Referência do conector do Microsoft 365 Unified Audit Logs
Beta
Esse recurso está em Beta. Para usá-lo, o administrador do workspace deve ativar o Lakeflow Connect for Microsoft 365 Unified Audit Logs na página Pré-visualizações . Consulte Gerenciar prévias do Databricks.
O conector gerenciado Microsoft 365 Unified Audit Logs é compatível com cinco tabelas de origem de log de auditoria unificado. Esta referência lista as tabelas, os esquemas de tabela de destino, as opções de conexão, os planos de inscrição e as permissões do Microsoft 365.
Tabelas de origem suportadas
O conector Microsoft 365 Unified Audit Logs é compatível com as seguintes tabelas de origem no esquema de origem default. Todas as cinco tabelas usam lw_id como chave primária, usam sincronização incremental e usam time como campo de cursor.
Tabela de origem | Chave primária | Descrição | Tipo de conteúdo da API do Microsoft Management Activity | Modo de sincronização | Campo de cursor |
|---|---|---|---|---|---|
|
| Eventos da ID do Microsoft Entra, incluindo inícios de sessão, acesso a aplicativos e alterações de diretório. |
| Incremental |
|
|
| Exchange events, including mailbox, folder, and item operations. |
| Incremental |
|
|
| Eventos do SharePoint e OneDrive, incluindo arquivo, pasta, compartilhamento e operações de site. |
| Incremental |
|
|
| Eventos de auditoria do Microsoft 365 que não estão incluídos nos outros tipos de conteúdo específicos de cargas de trabalho. |
| Incremental |
|
|
| Eventos de prevenção contra perda de dados em cargas de trabalho do Microsoft 365 compatíveis. |
| Incremental |
|
Para definições de campos e esquemas de eventos específicos da carga de trabalho, consulte o esquema da API do Microsoft 365 Management Activity. A Microsoft pode adicionar campos e tipos de evento a esses payloads de origem.
Use os seguintes nomes de origem em uma definição de pipeline:
objects:
- table:
source_schema: 'default'
source_table: 'audit_azure_active_directory'
- table:
source_schema: 'default'
source_table: 'audit_exchange'
- table:
source_schema: 'default'
source_table: 'audit_sharepoint'
- table:
source_schema: 'default'
source_table: 'audit_general'
- table:
source_schema: 'default'
source_table: 'dlp_all'
Para obter uma definição de pipeline completa, consulte Exemplos.
Esquemas de tabela de destino
Todas as tabelas usam lw_id como a chave principal e time como o campo de cursor. Cada tabela de destino também inclui os campos de origem que a Microsoft retorna para seu tipo de conteúdo. A Microsoft pode adicionar campos e tipos de evento a esses payloads de origem; portanto, para ver a lista de campos completa e oficial, consulte o esquema da API de Atividade de Gerenciamento do Microsoft 365.
audit_azure_active_directory
key primária: lw_id
Campo de cursor: time
campo | Tipo de dados |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
audit_exchange
key primária: lw_id
Campo de cursor: time
campo | Tipo de dados |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
audit_sharepoint
key primária: lw_id
Campo de cursor: time
campo | Tipo de dados |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
audit_general
key primária: lw_id
Campo de cursor: time
campo | Tipo de dados |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
dlp_all
key primária: lw_id
Campo de cursor: time
campo | Tipo de dados |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Opções de conexão
Opção | Tipo | Obrigatório | Descrição |
|---|---|---|---|
| String | Sim | O ID do diretório (tenant) do tenant do Microsoft Entra. |
| String | Sim | A ID do aplicativo (cliente) do aplicativo Microsoft Entra registrado. |
| String | Sim | O valor do segredo do cliente para o aplicativo registrado. |
| String | Sim | O ambiente de cloud da Microsoft para o tenant. O Explorador de Catálogos seleciona inicialmente |
Planos de inscrição
Nome de exibição | Valor | Host da API de gerenciamento de atividades |
|---|---|---|
Enterprise |
|
|
Government GCC |
|
|
Government GCC High |
|
|
Governo DoD |
|
|
Permissões do Microsoft 365 necessárias
Permissão | Tipo | Necessário para |
|---|---|---|
| Aplicativo | Lendo o conteúdo de |
| Aplicativo | Lendo o conteúdo de |
Um administrador deve conceder consentimento em todo o tenant para essas permissões. O conector não usa permissões delegadas.