Auditoria log referência de tabela do sistema
Visualização
Essa tabela do sistema está em Pré-visualização Pública.
Este artigo descreve o esquema da tabela audit log e apresenta exemplos de consultas que o senhor pode usar com a tabela do sistema audit log para responder a perguntas comuns sobre a atividade account. Para obter informações sobre eventos de auditoria log, consulte Referência de auditoria log.
Caminho da tabela : Essa tabela do sistema está localizada em system.access.audit.
Auditoria log considerações
- A maioria das auditorias logs está disponível apenas na região do workspace.
- account-level audit logs registro
workspace_idcomo0. - Quando você exclui um workspace, o Databricks remove os eventos de auditoria desse workspace que tenham mais de 14 dias de
system.access.audit. - Se o catálogo
__databricks_internalaparecer em eventos de auditoria ou outras tabelas do sistema, é um catálogo reservado que o Databricks usa para armazenar o estado interno. Veja__databricks_internalo catálogo. - Para alguns eventos, as keys em
request_paramsque contêm definições SQL são omitidas, a menos que você seja um administrador de account ou um membro do grupodatabricks_pii_access. Consulte Acessar parâmetros de solicitação mascarados.
Auditoria log esquema de tabela do sistema
A tabela do sistema audit log usa o seguinte esquema:
Nome da coluna | Tipo de dados | Descrição | Exemplo |
|---|---|---|---|
| string | ID do account |
|
| string | ID do workspace |
|
| string | Auditoria log versão do esquema |
|
| carimbo de data/hora | Carimbo de data e hora do evento. As informações de fuso horário são registradas no final do valor com |
|
| Data | Data do calendário em que a ação ocorreu. Para melhorar o desempenho da consulta, filtre em |
|
| string | Endereço IP de origem da solicitação |
|
| string | Origem da solicitação |
|
| string | ID da sessão de onde veio a solicitação |
|
| struct | Identidade do usuário que está iniciando a solicitação |
|
| string | Nome do serviço que está iniciando a solicitação |
|
| string | Categoria do evento capturado na auditoria log |
|
| string | ID da solicitação |
|
| map | Mapa de valores-chave contendo todos os parâmetros da solicitação. Depende do tipo de solicitação. Para alguns eventos, as chaves que contêm definições SQL são omitidas, a menos que você seja um administrador da conta ou um membro do grupo |
|
| struct | Estrutura dos valores de retorno da resposta |
|
| string | evento em nível de espaço de trabalho ou account |
|
| string | ID do evento |
|
| struct | Identidades envolvidas na ação, incluindo |
|
Referência de metadados de identidade
O struct identity_metadata tem o seguinte esquema:
{
"run_by": "string",
"run_as": "string",
"run_by_display_name": "string",
"run_as_display_name": "string",
"acting_resource": "string",
"acting_resource_type": "string",
"acting_resource_display_name": "string"
}
A struct captura as identidades envolvidas em uma ação:
run_byé a identidade que iniciou o evento erun_asé a identidade usada para autorização.run_by_display_nameerun_as_display_namesão seus nomes de exibição legíveis por humanos.acting_resource,acting_resource_typeeacting_resource_display_namesão preenchidos quando um recurso age em nome de um usuário, como um aplicativo OAuth.acting_resourceé o caminho do recurso,acting_resource_typeé o tipo de recurso eacting_resource_display_nameé o seu nome legível por humanos (para um aplicativo OAuth, o nome do aplicativo).
The acting_resource path takes one of the following forms:
accounts/<account_id>/published-app-client-ids/<client_id>quando o ator for um aplicativo OAuth publicado, por exemplo,databricks-cli.accounts/<account_id>/oauth2/custom-app-integrations/<client_id>quando o ator é um aplicativo OAuth de cliente, em que<client_id>é um UUID.
Acessar parâmetros de solicitação mascarados
Alguns eventos de auditoria armazenam definições SQL em request_params. Essas keys são omitidas, a menos que você seja um administrador de account ou um membro do grupo no nível da account databricks_pii_access:
function_infoview_definitiondefinition_jsonmanaged_definition
Outras keys em request_params e todas as outras colunas permanecem inalteradas. O acesso a valores não mascarados usa o grupo databricks_pii_access. Para criar o grupo e gerenciar sua associação e permissões, consulte Criar e gerenciar o grupo databricks_pii_access.