Référence des logs d'audit
Cette page fournit une référence complète des services et événements de logs d'audit disponibles. En comprenant quels événements sont enregistrés dans les logs d'audit, votre entreprise peut surveiller les modèles d'utilisation détaillés de Databricks dans votre compte.
Pour accéder à vos logs d’audit de compte et les interroger, utilisez la table système des logs d’audit (préversion publique). Databricks vous recommande vivement de ne pas déplacer ces données en dehors de la plateforme, car cela peut exposer des données sensibles et mettre votre déploiement en danger. En raison de la nature du contenu des logs d’audit, nous vous rappelons que vous êtes responsable du maintien de la sécurité et de la prévention de toute utilisation abusive des logs d’audit exportés.
Considérations relatives aux Logs d'audit
- Les services de cette référence sont organisés par
audit_level, les actions au niveau du Workspace étant présentées en premier et les actions au niveau du compte ensuite. - Étant donné que les actions au niveau du compte ne sont pas spécifiques à un seul Workspace, le
workspace_iddans les Logs au niveau du compte est enregistré comme0. - La plupart des Logs d’audit sont accessibles uniquement depuis la région où ils sont enregistrés.
Événements au niveau du Workspace
Les services suivants consignent les événements d'audit au niveau du Workspace.
Événements d'authentification
Ces événements sont liés à l'authentification des utilisateurs.
Ces événements sont consignés dans les Logs service_name accountsde.
action_name | Description | request_params |
|---|---|---|
| Un client OAuth est authentifié à l'aide d'un jeton OAuth interne. |
|
| Le code de connexion d'un compte utilisateur est authentifié. |
|
| Un utilisateur se connecte à Databricks à l'aide de la certification X509. |
|
| L'utilisateur se connecte à Databricks à l'aide d'un JWT. |
|
| L'utilisateur se connecte au workspace. |
|
| L'utilisateur se déconnecte du workspace. |
|
| L'utilisateur enregistre une nouvelle clé de sécurité. | |
| L'utilisateur supprime une clé de sécurité. |
|
| L'utilisateur se connecte à {Databricks} à l'aide de la MFA. |
|
| Un code d'autorisation OAuth interne est émis. |
|
| Un jeton OAuth interne est généré. |
|
| Un utilisateur se connecte à Databricks en utilisant l'authentification multifacteur. |
|
| Un utilisateur se connecte à Databricks à l'aide d'un workflow de navigateur OpenID Connect. |
|
| Lorsqu'un appel API est autorisé via un jeton OIDC/OAuth générique. |
|
| L'utilisateur se connecte à Databricks via SAML SSO. |
|
| Un utilisateur se connecte à Databricks à l'aide d'un jeton. |
|
| Le code de connexion à l'échelle du workspace d'un utilisateur est authentifié. |
|
Événements de gestion des utilisateurs et des groupes
Ces événements sont liés à la gestion des utilisateurs et des groupes.
Ces événements sont consignés dans les Logs service_name accountsde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur est réactivé après avoir été désactivé. Consultez Désactiver les utilisateurs dans Workspace. |
|
| Un utilisateur est ajouté à un Workspace Databricks. |
|
| Un compte utilisateur est ajouté à l'aide d'un certificat X509 pour l'authentification. | |
| Un utilisateur est ajouté à un groupe au niveau du Workspace. |
|
| Plusieurs utilisateurs sont ajoutés à un groupe au niveau du Workspace. |
|
| Les autorisations Databricks SQL d'un utilisateur sont modifiées. |
|
| Les autorisations d'un Workspace sont modifiées. |
|
| Les autorisations d'un répertoire du workspace sont modifiées. |
|
| Le mot de passe d'un utilisateur est modifié. |
|
| Les autorisations de changement de mot de passe sont modifiées dans le compte. |
|
| Lorsque les autorisations d'un Service Principal sont modifiées. |
|
| Un groupe au niveau du workspace est créé. |
|
| Un utilisateur est désactivé dans le workspace. Voir Désactiver les utilisateurs dans le workspace. |
|
| Un utilisateur est supprimé du Workspace Databricks. |
|
| Les informations personnellement identifiables d'un utilisateur sont purgées après qu'il n'ait appartenu à aucun workspace en cours d'exécution pendant au moins 7 jours. | |
| Le contrôle d'accès aux clusters est désactivé pour le workspace. |
|
| Le contrôle d'accès aux tables est désactivé pour le Workspace. |
|
| Le contrôle d'accès au Workspace est désactivé pour le Workspace. |
|
| Le contrôle d'accès au cluster est activé pour le Workspace. |
|
| Le contrôle d'accès aux tables est activé pour le workspace. |
|
| Le contrôle d'accès au Workspace est activé pour le Workspace. |
|
| Les autorisations d'administrateur du Workspace d'un utilisateur sont révoquées. |
|
| Un groupe est retiré du workspace. |
|
| Un utilisateur est retiré d'un groupe. |
|
| Plusieurs utilisateurs sont supprimés d’un groupe au niveau du workspace. |
|
| Le mot de passe d'un utilisateur est Reset. |
|
| Un utilisateur se voit accorder des autorisations d'administrateur de compte. |
|
| Les propriétés d'un groupe sont mises à jour. |
|
| Un administrateur de compte met à jour le compte d'un utilisateur. |
|
| Une tentative d'inscription d'utilisateur est refusée car le domaine e-mail n'est pas autorisé. |
|
| Lorsqu'un utilisateur valide son e-mail après la création du compte. |
|
Événements de gestion des jetons
Ces événements sont liés à la gestion des jetons.
Ces événements sont consignés dans les Logs service_name accountsde.
action_name | Description | request_params |
|---|---|---|
| Une opération batch réduit la portée des jetons dans le cadre de l'application automatisée de la portée. |
|
| Les autorisations sur un jeton d'accès sont modifiées. |
|
| Un jeton d’accès Databricks est désactivé. |
|
| Un utilisateur exécute une commande de récupération de mémoire sur des jetons expirés. |
|
| Lorsqu'une personne génère un jeton à partir des paramètres utilisateur ou lorsque le service génère le jeton. |
|
| Lorsque le nombre actuel de jetons non expirés dépasse le quota de jetons. | |
| Le jeton d'un utilisateur est supprimé d'un workspace. Peut être déclenché par la suppression d'un utilisateur du compte Databricks. |
|
| Un jeton d'accès Databricks est révoqué car le quota de jetons a été dépassé. | |
| Un jeton d'accès Databricks est mis à jour. |
|
| Un jeton pour le compte de est mis à jour. |
|
Événements de liste d'accès IP
Ces événements sont liés aux listes d'accès IP.
Ces événements sont consignés dans les Logs service_name accountsde.
action_name | Description | request_params |
|---|---|---|
| Une liste d'accès IP est ajoutée au Workspace. |
|
| Une liste d'accès IP est supprimée du workspace. |
|
| Un utilisateur tente de se connecter au service via une adresse IP refusée. |
|
|
| |
| Une liste d’accès IP est modifiée. |
|
Groupes d'événements
Ces événements sont consignés au niveau du Workspace. Ce service comprend des événements liés aux groupes de comptes et de Workspace. Ces actions sont liées aux groupes d'ACL hérités. Pour les actions liées aux groupes au niveau du compte et du workspace, consultez Événements d'authentification et Événements d'authentification au niveau du compte.
Ces événements sont consignés dans les Logs service_name groupsde.
action_name | Description | request_params |
|---|---|---|
| Un administrateur ajoute un utilisateur à un groupe. |
|
| Un administrateur crée un groupe. |
|
| Un administrateur consulte les membres du groupe. |
|
| Un administrateur affiche une liste de groupes | Aucun |
| Un administrateur consulte les groupes hérités | Aucun |
| Un administrateur supprime un groupe. |
|
Événements de rôle IAM
L'événement suivant est journalisé au niveau du workspace.
Ces événements sont consignés dans les Logs service_name iamRolede.
action_name | Description | request_params |
|---|---|---|
| Un administrateur de workspace modifie les autorisations pour un rôle IAM. |
|
Événements de l’AI/BI dashboard
Ces événements sont consignés au niveau du Workspace. Ce service inclut des événements liés aux tableaux de bord AI/BI.
Ces événements sont consignés dans les Logs service_name dashboardsde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur accède à la version brouillon d'un tableau de bord soit en la visualisant dans l'UI, soit en demandant la définition du tableau de bord via l'API. Seuls les utilisateurs du Workspace peuvent accéder à la version brouillon d'un tableau de bord. |
|
| Un utilisateur accède à la version publiée d'un tableau de bord en la visualisant dans l'interface utilisateur ou en demandant la définition du tableau de bord à l'aide de l'API. Inclut l'activité des utilisateurs du Workspace et des utilisateurs du compte. Exclut la réception d'un instantané PDF d'un tableau de bord à l'aide d'un e-mail programmé. |
|
| Un utilisateur exécute une query à partir d'un tableau de bord. |
|
| Un utilisateur annule une query à partir d'un tableau de bord. |
|
| Un utilisateur reçoit les résultats d'une query depuis un tableau de bord. |
|
| Un utilisateur download un instantané PDF d'un tableau de bord. |
|
| Un instantané PDF d'un tableau de bord est envoyé par e-mail planifié ou à une destination de notification. Les valeurs des paramètres de la requête dépendent du type de destinataire. Pour une destination de notification Databricks, seule la/le |
|
| Un utilisateur accède aux détails d’un tableau de bord en brouillon, tels que les dataset et les widgets. |
|
| Un utilisateur crée un nouveau AI/BI dashboard à l'aide de l'interface utilisateur ou de l'API. |
|
| Un utilisateur effectue une mise à jour d'un AI/BI dashboard à l'aide de l'interface utilisateur ou de l'API. |
|
| Un utilisateur clone un AI/BI dashboard. |
|
| Un utilisateur publie un AI/BI dashboard avec des autorisations de données partagées ou individuelles à l'aide de l'interface utilisateur ou de l'API. |
|
| Un utilisateur dépublie un AI/BI dashboard publié à l'aide de l'UI ou de l'API. |
|
| Un utilisateur déplace un tableau de bord vers la corbeille à l'aide de l'interface utilisateur du tableau de bord ou des commandes API Lakeview. Cet événement est enregistré uniquement lorsqu'il est effectué par ces canaux, et non pour les actions Workspace. Pour auditer les actions de Workspace, consultez les événements Workspace. |
|
| Un utilisateur restaure un AI/BI dashboard depuis la corbeille à l'aide de l'interface utilisateur du tableau de bord ou des commandes de l'API Lakeview. Cet événement est enregistré uniquement lorsqu'il est effectué par ces canaux, et non pour les actions Workspace. Pour auditer les actions de Workspace, consultez les événements Workspace. |
|
| Un utilisateur migre un tableau de bord DBSQL vers un AI/BI dashboard. |
|
| Un utilisateur crée un planning d'abonnement par e-mail. |
|
| Un utilisateur effectue une mise à jour du calendrier d'un AI/BI dashboard. |
|
| Un utilisateur supprime le planning d'un AI/BI dashboard. |
|
| Un utilisateur abonne une destination e-mail à une planification de AI/BI dashboard. |
|
| Un utilisateur supprime une destination d'e-mail d'un programme de AI/BI dashboard. |
|
Événements d'alertes
Bêta
Cette fonctionnalité est en Bêta. Les administrateurs du Workspace peuvent contrôler l'accès à cette fonctionnalité à partir de la page Previews . Consultez Gérer les aperçus Databricks.
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés aux alertes.
Ce service n'enregistre pas les événements d'alertes héritées. Les événements d’ancienne alerte sont consignés sous le service databrickssql.
Ces événements sont consignés dans les Logs service_name alertsde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur crée une alerte à l'aide de l'API Alerts V2. |
|
| Un utilisateur reçoit une alerte à l'aide de l'API Alertes V2. |
|
| Un utilisateur supprime une alerte à l'aide de l'API Alertes V2. |
|
| Un utilisateur met à jour une alerte à l'aide de l'API Alertes V2. |
|
| Un utilisateur clone une alerte existante. |
|
| Un utilisateur crée une nouvelle alerte. |
|
| Un utilisateur obtient des informations sur une alerte à l’aide de l’interface utilisateur. |
|
| La fonctionnalité Condition de test renvoie les résultats du test d'alerte. |
|
| Un utilisateur utilise la fonctionnalité Condition de test pour prévisualiser et tester son alerte. |
|
| Un utilisateur clique sur le bouton Exécuter maintenant pour exécuter immédiatement la query d'alerte. |
|
| Un utilisateur met à jour les détails d'une alerte. |
|
Événements des clusters
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés aux clusters classiques.
Ces événements sont consignés dans les Logs service_name clustersde.
action_name | Description | request_params |
|---|---|---|
| Un cluster est mis à jour automatiquement. |
|
| Un utilisateur modifie l'ACL du cluster. |
|
| Un utilisateur modifie le propriétaire d’un cluster. |
|
| Un utilisateur applique une politique de cluster sur un cluster. |
|
| Un utilisateur crée un cluster. |
|
| Résultats de la création de clusters. Conjointement avec |
|
| Un cluster est arrêté. |
|
| Résultats de l'arrêt du cluster. Conjointement avec |
|
| Un utilisateur apporte des modifications aux paramètres du cluster. Ceci Logs toutes les modifications, à l'exception des changements de taille de cluster ou de comportement de mise à l'échelle automatique. |
|
| Une application différée de la politique planifiée sur un cluster est annulée. |
|
| Une application différée planifiée de la politique est appliquée lorsqu'un cluster s'arrête. |
|
| Un cluster est supprimé de l'interface utilisateur. |
|
| Le cluster se redimensionne. Ceci est journalisé sur les clusters en cours d'exécution où la seule propriété qui change est soit la taille du cluster, soit le comportement d'autoscaling. |
|
| Résultats du redimensionnement du cluster. Conjointement avec |
|
| Un utilisateur redémarre un cluster en cours d'exécution. |
|
| Résultats du redémarrage du cluster. Conjointement avec |
|
| Un utilisateur start un cluster. |
|
| Résultats du cluster start. Conjointement avec |
|
Événements des bibliothèques de clusters
Ces événements sont enregistrés au niveau du Workspace. Ce service inclut des événements liés aux bibliothèques délimitées par compute.
Ces événements sont consignés dans les Logs service_name clusterLibrariesde.
action_name | Description | request_params |
|---|---|---|
| L'utilisateur installe une bibliothèque sur un cluster. |
|
| L'utilisateur désinstalle une bibliothèque sur un cluster. |
|
Événements de politique de cluster
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés aux politiques de compute.
Ces événements sont consignés dans les Logs service_name clusterPoliciesde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur a créé une politique de cluster. |
|
| Un utilisateur a modifié une politique de cluster. |
|
| Un utilisateur a supprimé une politique de cluster. |
|
| Un administrateur du Workspace modifie les autorisations d'une stratégie de cluster. |
|
| Un administrateur de Workspace annule toutes les applications différées de politiques en attente pour une politique de cluster. |
|
Événements de chat dans Genie One
Ces événements sont consignés au niveau du Workspace. Ce service couvre les outils de conversation de chat dans Genie One et les RPC internes. Il est séparé du service aibiGenie, qui couvre les agents Genie.
Ces événements sont consignés dans les Logs service_name genieChatde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur annule une conversation de chat en cours dans **Genie One**. |
|
| Un utilisateur envoie un message à une conversation de chat dans Genie One, générant une réponse. |
|
| Un utilisateur crée une tâche de chat planifiée dans Genie One. |
|
| Un utilisateur supprime une conversation de chat dans Genie One. |
|
| Un administrateur supprime toutes les données de discussion dans Genie One associées à un Workspace. | |
| Un utilisateur supprime une tâche de chat planifiée dans Genie One. |
|
| Un utilisateur récupère une conversation de chat dans Genie One. |
|
| Un utilisateur récupère le résultat de la query pour un élément dans une conversation de chat dans Genie One. |
|
| Un utilisateur récupère les paramètres de partage d'une conversation de discussion dans Genie One. |
|
| Un utilisateur récupère le résultat de la query pour un élément dans une conversation de chat dans Genie One. |
|
| Un utilisateur récupère des informations sur une compétence dans Genie One. |
|
| Un utilisateur récupère une tâche de chat planifiée dans Genie One. |
|
| Un utilisateur répertorie les conversations de chat dans Genie One. |
|
| Un utilisateur répertorie les compétences disponibles dans Genie One. | |
| Un utilisateur invoque un outil sur un serveur MCP (Model Context Protocol) via Databricks. | |
| L'agent Genie One invoque un outil MCP. Un événement est consigné par appel d'outil. | |
| Un utilisateur lit un fichier appartenant à une compétence dans Genie One. |
|
| Un utilisateur pilote une conversation de chat dans Genie One. |
|
| Un utilisateur soumet des commentaires sur une conversation de chat dans Genie One. |
|
| Un utilisateur met à jour les paramètres de partage d'une conversation de discussion dans Genie One. |
|
| Un utilisateur met à jour une tâche de discussion planifiée dans Genie One. |
|
| Un utilisateur écrit un fichier vers une compétence dans Genie One. |
|
Événements Genie Agent
Ces événements sont consignés au niveau du Workspace. Ce service inclut des événements liés aux Agents Genie.
Ces événements sont consignés dans les Logs service_name aibiGeniede.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur crée un nouvel Genie Agent. Le | |
| Un utilisateur upload un nouveau fichier vers une conversation Genie |
|
| Un utilisateur supprime un fichier d'une conversation Genie |
|
| Un utilisateur accède à la Genie Agent. |
|
| Un utilisateur liste tous les agents Genie disponibles. | |
| Un utilisateur met à jour les paramètres d'un Genie Agent. Cela peut inclure le titre, la description, le warehouse, les tables, les exemples de questions et le paramètre **Exécuter en tant que**, qui détermine si un espace partagé intègre les identifiants de l'éditeur ou s'authentifie avec les identifiants de l'afficheur. |
|
| Un Genie Agent est mis à la corbeille. |
|
| Un utilisateur clone un Genie Agent. |
|
| Un utilisateur ajoute des sources de données à un Genie Agent. |
|
| Un utilisateur supprime des sources de données d’un Genie Agent. |
|
| Un utilisateur met à jour les configurations de colonne d'un Genie Agent, y compris les paramètres de visibilité, d'indexation et d'échantillonnage. |
|
| Un utilisateur accède aux détails d’un Genie Agent à l'aide de l’API. |
|
| Un utilisateur crée un nouveau fil de conversation dans le Genie Agent. |
|
| Un utilisateur ouvre la liste des conversations dans le Genie Agent. |
|
| Un utilisateur démarre un fil de conversation avec un message à l'aide de l'API. |
|
| Un utilisateur ouvre un fil de conversation dans le Genie Agent. |
|
| Un utilisateur met à jour le titre d'un fil de conversation. |
|
| Un utilisateur supprime un fil de conversation dans le Genie Agent. |
|
| Un utilisateur accède à la liste des partages pour une conversation. |
|
| Un utilisateur accède aux détails d’un partage de conversation. |
|
| Un utilisateur met à jour les paramètres de partage d'une conversation. |
|
| Un utilisateur soumet un nouveau message au Genie Agent. |
|
| Un utilisateur crée un nouveau message dans une conversation à l'aide de l'API. |
|
| Un utilisateur accède à un message dans le Genie Agent. |
|
| Un utilisateur récupère un message spécifique dans une conversation à l’aide de l’API. |
|
| Un utilisateur supprime un message existant. |
|
| Un utilisateur régénère une réponse à un message. |
|
| Un utilisateur met à jour un message existant. |
|
| Un utilisateur soumet une évaluation de commentaires sur un message. |
|
| Un utilisateur crée une pièce jointe à un message. |
|
| Un utilisateur met à jour une pièce jointe d'un message. |
|
| Un utilisateur annule un message en cours d'exécution dans un Genie Agent. |
|
| Un utilisateur accède à la liste des messages d'un Genie Agent. |
|
| Un utilisateur accède à la liste de ses propres messages dans un Genie Agent. |
|
| Un utilisateur vérifie le statut d'un Job d'upload de fichier dans une conversation. |
|
| Genie récupère les résultats de la query associés à un message à l'aide de l'API. |
|
| Un utilisateur récupère les résultats de la requête pour les pièces jointes de message à l'aide de l'API. |
|
| Un utilisateur récupère les résultats complets de la query en utilisant l'API (jusqu'à ~1 Go de taille). |
|
| Genie exécute le SQL généré pour renvoyer les résultats de query, y compris les actions de refresh des données à l’aide de l’API. |
|
| Genie exécute une query pour les résultats des pièces jointes de message à l'aide de l'API. |
|
| Genie récupère les résultats de la query associés à un message. |
|
| Un utilisateur exécute une requête dans un Genie Agent. |
|
| Un utilisateur récupère les résultats de la query d'un Genie Agent. |
|
| Un utilisateur exécute une query associée à un message. |
|
| Un utilisateur exécute une query pour une pièce jointe de message. |
|
| Un utilisateur récupère les résultats de query pour une pièce jointe de message. |
|
| Genie résume les résultats de l'exécution d'une query SQL. |
|
| Un utilisateur annule une instruction SQL en cours d'exécution dans un Agent Genie. |
|
| Un utilisateur crée une instruction pour un Genie Agent. |
|
| Un utilisateur accède à l'Instructions tab ou à l'Data tab. |
|
| Un utilisateur met à jour une instruction pour un Genie Agent. |
|
| Un utilisateur supprime une instruction pour un Genie Agent. |
|
| Un utilisateur met à jour les questions types default pour l’espace. |
|
| Un utilisateur crée une question exemple ou une question de référence. |
|
| Un utilisateur supprime une question échantillon ou une question de référence. |
|
| Un utilisateur accède à la liste des questions d'exemple ou des questions de référence dans un espace. Ceci est consigné chaque fois que les utilisateurs ouvrent un nouveau chat, affichent les benchmarks ou ajoutent des exemples de questions. |
|
| Un utilisateur met à jour une question d'exemple ou une question de référence. |
|
| Genie crée un résultat d'évaluation pour une question spécifique lors d'une exécution de benchmark. |
|
| Un utilisateur accède aux résultats d'une question spécifique dans une exécution de benchmark. |
|
| Un utilisateur accède aux résultats de la query pour une question spécifique dans une exécution de benchmark. |
|
| Un utilisateur met à jour son résultat d’évaluation pour une question spécifique. |
|
| Un utilisateur crée une nouvelle exécution de benchmark. |
|
| Un utilisateur accède à la liste des résultats d'une exécution de benchmark. |
|
| Un utilisateur accède à la liste de toutes les exécutions de benchmark. |
|
| Un utilisateur accède aux détails d'une exécution de benchmark spécifique. |
|
| Un utilisateur annule l'exécution d'un benchmark en cours. |
|
| Un utilisateur reprend une exécution de benchmark précédemment annulée. |
|
| Un utilisateur supprime une exécution de benchmark. |
|
| Un utilisateur commence à générer des suggestions de référence pour un Genie Agent. |
|
| Un utilisateur accède aux informations de débogage d'un résultat de benchmark spécifique. |
|
| Un utilisateur ajoute un commentaire à un message. Les actions de demande d'examen sont également enregistrées par le biais de cet événement. Pour les exemples de requêtes, veuillez consulter Demandes à examiner. |
|
| Un utilisateur accède à une liste de commentaires de feedback depuis un espace. |
|
| Un utilisateur supprime un commentaire de feedback ajouté à un message. |
|
Événements du pool d'instances
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés aux Pools.
Ces événements sont consignés dans les Logs service_name instancePoolsde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur modifie les autorisations d'un Pool d'instances. |
|
| Un utilisateur crée un pool d'instances. |
|
| Un utilisateur supprime un pool d'instances. |
|
| Un utilisateur modifie un pool d'instances. |
|
Événements de job
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés aux jobs.
Ces événements sont consignés dans les Logs service_name jobsde.
action_name | Description | request_params |
|---|---|---|
| Une exécution de job est annulée. |
|
| Un utilisateur annule toutes les exécutions d'un job. |
|
| Un utilisateur met à jour les autorisations sur un Job. |
|
| Un utilisateur crée un job. |
|
| Un utilisateur supprime un Job. |
|
| Un utilisateur supprime une exécution de Job. |
|
| Un utilisateur supprime les valeurs de tâche pour l'exécution d'un job. |
|
| Un utilisateur effectue un appel d'API pour obtenir une sortie d'exécution. |
|
| Un utilisateur répare une exécution de Job. |
|
| Un Job est Reset. |
|
| Un utilisateur demande la modification des autorisations d'un Job. |
|
| Disponible lorsque les logs d'audit détaillés sont activés. Déclenchée après l'exécution d'une commande d'un Notebook par un Job. Une commande correspond à une cellule dans un Notebook. |
|
| L'exécution d'un job échoue ou est annulée. |
|
| Un utilisateur Trigger l'exécution d'un Job à la demande. |
|
| Émis lorsqu'un Job run start après validation et création du cluster. Les paramètres de requête émis par cet événement dépendent du type de tâches du job. En plus des paramètres répertoriés, ils peuvent inclure : - |
|
| Une exécution de Job est réussie. |
|
| Un Job est déclenché automatiquement selon son planning ou son trigger. |
|
| Un webhook est envoyé lorsque le Job démarre, se termine ou échoue. |
|
| Un utilisateur définit les valeurs d'une tâche. |
|
| Un utilisateur soumet une exécution ponctuelle via l'API. |
|
| Un utilisateur modifie les paramètres d’un Job. |
|
LakeFlow Pipelines events
Ces événements sont consignés au niveau du Workspace. Ce service inclut des événements liés aux Lakeflow pipelines.
Ces événements sont consignés dans les Logs service_name deltaPipelinesde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur modifie les autorisations sur un pipeline. |
|
| Un utilisateur crée un pipeline déclaratif. |
|
| Un utilisateur supprime un pipeline déclaratif. |
|
| Un utilisateur modifie un pipeline déclaratif. |
|
| Un utilisateur redémarre un pipeline déclaratif. |
|
| Un utilisateur arrête un pipeline déclaratif. |
|
Événements Lakebase provisionnés
Ces événements sont consignés au niveau du Workspace. Ce service inclut des événements liés à Lakebase provisionnée.
Ces événements sont consignés dans les Logs service_name databaseInstancesde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur crée une nouvelle instance de base de données. |
|
| Un utilisateur query une instance de base de données. |
|
| Un utilisateur interroge toutes les instances de base de données. | Aucun |
| Un utilisateur met à jour les propriétés d'une instance existante. Par exemple, sa capacité ou s'il est mis en pause. |
|
| Un utilisateur supprime définitivement une instance. |
|
| Un utilisateur modifie les autorisations d'une instance de base de données. | Aucun |
| Un utilisateur crée et enregistre un catalogue dans Unity Catalog pour une base de données existante. |
|
| Un utilisateur désinscrit un catalogue enregistré de Unity Catalog. |
|
| Un utilisateur effectue une requête pour un catalogue de bases de données. |
|
| Un utilisateur crée une table dans une base de données sur une instance de base de données. |
|
| Un utilisateur interroge une table de base de données. |
|
| Un utilisateur supprime une table de base de données de Unity Catalog. |
|
| Un utilisateur crée une table synchronisée à l'intérieur d'une base de données sur une instance de base de données. |
|
| Un utilisateur query pour une table synchronisée. |
|
| Un utilisateur supprime une table synchronisée de Unity Catalog. |
|
Événements Lakebase Postgres
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés à Lakebase Postgres, également connu sous le nom de Lakebase Autoscaling. Si vous utilisez Lakebase Provisioned, consultez plutôt les événements Lakebase Provisioned.
Ces événements sont consignés dans les Logs service_name postgresde.
Événements API comparés aux événements de la console
La même Opération produit un événement d'audit différent selon qu'elle est effectuée via l'API REST, le SDK, la CLI ou Terraform, ou via la console Databricks. Les deux apparaissent sous service_name = 'postgres', mais ils utilisent des valeurs action_name différentes et leurs request_params diffèrent. Les actions provenant de la console suivent le chemin de ressources interne de la console plutôt que le nom de l'opération API, et leurs request_params sont limitées à http_method, http_path et project_id plutôt qu'aux listes de champs documentées ci-dessous.
Par exemple, la création d'une Branch produit le résultat suivant :
API, SDK, CLI ou Terraform | Console Databricks | |
|---|---|---|
|
|
|
|
|
|
Les actions du tableau suivant sont les valeurs d'API action_name. Toutes les actions n'ont pas d'équivalent console : les capacités qui ne sont configurables que via l'API, le SDK ou Terraform, telles que l'enregistrement de catalogue Unity Catalog, les tables synchronisées et la configuration de flux de données modifiées (CDF), n'apparaissent que sous les noms d'actions documentés ci-dessous.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur crée un nouveau projet Lakebase. |
|
| Un utilisateur effectue une query pour un projet Lakebase. |
|
| Un utilisateur met à jour un projet Lakebase. |
|
| Un utilisateur supprime un projet Lakebase. |
|
| Un utilisateur restaure un projet Lakebase supprimé de manière réversible. |
|
| Un utilisateur recherche tous les projets Lakebase. | Aucun |
| Un utilisateur crée une nouvelle Branch dans un projet Lakebase. |
|
| Un utilisateur recherche une Branch. |
|
| Un utilisateur met à jour une Branch. |
|
| Un utilisateur supprime une Branch. |
|
| Un utilisateur interroge pour toutes les Branches d'un projet. |
|
| Un utilisateur crée un endpoint de compute pour une branch. |
|
| Un utilisateur interroge un endpoint de compute. |
|
| Un utilisateur met à jour un compute endpoint. |
|
| Un utilisateur supprime un compute Endpoint. |
|
| Un utilisateur interroge tous les endpoints compute d'une branch. |
|
| Un utilisateur crée un nouveau rôle PostgreSQL. |
|
| Un utilisateur recherche un rôle PostgreSQL. |
|
| Un utilisateur met à jour un rôle PostgreSQL. |
|
| Un utilisateur supprime un rôle PostgreSQL. |
|
| Un utilisateur interroge tous les rôles PostgreSQL dans une branch. |
|
| Un utilisateur crée une nouvelle base de données PostgreSQL logique. |
|
| Un utilisateur interroge une base de données PostgreSQL logique. |
|
| Un utilisateur met à jour une base de données PostgreSQL logique. |
|
| Un utilisateur supprime une base de données PostgreSQL logique. |
|
| Un utilisateur query toutes les bases de données PostgreSQL logiques dans une Branch. |
|
| Un utilisateur interroge l'état d'une opération de longue durée. | Aucun |
| Un utilisateur crée une entrée Unity Catalog pour une base de données Lakebase. |
|
| Un utilisateur interroge pour une entrée de catalogue. |
|
| Un utilisateur supprime une entrée de catalogue. |
|
| Un utilisateur génère des informations d'identification de courte durée pour l'accès à la base de données. |
|
| Un utilisateur crée une table synchronisée qui réplique une table Unity Catalog dans une base de données Lakebase. |
|
| Un utilisateur query pour une table synchronisée. |
|
| Un utilisateur supprime une table synchronisée. |
|
| Un utilisateur crée une configuration CDF Lakebase pour Stream les modifications d'un schéma PostgreSQL vers Unity Catalog. |
|
| Un utilisateur interroge une configuration de CDF. |
|
| Un utilisateur interroge toutes les configurations CDF dans une Branch. |
|
| Un utilisateur supprime une configuration CDF. |
|
| Un utilisateur interroge l'état de réplication d'une configuration CDF. |
|
| Un utilisateur interroge l'état de la réplication de toutes les configurations CDF dans une Branch. |
|
Événements de métadonnées de stockage cloud
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés aux opérations de métadonnées de stockage cloud utilisées par Auto Loader et les Trigger d'arrivée de fichiers.
Ces événements sont consignés dans les Logs service_name cloudStorageMetadatade.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur ou un Job Auto Loader récupère une liste paginée de modifications de fichiers (fichiers nouveaux, mis à jour ou supprimés) à partir d'un emplacement de stockage cloud ou d'un volume Unity Catalog. Les clients utilisent des jetons de continuation pour récupérer de manière incrémentielle uniquement les fichiers qui ont été modifiés depuis leur dernière lecture. |
|
| Valide que les informations d'identification et les ressources cloud (files d'attente, abonnements) sont correctement configurées pour les notifications d'événements de fichiers sur un emplacement de stockage cloud. Appelé lorsqu'un utilisateur active les notifications de fichiers gérées pour un emplacement externe dans Unity Catalog. |
|
Événements d'ingestion
L'événement suivant est enregistré au niveau du workspace et est lié aux téléchargements de fichiers.
Ces événements sont consignés dans les Logs service_name ingestionde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur upload un fichier vers son Workspace Databricks. |
|
Événements Zerobus Ingest
Ces événements sont consignés au niveau du Workspace. Ce service inclut des événements liés au streaming d'enregistrements dans les tables Delta avec Zerobus Ingest, via les interfaces gRPC, Arrow Flight, MQTT et OpenTelemetry.
Ces événements sont consignés dans les Logs service_name zerobusde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur ouvre un stream Zerobus pour écrire des enregistrements dans une table Delta via l'interface gRPC. |
|
| Un utilisateur écrit des enregistrements dans une table Delta en utilisant l'interface API REST. Les insertions réussies pour la même table et le même Stream sont agrégées et enregistrées périodiquement plutôt que par requête. |
|
| Un utilisateur ouvre un stream Zerobus pour écrire des enregistrements dans une table Unity Catalog en utilisant Arrow Flight. |
|
| Un utilisateur ingère des enregistrements OpenTelemetry dans une table Delta. Les ingestions réussies pour la même table, le même Stream et le même type d'enregistrement sont agrégées et enregistrées périodiquement plutôt que par requête. |
|
Événements de classification des données
Ces événements sont consignés au niveau du Workspace. Ce service inclut des événements liés à la classification des données. L'activation, la mise à jour ou la désactivation de la classification des données pour un catalogue est enregistrée ici, y compris les opérations sur les classifieurs personnalisés (Bêta). Les analyses de classification s'exécutent automatiquement sur le metastore et ne génèrent pas d'événements d'audit par analyse. Pour les Logs de détections de données sensibles, consultez Références des tables système de classification des données.
Ces événements sont consignés dans les Logs service_name dataClassificationde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur active la classification des données sur un catalogue. |
|
| Un utilisateur crée un classificateur personnalisé. |
|
| Un utilisateur désactive la classification des données sur un catalogue. |
|
| Un utilisateur supprime un classificateur personnalisé. |
|
| Un utilisateur affiche la configuration de classification des données pour un catalogue. |
|
| Un utilisateur affiche un classificateur personnalisé. |
|
| Un utilisateur répertorie les classificateurs personnalisés dans un metastore. | |
| Un utilisateur met à jour la configuration de classification des données pour un catalogue, tels que le mode d’étiquetage automatique, les étiquettes de classification, ou les schémas inclus ou exclus. |
|
| Un utilisateur met à jour un classificateur personnalisé. |
|
Événements de monitoring de données
Ces événements sont consignés au niveau du Workspace. Ce service inclut des événements liés au Contrôle qualité des données.
Ces événements sont consignés dans les Logs service_name dataMonitoringde.
action_name | Description | request_params |
|---|---|---|
| L'utilisateur annule un refresh du moniteur. |
|
| L'utilisateur crée un outil de surveillance. |
|
| L'utilisateur supprime un moniteur. |
|
| L'utilisateur régénère un tableau de bord de surveillance. |
|
| L’outil de surveillance est actualisé, soit par programmation, soit manuellement. |
|
| Un utilisateur met à jour un moniteur. |
|
Événements de demande d'accès
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés aux destinations des demandes d'accès (Public Preview).
Ces événements sont consignés dans les Logs service_name request-for-accessde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur met à jour les destinations des demandes d'accès pour un élément sécurisable d'Unity Catalog. |
|
| Un utilisateur obtient des destinations de demande d’accès pour un objet sécurisable Unity Catalog. |
|
| L'utilisateur obtient des destinations de demande d'accès pour un objet sécurisable Unity Catalog. Il s'agit d'une version héritée de l'action |
|
| Un utilisateur obtient des informations d'état pour un élément sécurisable de Unity Catalog. La demande d'accès est considérée comme activée pour un sécurisable Unity Catalog si au moins une destination de demande d'accès existe. |
|
| Un utilisateur demande l'accès à un ou plusieurs éléments sécurisables Unity Catalog. |
|
| Un utilisateur demande l'accès pour un élément sécurisé unique de Unity Catalog. Il s'agit d'une version héritée de l'action |
|
| Un utilisateur met à jour l'état d'un paramètre au niveau du workspace qui contrôle si tous les sécurisables Unity Catalog ont une destination default attribuée. | Aucun |
| Un utilisateur obtient le statut du paramètre de destination default. | Aucun |
Événements de domaine
Ces événements sont consignés au niveau du Workspace. Ce service comprend des événements liés aux Domaines.
Ces événements sont consignés dans les Logs service_name domainsde.
action_name | Description | request_params |
|---|---|---|
| L'utilisateur crée un domaine. |
|
| L'utilisateur met à jour un domaine. |
|
| L'utilisateur supprime un domaine. |
|
| Liste des domaines disponibles pour l'utilisateur. |
Événements de la page Découvrir
Ces événements sont consignés au niveau du Workspace. Ce service inclut des événements liés à la Discover Page.
Ces événements sont consignés dans les Logs service_name discoverde.
action_name | Description | request_params |
|---|---|---|
| L'utilisateur récupère la version préliminaire de la Page Découvrir. |
|
| L’utilisateur récupère la version publiée de la Page Découvrir. |
|
| L'utilisateur met à jour la version préliminaire de la page Découvrir. |
|
| L'utilisateur met à jour la version publiée de la page Découvrir. |
|
Événements de l'API REST Uniform Iceberg
Ces événements sont consignés au niveau du Workspace. Ces événements sont enregistrés lorsque les utilisateurs interagissent avec des tables Apache Iceberg gérées à l'aide d'un moteur externe compatible Iceberg qui prend en charge l'API Iceberg REST Catalog.
Ces événements sont consignés dans les Logs service_name uniformIcebergRestCatalogde.
action_name | Description | request_params |
|---|---|---|
| L'utilisateur obtient une configuration de catalogue. |
|
| Un utilisateur crée un espace de noms, avec un ensemble de propriétés facultatif. |
|
| L'utilisateur crée une nouvelle table Iceberg. |
|
| L'utilisateur supprime un espace de noms existant. |
|
| L'utilisateur supprime une table existante. |
|
| L'utilisateur obtient les propriétés d'un espace de noms. |
|
| L'utilisateur effectue un appel pour lister tous les espaces de noms à un niveau spécifié. |
|
| L'utilisateur répertorie toutes les tables sous un espace de noms donné. |
|
| L'utilisateur charge les identifiants fournis pour une table du catalogue. |
|
| L'utilisateur charge une table depuis le catalogue. |
|
| Un utilisateur charge une vue du catalogue. |
|
| L'utilisateur vérifie si un espace de noms existe. |
|
| L'utilisateur renomme une table existante. |
|
| Un utilisateur envoie un rapport de métriques. |
|
| L'utilisateur vérifie si une table existe dans un espace de noms donné. |
|
| L'utilisateur met à jour les propriétés d'un espace de noms. |
|
| L'utilisateur met à jour les métadonnées de la table. |
|
| L'utilisateur vérifie si une vue existe dans un espace de noms donné. |
|
Événements d'optimisation prédictive
Ces événements sont consignés au niveau du Workspace. Ce service comprend des événements liés à l'optimisation prédictive.
Ces événements sont consignés dans les Logs service_name predictiveOptimizationde.
action_name | Description | request_params |
|---|---|---|
| Enregistré lorsque l'optimisation prédictive met à jour les métriques de table et de charge de travail afin que le service puisse planifier plus intelligemment les opérations d'optimisation. |
|
Événements de relecture Lakehouse
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés à Lakehouse Replay.
Ces événements sont consignés dans les Logs service_name lakehouseReplayde.
action_name | Description | request_params |
|---|---|---|
| Enregistré chaque fois que Lakehouse Replay enregistre le résultat d'une charge de travail rejouée sur un cluster fantôme. |
|
événements DBFS
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés à DBFS.
Il existe deux types d'événements DBFS : les appels d'API et les événements opérationnels.
Événements de l'API DBFS
Ces événements d'audit ne sont enregistrés que lorsqu'ils sont écrits via l'API REST DBFS.
Ces événements sont consignés dans les Logs service_name dbfsde.
action_name | Description | request_params |
|---|---|---|
| L'utilisateur ajoute un bloc de données au Stream. Ceci est utilisé conjointement avec dbfs/create pour Stream des données vers DBFS. |
|
| L'utilisateur ferme un stream spécifié par le handle d'entrée. |
|
| L'utilisateur ouvre un Stream pour écrire un fichier sur DBFS. |
|
| L'utilisateur supprime le fichier ou le répertoire de DBFS. |
|
| L'utilisateur obtient des informations sur un fichier ou un répertoire. |
|
| L'utilisateur crée un nouveau répertoire DBFS. |
|
| L'utilisateur déplace un fichier d'un emplacement à un autre dans DBFS. |
|
| L'utilisateur upload un fichier à l'aide d'une requête de formulaire multipart vers DBFS. |
|
| L'utilisateur lit le contenu d'un fichier. |
|
Événements opérationnels de DBFS
Ces événements d'audit se produisent au niveau du plan de compute.
Ces événements sont consignés dans les Logs service_name dbfsde.
action_name | Description | request_params |
|---|---|---|
| L'utilisateur crée un point de montage à un certain emplacement DBFS. |
|
| L'utilisateur supprime un point de montage à un certain emplacement DBFS. |
|
Événements de fichiers
Ces événements sont consignés au niveau du Workspace. Ce service comprend des événements liés à la gestion des fichiers, ce qui inclut l'interaction avec les fichiers à l'aide de l'API Fichiers ou dans l'interface utilisateur des volumes.
Ces événements sont consignés dans les Logs service_name filesystemde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur supprime un répertoire à l'aide de l'API Files ou de l'interface utilisateur des volumes. |
|
| Un utilisateur liste le contenu d'un répertoire à l'aide de l'API Files ou de l'interface utilisateur des volumes. |
|
| Un utilisateur obtient des informations sur un répertoire à l'aide de l'API Fichiers ou de l'interface utilisateur des Volumes. |
|
| Un utilisateur crée un répertoire à l'aide de l'API Fichiers ou de l'interface utilisateur des volumes. |
|
| L'utilisateur supprime un fichier à l'aide de l'API des fichiers ou de l'interface utilisateur des Volumes. |
|
| L'utilisateur download un fichier à l'aide de l'API Files ou de l'interface utilisateur des volumes. |
|
| L'utilisateur obtient des informations sur un fichier à l'aide de l'API Files ou de l'interface utilisateur des volumes. |
|
| L'utilisateur upload un fichier via l'API Fichiers ou l'interface utilisateur des volumes. |
|
Événements de fichiers Workspace
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés aux fichiers du Workspace.
Ces événements sont consignés dans les Logs service_name workspaceFilesde.
action_name | Description | request_params |
|---|---|---|
| Un fichier Workspace est lu par un utilisateur ou par programme dans le cadre d'un workflow. |
|
| Un fichier workspace est écrit par un utilisateur ou programmatiquement dans le cadre d'un workflow. |
|
| Un utilisateur importe un fichier dans le Workspace. |
|
Événements d'évaluation des agents
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés à l'évaluation des agents, y compris le monitoring de la production, les datasets d'évaluation, l' évaluation humaine et la génération de données d'évaluation synthétiques.
Événements de monitoring de production
Ces événements sont liés au monitoring de la production, y compris les évaluateurs, le rétro-remplissage des métriques et l'archivage des traces.
Ces événements sont consignés dans les Logs service_name agentEvaluationde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur demande des évaluations LLM-juge sur une réponse d'agent. |
|
| Un utilisateur demande à un LLM d'évaluer une réponse d'agent. Par exemple, en invoquant un juge créé par make_judge. | Aucun |
| Un utilisateur crée des évaluateurs pour une expérimentation. |
|
| Un utilisateur récupère les évaluateurs pour une expérimentation. |
|
| Un utilisateur met à jour les évaluateurs pour une expérimentation. |
|
| Un utilisateur supprime des évaluateurs pour une Experimentation. |
|
| Un utilisateur exécute un remplissage de métrique pour une Experimentation. |
|
| Un utilisateur start l'archivage des traces pour une expérimentation. |
|
| Un utilisateur arrête l'archivage des traces pour une expérimentation. |
|
Événements de dataset d'évaluation
Ces événements sont liés aux datasets d'évaluation, y compris les opérations CRUD pour les datasets et les enregistrements de dataset, les opérations batch et la gestion des attentes.
Ces événements sont consignés dans les Logs service_name agentEvaluationde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur crée un dataset d'évaluation. |
|
| Un utilisateur récupère un dataset d'évaluation. |
|
| Un utilisateur liste des datasets d'évaluation. |
|
| Un utilisateur met à jour un dataset d'évaluation. |
|
| Un utilisateur supprime un dataset d'évaluation. |
|
| Un utilisateur crée un enregistrement dans un dataset d'évaluation. |
|
| Un utilisateur récupère un enregistrement à partir d'un dataset d'évaluation. |
|
| Un utilisateur répertorie les enregistrements dans un dataset d'évaluation. |
|
| Un utilisateur met à jour un enregistrement dans un dataset d’évaluation. |
|
| Un utilisateur supprime un enregistrement d'un dataset d'évaluation. |
|
| Un utilisateur crée plusieurs enregistrements dans un dataset d'évaluation en une seule opération batch. |
|
| Un utilisateur met à jour les attentes pour un enregistrement dans un dataset d'évaluation. |
|
Événements de génération de données synthétiques
Ces événements sont liés à la génération de données d'évaluation synthétiques.
Ces événements sont consignés dans les Logs service_name agentEvaluationde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur génère des questions synthétiques pour évaluation. |
|
| Un utilisateur génère des réponses synthétiques pour l'évaluation. |
|
Examiner les événements d'application
Ces événements sont liés aux applications d’examen pour l’évaluation humaine, notamment la gestion des applications d’examen, les sessions d’étiquetage et la gestion des éléments.
Ces événements sont consignés dans les Logs service_name agentEvaluationde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur crée une application d'évaluation pour l'évaluation humaine. |
|
| Un utilisateur récupère une application d'examen. |
|
| Un utilisateur répertorie les applications d'évaluation. | Aucun |
| Un utilisateur met à jour une application de révision. |
|
| Un utilisateur crée une session d'étiquetage dans une application de révision. |
|
| Un utilisateur récupère une session d'étiquetage à partir d'une application de révision. |
|
| Un utilisateur liste les sessions d'étiquetage dans une application de révision. |
|
| Un utilisateur met à jour une session d'étiquetage dans une application de révision. |
|
| Un utilisateur supprime une session d’étiquetage d’une application de révision. |
|
| Un utilisateur crée plusieurs éléments lors d'une session d'étiquetage en une seule opération par batch. |
|
| Un utilisateur récupère un élément d'une session d'étiquetage. |
|
| Un utilisateur répertorie les éléments dans une session d'étiquetage. |
|
| Un utilisateur met à jour un élément dans une session d'étiquetage. |
|
| Un utilisateur supprime plusieurs éléments d’une session d’étiquetage en une seule opération de batch. |
|
Événements de l'assistant de connaissances
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés à la gestion des Knowledge Assistants, de leurs sources de connaissances et des exemples de questions, à l'aide du SDK ou de l'interface utilisateur d'Agent Bricks.
Événements de gestion de l'Assistant de connaissances
Les événements suivants sont liés à la création, la récupération, la mise à jour, la liste et la suppression des assistants de connaissances, ainsi qu'à la synchronisation de leurs sources de connaissances.
Ces événements sont consignés dans les Logs service_name knowledgeAssistantde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur crée un Assistant de connaissances. |
|
| Un utilisateur récupère un Assistant de connaissances. |
|
| Un utilisateur met à jour un assistant de connaissances. |
|
| Un utilisateur supprime un Assistant de connaissances. |
|
| Un utilisateur répertorie des Assistants de Connaissances. | Aucun |
| Un utilisateur start une synchronisation des sources de connaissances pour un assistant de connaissances. |
|
Événements de la source de connaissances
Les événements suivants sont liés aux sources de connaissances attachées à un Assistant de connaissances.
Ces événements sont consignés dans les Logs service_name knowledgeAssistantde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur crée une Source de connaissances pour un Assistant de connaissances. |
|
| Un utilisateur récupère une source de connaissances. |
|
| Un utilisateur liste les sources de connaissances pour un Assistant de connaissances. |
|
| Un utilisateur met à jour une source de connaissances. |
|
| Un utilisateur supprime une source de connaissances. |
|
Exemples d'événements
Les événements suivants sont liés aux exemples de questions et aux directives utilisées pour affiner un Knowledge Assistant.
Ces événements sont consignés dans les Logs service_name supervisorAgentde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur crée un exemple pour un Assistant de connaissances. |
|
| Un utilisateur récupère un exemple. |
|
| Un utilisateur dresse la liste d'exemples pour un Assistant de connaissances. |
|
| Un utilisateur met à jour un exemple. |
|
| Un utilisateur supprime un exemple. |
|
| Un utilisateur importe des exemples pour un Knowledge Assistant à partir d'une table Unity Catalog. |
|
| Un utilisateur exporte des exemples pour un assistant de connaissances vers une table Unity Catalog. |
|
Événements de l'Agent superviseur
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés à la gestion des Supervisor Agents, de leurs outils et des questions d'exemple, à l'aide du SDK ou de l'interface utilisateur d'Agent Bricks.
Événements de gestion de l'Agent superviseur
Les événements suivants sont liés à la création, à la récupération, à la mise à jour, à la liste et à la suppression des Agents superviseurs.
Ces événements sont consignés dans les Logs service_name supervisorAgentde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur crée un Agent superviseur. |
|
| Un utilisateur récupère un Agent superviseur. |
|
| Un utilisateur met à jour un agent superviseur. |
|
| Un utilisateur supprime un agent superviseur. |
|
| Un utilisateur liste les Agents Superviseurs. | Aucun |
Événements d'outil
Les événements suivants sont liés aux outils associés à un Agent superviseur.
Ces événements sont consignés dans les Logs service_name supervisorAgentde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur ajoute un outil à un Agent superviseur. |
|
| Un utilisateur récupère un outil. |
|
| Un utilisateur liste des outils pour un Agent superviseur. |
|
| Un utilisateur met à jour un outil. |
|
| Un utilisateur supprime un outil. |
|
Exemples d'événements
Les événements suivants sont liés aux exemples de questions et de lignes directrices utilisées pour régler un agent de superviseur.
Ces événements sont consignés dans les Logs service_name supervisorAgentde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur crée un exemple pour un agent superviseur. |
|
| Un utilisateur récupère un exemple. |
|
| Un utilisateur liste des exemples pour un Agent Superviseur. |
|
| Un utilisateur met à jour un exemple. |
|
| Un utilisateur supprime un exemple. |
|
Événements d'expérimentation MLflow
Ces événements sont consignés au niveau du Workspace. Ce service comprend les événements liés aux expérimentations MLflow.
Ces événements sont consignés dans les Logs service_name mlflowExperimentde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur crée une expérimentation MLflow. |
|
| Un utilisateur supprime une expérience MLflow. |
|
| Un utilisateur déplace une expérimentation MLflow. |
|
| Un utilisateur restaure une Expérimentation MLflow. |
|
| Un utilisateur renomme une expérimentation MLflow. |
|
Artefacts MLflow avec événements ACL
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés aux artefacts MLflow avec ACL.
Ces événements sont consignés dans les Logs service_name mlflowAcledArtifactde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur effectue un appel pour lire un artefact. |
|
| Un utilisateur effectue un appel pour écrire dans un artefact. |
|
Événements du registre de modèles MLflow
Ces événements sont consignés au niveau du Workspace. Ce service inclut des événements liés au registre des modèles du Workspace. Pour les logs d'activité des modèles dans Unity Catalog, consultez les événements Unity Catalog.
Ces événements sont consignés dans les Logs service_name modelRegistryde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur approuve une demande de transition d'étape de version de modèle. |
|
| Un utilisateur met à jour les autorisations d’un modèle enregistré. |
|
| Un utilisateur publie un commentaire sur une version de modèle. |
|
| Un utilisateur crée une version de modèle. |
|
| Un utilisateur crée un nouveau modèle enregistré. |
|
| L'utilisateur crée un webhook pour les événements Model Registry. |
|
| Un utilisateur crée une demande de transition d'étape de version de modèle. |
|
| Un utilisateur supprime un commentaire sur une version de modèle. |
|
| Un utilisateur supprime une version de modèle. |
|
| Un utilisateur supprime un tag de version de modèle. |
|
| Un utilisateur supprime un modèle ajouté au registre. |
|
| Un utilisateur supprime le tag d'un modèle enregistré. |
|
| L'utilisateur supprime un webhook du Model Registry. |
|
| Un utilisateur annule une demande de transition d'étape de version de modèle. |
|
| Copie asynchrone du modèle terminée. |
|
| Le Notebook d’inférence par batch est généré automatiquement. |
|
| Le notebook d'inférence pour un pipeline déclaratif est autogénéré. |
|
| Un utilisateur obtient un URI pour download la version du modèle. |
|
| Un utilisateur obtient un URI pour download une version de modèle signée. |
|
| Un utilisateur effectue un appel pour lister les artefacts d'un modèle. |
|
| Un utilisateur effectue un appel pour répertorier tous les webhooks de registre dans le modèle. |
|
| Un utilisateur rejette une demande de transition d'étape de version de modèle. |
|
| Un utilisateur renomme un modèle enregistré. |
|
| Un utilisateur met à jour l'état de l'abonnement e-mail pour un modèle enregistré. |
|
| Un utilisateur définit une étiquette de version de modèle. |
|
| Un utilisateur définit une étiquette de version de modèle. |
|
| Un utilisateur met à jour son statut de notifications par e-mail pour l'ensemble du registre. |
|
| Un utilisateur teste le webhook du Model Registry. |
|
| Un utilisateur obtient la liste de toutes les demandes de transition d'étape ouvertes pour la version du modèle. |
|
| Un webhook du Model Registry est déclenché par un événement. |
|
| Un utilisateur publie une modification d’un commentaire sur une version de modèle. |
|
| Un utilisateur met à jour un webhook du Model Registry. |
|
Événements de mise à disposition de modèles
Ces événements sont consignés au niveau du Workspace. Ce service comprend des événements liés à la mise à disposition de modèles.
Ces événements sont consignés dans les Logs service_name serverlessRealTimeInferencede.
action_name | Description | request_params |
|---|---|---|
| L'utilisateur annule une mise à jour en cours d'un endpoint de déploiement de modèle. |
|
| L’utilisateur met à jour les autorisations pour un Endpoint d’inférence. |
|
| L'utilisateur crée un Endpoint de service de modèle. |
|
| L'utilisateur supprime un endpoint de service de modèle. |
|
| Les utilisateurs appellent pour obtenir l'aperçu du schéma de la query. |
|
| L'utilisateur met à jour la politique d'utilisation d'un Endpoint de service. |
|
| L'utilisateur met à jour la configuration de l'AI Gateway pour un Endpoint de service, y compris les limites de débit, les garde-fous, les tables d'inférence, les fallback et le suivi de l'utilisation. |
|
| L'utilisateur start un Endpoint de service de modèle. |
|
| L'utilisateur arrête un endpoint de service de modèle. |
|
| Un utilisateur met à jour un Endpoint de service de modèle. |
|
Événements du magasin de fonctionnalités
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés au Magasin de fonctionnalités Databricks.
Ces événements sont consignés dans les Logs service_name featureStorede.
action_name | Description | request_params |
|---|---|---|
| Un consommateur est ajouté au Magasin de fonctionnalités. |
|
| Une source de données est ajoutée à une table de fonctionnalités. |
|
| Un producteur est ajouté à une table de fonctionnalités. |
|
| Les fonctionnalités matérialisées sont créées par batch. |
|
| Les autorisations sont modifiées dans une table de fonctionnalités. |
|
| Une spécification de fonctionnalité est créée. |
|
| Une table de fonctionnalités est créée. |
|
| Une fonctionnalité est créée. |
|
| Les fonctionnalités sont créées dans une table de fonctionnalités. |
|
| Une table de fonctionnalités est supprimée. |
|
| Une fonctionnalité est supprimée. |
|
| Une fonctionnalité matérialisée est supprimée. |
|
| Les tags sont supprimés d'une table de fonctionnalités. |
|
| Un fichier YAML de spécification de fonctionnalité est généré. |
|
| Un utilisateur obtient les métadonnées de table en ligne Brickstore. |
|
| Un utilisateur effectue un appel pour obtenir les consommateurs dans une table de fonctionnalités. |
|
| Un utilisateur obtient des autorisations à l'échelle du magasin de fonctionnalités. | Aucun |
| Un utilisateur effectue un appel pour obtenir des tables de fonctionnalités. |
|
| Un utilisateur appelle une fonction pour obtenir des ID de table de fonctionnalités. |
|
| Un utilisateur effectue un appel pour obtenir une fonctionnalité. |
|
| Un utilisateur fait un appel pour obtenir des fonctionnalités. |
|
| Un utilisateur effectue un appel pour obtenir une fonctionnalité matérialisée. |
|
| Un utilisateur effectue un appel pour obtenir les métadonnées de Model Serving. |
|
| Un utilisateur obtient des tables de fonctionnalités en ligne. |
|
| Un utilisateur effectue un appel pour obtenir les détails de la boutique en ligne. |
|
| Un utilisateur accède aux boutiques en ligne. |
|
| Un utilisateur effectue un appel pour obtenir les tags d'une table de fonctionnalités. |
|
| Un utilisateur lance un appel pour lister les fonctionnalités. |
|
| Un utilisateur effectue un appel pour lister les fonctionnalités matérialisées. |
|
| Un événement client du magasin de fonctionnalités est journalisé. |
|
| Une table de fonctionnalités est publiée. |
|
| Un utilisateur recherche des tables de fonctionnalités. |
|
| Des balises sont ajoutées à une table de fonctionnalités. |
|
| Le système effectue un appel pour obtenir une fonctionnalité matérialisée au nom d'un utilisateur. |
|
| Une fonctionnalité matérialisée est mise à jour par le système au nom d’un utilisateur. |
|
| Une table de fonctionnalités est mise à jour. |
|
Événements de connexion HTTP Unity Catalog
Ces événements sont enregistrés au niveau du Workspace lorsque les requêtes sont transmises via une connexion HTTP Unity Catalog, par exemple lors de l'appel de fonctions externes ou de la connexion à des serveurs MCP externes.
Ces événements sont consignés dans les Logs service_name ucHttpConnectionde.
action_name | Description | request_params |
|---|---|---|
| Une requête est transmise via une connexion HTTP de Unity Catalog à un Endpoint externe. |
|
Événements de recherche IA
Ces événements sont consignés au niveau du Workspace. Ce service comprend des événements liés à la recherche IA.
Ces événements sont consignés dans les Logs service_name vectorSearchde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur crée un endpoint de recherche IA. |
|
| L'utilisateur supprime un Endpoint de recherche IA. |
|
| L'utilisateur met à jour les autorisations sur un endpoint de recherche IA. |
|
| L'utilisateur crée un index de recherche d'IA. |
|
| L'utilisateur supprime un index de recherche IA. |
|
| L'utilisateur modifie la liste de contrôle d'accès pour un Endpoint. |
|
| L'utilisateur query un index de recherche IA. |
|
| L'utilisateur lit les résultats paginés d'une query d'index de recherche IA. |
|
| L'utilisateur scanne toutes les données dans un index AI Search. |
|
| L'utilisateur insère ou met à jour des données dans un index de recherche IA à accès direct. |
|
| L'utilisateur supprime des données dans un index de recherche IA à accès direct. |
|
| L'utilisateur query un index AI Search en utilisant une route API à faible latence. |
|
| L’utilisateur lit les résultats paginés d’une query d’index AI Search à l’aide d’une route API à faible latence. |
|
| L'utilisateur scanne toutes les données d'un index AI Search en utilisant une route d'API à faible latence. |
|
| L'utilisateur insère ou met à jour des données dans un index de recherche IA à accès direct à l'aide d'une route API à faible latence. |
|
| L'utilisateur supprime des données dans un index de recherche IA à accès direct à l'aide d'une route API à faible latence. |
|
Événements Databricks SQL
Ces événements sont consignés au niveau du Workspace. Ce service inclut des événements liés à Databricks SQL.
Si vous gérez vos SQL Warehouse en utilisant l'API SQL Endpoint héritée, les événements d'audit de vos SQL Warehouse auront des noms d'action différents. Consultez les Logs du SQL Endpoint.
Ces événements sont consignés dans les Logs service_name databrickssqlde.
action_name | Description | request_params |
|---|---|---|
| Une exécution de query est annulée depuis l'interface utilisateur de l'éditeur SQL. Ceci n'inclut pas les annulations provenant de l'interface utilisateur de l'historique des Query ou de l'API d'exécution Databricks SQL. |
|
| Un gestionnaire de warehouse met à jour les autorisations sur un SQL Warehouse. |
|
| Un utilisateur clone un dossier dans le navigateur du Workspace. |
|
| Uniquement dans les logs d’audit détaillés. Généré lorsqu'une commande sur un SQL Warehouse est terminée ou annulée, quelle que soit l'origine de la demande d'annulation. |
|
| Uniquement dans les logs d’audit détaillés. Généré lorsqu'une commande est soumise à un SQL warehouse, quelle que soit l'origine de la requête. |
|
| Un utilisateur crée une alerte héritée. |
|
| Un utilisateur crée une nouvelle query. |
|
| Un utilisateur ouvre une query dans la page de l'éditeur SQL ou appelle l'API Get a query de Databricks SQL. Émis uniquement lorsque l'éditeur SQL hérité ou l'API REST Databricks SQL est utilisé. |
|
| Un utilisateur crée un brouillon de query. Émis uniquement lorsque l'éditeur SQL hérité est utilisé. |
|
| Un utilisateur crée un extrait de query. |
|
| Un utilisateur génère une visualisation à l'aide de l'éditeur SQL. Exclut les tables de résultats et les visualisations default dans les Notebooks qui utilisent des SQL warehouses. Émis uniquement lorsque l'éditeur SQL hérité est utilisé. |
|
| Un utilisateur disposant du droit de création de clusters crée un SQL Warehouse. |
|
| Un utilisateur supprime une alerte héritée via l'API. Exclut les suppressions de l'interface utilisateur du navigateur de fichiers ou de l'ancienne interface d'alerte. |
|
| Un administrateur de workspace supprime une destination de notification. |
|
| Un gestionnaire de warehouse supprime un SQL Warehouse. |
|
| Un utilisateur supprime une query, soit depuis l'interface de query, soit via l'API. Exclut la suppression via l'interface utilisateur de l'explorateur de fichiers. |
|
| Un utilisateur supprime un brouillon de query. Émis uniquement lorsque l'éditeur SQL hérité est utilisé. |
|
| Un utilisateur supprime un extrait de query. |
|
| Un utilisateur supprime une visualisation d'une requête dans l’éditeur SQL. Émis uniquement lorsque l'éditeur SQL hérité est utilisé. |
|
| Un utilisateur download un résultat de query depuis l'éditeur SQL. Exclut les download des tableaux de bord. |
|
| Un gestionnaire de warehouse apporte des modifications à un SQL Warehouse. |
|
| Généré par l'un des éléments suivants : - Un utilisateur exécute un brouillon de requête dans l'éditeur SQL |
|
| Un utilisateur exécute une query enregistrée. Émis uniquement lorsque l'éditeur SQL hérité est utilisé. |
|
| Un utilisateur met une query en favori. |
|
| Un utilisateur clone une query. |
|
| Un utilisateur ouvre la page de détails d'une alerte héritée ou appelle l'API get alert héritée. |
|
| Un utilisateur obtient les détails d'une ou plusieurs exécutions de requêtes à l'aide de clés de recherche. |
|
| Un utilisateur obtient les détails d'exécution d'une query à l'aide de l'interface utilisateur. |
|
| Un utilisateur ouvre la page d'historique des requêtes ou appelle l'historique des requêtes List Queries API. |
|
| Un utilisateur déplace une alerte héritée vers la corbeille à l'aide de l'API. Exclut les suppressions de l'interface utilisateur du navigateur de fichiers ou de l'ancienne interface d'alerte. |
|
| Un utilisateur déplace une query vers la corbeille. |
|
| Un utilisateur restaure une alerte héritée de la corbeille. |
|
| Un utilisateur restaure une requête de la corbeille. |
|
| Un administrateur de workspace met à jour les paramètres du SQL Warehouse de son workspace, y compris les paramètres de configuration et les propriétés d'accès aux données. |
|
| Un SQL Warehouse est démarré. |
|
| Un gestionnaire d'warehouse arrête un SQL Warehouse. Exclut les warehouse autostopped. |
|
| Un administrateur de Workspace transfère la propriété d'un tableau de bord, d'une query ou d'une alerte héritée à un utilisateur actif par le biais de l'API de transfert de propriété d'objet. Le transfert de propriété effectué via l'interface utilisateur ou les APIs de mise à jour n'est pas capturé par cet événement de journal d'audit. |
|
| Un utilisateur supprime une query de ses favoris. |
|
| Un utilisateur apporte des modifications à une alerte héritée. |
|
| Un administrateur du Workspace met à jour une destination de notification. |
|
| Un utilisateur met à jour un nœud de dossier dans le navigateur du Workspace. |
|
| Un administrateur de Workspace effectue des mises à jour des paramètres SQL du Workspace. |
|
| Un utilisateur met à jour une query. |
|
| Un utilisateur met à jour un brouillon de query. Émis uniquement lorsque l'éditeur SQL hérité est utilisé. |
|
| Un utilisateur met à jour un extrait de query. |
|
| Un utilisateur met à jour une visualisation depuis l'Éditeur SQL. Émis uniquement lorsque l'éditeur SQL hérité est utilisé. |
|
Événements du Notebook
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés aux notebooks.
Ces événements sont consignés dans les Logs service_name notebookde.
action_name | Description | request_params |
|---|---|---|
| Un notebook est attaché à un cluster. Également émis lorsque le nouvel éditeur SQL est connecté à un SQL Warehouse. |
|
| Un utilisateur clone un notebook. |
|
| Un dossier système utilisateur (par exemple, un dossier personnel ou un dossier corbeille) est créé automatiquement. |
|
| Un Notebook est créé. |
|
| Un dossier Notebook est supprimé. |
|
| Un Notebook est supprimé. |
|
| Un repository est supprimé. |
|
| Un Notebook est dissocié d'un cluster. Également émis lorsque le nouvel éditeur SQL est détaché d’un SQL Warehouse. |
|
| Un utilisateur download les résultats de query trop volumineux pour être affichés dans le Notebook. Également émis lorsque le nouvel éditeur SQL est utilisé pour download les résultats de la query. |
|
| Un utilisateur download les résultats de query depuis un Notebook ou le nouvel éditeur SQL. Également émis lorsqu'un utilisateur consulte un résultat précédent dans l'historique d'exécution. Si le log provient d'une vue, |
|
| Un utilisateur importe un Notebook. |
|
| Un notebook est modifié. |
|
| Un dossier de Notebook est déplacé d'un emplacement à un autre. |
|
| Un notebook est déplacé d'un emplacement à un autre. |
|
| Un utilisateur ouvre un notebook à l'aide de l'interface utilisateur. |
|
| Un dossier de notebook est renommé. |
|
| Un Notebook est renommé. |
|
| Un dossier supprimé est restauré. |
|
| Un Notebook supprimé est restauré. |
|
| Un repository supprimé est restauré. |
|
| Disponible lorsque les logs d'audit détaillés sont activés. Émis après que Databricks exécute une commande dans un Notebook ou le nouvel éditeur SQL. Une commande correspond à une cellule dans un Notebook ou au texte de la query dans le nouvel éditeur SQL.
|
|
| Généré lorsqu'une commande est soumise pour exécution dans un notebook ou le nouvel éditeur SQL. Une commande correspond à une cellule dans un Notebook ou au texte de la query dans le nouvel éditeur SQL. |
|
| Des instantanés de Notebook sont pris lorsque le service de Job ou mlflow est exécuté. |
|
Événements du dossier Git
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés aux Dossiers Git Databricks. Voir aussi gitCredentials.
Ces événements sont consignés dans les Logs service_name reposde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur extrait une Branch sur le dépôt. |
|
| Un utilisateur effectue un commit et envoie vers un référentiel. |
|
| Un utilisateur crée un dépôt dans le workspace. |
|
| Un utilisateur supprime un dépôt. |
|
| Un utilisateur annule un commit sur un repo. |
|
| Un utilisateur effectue un appel pour obtenir des informations sur un seul repo. |
|
| Un utilisateur effectue un appel pour obtenir tous les référentiels sur lesquels il dispose de permissions de gestion. |
|
| Un utilisateur extrait les derniers commits d'un dépôt. |
|
| Un utilisateur met à jour le dépôt vers une autre Branch ou un autre tag, ou vers le dernier commit sur la même Branch. |
|
Événements des identifiants Git.
Ces événements sont consignés au niveau du Workspace. Ce service inclut des événements liés aux identifiants Git pour les dossiers Git Databricks.
Ces événements sont consignés dans les Logs service_name gitCredentialsde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur crée un identifiant Git. |
|
| Un utilisateur supprime un identifiant Git. |
|
| Un utilisateur obtient les identifiants Git. |
|
| Un utilisateur Link un fournisseur Git. |
|
| Un utilisateur répertorie tous les identifiants Git. |
|
| Un utilisateur met à jour un identifiant Git. |
|
Événements des scripts d'initialisation globaux
Ces événements sont consignés au niveau du Workspace. Ce service comprend des événements liés aux scripts d'initialisation globaux.
Ces événements sont consignés dans les Logs service_name globalInitScriptsde.
action_name | Description | request_params |
|---|---|---|
| Un administrateur de workspace réorganise les scripts d'initialisation globaux. |
|
| Un administrateur de Workspace crée un script d'initialisation global. |
|
| Un administrateur de Workspace met à jour un script d'initialisation global. |
|
| Un administrateur de Workspace supprime un script d'initialisation global. |
|
Événements du service d'historique distant
Le service Remote History est lié à une fonctionnalité héritée de contrôle de version Git pour Notebook. Pour les événements liés à Git dans les dossiers Git Databricks, voir les événements d'identifiant Git.
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés à l'ajout et la suppression d'identifiants GitHub.
Ces événements sont consignés dans les Logs service_name RemoteHistoryServicede.
action_name | Description | request_params |
|---|---|---|
| L'utilisateur ajoute des identifiants Github. | Aucun |
| L'utilisateur supprime les informations d'identification Github | Aucun |
| L'utilisateur met à jour les identifiants GitHub. | Aucun |
Événements du Workspace
Ces événements sont consignés au niveau du Workspace. Ce service inclut des événements liés à la gestion du workspace.
Ces événements sont consignés dans les Logs service_name workspacede.
action_name | Description | request_params |
|---|---|---|
| Un administrateur de compte ajoute un principal à un workspace. |
|
| Les autorisations du Workspace sont modifiées. |
|
| Un utilisateur crée un nœud de Workspace, tel qu'un dossier, un repository ou un tableau de bord. |
|
| Un administrateur de Workspace supprime un principal d'un Workspace. |
|
| Un paramètre est supprimé du Workspace. |
|
| L'utilisateur crée un fichier dans le workspace. |
|
| L'utilisateur supprime un fichier dans le Workspace. |
|
| L'utilisateur ouvre l'éditeur de fichiers. |
|
| Un administrateur de compte obtient les attributions d'autorisations d'un workspace. |
|
| L'utilisateur obtient les rôles d'utilisateur d'un Workspace. |
|
| Enregistré lorsque le code d'autorisation OAuth interne est émis au niveau du Workspace. |
|
| Un jeton OAuth est émis pour le Workspace. |
|
| Un administrateur du workspace déplace le nœud du workspace. |
|
| Un administrateur de workspace purge les nœuds de workspace. |
|
| Un dossier d'accueil existant est rattaché à nouveau pour un utilisateur qui est rajouté au workspace. |
|
| Un administrateur de workspace renomme les nœuds de workspace. |
|
| Les attributs spéciaux des dossiers personnels sont supprimés lorsqu'un utilisateur est supprimé du Workspace. |
|
| Un administrateur de workspace met à jour le rôle d'un utilisateur de workspace. |
|
| Un administrateur de Workspace ajoute un principal au Workspace. |
|
| Un administrateur Workspace configure un paramètre Workspace. |
|
| L'administrateur du Workspace met à jour un paramètre, par exemple l'activation des logs d'audit détaillés. |
|
| Un utilisateur exporte un notebook depuis un workspace. |
|
| Le client OAuth est authentifié dans le service du Workspace. |
|
Événements Secrets
Ces événements sont consignés au niveau du Workspace. Ce service inclut des événements liés aux secrets.
Ces événements sont consignés dans les Logs service_name secretsde.
action_name | Description | request_params |
|---|---|---|
| L'utilisateur crée un Secret Scope. |
|
| L'utilisateur supprime les ACLs pour un Secret Scope. |
|
| L'utilisateur supprime un Secret Scope. |
|
| L'utilisateur supprime un secret d'un périmètre. |
|
| L'utilisateur obtient les ACL pour un Secret Scope. |
|
| L'utilisateur obtient un secret d'un périmètre. |
|
| L’utilisateur effectue un appel pour lister les ACL d’un Secret Scope. |
|
| L'utilisateur effectue un appel pour lister les Secret Scopes. | Aucun |
| Un utilisateur effectue un appel pour lister les secrets au sein d'un périmètre. |
|
| L'utilisateur modifie les ACL pour un Secret Scope. |
|
| L'utilisateur ajoute ou modifie un secret dans un périmètre. |
|
Événements SSH
Ces événements sont consignés au niveau du Workspace. Ce service inclut des événements liés à l’ accès SSH.
Ces événements sont consignés dans les Logs service_name sshde.
action_name | Description | request_params |
|---|---|---|
| Connexion de l'agent via SSH au driver Spark. |
|
| Déconnexion de l'Agent du SSH depuis le Driver Spark. |
|
Événements du Terminal Web
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés à la fonctionnalité terminal web.
Ces événements sont consignés dans les Logs service_name webTerminalde.
action_name | Description | request_params |
|---|---|---|
| L'utilisateur start des sessions de terminal Web. |
|
| L'utilisateur ferme une session de terminal web. |
|
Événements Databricks Apps
Ces événements sont consignés au niveau du Workspace. Ce service comprend des événements liés aux Databricks Apps.
Ces événements sont consignés dans les Logs service_name appsde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur crée une application personnalisée à l’aide de l’interface utilisateur des applications ou de l’API. |
|
| Un utilisateur installe une application Template à l'aide de l'interface utilisateur des applications ou de l'API. |
|
| Un utilisateur met à jour une application à l'aide de l'interface utilisateur des applications ou de l'API. |
|
| Un utilisateur start le compute de l'application à l'aide de l'interface utilisateur des applications ou de l'API. |
|
| Un utilisateur arrête le compute de l'application à l'aide de l'interface utilisateur ou de l'API des applications. |
|
| Un utilisateur déploie une application à l'aide de l'interface utilisateur des applications ou de l'API. |
|
| Un utilisateur supprime une application à l'aide de l'interface utilisateur des applications ou de l'API. |
|
| Un utilisateur met à jour l'accès d'une application à l'aide de l'interface utilisateur ou de l'API des applications. |
|
Événements consommateurs du Marketplace
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés aux actions des consommateurs dans Databricks Marketplace.
Ces événements sont consignés dans les Logs service_name marketplaceConsumerde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur accède à un produit de données via le Databricks Marketplace. |
|
| Un utilisateur demande l'accès à un produit de données qui nécessite l'approbation du fournisseur. |
|
Événements du fournisseur de marketplace
Ces événements sont consignés au niveau du Workspace. Ce service inclut des événements liés aux actions des fournisseurs dans Databricks Marketplace.
Ces événements sont consignés dans les Logs service_name marketplaceProviderde.
action_name | Description | request_params |
|---|---|---|
| Un administrateur du métastore crée une annonce dans son profil de fournisseur. |
|
| Un administrateur de metastore effectue une mise à jour d'une annonce dans son profil de fournisseur. |
|
| Un administrateur de métastore supprime une entrée dans son profil de fournisseur. |
|
| Un administrateur de metastore approuve ou refuse une demande de produit de données. |
|
| Un administrateur du métastore crée un profil de fournisseur. |
|
| Un administrateur du métastore met à jour son profil de fournisseur. |
|
| Un administrateur de métastore supprime son profil de fournisseur. |
|
| Un fournisseur upload un fichier sur son profil de fournisseur. |
|
| Un fournisseur supprime un fichier de son profil de fournisseur. |
|
Événements de Webhook
Ces événements sont consignés au niveau du Workspace. Ce service comprend des événements liés aux destinations de la notification.
Ces événements sont consignés dans les Logs service_name webhookNotificationsde.
action_name | Description | request_params |
|---|---|---|
| Un administrateur crée une nouvelle destination de notification. |
|
| Un administrateur supprime une destination de notification. |
|
| Un utilisateur consulte des information sur une destination de notification à l'aide de l'interface utilisateur ou de l'API. |
|
| Un webhook est déclenché et envoie une charge utile de notification vers l'URL cible. |
|
| Une charge utile de test est envoyée à une URL de webhook pour vérifier la configuration et s'assurer qu'elle peut recevoir les notifications avec succès. |
|
| Un administrateur met à jour une destination de la notification. |
|
Événements Partner Connect
Ces événements sont consignés au niveau du Workspace. Ce service inclut les événements liés à Partner Connect.
Ces événements sont consignés dans les Logs service_name partnerHubde.
action_name | Description | request_params |
|---|---|---|
| Un administrateur de workspace établit une connexion à une solution partenaire. |
|
| Un administrateur de workspace supprime une connexion partenaire. |
|
| Un administrateur de Workspace télécharge le fichier de connexion partenaire. |
|
| Un administrateur de workspace configure des ressources pour une connexion partenaire. |
|
Événements d'accès au workspace Databricks
Ces événements sont consignés au niveau du Workspace. Ce service comprend des événements liés à l'accès au workspace à distance par le personnel de Databricks. Pour plus d'informations, consultez Accès au workspace pour le personnel Databricks.
Ces événements sont consignés sous les service_name de genie. Le nom du service genie est un identifiant hérité et n'est pas lié aux services genieChat ou aibiGenie.
action_name | Description | request_params |
|---|---|---|
| Un membre du personnel de Databricks est autorisé à accéder à un environnement client. |
|
Services au niveau du compte
Les services suivants Logs les événements d'audit au niveau du compte.
Événements de contrôle d'accès au compte
Ces événements sont consignés au niveau du compte et sont liés à l'API de contrôle d'accès au compte (Aperçu public).
Ces événements sont consignés dans les Logs service_name accountsAccessControlde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur met à jour un jeu de règles à l'aide de l'API de contrôle d'accès au compte. |
|
Événements de politique de fédération
Ces événements sont enregistrés au niveau du compte et sont liés aux politiques de fédération.
Ces événements sont consignés dans les Logs service_name accountsde.
action_name | Description | request_params |
|---|---|---|
| Un administrateur de compte crée une politique de fédération de compte ou de Service Principal. |
|
| Un administrateur de compte supprime une politique de fédération de compte ou de Service Principal. |
|
| Un administrateur de compte met à jour une politique de fédération de compte ou de Service Principal. |
|
Événements d'authentification au niveau du compte
Ces événements sont liés à l'authentification de la console de compte.
Ces événements sont consignés dans les Logs service_name accountsde.
action_name | Description | request_params |
|---|---|---|
| Un client OAuth est authentifié. |
|
| Le code de connexion d'un compte utilisateur est authentifié. |
|
| Un utilisateur se connecte via le flux de mise à niveau sans compte vers un compte. |
|
| Un utilisateur supprime une authentification par clé d'accès. |
|
| Un utilisateur supprime une clé de configuration d'application d'authentification TOTP. | |
| Un utilisateur se connecte à la console du compte. |
|
| Un utilisateur se déconnecte de la console du compte. |
|
| Un utilisateur se connecte à la console du compte à l'aide de l'authentification multifacteur. |
|
| Enregistré lorsque le code d'autorisation OAuth interne est émis au niveau du compte. |
|
| Un jeton OAuth au niveau du compte est délivré au service principal. |
|
| Un utilisateur se connecte à la console du compte à l'aide de l'authentification multifacteur. |
|
| La politique d'authentification multifactorielle d'un utilisateur est mise à jour. |
|
| Un utilisateur se connecte à son compte avec le flux de travail du navigateur OpenID Connect. |
|
| Un jeton OIDC est authentifié pour une connexion d'administrateur de compte. |
|
| Un utilisateur enregistre un identifiant de clé d'accès pour l'authentification multifacteur. | |
| Un utilisateur enregistre un identifiant d'application d'authentification TOTP pour l'authentification multifacteur. | |
| Un utilisateur ignore l'inscription à l'authentification multifacteur. | |
| Un utilisateur se connecte à Databricks à l'aide d'un jeton. |
|
Événements de gestion des utilisateurs et des groupes au niveau du compte
Ces événements sont liés à la gestion des utilisateurs et des groupes au niveau du compte.
Ces événements sont consignés dans les Logs service_name accountsde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur est réactivé après avoir été désactivé. Voir Désactiver les utilisateurs dans le compte. |
|
| Un utilisateur est ajouté au compte Databricks. |
|
| Un utilisateur est ajouté à un groupe au niveau du compte. |
|
| Les utilisateurs sont ajoutés à un groupe au niveau du compte à l'aide du provisionnement SCIM. |
|
| Un groupe au niveau du compte est créé. |
|
| Un utilisateur est désactivé. Voir Désactiver les utilisateurs dans le compte. |
|
| Un utilisateur est supprimé du compte Databricks. |
|
| Un administrateur de compte supprime les droits d'administrateur de compte d'un autre utilisateur. |
|
| Un groupe est supprimé du compte. |
|
| Un utilisateur est supprimé d'un groupe au niveau du compte. |
|
| Les utilisateurs sont retirés d'un groupe au niveau du compte à l'aide du provisionnement SCIM. |
|
| Un administrateur de compte attribue le rôle d'administrateur de compte à un autre utilisateur. |
|
| Un administrateur de compte met à jour un groupe au niveau du compte. |
|
| Un administrateur de compte met à jour un compte utilisateur. |
|
| Une tentative d'inscription d'utilisateur est refusée car le domaine e-mail n'est pas autorisé. |
|
| Lorsqu'un utilisateur valide son e-mail après la création du compte. |
|
Événements de jetons et de paramètres au niveau du compte
Ces événements sont liés à la gestion des jetons et aux paramètres du compte.
Ces événements sont consignés dans les Logs service_name accountsde.
action_name | Description | request_params |
|---|---|---|
| La validation des autorisations IP échoue. Renvoie le code de statut 403. |
|
| L'administrateur de compte supprime un paramètre du compte Databricks. |
|
| Un utilisateur exécute une commande de récupération de mémoire sur des jetons expirés. |
|
| L'utilisateur génère un jeton à partir des Paramètres utilisateur ou lorsque le service génère le jeton. |
|
| Un administrateur de compte met à jour un paramètre au niveau du compte. |
|
Événements d'identifiants de Service Principal
Ces événements sont journalisés au niveau du compte. Ces événements sont liés aux informations d'identification de service.
Ces événements sont consignés dans les Logs service_name servicePrincipalCredentialsde.
action_name | Description | request_params |
|---|---|---|
| L'administrateur de compte génère un secret OAuth pour le Service Principal. |
|
| L'administrateur de compte répertorie tous les secrets OAuth sous un Service Principal. |
|
| L'administrateur de compte supprime le secret OAuth d'un service principal. |
|
Événements Oauth SSO
Ces événements sont enregistrés au niveau du compte et sont liés à l'authentification OAuth SSO à la console du compte.
Ces événements sont consignés dans les Logs service_name oauth2de.
action_name | Description | request_params |
|---|---|---|
| Un administrateur de Workspace crée une intégration d'application personnalisée. |
|
| Un administrateur de Workspace crée une intégration d'application à l'aide d'une intégration d'application publiée. |
|
| Un administrateur de Workspace supprime l'intégration d'applications personnalisées. |
|
| Un administrateur du workspace supprime l'intégration d'applications publiée. |
|
| Un administrateur de Workspace inscrit un compte dans OAuth. |
|
| Un administrateur de Workspace met à jour l'intégration d'applications personnalisées. |
|
| Un administrateur de Workspace met à jour l'intégration d'applications publiées. |
|
Single Sign On events
Ces événements sont enregistrés au niveau du compte et sont liés à l'authentification SSO pour la console du compte.
Ces événements sont consignés dans les Logs service_name ssoConfigBackendde.
action_name | Description | request_params |
|---|---|---|
| L'administrateur de compte a créé une configuration SSO de la console de compte. |
|
| L’administrateur de compte a demandé des détails sur une configuration SSO de la console de compte. |
|
| L'administrateur de compte a mis à jour une configuration SSO de la console de compte. |
|
Événements de provisionnement de compte
Ces événements sont journalisés au niveau du compte. Ces événements sont liés aux configurations cloud effectuées par les administrateurs de compte dans la console de compte.
Événements de provisionnement du workspace
Ces événements sont liés à la configuration du Workspace.
Ces événements sont consignés dans les Logs service_name accountsManagerde.
action_name | Description | request_params |
|---|---|---|
| L'administrateur accepte les conditions d'utilisation d'un workspace. |
|
| L'administrateur de compte crée un nouveau Workspace. Le paramètre de requête |
|
| Un administrateur de compte a supprimé un workspace. |
|
| L'administrateur de compte demande des détails sur un Workspace. |
|
| L'administrateur du compte répertorie tous les Workspace du compte. |
|
| Un e-mail a été envoyé à un administrateur du Workspace pour accepter les Conditions d'utilisation de Databricks. |
|
| L'administrateur a mis à jour la configuration d'un workspace. |
|
Événements de configuration de l'infrastructure
Ces événements sont liés à la configuration de l'infrastructure cloud, y compris les identifiants, le stockage, les clés de chiffrement, les Endpoint Virtual Private Cloud (VPC) et les paramètres d'accès privé.
Ces événements sont consignés dans les Logs service_name accountsManagerde.
action_name | Description | request_params |
|---|---|---|
| L'administrateur de compte a créé une configuration d'identifiant. |
|
| L'administrateur du compte a créé une configuration de clé gérée par le client. |
|
| L'administrateur de compte a créé une configuration de paramètres d'accès privé. |
|
| L'administrateur du compte a créé une configuration de stockage. |
|
| L'administrateur de compte a créé une configuration d'Endpoint Virtual Private Cloud (VPC). |
|
| L'administrateur de compte a supprimé une configuration d'identifiants. |
|
| L'administrateur du compte a supprimé une configuration de clé gérée par le client. |
|
| L'administrateur du compte a supprimé une configuration de paramètres d'accès privé. |
|
| L'administrateur du compte a supprimé une configuration de stockage. |
|
| L'administrateur du compte a supprimé une configuration d'Endpoint Virtual Private Cloud (VPC). |
|
| L'administrateur du compte demande des détails sur une configuration d'identifiants. |
|
| L’administrateur de compte demande des détails sur une configuration de clé gérée par le client. |
|
| L'administrateur de compte demande des détails sur une configuration de paramètres d'accès privé. |
|
| L'administrateur de compte demande des détails sur une configuration de stockage. |
|
| L’administrateur du compte demande des détails sur une configuration d’endpoint VPC. |
|
| L'administrateur de compte liste toutes les configurations d'identifiants dans le compte. |
|
| L'administrateur de compte répertorie toutes les configurations de clés gérées par le client dans le compte. |
|
| L'administrateur de compte répertorie toutes les configurations des paramètres d'accès privé dans le compte. |
|
| L'administrateur du compte liste toutes les configurations de stockage dans le compte. |
|
| L'administrateur de compte a listé toutes les configurations d'Endpoint VPC pour le compte. |
|
| L'administrateur de compte liste tous les enregistrements de clés de chiffrement dans un workspace spécifique. |
|
| L'administrateur de compte répertorie tous les enregistrements de clé de chiffrement dans le compte. |
|
Événements de configuration réseau
Ces événements sont liés à la configuration du réseau, y compris la connectivité réseau et les politiques réseau.
Ces événements sont consignés dans les Logs service_name accountsManagerde.
action_name | Description | request_params |
|---|---|---|
| L'administrateur du compte a créé une configuration réseau. |
|
| L’administrateur du compte a créé une configuration de connectivité réseau. |
|
| L'administrateur du compte a supprimé une configuration réseau. |
|
| L'administrateur de compte demande des détails sur une configuration réseau. |
|
| L'administrateur du compte répertorie toutes les configurations réseau du compte. |
|
| L'administrateur du compte a créé une politique de réseau. |
|
| L'administrateur de compte demande des détails sur une politique réseau. |
|
| L'administrateur du compte liste toutes les stratégies réseau dans le compte. |
|
| L'administrateur du compte a mis à jour une politique de réseau. |
|
| L'administrateur du compte a supprimé une politique de réseau. |
|
| L'administrateur de compte demande des détails sur les politiques réseau d'un Workspace. |
|
| Un administrateur de compte a mis à jour la politique réseau d'un Workspace. |
|
Événements d'administration de compte
Ces événements sont liés à l’administration du compte.
Ces événements sont consignés dans les Logs service_name accountsManagerde.
action_name | Description | request_params |
|---|---|---|
| L'administrateur du compte effectue un Reset du mot de passe d'un utilisateur. Il Logs également si l'utilisateur a modifié le mot de passe après la Reset. |
|
| Le rôle de propriétaire du compte est transféré à un autre administrateur de compte. |
|
| Le compte a été consolidé avec un autre compte par Databricks. |
|
| L'administrateur du compte liste toutes les souscriptions de facturation du compte. |
|
| Les détails du compte ont été modifiés en interne. |
|
| Les abonnements de facturation du compte ont été mis à jour. |
|
Événements d'utilisation facturable
Ces événements sont journalisés au niveau du compte. Ce service inclut les événements liés à l'accès à l'utilisation facturable dans la console du compte.
Ces événements sont consignés dans les Logs service_name accountBillableUsagede.
action_name | Description | request_params |
|---|---|---|
| L'utilisateur a accédé à l'utilisation facturable agrégée (utilisation par jour) pour le compte via la fonctionnalité Graphe d'utilisation. |
|
| L'utilisateur a accédé à l'utilisation facturable détaillée (utilisation pour chaque cluster) pour le compte via la fonctionnalité de Download de l'utilisation. |
|
Événements de budget
Ces événements sont enregistrés au niveau du compte et sont liés à des budgets.
Ces événements sont consignés dans les Logs service_name budgetsde.
action_name | Description | request_params |
|---|---|---|
| L'administrateur de compte crée un budget. |
|
| L'administrateur du compte met à jour un budget existant. |
|
| L'administrateur du compte supprime un budget. |
|
Événements de politique d'utilisation serverless
Ces événements sont journalisés au niveau du compte et sont liés aux politiques d'utilisation Serverless. Consultez la gestion de l’utilisation avec les politiques d'utilisation Serverless.
Ces événements sont consignés dans les Logs service_name budgetPolicyCentralde.
action_name | Description | request_params |
|---|---|---|
| L’administrateur du Workspace ou l’administrateur de la facturation crée une politique d’utilisation serverless. Le nouveau |
|
| L’administrateur du workspace, l’administrateur de facturation ou le gestionnaire de politiques met à jour une politique d’utilisation Serverless. |
|
| L'administrateur du Workspace, l'administrateur de facturation ou le gestionnaire de politiques supprime une politique d'utilisation Serverless. |
|
Événements de politique de tags
Ces événements sont journalisés au niveau du compte et sont liés aux tags gouvernés.
Ces événements sont consignés dans les Logs service_name taggingde.
action_name | Description | request_params |
|---|---|---|
| Une politique relative aux tags est créée. |
|
| Une politique de tags est supprimée. |
|
| Un utilisateur demande des détails sur une politique de tags. |
|
| Un utilisateur demande une liste de politiques de tag. | |
| Une politique de tags est mise à jour. |
|
Événements de reprise après sinistre gérés
Ces événements sont consignés au niveau du compte et sont liés à la reprise après sinistre gérée, notamment aux groupes de basculement et aux URL stables.
Ces événements sont consignés dans les Logs service_name disasterRecoveryde.
action_name | Description | request_params |
|---|---|---|
| Un administrateur de compte crée un groupe de basculement. |
|
| Un administrateur de compte demande les détails d'un groupe de basculement. |
|
| Un administrateur de compte répertorie les groupes de basculement dans le compte. |
|
| Un administrateur de compte met à jour un groupe de basculement. |
|
| Un administrateur de compte supprime un groupe de basculement. |
|
| Un administrateur de compte Trigger un basculement pour un groupe de basculement. |
|
| Un administrateur de compte crée une URL stable. |
|
| Un administrateur de compte demande les détails d’une URL stable. |
|
| Un administrateur de compte liste les URL stables dans le compte. |
|
| Un administrateur de compte supprime une URL stable. |
|
Événements de livraison des Logs
Ces événements sont journalisés au niveau du compte. Ces événements sont liés à la livraison des Logs d'audit et de facturation.
Ces événements sont consignés dans les Logs service_name logDeliveryde.
action_name | Description | request_params |
|---|---|---|
| L'administrateur a créé une configuration de livraison des Logs. |
|
| L’administrateur a demandé des détails sur une configuration de livraison de logs. |
|
| L'administrateur a listé toutes les configurations de livraison de logs dans le compte. |
|
| L'administrateur a mis à jour une configuration de livraison des Logs. |
|
Événements Unity Catalog
Les événements d'audit suivants sont liés à Unity Catalog. Les événements OpenSharing sont également enregistrés sous le service unityCatalog. Pour les événements OpenSharing, consultez Événements OpenSharing. Les événements Unity Catalog sont enregistrés au niveau du compte, de sorte que workspace_id est enregistré en tant que 0. L'ID du Workspace d'origine est inclus dans request_params.workspace_id.
Ces événements sont consignés dans les Logs service_name unityCatalogde.
action_name | Description | request_params |
|---|---|---|
| L'administrateur de compte crée un métastore. |
|
| L'administrateur de compte demande l'ID du métastore. |
|
| L'administrateur de compte demande des détails sur un métastore. |
|
| L'administrateur de compte demande une liste de tous les metastores d'un compte. |
|
| L'administrateur du compte effectue une mise à jour d'un metastore. |
|
| L'administrateur de compte supprime un métastore. |
|
| L'administrateur du compte effectue une mise à jour de l'attribution d'un workspace à un metastore. |
|
| L'administrateur de compte crée un emplacement externe. |
|
| L'administrateur de compte demande des détails sur un emplacement externe. |
|
| L'administrateur du compte demande la liste de tous les emplacements externes dans un compte. |
|
| L'administrateur de compte effectue une mise à jour d'un emplacement externe. |
|
| L'administrateur de compte supprime un emplacement externe. |
|
| L'utilisateur crée un catalogue. |
|
| L'utilisateur supprime un catalogue. |
|
| Un utilisateur demande des détails concernant un catalogue. |
|
| L'utilisateur met à jour un catalogue. |
|
| L'utilisateur effectue un appel pour lister tous les catalogues dans le métastore. |
|
| L’utilisateur crée un schéma. |
|
| Un utilisateur supprime un schéma. |
|
| L'utilisateur demande des détails sur un schéma. |
|
| L'utilisateur demande la liste de tous les schémas d'un catalogue. |
|
| L'utilisateur met à jour un schéma. |
|
|
| |
| L'utilisateur crée une table. Les paramètres de la requête diffèrent selon le type de table créé. |
|
| L'utilisateur supprime une table. |
|
| L'utilisateur demande les détails d'une table. |
|
|
| |
| L'utilisateur effectue un appel pour lister toutes les tables dans un schéma. |
|
| L'utilisateur obtient un tableau récapitulatif des tables pour un schéma et un catalogue au sein du metastore. |
|
| Un utilisateur effectue une mise à jour d'une table. Les paramètres de la requête affichés varient en fonction du type de mises à jour de table effectuées. |
|
| L'administrateur du compte crée un identifiant de stockage. Vous pourriez voir un parameter de requête supplémentaire basé sur les informations d'identification de votre fournisseur cloud. |
|
| L'administrateur de compte appelle pour répertorier tous les identifiants de stockage dans le compte. |
|
| L'administrateur de compte demande les détails d'un identifiant de stockage. |
|
| L'administrateur du compte met à jour un identifiant de stockage. |
|
| L'administrateur de compte supprime un identifiant de stockage. |
|
| Consigné chaque fois qu'un identifiant temporaire est accordé pour une table. Vous pouvez utiliser cet événement pour déterminer qui a interrogé quoi et quand. |
|
| Journalisé chaque fois qu'une information d'identification temporaire est accordée pour un chemin. |
|
| Consigné chaque fois que les autorisations de l'utilisateur sont vérifiées pour un chemin donné. |
|
| L'utilisateur effectue un appel pour obtenir les détails d'autorisation pour un objet sécurisable. Cet appel ne renvoie pas les autorisations héritées, mais uniquement les autorisations attribuées explicitement. |
|
| L'utilisateur effectue un appel pour obtenir tous les détails d'autorisation d'un objet sécurisable. Un appel d'autorisations effectif renvoie à la fois les autorisations explicitement attribuées et les autorisations héritées. |
|
| L'utilisateur met à jour les autorisations sur un objet sécurisable. |
|
| L'utilisateur interroge les métadonnées d'une version de table précédente. |
|
| L'utilisateur interroge les métadonnées et les autorisations d'une version de table précédente. |
|
| L'utilisateur met à jour les métadonnées à partir d'une version de table précédente. |
|
| L'utilisateur effectue un appel pour obtenir les détails d'une table étrangère. |
|
| L'utilisateur effectue un appel pour obtenir des détails sur un schéma. |
|
| L'utilisateur crée une contrainte pour une table. |
|
| L'utilisateur supprime une contrainte pour une table. |
|
| L'utilisateur crée un pipeline Unity Catalog. |
|
| L'utilisateur met à jour un pipeline Unity Catalog. |
|
| L'utilisateur demande des détails sur un pipeline Unity Catalog. |
|
| L'utilisateur supprime un pipeline Unity Catalog. |
|
| La ressource n'est pas supprimée. | Aucun |
| L’utilisateur crée un volume Unity Catalog. |
|
| L'utilisateur effectue un appel pour obtenir des informations sur un volume Unity Catalog. |
|
| L'utilisateur met à jour les métadonnées d'un volume Unity Catalog avec les appels |
|
| L'utilisateur supprime un volume Unity Catalog. |
|
| L'utilisateur effectue un appel pour obtenir la liste de tous les volumes Unity Catalog dans un schéma. |
|
| Un identifiant temporaire est accordé pour un volume. |
|
| Les attributions de tags pour un élément sécurisable sont récupérées. |
|
| Les attributions de tags pour une sous-entité sont récupérées. |
|
| Les attributions de tags pour un actif sont mises à jour. |
|
| Les attributions de balises pour une sous-entité sont mises à jour. |
|
| L'utilisateur crée un modèle enregistré dans Unity Catalog. |
|
| L'utilisateur effectue un appel pour obtenir des informations sur un modèle enregistré dans Unity Catalog. |
|
| L'utilisateur met à jour les métadonnées d'un modèle enregistré dans Unity Catalog. |
|
| L'utilisateur supprime un modèle enregistré dans Unity Catalog. |
|
| L'utilisateur effectue un appel pour obtenir une liste des modèles enregistrés dans Unity Catalog dans un schéma, ou pour lister les modèles dans tous les catalogues et schémas. |
|
| L'utilisateur crée une version de modèle dans Unity Catalog. |
|
| L'utilisateur appelle la fonction « finalize » une version de modèle Unity Catalog après l'upload des fichiers de version de modèle vers son emplacement de stockage, le rendant en lecture seule et utilisable dans les workflows d'inférence. |
|
| L'utilisateur demande les détails d'une version de modèle. |
|
| L'utilisateur effectue un appel pour obtenir les détails d'une version de modèle à l'aide de l'alias. |
|
| L'utilisateur met à jour les métadonnées d'une version de modèle. |
|
| L'utilisateur supprime une version de modèle. |
|
| L'utilisateur effectue un appel pour obtenir une liste des versions de modèles Unity Catalog dans un modèle enregistré. |
|
| Une information d'identification temporaire est générée lorsqu'un utilisateur effectue une écriture (lors de la création initiale de la version du modèle) ou une lecture (après la finalisation de la version du modèle) sur une version de modèle. Vous pouvez utiliser cet événement pour déterminer qui a accédé à une version de modèle et quand. |
|
| L'utilisateur définit un alias sur un modèle enregistré Unity Catalog. |
|
| L'utilisateur supprime un alias sur un modèle enregistré Unity Catalog. |
|
| L’utilisateur obtient une version de modèle Unity Catalog par alias. |
|
| Une nouvelle connexion externe est créée. |
|
| Une connexion externe est supprimée. |
|
| Une connexion externe est récupérée. |
|
| Une connexion étrangère est mise à jour. |
|
| Les connexions externes dans un metastore sont listées. |
|
| L'utilisateur crée une nouvelle fonction. |
|
| L'utilisateur met à jour une fonction. |
|
| L'utilisateur demande une liste de toutes les fonctions au sein d'un catalogue ou d'un schéma parent spécifique. |
|
| L'utilisateur demande une fonction à partir d'un catalogue ou d'un schéma parent. |
|
| L'utilisateur demande une fonction à partir d'un catalogue ou d'un schéma parent. |
|
| Un identifiant temporaire est généré pour accéder à un compte de service cloud depuis Databricks. |
|
| Un administrateur du métastore ou un propriétaire d'objet met à jour les liaisons du workspace d'un catalogue, d'un emplacement externe ou d'un identifiant de stockage. |
|
| Une attribution de tag est créée sur un élément sécurisable. |
|
| Une attribution de tag est créée sur un sous-sécurisable. |
|
| Une attribution de tag sur un élément sécurisable est supprimée. |
|
| Une attribution de tag sur une ressource secondaire sécurisable est supprimée. |
|
| Un utilisateur demande une liste d'attributions de tags sur une ressource sécurisable. |
|
| Un utilisateur demande une liste d'attributions de tags sur un sous-élément sécurisable. |
|
| Une attribution de tag est créée sur une entité Unity Catalog. |
|
| Un utilisateur demande des détails sur l'attribution d'un tag à une entité Unity Catalog. |
|
| Un utilisateur demande une liste d'affectations de tags sur une entité Unity Catalog. |
|
| Une affectation de tag sur une entité Unity Catalog est mise à jour. |
|
| Une attribution de tag sur une entité Unity Catalog est supprimée. |
|
| Un utilisateur demande une liste de tags sur un élément sécurisable. |
|
| La politique ABAC est créée. |
|
| La politique ABAC est supprimée. |
|
| L'utilisateur demande des détails sur une politique ABAC. |
|
| L'utilisateur demande une liste de politiques ABAC. |
|
| La politique ABAC est mise à jour. |
|
| L'utilisateur demande les détails de la liaison du Workspace pour un objet sécurisable. |
|
| L'utilisateur met à jour les liaisons du Workspace pour un catalogue. |
|
| L'utilisateur crée un identifiant de stockage ou de service. |
|
| L'utilisateur supprime un identifiant de stockage ou de service. |
|
| L'utilisateur demande des détails sur un identifiant de stockage ou de service. |
|
| L'utilisateur demande une liste d'informations d'identification de stockage et de service. |
|
| L'utilisateur met à jour un identifiant de stockage ou de service. |
|
| L'utilisateur valide un identifiant de stockage ou de service. |
|
| L'utilisateur crée un emplacement de stockage. |
|
| L'administrateur attribue un métastore à un Workspace. |
|
| L'administrateur supprime une attribution de métastore d'un Workspace. |
|
| L'utilisateur demande les détails d'affectation actuels du metastore. |
|
| L'administrateur active un schéma système. |
|
| L'administrateur désactive un schéma système. |
|
| L'utilisateur demande une liste de schémas système. |
|
| L'utilisateur demande des détails sur un quota de ressources. |
|
| L'utilisateur demande une liste de quotas de ressources. |
|
| L’utilisateur demande les détails de la table par ID de table. |
|
| L'utilisateur demande une liste de tables supprimées. |
|
| L'utilisateur vérifie si une table existe. |
|
| L'utilisateur restaure une table supprimée. |
|
| L'utilisateur convertit une table externe en table gérée. |
|
| L'utilisateur demande une liste de tous les volumes dans un métastore. |
|
| L'utilisateur demande des détails sur la liste d'autorisation d'artefacts. |
|
| L'utilisateur met à jour la liste d'autorisation des artefacts. |
|
| Le Service Principal se voit accorder les permissions de déployer un modèle. |
|
Événements de suivi de la traçabilité
Ces événements sont consignés au niveau du compte, de sorte que workspace_id est enregistré en tant que 0. L'ID du workspace d'origine est inclus dans request_params.workspace_id. Ce service inclut des événements liés à la data lineage.
Le suivi de la traçabilité est une fonctionnalité du Workspace, mais ses événements d’audit apparaissent au niveau du compte dans system.access.audit car Unity Catalog est un service à l’échelle du compte où un seul metastore sert plusieurs Workspaces. Pour limiter les événements de suivi de traçabilité à un Workspace spécifique, filtrez par request_params.workspace_id:
SELECT * FROM system.access.audit
WHERE service_name = 'lineageTracking'
AND request_params.workspace_id = '<workspace_id>'
Ces événements sont consignés dans les Logs service_name lineageTrackingde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur accède à la liste des colonnes en amont ou en aval d'une colonne. |
|
| Un utilisateur accède à la liste des éléments sécurisables en amont ou en aval d'un élément sécurisable. |
|
| Un utilisateur accède à la liste des entités (notebooks, jobs, etc.) qui écrivent ou lisent un élément sécurisable. |
|
| Un utilisateur obtient la traçabilité des colonnes pour une table et sa colonne. |
|
| Un utilisateur obtient la traçabilité en amont et en aval d'une table. |
|
| Un utilisateur obtient les lignages des tables amont et aval d'un job. |
|
| Un utilisateur obtient les éléments sécurisables et entités en amont et en aval (notebooks, Jobs, etc.) d'une fonction. |
|
| Un utilisateur obtient les entités et éléments sécurisables en amont et en aval (Notebooks, Jobs, etc.) d’un modèle et de sa version. |
|
| Un utilisateur obtient les tables en amont et en aval d'une entité (Notebooks, Jobs, etc.). |
|
| Un utilisateur obtient les tables fréquemment combinées pour une table. |
|
| Un utilisateur obtient les queries fréquentes pour une table. |
|
| Un utilisateur obtient les utilisateurs fréquents pour une table. |
|
| Un utilisateur obtient la popularité (nombre de query) d'une table pour le mois dernier. |
|
| Un utilisateur obtient les entités populaires (Notebooks, Jobs, etc.) pour une table. |
|
| Un utilisateur obtient les informations de popularité de la table pour une liste de tables. |
|
| Un utilisateur répertorie les traçabilités personnalisées pour une entité. |
|
| Un utilisateur liste les éléments sécurisables associés aux événements d'entité. |
|
Événements OpenSharing
Les événements OpenSharing sont divisés en deux sections : les événements enregistrés dans le compte du fournisseur de données et les événements enregistrés dans le compte du destinataire de données.
Pour savoir comment utiliser les Logs d'audit pour surveiller les événements OpenSharing, consultez Audit et surveillance du Data Sharing.
Événements du fournisseur OpenSharing
Ces événements de Logs d'audit sont enregistrés dans le compte du fournisseur. Les actions effectuées par les destinataires start par le préfixe deltaSharing. Chacun de ces logs inclut également request_params.metastore_id, qui est le metastore gérant les données partagées, et userIdentity.email, qui est l'ID de l'utilisateur ayant initié l'activité.
Ces événements sont consignés dans les Logs service_name unityCatalogde.
action_name | Description | request_params |
|---|---|---|
| Un destinataire de données demande une liste de partages. |
|
| Un destinataire de données demande des détails sur des partages. |
|
| Un destinataire de données demande une liste des schémas partagés. |
|
| Un destinataire de données demande une liste de toutes les tables partagées. |
|
| Un destinataire de données demande une liste de tables partagées. |
|
| Un destinataire de données demande les détails des métadonnées d'une table. |
|
| Un destinataire de données demande des détails sur une version de table. |
|
| Enregistré lorsqu'un destinataire des données interroge une table partagée. |
|
| Consigné lorsqu'un destinataire de données query des données de modification pour une table. |
|
| Consigné après qu'un destinataire de données a reçu une réponse à sa requête. Le champ |
|
| Consigné après qu'un destinataire de données a reçu une réponse à sa requête. Le champ |
|
| Un destinataire de données demande une liste de fichiers Notebook partagés. |
|
| Un destinataire de données query un fichier Notebook partagé. |
|
| Un destinataire de données demande une liste de fonctions dans un schéma parent. |
|
| Un destinataire de données demande une liste de toutes les fonctions partagées. |
|
| Un destinataire de données demande une liste de versions de fonction. |
|
| Un destinataire de données demande une liste de volumes partagés dans un schéma. |
|
| Un destinataire de données demande tous les volumes partagés. |
|
| Le fournisseur met à jour son métastore. |
|
| Le fournisseur crée un destinataire de données. |
|
| Le fournisseur supprime un destinataire de données. |
|
| Le fournisseur demande des détails sur un destinataire de données. |
|
| Le fournisseur demande une liste de tous ses destinataires de données. | Aucun |
| Le fournisseur change le jeton d'un destinataire. |
|
| Le fournisseur met à jour les attributs d'un destinataire de données. |
|
| Le fournisseur met à jour les attributs d'un destinataire de données. |
|
| Le fournisseur met à jour les attributs d'un destinataire de données. |
|
| Le fournisseur demande des détails sur un partage. |
|
| Le fournisseur ajoute ou supprime des assets de données d'un partage. |
|
| Le fournisseur demande une liste de ses partages. | Aucun |
| Le fournisseur demande des détails sur les autorisations d'un partage. |
|
| Le fournisseur met à jour les autorisations d'un partage. |
|
| Le fournisseur demande des détails sur les autorisations de partage d'un destinataire. |
|
| Le fournisseur demande des détails sur l'activité sur son Link d'activation. |
|
| Un identifiant temporaire est généré pour que le destinataire puisse accéder à un volume partagé. |
|
| Des informations d'identification temporaires sont générées pour que le destinataire puisse accéder à une table partagée. |
|
| Le fournisseur crée une politique de fédération OIDC pour un destinataire. |
|
| Le fournisseur supprime une politique de destinataire. |
|
| Le fournisseur demande des détails sur la politique de fédération OIDC d'un destinataire. |
|
| Le fournisseur demande les propriétés du destinataire pour un objet dépendant. |
|
| Le fournisseur demande une liste de stratégies de fédération OIDC pour un destinataire. |
|
| Le fournisseur reconnecte un compte de destinataire Databricks-to-Databricks. |
|
| Le destinataire récupère son jeton porteur pour l'authentification du partage Databricks-to-Open. |
|
| Le fournisseur demande des informations de query pour une table partagée. |
|
| OpenSharing effectue le rapprochement pour une table partagée. |
|
| Le destinataire associe un partage à un catalogue. |
|
| L'utilisateur demande une liste de partages montés dans un catalogue. |
|
| Le destinataire démonte un partage d'un catalogue. |
|
| L'utilisateur demande une liste d'assets dans le partage d'un fournisseur. |
|
| Le destinataire demande une liste de fichiers Notebook partagés dans un catalogue. |
|
| Le destinataire demande des détails sur un fichier Notebook partagé. |
|
| Le fournisseur demande une liste de catalogues partagés. |
|
Événements de destinataire OpenSharing
Ces événements sont enregistrés dans le compte du destinataire. Ces événements enregistrent l'accès du destinataire aux assets de données et d'IA partagés, ainsi que les événements associés à la gestion des fournisseurs. Chacun de ces événements comprend également les paramètres de requête suivants :
recipient_name: Nom du destinataire dans le système du fournisseur de données.metastore_idNom du métastore dans le système du fournisseur de données.sourceIPAddress: l'adresse IP d'où provient la requête.
Ces événements sont consignés dans les Logs service_name unityCatalogde.
action_name | Description | request_params |
|---|---|---|
| Un destinataire de données demande des détails sur une version de table partagée. |
|
| Un destinataire de données demande des détails sur les métadonnées d'une table partagée. |
|
| Un destinataire de données interroge une table partagée. |
|
| Un destinataire de données interroge les données de modification d'une table. |
|
| Un destinataire crée un objet fournisseur. |
|
| Un destinataire de données met à jour un objet fournisseur. |
|
| Un destinataire de données supprime un objet du fournisseur. |
|
| Un destinataire de données demande des détails sur un objet fournisseur. |
|
| Un destinataire de données demande une liste de fournisseurs. | Aucun |
| Un destinataire de données active un objet fournisseur. |
|
| Un destinataire de données demande une liste des partages d'un fournisseur. |
|
Événements client Iceberg externes OpenSharing
Aperçu
Cette fonctionnalité est en aperçu public.
Ces événements sont enregistrés au niveau du compte pour les clients Iceberg externes accédant aux données partagées à l'aide de l'API REST Catalog Apache Iceberg. Pour en savoir plus, consultez Activer le partage avec des clients Iceberg externes.
Ces événements sont journalisés lorsque des clients Iceberg externes (tels que Snowflake ou d'autres systèmes non Databricks) accèdent aux données partagées.
Ces événements sont consignés dans les Logs service_name dataSharingde.
action_name | Description | request_params |
|---|---|---|
| Un client Iceberg externe demande des informations de configuration. |
|
| Un client Iceberg externe demande une liste d’espaces de noms. |
|
| Un client Iceberg externe demande des détails sur un espace de noms. |
|
| Un client Iceberg externe demande une liste de tables dans un espace de noms. |
|
| Un client Iceberg externe charge les métadonnées de la table. |
|
| Un client Iceberg externe rapporte des métriques. |
|
Événements des Salles blanches
Ces événements sont journalisés au niveau du compte. Ces événements sont liés aux Clean Rooms.
Ces événements sont consignés dans les Logs service_name clean-roomde.
action_name | Description | request_params |
|---|---|---|
| Un utilisateur de votre compte Databricks crée une nouvelle salle blanche à l'aide de l'interface utilisateur ou de l'API. |
|
| Un utilisateur de votre compte crée un asset de salle blanche. |
|
| Un utilisateur de votre compte Databricks crée une évaluation pour un asset de salle blanche à l'aide de l'interface utilisateur ou de l'API. Actuellement, seuls les Notebooks sont révisables. |
|
| Un utilisateur de votre compte Databricks crée une règle d'approbation automatique pour une salle blanche à l'aide de l'interface utilisateur ou de l'API. La réponse inclut un rule_id référencé dans la table système clean_room_events. |
|
| Un utilisateur de votre compte Databricks crée une table de sortie dans une salle blanche à l'aide de l'UI ou de l'API. |
|
| Un utilisateur de votre compte Databricks supprime une salle propre à l'aide de l'interface utilisateur ou de l'API. |
|
| Un utilisateur de votre compte supprime un asset de salle blanche. |
|
| Un utilisateur de votre compte Databricks supprime une règle d'approbation automatique pour une salle blanche à l'aide de l'interface utilisateur ou de l'API. |
|
| Un utilisateur de votre compte obtient des détails sur une salle blanche à l'aide de l'interface utilisateur ou de l'API. |
|
| Un utilisateur de votre compte consulte les détails d'un asset de données de salle blanche à l'aide de l'interface utilisateur. |
|
| Un utilisateur obtient une liste d'assets dans une salle blanche. |
|
| Un utilisateur de votre compte Databricks répertorie les règles d'approbation automatique pour une salle blanche à l'aide de l'interface utilisateur ou de l'API. |
|
| Un utilisateur obtient une liste d'exécutions de tâches de notebook au sein d'une salle blanche. |
|
| Un utilisateur obtient la liste de toutes les salles blanches à l'aide de l'interface utilisateur du Workspace ou de toutes les salles blanches du metastore à l'aide de l'API. |
|
| Un utilisateur de votre compte met à jour les détails ou les asset d'une salle blanche. |
|
| Un utilisateur de votre compte met à jour un actif de salle blanche. |
|
Événements de monitoring de sécurité supplémentaires
Pour les ressources de compute Databricks dans le plan de compute classique, telles que les machines virtuelles pour les clusters et les SQL warehouses professionnels ou classiques, les fonctionnalités suivantes activent des agents de monitoring supplémentaires :
Pour les ressources compute serverless, les agents de monitoring s'exécutent si le profil de sécurité de la conformité est activé et que la norme de conformité prend en charge les ressources compute serverless. Voir Profil de sécurité de la conformité.
Événements de monitoring de l'intégrité des fichiers
Ces événements sont consignés au niveau du Workspace. Ce service inclut des événements liés au monitoring de l'intégrité des fichiers.
Ces événements sont consignés dans les Logs service_name capsule8-alerts-dataplanede.
action_name | Description | request_params |
|---|---|---|
| Un événement régulier pour confirmer que le moniteur est activé. Actuellement exécuté toutes les 10 minutes. |
|
| La mémoire est souvent marquée comme exécutable afin de permettre l'exécution de code malveillant lorsqu'une application est exploitée. Alertes lorsqu'un programme définit des permissions de mémoire de tas ou de pile comme exécutables. Cela peut provoquer des faux positifs pour certains serveurs d'applications. |
|
| Surveille l'intégrité des fichiers système importants. Alerte en cas de modifications non autorisées de ces fichiers. Databricks définit des ensembles spécifiques de chemins système sur l'image, et cet ensemble de chemins peut changer au fil du temps. |
|
| Les modifications apportées aux unités systemd pourraient entraîner un assouplissement ou une désactivation des contrôles de sécurité, ou l'installation d'un service malveillant. Alertes chaque fois qu'un fichier d'unité |
|
| Des crashs de programme répétés pourraient indiquer qu'un attaquant tente d'exploiter une vulnérabilité de corruption de mémoire, ou qu'il existe un problème de stabilité dans l'application affectée. Alertes lorsque plus de 5 instances d’un programme individuel se bloquent en raison d’une erreur de segmentation. |
|
| Comme les conteneurs sont généralement des charges de travail statiques, cette alerte pourrait indiquer qu'un attaquant a compromis le conteneur et tente d'installer et d'exécuter une porte dérobée. Alertes lorsqu'un fichier créé ou modifié dans les 30 minutes est ensuite exécuté dans un conteneur. |
|
| La mémoire est souvent marquée comme exécutable afin de permettre l'exécution de code malveillant lorsqu'une application est exploitée. Alertes lorsqu'un programme définit des permissions de mémoire de tas ou de pile comme exécutables. Cela peut provoquer des faux positifs pour certains serveurs d'applications. |
|
| Les Shells interactifs sont rares sur les infrastructures de production modernes. Alertes lorsqu'un shell interactif est start avec des arguments couramment utilisés pour les shells inversés. |
|
| L'évasion de la journalisation des commandes est une pratique courante pour les attaquants, mais peut aussi indiquer qu'un utilisateur légitime effectue des actions non autorisées ou tente d'éluder la politique. Alerte lorsqu’une modification de la journalisation de l’historique des commandes utilisateur est détectée, indiquant qu’un utilisateur tente de contourner la journalisation des commandes. |
|
| Détecte certains types de portes dérobées de noyau. Le chargement d'un nouveau programme Berkeley Packet Filter (BPF) pourrait indiquer qu'un attaquant charge un rootkit basé sur BPF pour obtenir une persistance et éviter la détection. Des alertes sont générées lorsqu'un processus charge un nouveau programme BPF privilégié, si le processus fait déjà partie d'un incident en cours. |
|
| Les attaquants chargent couramment des modules de noyau malveillants (rootkits) pour échapper à la détection et maintenir la persistance sur un nœud compromis. Alertes lorsqu'un module de noyau est chargé, si le programme fait déjà partie d'un incident en cours. |
|
| Les attaquants peuvent créer ou renommer des binaires malveillants pour inclure un espace à la fin du nom afin d’usurper l’identité d’un programme ou d’un service système légitime. Alertes lorsqu'un programme est exécuté avec un espace après le nom du programme. |
|
| Les exploits d’escalade de privilèges de noyau permettent généralement à un utilisateur non privilégié d’obtenir les privilèges root sans passer par les portes standard de modification des privilèges. Alerte lorsqu’un programme tente d’élever les privilèges par des moyens inhabituels. Cela peut générer des alertes de faux positifs sur les nœuds avec des charges de travail significatives. |
|
| Les fonctions internes du noyau ne sont pas accessibles aux programmes normaux, et si elles sont appelées, elles sont un indicateur fort qu'un exploit du noyau a été exécuté et que l'attaquant a le contrôle total du nœud. Alertes lorsqu'une fonction de noyau retourne inopinément à l'espace utilisateur. |
|
| SMEP et SMAP sont des protections au niveau du processeur qui augmentent la difficulté pour les exploits de noyau de réussir, et la désactivation de ces restrictions est une étape précoce courante dans les exploits de noyau. Alertes lorsqu'un programme altère la configuration SMEP/SMAP du noyau. |
|
| Alerte lorsqu'un programme utilise des fonctions du noyau couramment utilisées dans les exploits d'évasion de conteneur, indiquant qu'un attaquant escalade les privilèges de l'accès au conteneur à l'accès au nœud. |
|
| Les conteneurs privilégiés ont un accès direct aux ressources hôte, ce qui entraîne un impact plus important en cas de compromission. Alertes lorsqu'un conteneur privilégié est lancé, si le conteneur n'est pas une image privilégiée connue telle que kube-proxy. Ceci peut émettre des alertes indésirables pour les conteneurs privilégiés légitimes. |
|
| De nombreuses évasions de conteneurs obligent l'hôte à exécuter un binaire dans le conteneur, ce qui entraîne que l'attaquant prend le contrôle total du nœud affecté. Alerte lorsqu'un fichier créé par un conteneur est exécuté depuis l'extérieur d'un conteneur. |
|
| La modification de certains attributs AppArmor ne peut se produire qu'au sein du noyau, ce qui indique qu'AppArmor a été désactivé par un exploit du noyau ou un rootkit. Alertes lorsque l'état AppArmor est modifié par rapport à la configuration AppArmor détectée au start du capteur. |
|
| Les attaquants pourraient tenter de désactiver l'application des profils AppArmor dans le cadre de l'évasion de la détection. Alertes lorsqu'une commande de modification d'un profil AppArmor est exécutée, si elle n'a pas été exécutée par un utilisateur dans une session SSH. |
|
| Si elle n'est pas effectuée par une source fiable (telle qu'un gestionnaire de packages ou un outil de gestion de la configuration), la modification des fichiers de démarrage pourrait indiquer qu'un attaquant modifie le noyau ou ses options afin d'obtenir un accès persistant à un hôte. Alertes lorsque des modifications sont apportées aux fichiers dans |
|
| La suppression de Logs non effectuée par un outil de gestion des Logs pourrait indiquer qu'un attaquant tente de supprimer des indicateurs de compromission. Alertes en cas de suppression de fichiers de logs système. |
|
| Les fichiers nouvellement créés provenant de sources autres que les programmes de mise à jour du système pourraient être des backdoors, des exploits de noyau ou faire partie d’une chaîne d’exploitation. Alertes lorsqu’un fichier créé ou modifié dans les 30 minutes est ensuite exécuté, à l’exclusion des fichiers créés par les programmes de mise à jour du système. |
|
| La modification du magasin de certificats racine pourrait indiquer l'installation d'une autorité de certification malveillante, permettant l'interception du trafic réseau ou le contournement de la vérification de la signature du code. Alerte lorsqu'un magasin de certificats CA système est modifié. |
|
| Le réglage des bits |
|
| Les attaquants créent souvent des fichiers masqués afin de dissimuler des outils et des charges utiles sur un hôte compromis. Alertes lorsqu'un fichier masqué est créé par un processus associé à un incident en cours. |
|
| Les attaquants peuvent modifier les utilitaires système afin d'exécuter des charges utiles malveillantes chaque fois que ces utilitaires sont exécutés. Alertes lorsqu'une infrastructure publique système courante est modifiée par un processus non autorisé. |
|
| Un attaquant ou un utilisateur malveillant pourrait utiliser ou installer ces programmes pour sonder les réseaux connectés à la recherche de nœuds supplémentaires à compromettre. Alertes lorsque des outils courants de programme de balayage réseau sont exécutés. |
|
| Des attaquants pourraient start un nouveau service réseau afin de faciliter l'accès à un hôte après compromission. Alertes lorsqu'un programme start un nouveau service réseau, si le programme fait déjà partie d'un incident en cours. |
|
| Un attaquant ou un utilisateur malveillant peut exécuter des commandes de reniflage réseau pour capturer des identifiants, des informations personnellement identifiables (PII) ou d'autres informations sensibles. Alerte lorsqu’un programme est exécuté qui permet la capture réseau. |
|
| L'utilisation d'outils de transfert de fichiers pourrait indiquer qu'un attaquant tente de déplacer des ensembles d'outils vers des hôtes supplémentaires ou d'exfiltrer des données vers un système distant. Alertes lorsqu'un programme associé à une copie de fichier à distance est exécuté, si le programme fait déjà partie d'un incident en cours. |
|
| Les canaux de commande et de contrôle et les mineurs de cryptomonnaie créent souvent de nouvelles connexions réseau sortantes sur des ports inhabituels. Alerte lorsqu'un programme initie une nouvelle connexion sur un port inhabituel, si le programme fait déjà partie d'un incident en cours. |
|
| Après avoir accédé à un système, un attaquant pourrait créer une archive compressée de fichiers pour réduire la taille des données en vue d'une exfiltration. Alertes lorsqu'un programme de compression de données est exécuté, si le programme fait déjà partie d'un incident en cours. |
|
| L'utilisation de techniques d'injection de processus indique généralement qu'un utilisateur est en train de debugging un programme, mais pourrait également indiquer qu'un attaquant est en train de lire des secrets ou d'injecter du code dans d'autres processus. Alertes lorsqu'un programme utilise des mécanismes |
|
| Les attaquants utilisent souvent des programmes d'énumération de comptes pour déterminer leur niveau d'accès et pour voir si d'autres utilisateurs sont actuellement connectés au nœud. Alertes lorsqu'un programme associé à l'énumération de comptes est exécuté, si le programme fait déjà partie d'un incident en cours. |
|
| L'exploration des systèmes de fichiers est un comportement courant post-exploitation pour un attaquant recherchant des informations d'identification et des données d'intérêt. Alerte lorsqu'un programme associé à l'énumération de fichiers et de répertoires est exécuté, si le programme fait déjà partie d'un incident en cours. |
|
| Les attaquants peuvent interroger les informations de réseau local et de routage pour identifier les hôtes et réseaux adjacents avant tout mouvement latéral. Alertes lorsqu'un programme associé à l'énumération de la configuration réseau est exécuté, si le programme fait déjà partie d'un incident en cours. |
|
| Les attaquants listent souvent les programmes en cours d’exécution afin d’identifier l’objectif d’un nœud et de savoir si des outils de sécurité ou de monitoring sont en place. Alertes lorsqu’un programme associé à l’énumération de processus est exécuté, si le programme fait déjà partie d’un incident en cours. |
|
| Les attaquants exécutent couramment des commandes d'énumération de système pour déterminer les versions et les fonctionnalités du noyau et des distributions Linux, souvent pour identifier si le nœud est affecté par des vulnérabilités spécifiques. Alertes lorsqu'un programme associé à l'énumération des informations système est exécuté, si le programme fait déjà partie d'un incident en cours. |
|
| La modification des tâches planifiées est une méthode courante pour établir une persistance sur un nœud compromis. Alertes lorsque les commandes |
|
| Les modifications apportées aux unités systemd pourraient entraîner un assouplissement ou une désactivation des contrôles de sécurité, ou l'installation d'un service malveillant. Alertes lorsque la commande |
|
| L'escalade explicite vers l'utilisateur root diminue la capacité à corréler l'activité privilégiée à un utilisateur spécifique. Alertes lorsque la commande |
|
| Alertes lorsque la commande |
|
| La suppression du fichier d'historique est inhabituelle, généralement effectuée par des attaquants qui dissimulent leur activité, ou par des utilisateurs légitimes ayant l'intention de contourner les contrôles d'audit. Alertes lorsque les fichiers d'historique de ligne de commande sont supprimés. |
|
| Un attaquant pourrait ajouter un nouvel utilisateur à un hôte pour disposer d'une méthode d'accès fiable. Envoie des alertes si une nouvelle entité d'utilisateur est ajoutée au fichier de gestion de compte local |
|
| Les attaquants pourraient modifier directement les fichiers liés à l'identité pour ajouter un nouvel utilisateur au système. Alerte lorsqu'un fichier lié aux mots de passe des utilisateurs est modifié par un programme non lié à la mise à jour des informations utilisateur existantes. |
|
| L'ajout d'une nouvelle clé publique SSH est une méthode courante pour obtenir un accès persistant à un hôte compromis. Alertes lorsqu'une tentative d'écriture dans le fichier SSH |
|
| L'ajout d'un nouvel utilisateur est une étape courante pour les attaquants lors de l'établissement d'une persistance sur un nœud compromis. Alertes lorsqu'un programme de gestion des identités est exécuté par un programme autre qu'un gestionnaire de package. |
|
| La suppression du fichier d'historique est inhabituelle, généralement effectuée par des attaquants qui dissimulent leur activité, ou par des utilisateurs légitimes ayant l'intention de contourner les contrôles d'audit. Alertes lorsque les fichiers d'historique de ligne de commande sont supprimés. |
|
| Les fichiers de profil utilisateur et de configuration sont souvent modifiés comme méthode de persistance afin d'exécuter un programme chaque fois qu'un utilisateur se connecte. Alertes lorsque |
|
Événements de monitoring d'antivirus
L’objet JSON response de ces logs d’audit comporte toujours un champ result qui comprend une ligne du résultat d’analyse original. Chaque résultat de scan est généralement représenté par plusieurs enregistrements de logs d'audit, un pour chaque ligne de la sortie de scan originale. Pour plus de détails sur ce qui pourrait apparaître dans ce fichier, consultez la documentation tierce suivante.
L'événement suivant est journalisé au niveau du workspace.
Ces événements sont consignés dans les Logs service_name clamAVScanService-dataplanede.
action_name | Description | request_params |
|---|---|---|
| Le monitoring antivirus effectue une analyse. Un log sera généré pour chaque ligne de la sortie d'analyse d'origine. |
|
Événements de log système
L'objet JSON response dans le log d'audit contient un champ result qui inclut le contenu du log système original.
L'événement suivant est journalisé au niveau du workspace.
Ces événements sont consignés dans les Logs service_name syslogde.
action_name | Description | request_params |
|---|---|---|
| Le Log système traite un événement. |
|
Traiter les événements de Logs du moniteur
Ces événements sont enregistrés au niveau du Workspace.
Ces événements sont consignés dans les Logs service_name monitde.
action_name | Description | request_params |
|---|---|---|
| Le moniteur ne fonctionne pas. |
|
| Le moniteur redémarre. |
|
| Le moniteur a démarré. |
|
| Le moniteur est en cours d'exécution. |
|
Événements d'accès aux tables SQL
Le service sqlPermissions inclut des événements liés au contrôle d'accès de la table du Hive metastore hérité. Databricks recommande de mettre à niveau les tables gérées par le Hive metastore vers le métastore Unity Catalog.
Ces événements sont enregistrés au niveau du Workspace.
Ces événements sont consignés dans les Logs service_name sqlPermissionsde.
action_name | Description | request_params |
|---|---|---|
| L'administrateur du Workspace ou le propriétaire d'un objet transfère la propriété de l'objet. |
|
| L'utilisateur crée un objet sécurisable. |
|
| Le propriétaire de l'objet refuse les privilèges sur un objet sécurisable. |
|
| Le propriétaire de l’objet accorde la permission sur un objet sécurisable. |
|
| L'utilisateur supprime un objet sécurisable. |
|
| L'utilisateur renomme un objet sécurisable. |
|
| L'utilisateur demande des autorisations sur un objet sécurisable. |
|
| Le propriétaire de l'objet révoque les autorisations sur son objet sécurisable. |
|
| L'utilisateur affiche les autorisations des objets sécurisables. |
|
Événements de Logs obsolètes
Databricks a abandonné les événements d'audit serverlessRealTimeInference suivants. Ces événements étaient associés au service de modèles MLflow hérité (Legacy MLflow Model Serving), qui a atteint sa fin de vie le 15 septembre 2025.
enabledisable
Databricks a déprécié les événements d’audit databrickssql suivants :
createAlertDestination(maintenantcreateNotificationDestination)deleteAlertDestination(maintenantdeleteNotificationDestination)updateAlertDestination(maintenantupdateNotificationDestination)muteAlertunmuteAlert
Logs de SQL Endpoint
Si vous créez des SQL Warehouse à l'aide de l'API SQL Endpoint dépréciée (l'ancien nom des SQL Warehouse), le nom de l'événement d'audit correspondant inclura le mot Endpoint au lieu de Warehouse. Outre le nom, ces événements sont identiques aux événements SQL Warehouse. Pour afficher les descriptions et les paramètres de requête de ces événements, consultez leurs événements de warehouse correspondants dans les événements Databricks SQL.
Les événements du SQL endpoint sont :
changeEndpointAclscreateEndpointeditEndpointstartEndpointstopEndpointdeleteEndpointsetEndpointConfig