Pular para o conteúdo principal

Auditoria log referência de tabela do sistema

info

Visualização

Essa tabela do sistema está em Pré-visualização Pública.

Este artigo descreve o esquema da tabela audit log e apresenta exemplos de consultas que o senhor pode usar com a tabela do sistema audit log para responder a perguntas comuns sobre a atividade account. Para obter informações sobre eventos de auditoria log, consulte Referência de auditoria log.

Caminho da tabela : Essa tabela do sistema está localizada em system.access.audit.

Auditoria log considerações​

  • A maioria das auditorias logs está disponível apenas na região do workspace.
  • account-level audit logs registro workspace_id como 0.
  • Quando você exclui um workspace, o Databricks remove os eventos de auditoria desse workspace que tenham mais de 14 dias de system.access.audit.
  • Se o catálogo __databricks_internal aparecer em eventos de auditoria ou outras tabelas do sistema, é um catálogo reservado que o Databricks usa para armazenar o estado interno. Veja __databricks_internal o catálogo.
  • Para alguns eventos, as keys em request_params que contêm definições SQL são omitidas, a menos que você seja um administrador de account ou um membro do grupo databricks_pii_access. Consulte Acessar parâmetros de solicitação mascarados.

Auditoria log esquema de tabela do sistema​

A tabela do sistema audit log usa o seguinte esquema:

Nome da coluna

Tipo de dados

Descrição

Exemplo

account_id

string

ID do account

23e22ba4-87b9-4cc2-9770-d10b894bxx

workspace_id

string

ID do workspace

1234567890123456

version

string

Auditoria log versão do esquema

2.0

event_time

carimbo de data/hora

Carimbo de data e hora do evento. As informações de fuso horário são registradas no final do valor com +00:00 representando o fuso horário UTC.

2023-01-01T01:01:01.123+00:00

event_date

Data

Data do calendário em que a ação ocorreu. Para melhorar o desempenho da consulta, filtre em event_date em vez de event_time.

2023-01-01

source_ip_address

string

Endereço IP de origem da solicitação

10.30.0.242

user_agent

string

Origem da solicitação

Apache-HttpClient/4.5.13 (Java/1.8.0_345)

session_id

string

ID da sessão de onde veio a solicitação

123456789

user_identity

struct

Identidade do usuário que está iniciando a solicitação

{"email": "user@domain.com", "subjectName": null}

service_name

string

Nome do serviço que está iniciando a solicitação

unityCatalog

action_name

string

Categoria do evento capturado na auditoria log

getTable

request_id

string

ID da solicitação

ServiceMain-4529754264

request_params

map

Mapa de valores-chave contendo todos os parâmetros da solicitação. Depende do tipo de solicitação. Para alguns eventos, as chaves que contêm definições SQL são omitidas, a menos que você seja um administrador da conta ou um membro do grupo databricks_pii_access. Consulte Acessar parâmetros de solicitação mascarados.

[["full_name_arg", "user.chat.messages"], ["workspace_id", "123456789"], ["metastore_id", "123456789"]]

response

struct

Estrutura dos valores de retorno da resposta

{"statusCode": 200, "errorMessage": null, "result": null}

audit_level

string

evento em nível de espaço de trabalho ou account

ACCOUNT_LEVEL

event_id

string

ID do evento

34ac703c772f3549dcc8671f654950f0

identity_metadata

struct

Identidades envolvidas na ação, incluindo run_by e run_as. Consulte Referência de metadados de identidade e Auditoria de atividade de compute dedicada de grupo.

{"run_by": "example@email.com", "run_as": "example@email.com"}

Nome da coluna

Tipo de dados

Descrição

Exemplo

account_id

string

ID do account

23e22ba4-87b9-4cc2-9770-d10b894bxx

workspace_id

string

ID do workspace

1234567890123456

version

string

Auditoria log versão do esquema

2.0

event_time

carimbo de data/hora

Carimbo de data e hora do evento. As informações de fuso horário são registradas no final do valor com +00:00 representando o fuso horário UTC.

2023-01-01T01:01:01.123+00:00

event_date

Data

Data do calendário em que a ação ocorreu. Para melhorar o desempenho da consulta, filtre em event_date em vez de event_time.

2023-01-01

source_ip_address

string

Endereço IP de origem da solicitação

10.30.0.242

user_agent

string

Origem da solicitação

Apache-HttpClient/4.5.13 (Java/1.8.0_345)

session_id

string

ID da sessão de onde veio a solicitação

123456789

user_identity

struct

Identidade do usuário que está iniciando a solicitação

{"email": "user@domain.com", "subjectName": null}

service_name

string

Nome do serviço que está iniciando a solicitação

unityCatalog

action_name

string

Categoria do evento capturado na auditoria log

getTable

request_id

string

ID da solicitação

ServiceMain-4529754264

request_params

map

Mapa de valores-chave contendo todos os parâmetros da solicitação. Depende do tipo de solicitação. Para alguns eventos, as chaves que contêm definições SQL são omitidas, a menos que você seja um administrador da conta ou um membro do grupo databricks_pii_access. Consulte Acessar parâmetros de solicitação mascarados.

[["full_name_arg", "user.chat.messages"], ["workspace_id", "123456789"], ["metastore_id", "123456789"]]

response

struct

Estrutura dos valores de retorno da resposta

{"statusCode": 200, "errorMessage": null, "result": null}

audit_level

string

evento em nível de espaço de trabalho ou account

ACCOUNT_LEVEL

event_id

string

ID do evento

34ac703c772f3549dcc8671f654950f0

identity_metadata

struct

Identidades envolvidas na ação, incluindo run_by e run_as. Consulte Referência de metadados de identidade e Auditoria de atividade de compute dedicada de grupo.

{"run_by": "example@email.com", "run_as": "example@email.com"}

Referência de metadados de identidade​

O struct identity_metadata tem o seguinte esquema:

JSON
{
"run_by": "string",
"run_as": "string",
"run_by_display_name": "string",
"run_as_display_name": "string",
"acting_resource": "string",
"acting_resource_type": "string",
"acting_resource_display_name": "string"
}

A struct captura as identidades envolvidas em uma ação:

  • run_by é a identidade que iniciou o evento e run_as é a identidade usada para autorização. run_by_display_name e run_as_display_name são seus nomes de exibição legíveis por humanos.
  • acting_resource, acting_resource_type e acting_resource_display_name são preenchidos quando um recurso age em nome de um usuário, como um aplicativo OAuth. acting_resource é o caminho do recurso, acting_resource_type é o tipo de recurso e acting_resource_display_name é o seu nome legível por humanos (para um aplicativo OAuth, o nome do aplicativo).

The acting_resource path takes one of the following forms:

  • accounts/<account_id>/published-app-client-ids/<client_id> quando o ator for um aplicativo OAuth publicado, por exemplo, databricks-cli.
  • accounts/<account_id>/oauth2/custom-app-integrations/<client_id> quando o ator é um aplicativo OAuth de cliente, em que <client_id> é um UUID.

Acessar parâmetros de solicitação mascarados​

Alguns eventos de auditoria armazenam definições SQL em request_params. Essas keys são omitidas, a menos que você seja um administrador de account ou um membro do grupo no nível da account databricks_pii_access:

  • function_info
  • view_definition
  • definition_json
  • managed_definition

Outras keys em request_params e todas as outras colunas permanecem inalteradas. O acesso a valores não mascarados usa o grupo databricks_pii_access. Para criar o grupo e gerenciar sua associação e permissões, consulte Criar e gerenciar o grupo databricks_pii_access.