Справочная таблица журнала аудита системы

Внимание

Эта системная таблица находится в общедоступной предварительной версии .

В этой статье описана схема таблицы журнала аудита и приведены примеры запросов, которые можно использовать с таблицей системы журнала аудита для ответа на распространенные вопросы о действиях учетной записи. Для получения информации о событиях журнала аудита смотрите справочник по журналу диагностики.

пути к таблице: эта системная таблица находится в system.access.audit.

Соображения по журналам аудита

  • Большинство журналов аудита доступны только в регионе рабочей области.
  • Записи журналов аудита на уровне учетной записи фиксируют workspace_id как 0.
  • __databricks_internal Если каталог отображается в событиях аудита или других системных таблицах, это зарезервированный каталог, который Azure Databricks используется для хранения внутреннего состояния. См . __databricks_internal каталог.
  • Для некоторых событий ключи request_params с определениями SQL опускаются, если только вы не администратор аккаунта или не являетесь членом databricks_pii_access группы. См. Доступ к параметрам маскированного запроса.

Схема таблицы системы журнала аудита

В таблице системы журнала аудита используется следующая схема:

Имя столбца Тип данных Описание Пример
account_id строка Идентификатор учетной записи 23e22ba4-87b9-4cc2-9770-d10b894bxx
workspace_id строка Идентификатор рабочей области 1234567890123456
version строка Версия схемы журнала аудита 2.0
event_time метка времени Метка времени события. Сведения о часовом поясе записываются в конце значения с +00:00, представляющей часовой пояс UTC. 2023-01-01T01:01:01.123+00:00
event_date Дата Дата выполнения действия календаря. Чтобы повысить производительность запросов, отфильтруйте event_date вместо event_timeэтого. 2023-01-01
source_ip_address строка IP-адрес, в котором возникл запрос 10.30.0.242
user_agent строка Происхождение запроса Apache-HttpClient/4.5.13 (Java/1.8.0_345)
session_id строка Идентификатор сеанса, из которого поступил запрос 123456789
user_identity Структура Идентификация пользователя, инициирующего запрос {"email": "user@domain.com",
"subjectName": null}
service_name строка Название службы, инициирующее запрос unityCatalog
action_name строка Категория события, записанного в журнале аудита getTable
request_id строка Идентификатор запроса ServiceMain-4529754264
request_params карта Карта ключевых значений, содержащих все параметры запроса. Зависит от типа запроса. Для некоторых событий ключи с определениями SQL опускаются, если только вы не администратор учетной записи или не являетесь членом databricks_pii_access группы. См. Доступ к параметрам маскированного запроса. [["full_name_arg", "user.chat.messages"],
["workspace_id", "123456789"],
["metastore_id", "123456789"]]
response Структура Структура возвращаемых значений ответа {"statusCode": 200, "errorMessage": null,
"result": null}
audit_level строка Событие на уровне рабочей области или учетной записи ACCOUNT_LEVEL
event_id строка Идентификатор события 34ac703c772f3549dcc8671f654950f0
identity_metadata Структура Личности, участвующие в действии, включая run_by и run_as. См. , посвященный вычислительной активности группы аудита,. {run_by: example@email.com;
run_as: example@email.com;

Параметры маскированного запроса доступа

Некоторые аудитские события хранят определения SQL в request_params. Эти ключи опущены, если только вы не администратор аккаунта или не являетесь databricks_pii_access участником группы на уровне аккаунта:

  • function_info
  • view_definition
  • definition_json
  • managed_definition

Остальные клавиши входа request_params и все остальные столбцы остаются без изменений. Доступ к размаскированным значениям используется через группу databricks_pii_access . Чтобы создать группу и управлять её членством и правами, смотрите раздел «Создать и управлять databricks_pii_access группой».