,稽核日誌也不會送到目標地點。 為避免此問題,應設定刪除診斷設定的警示,以通知使用者並採取必要行動。 欲了解更多關於建立動作群組及設定警報的資訊,請參閱 動作群組 及 建立或編輯活動日誌、服務健康或資源健康警報規則。

註

如果你使用多個目標,例如儲存帳號、Log Analytics 或 Event Hubs,務必確保你對所有目標都有權限。 否則,儲存稽核設定會失敗,因為系統會嘗試保存所有目標的設定。