注意
此功能需要高级计划。
本文提供了审核日志服务和事件的综合参考。 这些服务的可用性取决于你如何访问日志:
- Azure Monitor的诊断设置服务不会记录所有这些服务。 Azure诊断设置上不可用的服务会相应地进行标记。
- 工作区级别和帐户级别的指定仅适用于审计日志系统表。 Azure诊断日志不包括帐户级事件。
注意
Azure Databricks保留最多 1 年的审核日志副本,以便进行安全和欺诈分析。
工作区级事件
以下服务记录工作区级别的审核事件。
身份验证事件
这些事件与用户身份验证相关。
这些事件记录在以下accounts项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
accountInHouseOAuthClientAuthentication |
OAuth 客户端使用内部 OAuth 令牌进行身份验证。 |
|
accountLoginCodeAuthentication |
对用户帐户登录代码进行身份验证。 |
|
aadBrowserLogin |
用户使用Microsoft Entra ID浏览器工作流登录到 Databricks。 |
|
aadTokenLogin |
用户通过 Microsoft Entra ID 令牌登录到 Databricks。 |
|
jwtLogin |
用户使用 JWT 登录到 Databricks。 |
|
login |
用户登录到工作区。 |
|
logout |
用户从工作区中注销。 |
|
mfaAddKey |
用户注册新的安全密钥。 | |
mfaDeleteKey |
用户删除安全密钥。 |
|
mfaLogin |
用户使用 MFA 登录到 Databricks。 |
|
mintOAuthAuthorizationCode |
内部 OAuth 授权代码已缩进。 |
|
mintOAuthToken |
内部 OAuth 令牌已缩进。 |
|
multiFactorAuthenticationLogin |
用户使用多重身份验证登录到 Databricks。 |
|
oidcBrowserLogin |
用户使用 OpenID Connect 浏览器工作流登录到 Databricks。 |
|
oidcTokenAuthorization |
通过通用 OIDC/OAuth 令牌授权 API 调用时。 |
|
samlLogin |
用户通过 SAML SSO 登录到 Databricks。 |
|
tokenLogin |
用户使用令牌登录到 Databricks。 |
|
workspaceLoginCodeAuthentication |
对用户的工作区范围的登录代码进行身份验证。 |
|
用户和组管理事件
这些事件与用户和组管理相关。
这些事件记录在以下accounts项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
activateUser |
用户在被停用后重新被激活。 请参阅停用工作区中的用户。 |
|
add |
用户将添加到Azure Databricks工作区。 |
|
addPrincipalToGroup |
用户已添加到工作区级别组。 |
|
addPrincipalsToGroup |
将多个用户添加到工作区级别组。 |
|
changeDatabricksSqlAcl |
更改用户的 Databricks SQL 权限。 |
|
changeDatabricksWorkspaceAcl |
对工作区的权限已发生更改。 |
|
changeDatabricksWorkspaceDirectoryAcl |
工作区目录的权限已更改。 |
|
changePassword |
用户的密码已更改。 |
|
changePasswordAcl |
帐户中更改了密码更改权限。 |
|
changeServicePrincipalAcls |
当服务主体的权限被更改时。 |
|
createGroup |
已创建工作区级别组。 |
|
deactivateUser |
在工作区中停用用户。 请参阅停用工作区中的用户。 |
|
delete |
用户将从Azure Databricks工作区中删除。 |
|
deleteUser |
用户的个人身份信息在至少 7 天内不属于任何正在运行的工作区后被清除。 | |
disableClusterAcls |
为工作区禁用群集访问控制。 |
|
disableTableAcls |
表访问控制已为工作区禁用。 |
|
disableWorkspaceAcls |
工作区访问控制已为工作区禁用。 |
|
enableClusterAcls |
为工作区启用群集访问控制。 |
|
enableTableAcls |
为工作区启用表访问控制。 |
|
enableWorkspaceAcls |
为工作区启用工作区访问控制。 |
|
removeAdmin |
用户被撤销工作区管理员权限。 |
|
removeGroup |
已从工作区中移除一个组。 |
|
removePrincipalFromGroup |
已从组中移除用户。 |
|
removePrincipalsFromGroup |
从工作区级别组中删除多个用户。 |
|
resetPassword |
重置用户的密码。 |
|
setAdmin |
用户被授予帐户管理员权限。 |
|
updateGroup |
将更新组的属性。 |
|
updateUser |
对用户的帐户进行了更改。 |
|
usernameDomainDenied |
用户注册尝试被拒绝,因为不允许电子邮件域。 |
|
validateEmail |
当用户在创建帐户后验证其电子邮件时。 |
|
令牌管理事件
这些事件与令牌管理相关。
这些事件记录在以下accounts项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
autoScopeDbToken |
批处理操作在自动范围强制实施过程中减少了令牌范围。 |
|
changeDbTokenAcl |
对访问令牌的权限已更改。 |
|
changeDbTokenState |
Databricks 访问令牌已禁用。 |
|
garbageCollectDbToken |
用户对过期的令牌运行垃圾回收命令。 |
|
generateDbToken |
当某人从“用户设置”生成令牌时,或者当服务生成令牌时。 |
|
reachMaxQuotaDbToken |
当当前未过期的令牌数超过令牌配额时。 | |
revokeDbToken |
用户的令牌被移除出工作区。 可以在用户从 Databricks 帐户中被移除时触发。 |
|
revokeOutOfQuotaDbToken |
由于令牌配额已超出,Databricks 访问令牌被吊销。 | |
updateDbToken |
Databricks 访问令牌已更新。 |
|
updateOnBehalfOfToken |
将更新代表令牌。 |
|
IP 访问列表事件
这些事件与 IP 访问列表相关。
这些事件记录在以下accounts项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
createIpAccessList |
IP 访问列表已添加到工作区。 |
|
deleteIpAccessList |
已从工作区中删除 IP 访问列表。 |
|
IpAccessDenied |
用户尝试通过被拒绝的 IP 连接到服务。 |
|
ipAccessListQuotaExceeded |
|
|
updateIpAccessList |
IP 访问列表已发生更改。 |
|
IAM 角色事件
在工作区级别记录以下事件。
这些事件记录在以下iamRole项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
changeIamRoleAcl |
工作区管理员更改 IAM 角色的权限。 |
|
AI/BI 仪表板事件
这些事件记录在工作区级别。 此服务包括与 AI/BI 仪表板相关的事件。
这些事件记录在以下dashboards项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
getDashboard |
用户通过以下方式访问仪表板的草稿版本:在 UI 中查看版本,或使用 API 请求仪表板定义。 只有工作区用户可以访问仪表板的草稿版本。 |
|
getPublishedDashboard |
用户通过以下方式访问仪表板的已发布版本:在 UI 中查看版本,或使用 API 请求仪表板定义。 包括工作区用户和帐户用户的活动。 不包括使用计划电子邮件接收仪表板的 PDF 快照。 |
|
executeQuery |
用户从仪表板执行查询。 |
|
cancelQuery |
用户从仪表板取消查询。 |
|
getQueryResult |
用户从仪表板接收查询结果。 |
|
triggerDashboardSnapshot |
用户下载仪表板的 PDF 快照。 |
|
sendDashboardSnapshot |
仪表板的 PDF 快照通过计划发送的电子邮件或通知渠道发送。 请求参数值取决于接收者的类型。 对于 Databricks 通知目标,仅显示 destination_id。 对于 Databricks 用户,将显示订阅者的用户 ID 和电子邮件地址。 如果接收者是电子邮件地址,则仅显示电子邮件地址。 |
|
getDashboardDetails |
用户访问仪表板草稿的详细信息,例如数据集和小组件。 当用户使用 UI 查看草稿仪表板或使用 API 请求仪表板定义时,始终会发出 getDashboardDetails。 |
|
createDashboard |
用户使用 UI 或 API 创建新的 AI/BI 仪表板。 |
|
updateDashboard |
用户使用 UI 或 API 更新 AI/BI 仪表板。 |
|
cloneDashboard |
用户克隆 AI/BI 仪表板。 |
|
publishDashboard |
用户使用 UI 或 API 发布具有共享或单个数据权限的 AI/BI 仪表板。 |
|
unpublishDashboard |
用户使用 UI 或 API 撤销已发布的 AI/BI 仪表板。 |
|
trashDashboard |
用户使用仪表板 UI 或 Lakeview API 命令将仪表板移动到回收站。 仅当通过这些通道进行,而不是针对工作区操作时,才会记录此事件。 若要审核工作区操作,请参阅 工作区事件。 |
|
restoreDashboard |
用户使用仪表板 UI 或 Lakeview API 命令从回收站还原 AI/BI 仪表板。 仅当通过这些通道进行,而不是针对工作区操作时,才会记录此事件。 若要审核工作区操作,请参阅 工作区事件。 |
|
migrateDashboard |
用户将 DBSQL 仪表板迁移到 AI/BI 仪表板。 |
|
createSchedule |
用户创建电子邮件订阅计划。 |
|
updateSchedule |
用户对 AI/BI 仪表板的时间表进行了更新。 |
|
deleteSchedule |
用户删除 AI/BI 仪表板的排程。 |
|
createSubscription |
用户将一个电子邮件地址设置为 AI/BI 仪表板的计划接收方。 |
|
deleteSubscription |
用户从 AI/BI 仪表板的计划中删除电子邮件目的地。 |
|
警报事件
重要
此功能在 Beta 版中。 工作区管理员可以从 预览 页控制对此功能的访问。 请参阅 Manage Azure Databricks 预览版。
这些事件记录在工作区级别。 此服务包括与 警报相关的事件。
注意
此服务不记录旧警报事件。 遗留的警报事件记录在 databrickssql 服务下。
这些事件记录在以下alerts项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
apiCreateAlert |
用户使用警报 V2 API 创建警报。 |
|
apiGetAlert |
用户使用警报 V2 API 获取警报。 |
|
apiTrashAlert |
用户使用警报 V2 API 删除警报。 |
|
apiUpdateAlert |
用户使用警报 V2 API 更新警报。 |
|
cloneAlert |
用户克隆现有警报。 |
|
createAlert |
用户创建新的警报。 |
|
getAlert |
用户使用 UI 获取有关警报的信息。 |
|
previewAlertEvaluate |
测试条件功能返回警报测试结果。 |
|
previewAlertExecute |
用户使用 测试条件 功能预览和测试其警报。 |
|
runNowAlert |
用户单击“ 立即运行 ”按钮以立即运行警报查询。 |
|
updateAlert |
用户更新警报的详细信息。 |
|
群集事件
这些事件记录在工作区级别。 此服务包括与 经典群集相关的事件。
这些事件记录在以下clusters项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
changeClusterAcl |
用户更改群集 ACL。 |
|
changeOwner |
用户更改群集的所有者。 |
|
create |
用户创建群集。 |
|
createResult |
群集创建结果。 与 create 结合使用。 |
|
delete |
集群已终止。 |
|
deleteResult |
群集终止结果。 与 delete 结合使用。 |
|
edit |
用户对群集设置进行更改。 这会记录除群集大小更改或自动缩放行为更改之外的所有更改。 |
|
permanentDelete |
已从用户界面中删除群集。 |
|
resize |
调整群集大小。 这会记录在正在运行的群集上,其中唯一更改的属性是群集大小或自动缩放行为。 |
|
resizeResult |
重设群集大小的结果。 与 resize 结合使用。 |
|
restart |
用户重启正在运行的群集。 |
|
restartResult |
群集重启的结果。 与 restart 结合使用。 |
|
start |
用户启动群集。 |
|
startResult |
群集启动后的结果。 与 start 结合使用。 |
|
集群库事件
这些事件记录在工作区级别。 此服务包括与 计算作用域库相关的事件。
这些事件记录在以下clusterLibraries项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
installLibraries |
用户在群集上安装库。 |
|
uninstallLibraries |
用户卸载群集上的库。 |
|
实例池事件
这些事件记录在工作区级别。 此服务包括与资源池相关的事件。
这些事件记录在以下instancePools项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
changeInstancePoolAcl |
用户更改实例池的权限。 |
|
create |
用户创建实例池。 |
|
delete |
用户删除实例池。 |
|
edit |
用户正在编辑实例池。 |
|
作业事件
这些事件记录在工作区级别。 此服务包括与 任务相关的事件。
这些事件记录在以下jobs项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
cancel |
作业任务运行被取消。 |
|
cancelAllRuns |
用户取消作业的所有运行。 |
|
changeJobAcl |
用户更新作业的权限。 |
|
create |
用户创建作业。 |
|
delete |
用户删除作业。 |
|
deleteRun |
用户删除运行的作业。 |
|
deleteTaskValues |
用户删除了一次任务运行的任务值。 |
|
getRunOutput |
用户进行 API 调用以获取运行输出。 |
|
repairRun |
用户修复作业任务的运行。 |
|
reset |
作业已重置。 |
|
resetJobAcl |
用户请求更改作业的权限。 |
|
runCommand |
在启用详细的审核日志时可用。 在作业运行中执行笔记本命令后发出。 一个命令对应于笔记本界面中的一个单元格。 |
|
runFailed |
作业运行失败或已取消。 |
|
runNow |
用户触发按需作业运行。 |
|
runStart |
在验证和创建群集后启动作业运行时发出。 此事件发出的请求参数取决于作业中的任务类型。 除了列出的参数外,它们还可以包括:
|
|
runSucceeded |
作业运行成功。 |
|
runTriggered |
作业调度根据其计划安排或触发器自动进行。 |
|
sendRunWebhook |
在作业开始、完成或失败时发送 Webhook。 |
|
setTaskValue |
用户为任务设置值。 |
|
submitRun |
用户通过 API 提交一次性运行。 |
|
update |
用户编辑作业的设置。 |
|
Lakeflow Spark 声明式管道事件
这些事件记录在工作区级别。 此服务包括与 Lakeflow Spark 声明性管道相关的事件。
这些事件记录在以下deltaPipelines项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
changePipelineAcls |
用户更改对管道的权限。 |
|
create |
用户创建声明性管道。 |
|
delete |
用户删除声明性管道。 |
|
edit |
用户编辑声明式管道。 |
|
startUpdate |
用户重新启动声明性管道。 |
|
stop |
用户停止声明性管道。 |
|
云存储元数据事件
这些事件记录在工作区级别。 此服务包括与自动加载程序使用的云存储元数据操作和文件到达触发器相关的事件。
这些事件记录在以下cloudStorageMetadata项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
listObjects |
用户或自动加载作业从云存储位置或 Unity Catalog 卷中获取文件更改的分页列表(新文件、更新的文件或删除的文件)。 客户端使用延续令牌逐步获取自上次读取以来已更改的文件。 |
|
validateFileEventsPermissions |
验证是否已为云存储位置上的文件事件通知正确配置凭据和云资源(队列、订阅)。 当用户为 Unity 目录中的外部位置启用托管文件通知时调用。 |
|
引入事件
以下事件记录在工作区级别,并且与文件上传相关。
这些事件记录在以下ingestion项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
proxyFileUpload |
用户将文件上传到其Azure Databricks工作区。 |
|
世系追踪事件
这些事件记录在工作区级别。 此服务包括与 数据世系相关的事件。
这些事件记录在以下lineageTracking项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
listColumnLineages |
用户访问某列的上游或下游列的列表。 |
|
listSecurableLineagesBySecurable |
用户访问某个安全对象的上游或下游安全对象的列表。 |
|
listEntityLineagesBySecurable |
用户访问写入或读取安全对象的实体(笔记本、作业等)的列表。 |
|
getColumnLineages |
用户获取表及其列的列世系。 |
|
getTableEntityLineages |
用户获取表的上游和下游的世系信息。 |
|
getJobTableLineages |
用户获取作业的上游和下游表世系。 |
|
getFunctionLineages |
用户获取函数的上游和下游安全对象和实体(笔记本、任务等)。 |
|
getModelVersionLineages |
用户获取模型及其版本的上游和下游安全对象和实体(笔记本、作业等)。 |
|
getEntityTableLineages |
用户可以获取实体(例如笔记本、作业等)的上游表和下游表。 |
|
getFrequentlyJoinedTables |
用户获取与某表频繁联接的表。 |
|
getFrequentQueryByTable |
用户获取针对某表的频繁查询列表。 |
|
getFrequentUserByTable |
用户获取表的常用用户。 |
|
getTablePopularityByDate |
用户获取过去一个月某表的受欢迎程度(查询计数)。 |
|
getPopularEntities |
用户获取表的常用实体(笔记本、作业等)。 |
|
getPopularTables |
用户获取有关表的受欢迎程度的信息。 |
|
listCustomLineages |
用户列出实体的自定义世系。 |
|
listSecurableByEntityEvent |
用户列出与实体事件关联的安全对象。 |
|
请求访问事件
这些事件记录在工作区级别。 此服务包括与 访问请求目标(公共预览版)相关的事件。
这些事件记录在以下request-for-access项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
updateAccessRequestDestinations |
用户更新 Unity Catalog 安全对象的访问请求目标位置。 |
|
getAccessRequestDestinations |
用户获取 Unity 目录安全对象的访问请求目标。 |
|
listDestinations |
用户获取 Unity 目录安全对象的访问请求目标。 这是getAccessRequestDestinations操作的旧版本。 |
|
getStatus |
用户获取 Unity Catalog 安全对象的状态信息。 如果至少有一个访问请求目标存在,则访问请求会被视为对 Unity Catalog 安全对象启用。 |
|
batchCreateAccessRequests |
用户请求访问一个或多个 Unity 目录安全对象。 |
|
requestAccess |
用户请求访问单个 Unity 目录安全对象。 这是batchCreateAccessRequests操作的旧版本。 |
|
updateDefaultDestinationStatus |
用户更新了工作区级别设置的状态,该设置控制所有 Unity Catalog 安全对象是否分配了默认分配位置。 | 无 |
getDefaultDestinationStatus |
用户获取默认目标设置的状态。 | 无 |
Uniform Iceberg REST API 事件
这些事件记录在工作区级别。 当用户使用支持 Iceberg REST 目录 API 的外部 Iceberg 兼容的引擎与托管 Apache Iceberg 表交互时,将记录这些事件。
这些事件记录在以下uniformIcebergRestCatalog项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
config |
用户获取目录配置。 |
|
createNamespace |
用户创建一个命名空间,其中包含一组可选的属性。 |
|
createTable |
用户创建新的 Iceberg 表。 |
|
deleteNamespace |
用户删除现有命名空间。 |
|
deleteTable |
用户删除现有表。 |
|
getNamespace |
用户获取命名空间的属性。 |
|
listNamespaces |
用户发出调用以在指定级别列出所有命名空间。 |
|
listTables |
用户列出给定命名空间下的所有表。 |
|
loadTableCredentials |
用户从目录中加载表的已出售凭据。 |
|
loadTable |
用户从目录中加载表。 |
|
loadView |
用户从目录中加载视图。 |
|
namespaceExists |
用户检查命名空间是否存在。 |
|
renameTable |
用户重命名现有表 |
|
reportMetrics |
用户发送指标报表 |
|
tableExists |
用户检查给定命名空间中是否存在表。 |
|
updateNamespaceProperties |
用户更新命名空间的属性。 |
|
updateTable |
用户更新表元数据。 |
|
viewExists |
用户检查给定命名空间中是否存在视图。 |
|
DBFS 事件
这些事件记录在工作区级别。 此服务包括与 DBFS 相关的事件。
有两种类型的 DBFS 事件:API 调用和操作事件。
DBFS API 事件
仅当通过 DBFS REST API 写入时,才会记录这些审核事件。
这些事件记录在以下dbfs项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
addBlock |
用户将数据块追加到流。 这与 dbfs/create 结合使用,用于将数据流式传输到 DBFS。 |
|
close |
用户关闭由输入句柄指定的流。 |
|
create |
用户打开流以将文件写入 DBFS。 |
|
delete |
用户从 DBFS 中删除文件或目录。 |
|
getStatus |
用户获取文件或目录的信息。 |
|
mkdirs |
用户创建新的 DBFS 目录。 |
|
move |
用户将文件从一个位置移动到 DBFS 中的另一个位置。 |
|
put |
用户通过多部分表单提交文件到 DBFS。 |
|
read |
用户读取文件的内容。 |
|
DBFS 操作事件
这些审核事件发生在计算平面上。
这些事件记录在以下dbfs项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
mount |
用户在特定 DBFS 位置创建装入点。 |
|
unmount |
用户移除特定 DBFS 位置的装入点。 |
|
文件事件
这些事件记录在工作区级别。 此服务包括文件管理相关事件,包括使用文件 API 或在磁盘卷 UI 上与文件进行交互操作。
这些事件记录在以下filesystem项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
directoriesDelete |
用户使用文件 API 或卷 UI 删除目录。 |
|
directoriesGet |
用户使用文件 API 或卷界面列出目录的内容。 |
|
directoriesHead |
用户使用文件 API 或存储卷 UI 获取有关目录的信息。 |
|
directoriesPut |
用户通过使用 Files API 或 Volumes UI 创建目录。 |
|
filesDelete |
用户使用文件 API 或存储卷 UI 删除文件。 |
|
filesGet |
用户使用文件 API 或卷 UI 下载文件。 |
|
filesHead |
用户通过使用 Files API 或 Volumes UI 获取有关文件的信息。 |
|
filesPut |
用户通过文件 API 或卷界面上传文件。 |
|
工作区文件事件
这些事件记录在工作区级别。 此服务包括与 工作区文件相关的事件。
这些事件记录在以下workspaceFiles项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
wsfsStreamingRead |
工作区文件由用户读取,或以编程方式作为工作流的一部分读取。 |
|
wsfsStreamingWrite |
工作区文件由用户写入,或以编程方式作为工作流的一部分写入。 |
|
wsfsImportFile |
用户将文件导入工作区。 |
|
代理评估事件
这些事件记录在工作区级别。 此服务包括与代理评估相关的事件,包括 生产监视、 评估数据集和 人工评估。
生产监控事件
这些事件与 生产监视相关,包括 记分器、指标回填和跟踪存档。
这些事件记录在以下agentEvaluation项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
getChatAssessments |
用户请求对代理的回复进行LLM-judge 评估。 |
|
getChatCompletions |
用户请求 LLM 评估代理响应。 例如,调用make_judge创建的评委。 | 无 |
createScheduledScorers |
用户为试验创建记分器。 |
|
getScheduledScorers |
用户检索试验的评分器。 |
|
updateScheduledScorers |
用户更新实验的评分器。 |
|
deleteScheduledScorers |
用户删除试验的记分器。 |
|
runMetricBackfill |
用户为试验执行指标回填。 |
|
startTraceArchival |
用户开始对实验进行跟踪归档。 |
|
stopTraceArchival |
用户停止对试验的跟踪存档。 |
|
用于评估的数据集内的事件
这些事件与 评估数据集相关,包括数据集和数据集记录的 CRUD 操作、批处理操作和预期管理。
这些事件记录在以下agentEvaluation项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
createDataset |
用户创建评估数据集。 |
|
getDataset |
用户检索评估数据集。 |
|
listDatasets |
用户列出评估数据集。 |
|
updateDataset |
用户更新评估数据集。 |
|
deleteDataset |
用户删除评估数据集。 |
|
createDatasetRecord |
用户在评估数据集中创建记录。 |
|
getDatasetRecord |
用户从评估数据集检索记录。 |
|
listDatasetRecords |
用户列出评估数据集中的记录。 |
|
updateDatasetRecord |
用户更新评估数据集中的记录。 |
|
deleteDatasetRecord |
用户从评估数据集中删除记录。 |
|
batchCreateDatasetRecords |
用户在单个批处理操作中的评估数据集中创建多个记录。 |
|
upsertExpectations |
用户在评估数据集中更新或插入记录的预期。 |
|
综合数据生成事件
这些事件与综合评估数据生成相关。
这些事件记录在以下agentEvaluation项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
generateQuestions |
用户生成用于评估的综合问题。 |
|
generateAnswer |
用户生成用于评估的合成答案。 |
|
查看应用事件
这些事件与 查看应用进行人工评估相关,包括评审应用管理、标记会话和项管理。
这些事件记录在以下agentEvaluation项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
createReviewApp |
用户创建用于人工评估的评审应用。 |
|
getReviewApp |
用户检索审阅应用。 |
|
listReviewApps |
用户列出审阅应用。 | 无 |
updateReviewApp |
用户对审阅应用进行更新。 |
|
createLabelingSession |
用户在审阅应用中创建标记会话。 |
|
getLabelingSession |
用户从审阅应用检索标注会话。 |
|
listLabelingSessions |
用户在审阅应用中列出标记会话。 |
|
updateLabelingSession |
用户在审阅应用程序中更新标签会话。 |
|
deleteLabelingSession |
用户从审阅应用中删除标注会话。 |
|
batchCreateItems |
用户在单个批处理操作的标记会话中创建多个项。 |
|
getItem |
用户从标记会话中检索项。 |
|
listItems |
用户在标记会话中列出项。 |
|
updateItem |
用户更新标记会话中的项。 |
|
batchDeleteItems |
用户在单个批处理操作中从标记会话中删除多个项。 |
|
MLflow 试验事件
这些事件记录在工作区级别。 此服务包括与 MLflow 试验相关的事件。
这些事件记录在以下mlflowExperiment项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
createMlflowExperiment |
用户创建 MLflow 实验。 |
|
deleteMlflowExperiment |
用户删除 MLflow 实验。 |
|
moveMlflowExperiment |
用户移动 MLflow 实验。 |
|
restoreMlflowExperiment |
用户还原 MLflow 实验。 |
|
renameMlflowExperimentEvent |
用户重命名 MLflow 实验。 |
|
具有 ACL 事件的 MLflow 工件
这些事件记录在工作区级别。 此服务包含与拥有 ACL 的 MLflow 工件相关的事件。
这些事件记录在以下mlflowAcledArtifact项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
readArtifact |
用户进行调用以读取项目。 |
|
writeArtifact |
用户进行调用以写入到项目。 |
|
MLflow 模型注册表事件
这些事件记录在工作区级别。 此服务包括与工作区模型注册表相关的事件。 有关 Unity 目录中模型的活动日志,请参阅 Unity 目录事件。
这些事件记录在以下modelRegistry项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
approveTransitionRequest |
用户批准模型版本阶段转换请求。 |
|
changeRegisteredModelAcl |
用户更新已注册模型的权限。 |
|
createComment |
用户发布对模型版本的注释。 |
|
createModelVersion |
用户创建模型版本。 |
|
createRegisteredModel |
用户创建新的已注册模型 |
|
createRegistryWebhook |
用户为模型注册事件创建网络钩子。 |
|
createTransitionRequest |
用户创建模型版本阶段转换请求。 |
|
deleteComment |
用户删除对模型版本的注释。 |
|
deleteModelVersion |
用户删除模型版本。 |
|
deleteModelVersionTag |
用户删除模型版本标记。 |
|
deleteRegisteredModel |
用户删除已注册模型 |
|
deleteRegisteredModelTag |
用户删除已注册模型的标签。 |
|
deleteRegistryWebhook |
用户删除模型注册表的 Webhook。 |
|
deleteTransitionRequest |
用户取消模型版本阶段转换请求。 |
|
finishCreateModelVersionAsync |
已完成异步模型复制。 |
|
generateBatchInferenceNotebook |
批处理推理笔记本是自动生成的。 |
|
generateDltInferenceNotebook |
声明性管道的推理过程笔记本已自动生成。 |
|
getModelVersionDownloadUri |
用户获取用于下载模型版本的 URI。 |
|
getModelVersionSignedDownloadUri |
用户获取用于下载已签名模型版本的 URI。 |
|
listModelArtifacts |
用户进行调用以列出模型的构件。 |
|
listRegistryWebhooks |
用户进行调用以列出模型中的所有注册表 Webhook。 |
|
rejectTransitionRequest |
用户拒绝模型版本阶段转换请求。 |
|
renameRegisteredModel |
用户重命名已注册模型 |
|
setEmailSubscriptionStatus |
用户更新已注册模型的电子邮件订阅状态 |
|
setModelVersionTag |
用户设置模型版本标记。 |
|
setRegisteredModelTag |
用户设置模型版本标记。 |
|
setUserLevelEmailSubscriptionStatus |
用户更新整个注册表的电子邮件通知状态。 |
|
testRegistryWebhook |
用户测试模型注册表的 Webhook。 |
|
transitionModelVersionStage |
用户获取模型版本的所有开放阶段转换请求的列表。 |
|
triggerRegistryWebhook |
模型注册表的 webhook 通过事件被触发。 |
|
updateComment |
用户对模型版本的评论进行编辑。 |
|
updateRegistryWebhook |
用户更新模型注册表的 Webhook。 |
|
特征存储事件
这些事件记录在工作区级别。 此服务包括与 Databricks 功能存储相关的事件。
这些事件记录在以下featureStore项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
addConsumer |
使用者已添加到特征存储。 |
|
addDataSources |
数据源已添加到特征表。 |
|
addProducer |
生产者已添加到功能表。 |
|
changeFeatureTableAcl |
特征表中的权限已发生更改。 |
|
createFeatureSpec |
创建了一项功能规范。 |
|
createFeatureTable |
已创建特征表。 |
|
createFeatures |
特征在特征表中创建。 |
|
deleteFeatureTable |
已删除特征表。 |
|
deleteTags |
已从特征表中删除标记。 |
|
generateFeatureSpecYaml |
生成一个功能规范的 YAML 文件。 |
|
getBrickstoreOnlineTableMetadata |
用户获取 Brickstore 在线表元数据。 |
|
getConsumers |
用户进行调用以获取特征表中的使用者。 |
|
getFeatureStoreWidePermissions |
用户获得整个功能商店的权限。 | 无 |
getFeatureTable |
用户进行调用以获取特征表。 |
|
getFeatureTablesById |
用户进行调用以获取特征表 ID。 |
|
getFeatures |
用户拨打电话以获取功能。 |
|
getModelServingMetadata |
用户进行调用以获取模型服务元数据。 |
|
getOnlineFeatureTables |
用户获取在线功能表。 |
|
getOnlineStore |
用户拨打电话以获取网店详情。 |
|
getOnlineStores |
用户获取在线商店。 |
|
getTags |
用户进行调用以获取特征表的标记。 |
|
logFeatureStoreClientEvent |
功能存储客户端事件已被记录。 |
|
publishFeatureTable |
已发布特性表。 |
|
searchFeatureTables |
用户搜索特征表。 |
|
setTags |
已将标记添加到特征表。 |
|
updateFeatureTable |
已更新特征表。 |
|
Unity 目录 HTTP 连接事件
当请求通过 Unity 目录 HTTP 连接进行代理(例如调用外部函数或连接到外部 MCP 服务器时)时,这些事件将记录在工作区级别。
这些事件记录在以下ucHttpConnection项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
ucHttpConnectionProxiedRequest |
请求被代理,通过 Unity Catalog 的 HTTP 连接连接到外部终结点。 |
|
Databricks SQL 事件
这些事件记录在工作区级别。 此服务包括与 Databricks SQL 相关的事件。
注意
如果使用旧版 SQL 终结点 API 管理 SQL 仓库,SQL 仓库审核事件将具有不同的操作名称。 请参阅 SQL 终结点日志。
这些事件记录在以下databrickssql项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
cancelQueryExecution |
在 SQL 编辑器的 UI 中取消了查询执行。 这不包括源自查询历史记录 UI 或 Databricks SQL 执行 API 的取消操作。 |
|
changeEndpointAcls |
仓库管理员更新对 SQL 仓库的权限。 |
|
cloneFolderNode |
用户在工作区浏览器中克隆文件夹。 |
|
commandFinish |
仅在详细的审核日志中。 在 SQL 仓库上的命令完成或取消时生成,无论取消请求的来源如何。 |
|
commandSubmit |
仅在详细的审核日志中。 在命令提交到 SQL 仓库时生成,无论请求的来源如何。 |
|
createAlert |
用户创建 旧警报。 |
|
createQuery |
用户新建查询。 |
|
getQuery |
用户在 SQL 编辑器页中打开查询,或调用 Databricks SQL 获取查询 API。 仅当使用旧版 SQL 编辑器或 Databricks SQL REST API 时发出。 |
|
createQueryDraft |
用户创建查询草稿。 仅当使用旧版 SQL 编辑器时发出。 |
|
createQuerySnippet |
用户创建查询片段。 |
|
createVisualization |
用户使用 SQL 编辑器生成可视化效果。 排除使用 SQL 仓库的笔记本中的默认结果表和可视化效果。 仅当使用旧版 SQL 编辑器时发出。 |
|
createWarehouse |
具有群集创建权利的用户创建 SQL 仓库。 |
|
deleteAlert |
用户通过 API 删除 旧警报 。 排除从文件浏览器 UI 或旧版警报界面进行的删除。 |
|
deleteNotificationDestination |
工作区管理员删除通知目标。 |
|
deleteWarehouse |
仓库管理员删除 SQL 仓库。 |
|
deleteQuery |
用户通过查询界面或 API 删除查询。 通过文件浏览器 UI 排除删除操作。 |
|
deleteQueryDraft |
用户删除查询草稿。 仅当使用旧版 SQL 编辑器时发出。 |
|
deleteQuerySnippet |
用户删除查询片段。 |
|
deleteVisualization |
用户从 SQL 编辑器的查询中删除可视化效果。 仅当使用旧版 SQL 编辑器时发出。 |
|
downloadQueryResult |
用户从 SQL 编辑器下载查询结果。 从仪表板中排除下载项。 |
|
editWarehouse |
仓库管理员编辑 SQL 仓库。 |
|
executeAdhocQuery |
由下列项之一生成:
|
|
executeSavedQuery |
用户运行保存的查询。 仅当使用旧版 SQL 编辑器时发出。 |
|
favoriteQuery |
用户收藏查询。 |
|
forkQuery |
用户克隆查询。 |
|
getAlert |
用户打开 旧警报 的详细信息页或调用旧版获取警报 API。 |
|
getHistoryQueriesByLookupKeys |
用户使用查找键获取一个或多个查询执行的详细信息。 |
|
getHistoryQuery |
用户使用 UI 获取查询执行的详细信息。 |
|
listHistoryQueries |
用户打开查询历史记录页或调用查询历史记录 列表查询 API。 |
|
moveAlertToTrash |
用户使用 API 将 旧警报 移动到回收站。 排除从文件浏览器 UI 或旧版警报界面进行的删除。 |
|
moveQueryToTrash |
用户将查询移动到回收站。 |
|
restoreAlert |
用户将旧警报从回收站还原。 |
|
restoreQuery |
用户从回收站恢复查询。 |
|
setWarehouseConfig |
工作区管理员更新其工作区的 SQL 仓库设置,包括配置参数和数据访问属性。 |
|
startWarehouse |
SQL 仓库已启动。 |
|
stopWarehouse |
仓库管理员停止 SQL 仓库。 排除自动停止的仓库。 |
|
transferObjectOwnership |
工作区管理员通过转移对象所有权 API 将仪表板、查询或旧警报的所有权转移到活动用户。 此审核日志事件不会捕获通过 UI 或更新 API 完成的所有权转移。 |
|
unfavoriteQuery |
用户从其收藏夹中移除查询。 |
|
updateAlert |
用户对 旧警报进行更新。
ownerUserName 会在通过 API 转移旧警报所有权时填充。 |
|
updateNotificationDestination |
工作区管理员对通知目标进行更新。 |
|
updateFolderNode |
用户在工作区浏览器中更新文件夹节点。 |
|
updateOrganizationSetting |
工作区管理员对工作区的 SQL 设置进行更新。 |
|
updateQuery |
用户对查询进行更新。 如果使用 API 转移查询所有权,则会填充 ownerUserName。 |
|
updateQueryDraft |
用户对查询草稿进行更新。 仅当使用旧版 SQL 编辑器时发出。 |
|
updateQuerySnippet |
用户对查询片段进行更新。 |
|
updateVisualization |
用户从 SQL 编辑器更新可视化效果。 仅当使用旧版 SQL 编辑器时发出。 |
|
笔记本事件
这些事件记录在工作区级别。 此服务包括与 笔记本相关的事件。
这些事件记录在以下notebook项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
attachNotebook |
笔记本电脑已附加到计算群集。 还会在将新的 SQL 编辑器附加到 SQL 仓库时发出。 |
|
cloneNotebook |
用户克隆笔记本。 |
|
createFolder |
创建笔记本文件夹。 |
|
createNotebook |
已创建笔记本。 |
|
deleteFolder |
已删除笔记本文件夹。 |
|
deleteNotebook |
已删除笔记本。 |
|
deleteRepo |
删除存储库。 |
|
detachNotebook |
笔记本与集群分离。 还会在从 SQL 仓库拆离新的 SQL 编辑器时发出。 |
|
downloadLargeResults |
用户下载的查询结果太大,无法显示在笔记本中。 当使用 新的 SQL 编辑器 下载查询结果时也会发出。 |
|
downloadPreviewResults |
用户从笔记本或 新的 SQL 编辑器下载查询结果。 当用户查看上一个结果的执行历史记录时也发出。 如果日志来自视图, fileType 则设置为 json. |
|
importNotebook |
用户导入笔记本。 |
|
modifyNotebook |
笔记本已修改。 |
|
moveFolder |
笔记本文件夹已从一个位置移动到另一个位置。 |
|
moveNotebook |
笔记本电脑已从一个位置移动到另一个位置。 |
|
openNotebook |
用户使用 UI 打开笔记本。 |
|
renameFolder |
笔记本文件夹已重命名。 |
|
renameNotebook |
笔记本已重命名。 |
|
restoreFolder |
删除的文件夹已还原。 |
|
restoreNotebook |
删除的笔记本已还原。 |
|
restoreRepo |
已删除的存储库已还原。 |
|
runCommand |
在启用详细的审核日志时可用。 Databricks 在笔记本或新的 SQL 编辑器中运行命令后会发出信号。 命令对应于笔记本中的单元格或 新 SQL 编辑器中的查询文本。executionTime 以秒为度量单位。 |
|
submitCommand |
在提交命令以便在笔记本或 新的 SQL 编辑器中执行时生成。 命令对应于笔记本中的单元格或 新 SQL 编辑器中的查询文本。 |
|
takeNotebookSnapshot |
在运行任务服务或 mlflow 时拍摄笔记本的快照。 |
|
Git 文件夹事件
这些事件记录在工作区级别。 此服务包括与 Databricks Git 文件夹相关的事件。 另请参阅 gitCredentials。
这些事件记录在以下repos项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
checkoutBranch |
用户检出代码库中的分支。 |
|
commitAndPush |
用户提交并推送到存储库。 |
|
createRepo |
用户在工作区中创建存储库 |
|
deleteRepo |
用户删除存储库。 |
|
discard |
用户丢弃提交到仓库的更改。 |
|
getRepo |
用户进行调用以获取有关单个存储库的信息。 |
|
listRepos |
用户进行调用以获取他们对其拥有管理权限的所有存储库。 |
|
pull |
用户从存储库拉取最新提交。 |
|
updateRepo |
用户将存储库更新到不同的分支或标记,或更新到同一分支上的最新提交。 |
|
Git 凭据事件
这些事件记录在工作区级别。 此服务包括与 Databricks Git 文件夹的 Git 凭据相关的事件。
这些事件记录在以下gitCredentials项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
createGitCredential |
用户创建 git 凭据。 |
|
deleteGitCredential |
用户删除 git 凭据。 |
|
getGitCredential |
用户获取 git 凭据。 |
|
linkGitProvider |
用户关联 Git 提供商。 |
|
listGitCredentials |
用户列出所有 git 凭据 |
|
updateGitCredential |
用户更新 git 凭据。 |
|
全局初始化脚本事件
这些事件记录在工作区级别。 此服务包括与 全局初始化脚本相关的事件。
这些事件记录在以下globalInitScripts项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
batch-reorder |
工作区管理员对全局初始化脚本进行重新排序。 |
|
create |
工作区管理员创建全局初始化脚本。 |
|
update |
工作区管理员更新全局初始化脚本。 |
|
delete |
工作区管理员删除全局初始化脚本。 |
|
远程历史记录服务事件
这些事件记录在工作区级别。 此服务包括与添加和删除GitHub凭据相关的事件。
这些事件记录在以下RemoteHistoryService项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
addUserGitHubCredentials |
用户添加 Github 凭据 | 无 |
deleteUserGitHubCredentials |
用户删除 Github 凭据 | 无 |
updateUserGitHubCredentials |
用户更新 GitHub 认证信息 | 无 |
工作区事件
这些事件记录在工作区级别。 此服务包括与工作区管理相关的事件。
这些事件记录在以下workspace项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
addPermissionAssignment |
帐户管理员将主体添加到工作区。 |
|
changeWorkspaceAcl |
对工作区的权限已发生更改。 |
|
deletePermissionAssignment |
工作区管理员从工作区中删除主体。 |
|
deleteSetting |
已从工作区中删除设置。 |
|
fileCreate |
用户在工作区中创建文件。 |
|
fileDelete |
用户删除工作区中的文件。 |
|
fileEditorOpenEvent |
用户打开文件编辑器。 |
|
getPermissionAssignment |
帐户管理员获取工作区的权限分配。 |
|
getRoleAssignment |
用户获取工作区的角色权限。 |
|
mintOAuthAuthorizationCode |
在工作区级别生成内部 OAuth 授权代码时记录。 |
|
mintOAuthToken |
已为工作区创建 OAuth 令牌。 |
|
moveWorkspaceNode |
工作区管理员移动工作区节点。 |
|
purgeWorkspaceNodes |
工作区管理员清除工作区节点。 |
|
reattachHomeFolder |
重新将现有的用户主目录关联到重新加入工作区的用户。 |
|
renameWorkspaceNode |
工作区管理员重命名工作区节点。 |
|
unmarkHomeFolder |
从工作区中移除用户时,会同时移除主文件夹特殊属性。 |
|
updateRoleAssignment |
工作区管理员更新工作区用户的角色。 |
|
updatePermissionAssignment |
工作区管理员将主体添加到工作区。 |
|
setSetting |
工作区管理员配置工作区设置。 |
|
workspaceConfEdit |
工作区管理员对设置进行更新,例如启用详细的审核日志。 |
|
workspaceExport |
用户从工作区中导出笔记本。 |
|
workspaceInHouseOAuthClientAuthentication |
OAuth 客户端在工作区服务中进行身份验证。 |
|
机密事件
这些事件记录在工作区级别。 此服务包括与 机密相关的事件。
这些事件记录在以下secrets项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
createScope |
用户创建机密范围。 |
|
deleteAcl |
用户删除机密范围的 ACL。 |
|
deleteScope |
用户删除机密范围。 |
|
deleteSecret |
用户从范围中删除机密。 |
|
getAcl |
用户获得秘密范围的 ACL列表。 |
|
getSecret |
用户从范围中获取密钥。 |
|
listAcls |
用户进行调用以列出机密范围的 ACL。 |
|
listScopes |
用户进行调用以列出机密范围 | 无 |
listSecrets |
用户发起调用以列出范围中的密钥。 |
|
putAcl |
用户更改秘密范围的访问控制列表 (ACL)。 |
|
putSecret |
用户在范围中添加或编辑密钥。 |
|
SSH 事件
这些事件记录在工作区级别。 此服务包括与 SSH 访问相关的事件。
这些事件记录在以下ssh项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
login |
代理通过 SSH 登录到 Spark 驱动程序。 |
|
logout |
代理通过 SSH 从 Spark 驱动程序注销。 |
|
Web控制台事件
这些事件记录在工作区级别。 此服务包括与 Web 终端 功能相关的事件。
这些事件记录在以下webTerminal项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
startSession |
用户启动 Web 终端会话。 |
|
closeSession |
用户关闭 Web 终端会话。 |
|
Webhook 事件
这些事件记录在工作区级别。 此服务包括与 通知目标相关的事件。
这些事件记录在以下webhookNotifications项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
createWebhook |
管理员创建新的通知目标。 |
|
deleteWebhook |
管理员删除通知目标。 |
|
getWebhook |
用户使用 UI 或 API 查看有关通知目标的信息。 |
|
notifyWebhook |
将触发 Webhook 并将通知有效负载发送到目标 URL。 |
|
testWebhook |
为验证配置并确保能够成功接收通知,将测试负载发送至 Webhook URL。 |
|
updateWebhook |
管理员更新通知目标。 |
|
帐户级服务
以下服务在帐户级别记录审核事件。
帐户级身份验证事件
这些事件与帐户控制台身份验证相关。
这些事件记录在以下accounts项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
accountInHouseOAuthClientAuthentication |
OAuth 客户端已经过身份验证。 |
|
accountLoginCodeAuthentication |
对用户帐户登录代码进行身份验证。 |
|
accountlessToAccountLoginAuthentication |
用户通过无帐户到帐户升级流登录。 |
|
deletePasskeyCredential |
用户删除密钥凭据。 |
|
deleteTotpCredential |
用户删除 TOTP 验证器应用设置密钥。 | |
login |
用户登录到帐户控制台。 |
|
logout |
用户从账户管理控制台登出。 |
|
mfaLogin |
用户使用多重身份验证登录到帐户控制台。 |
|
mintOAuthAuthorizationCode |
在帐户级别模拟内部 OAuth 授权代码时记录。 |
|
mintOAuthToken |
帐户级 OAuth 令牌颁发给服务主体。 |
|
multiFactorAuthenticationLogin |
用户使用多重身份验证登录到帐户控制台。 |
|
multiFactorAuthenticationUpdateUserAuthPolicy |
用户的多重身份验证策略已更新。 |
|
oidcBrowserLogin |
用户使用 OpenID Connect 浏览器工作流登录到其帐户。 |
|
oidcTokenAuthorization |
OIDC 令牌经过身份验证以用于帐户管理员登录。 |
|
registerPasskeyCredential |
用户注册用于多重身份验证的密钥凭据。 | |
registerTotpCredential |
用户注册 TOTP 验证器应用凭据进行多重身份验证。 | |
skipRegistration |
用户跳过多重身份验证注册。 | |
tokenLogin |
用户使用令牌登录到 Databricks。 |
|
帐户级用户和组管理事件
这些事件与帐户级用户和组管理相关。
这些事件记录在以下accounts项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
activateUser |
用户在被停用后重新被激活。 请参阅停用帐户中的用户。 |
|
add |
用户已被添加到 Azure Databricks 帐户。 |
|
addPrincipalToGroup |
用户将添加到帐户级组。 |
|
addPrincipalsToGroup |
已使用 SCIM 预配将用户添加到帐户级别组。 |
|
createGroup |
已创建帐户级别组。 |
|
deactivateUser |
停用用户。 请参阅停用帐户中的用户。 |
|
delete |
已从 Azure Databricks 帐户中删除用户。 |
|
removeAccountAdmin |
帐户管理员移除其他用户的帐户管理员权限。 |
|
removeGroup |
已从帐户中移除组。 |
|
removePrincipalFromGroup |
用户已被移除出帐户级别组。 |
|
removePrincipalsFromGroup |
已使用 SCIM 预配从帐户级别组移除用户。 |
|
setAccountAdmin |
帐户管理员将帐户管理员角色分配给另一个用户。 |
|
updateGroup |
帐户管理员更新帐户级别组。 |
|
updateUser |
帐户管理员更新用户帐户。 |
|
usernameDomainDenied |
用户注册尝试被拒绝,因为不允许电子邮件域。 |
|
validateEmail |
当用户在创建帐户后验证其电子邮件时。 |
|
帐户级令牌和设置事件
这些事件与令牌管理和帐户设置相关。
这些事件记录在以下accounts项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
accountIpAclsValidationFailed |
IP 权限验证失败。 返回 statusCode 403。 |
|
deleteSetting |
帐户管理员从 Azure Databricks 帐户中移除设置。 |
|
garbageCollectDbToken |
用户对过期的令牌运行垃圾回收命令。 |
|
generateDbToken |
用户可以在“用户设置”中生成令牌,或者在服务生成令牌时生成。 |
|
setSetting |
帐户管理员更新帐户级别设置。 |
|
服务主体凭据事件
这些事件记录在帐户级别。 这些事件与 服务凭据相关。
这些事件记录在以下servicePrincipalCredentials项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
create |
帐户管理员为服务主体生成 OAuth 机密。 |
|
list |
帐户管理员列出了服务主体下的所有 OAuth 机密。 |
|
delete |
帐户管理员删除服务主体的 OAuth 机密。 |
|
无服务器预算策略事件
这些事件记录在帐户级别,与无服务器预算策略相关。 请参阅 使用无服务器使用策略的属性使用情况。
这些事件记录在以下budgetPolicyCentral项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
createBudgetPolicy |
工作区管理员或计费管理员创建无服务器预算策略。 新 policy_id 记录在 response 列中。 |
|
updateBudgetPolicy |
工作区管理员、计费管理员或策略管理器更新无服务器预算策略。 |
|
deleteBudgetPolicy |
工作区管理员、计费管理员或策略管理器删除无服务器预算策略。 |
|
Delta Sharing 提供程序事件
这些审核日志事件记录在提供程序的帐户中。 接收者执行的操作以 deltaSharing 前缀开头。 其中每个日志还包括 request_params.metastore_id、管理共享数据的元存储,以及发起该活动的用户的 ID userIdentity.email。
这些事件记录在以下unityCatalog项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
deltaSharingListShares |
数据接收者请求股份列表。 |
|
deltaSharingGetShare |
数据接收者请求有关股票份额的详细信息。 |
|
deltaSharingListSchemas |
数据接收者请求共享架构的列表。 |
|
deltaSharingListAllTables |
数据接收者请求所有共享表的列表。 |
|
deltaSharingListTables |
数据接收者请求共享表的列表。 |
|
deltaSharingGetTableMetadata |
数据接收者请求有关表元数据的详细信息。 |
|
deltaSharingGetTableVersion |
数据接收者请求有关表版本的详细信息。 |
|
deltaSharingQueryTable |
当数据接收者查询共享表时记录。 |
|
deltaSharingQueryTableChanges |
当数据接收者查询表的更改数据时记录。 |
|
deltaSharingQueriedTable |
当数据接收者获取对其查询的响应后记录。 该 response.result 字段包含有关收件人查询的详细信息 |
|
deltaSharingQueriedTableChanges |
当数据接收者获取对其查询的响应后记录。 该 response.result 字段包含有关收件人查询的详细信息。 |
|
deltaSharingListNotebookFiles |
数据接收者请求共享笔记本文件的列表。 |
|
deltaSharingQueryNotebookFile |
数据接收者查询共享笔记本文件。 |
|
deltaSharingListFunctions |
数据接收者请求父架构中函数的列表。 |
|
deltaSharingListAllFunctions |
数据接收者请求所有共享函数的列表。 |
|
deltaSharingListFunctionVersions |
数据接收者请求函数版本列表。 |
|
deltaSharingListVolumes |
数据接收者请求架构中共享卷的列表。 |
|
deltaSharingListAllVolumes |
数据接收者请求所有共享卷。 |
|
updateMetastore |
提供者更新其元存储。 |
|
createRecipient |
提供者创建数据接收者。 |
|
deleteRecipient |
提供者删除数据接收者。 |
|
getRecipient |
提供者请求有关数据接收者的详细信息。 |
|
listRecipients |
提供者请求其所有数据接收者的列表。 | 无 |
rotateRecipientToken |
提供者轮换接收者的令牌。 |
|
updateRecipient |
提供者更新数据接收者的属性。 |
|
createShare |
提供者更新数据接收者的属性。 |
|
deleteShare |
提供者更新数据接收者的属性。 |
|
getShare |
提供者请求有关共享的详细信息。 |
|
updateShare |
提供者添加或移除共享中的数据资产。 |
|
listShares |
提供者请求一份他们股份的列表。 | 无 |
getSharePermissions |
提供者请求有关共享权限的详细信息。 |
|
updateSharePermissions |
提供者更新共享的权限。 |
|
getRecipientSharePermissions |
提供者请求有关接收者共享权限的详细信息。 |
|
getActivationUrlInfo |
提供者请求有关其激活链接上活动的详细信息。 |
|
generateTemporaryVolumeCredential |
将为接收者生成临时凭据以访问共享卷。 |
|
generateTemporaryTableCredential |
将为接收者生成临时凭据以访问共享表。 |
|
createRecipientOidcPolicy |
供应商为收件人制定 OIDC 联合策略。 |
|
deleteRecipientOidcPolicy |
提供者删除收件人的开放ID连接联合策略。 |
|
deleteRecipientPolicy |
提供程序删除收件人策略。 |
|
getRecipientOidcPolicy |
提供者请求有关接收者的 OIDC 联合身份验证策略的详细信息。 |
|
getRecipientPropertiesByDependentId |
提供程序请求依赖对象的收件人属性。 |
|
listRecipientOidcPolicies |
提供者请求接收方的 OIDC 联合策略列表。 |
|
reconnectRecipientAccount |
提供者重新连接 Databricks 到 Databricks 的收件人帐户。 |
|
retrieveRecipientToken |
收件人检索其持票人令牌以进行开放共享认证。 |
|
deltaSharingGetQueryInfo |
服务提供商请求共享表的查询信息。 |
|
deltaSharingReconciliation |
Delta Sharing 执行共享表的对账。 |
|
addShareToCatalog |
收件人将共享装载到目录。 |
|
listSharesInCatalog |
用户请求目录中已挂载的共享资源列表。 |
|
removeShareFromCatalog |
接收方从目录中卸载共享。 |
|
listProviderShareAssets |
用户请求提供程序共享中的资产列表。 |
|
listInboundSharedNotebookFiles |
收件人请求目录中共享的笔记本文件列表。 |
|
getInboundSharedNotebookFile |
收件人请求有关共享笔记本文件的详细信息。 |
|
listSharedCatalogs |
提供程序请求共享目录的列表。 |
|
Delta Sharing 接收方事件
这些事件记录在数据收件人的帐户中。 这些事件记录接收者对共享数据和 AI 资产的访问,以及与提供者管理关联的事件。 其中每个事件还包括以下请求参数:
-
recipient_name:数据提供程序系统中接收者的名称。 -
metastore_id:数据提供程序系统中元存储的名称。 -
sourceIPAddress:发起请求的 IP 地址。
这些事件记录在以下unityCatalog项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
deltaSharingProxyGetTableVersion |
数据接收者请求有关共享表版本的详细信息。 |
|
deltaSharingProxyGetTableMetadata |
数据接收者请求有关共享表元数据的详细信息。 |
|
deltaSharingProxyQueryTable |
数据接收者查询共享表。 |
|
deltaSharingProxyQueryTableChanges |
数据接收者查询表的更改数据。 |
|
createProvider |
数据接收者创建提供者对象。 |
|
updateProvider |
数据接收者更新提供者对象。 |
|
deleteProvider |
数据接收者删除提供者对象。 |
|
getProvider |
数据接收者请求有关提供者对象的详细信息。 |
|
listProviders |
数据接收者请求提供者列表。 | 无 |
activateProvider |
数据接收者激活提供者对象。 |
|
listProviderShares |
数据接收者请求提供者共享的列表。 |
|
Delta 共享 Iceberg 外部客户端事件
重要
此功能目前以公共预览版提供。
这些事件记录在外部 Iceberg 客户端使用 Apache Iceberg REST 目录 API 访问共享数据的帐户级别。 若要了解详细信息,请参阅 “启用与外部 Iceberg 客户端共享”。
当外部 Iceberg 客户端(如 Snowflake 或其他非 Databricks 系统)访问共享数据时,将记录这些事件。
这些事件记录在以下dataSharing项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
icebergGetConfig |
外部 Iceberg 客户端请求配置信息。 |
|
icebergListNamespaces |
外部 Iceberg 客户端请求命名空间列表。 |
|
icebergGetNamespace |
外部 Iceberg 客户端请求有关命名空间的详细信息。 |
|
icebergListTables |
外部 Iceberg 客户端请求命名空间中的表列表。 |
|
icebergLoadTable |
外部 Iceberg 客户端加载表元数据。 |
|
icebergReportMetrics |
外部 Iceberg 客户端报告指标。 |
|
SQL 表访问事件
注意
sqlPermissions 服务包括与旧版 Hive 元存储表访问控制相关的事件。 Databricks 建议你将 Hive 元存储管理的表升级到 Unity Catalog 元存储。
这些事件记录在工作区级别。
这些事件记录在以下sqlPermissions项下service_name。
| 操作名称 | 说明 | 请求参数 |
|---|---|---|
changeSecurableOwner |
工作区管理员或对象的所有者转让对象所有权。 |
|
createSecurable |
用户创建安全对象。 |
|
denyPermission |
对象所有者拒绝对安全对象的权限。 |
|
grantPermission |
对象所有者授予对安全对象的权限。 |
|
removeAllPermissions |
用户删除安全对象。 |
|
renameSecurable |
用户重命名安全对象。 |
|
requestPermissions |
用户请求对安全对象的权限。 |
|
revokePermission |
对象所有者撤销对其安全对象的权限。 |
|
showPermissions |
用户查看安全对象权限。 |
|
弃用的日志事件
Databricks 已弃用以下 serverlessRealTimeInference 诊断事件。 这些事件与旧版 MLflow 模型服务有关,该服务于 2025 年 9 月 15 日结束。
enabledisable
Databricks 已弃用以下 databrickssql 诊断事件:
-
createAlertDestination(现在为createNotificationDestination) -
deleteAlertDestination(现在为deleteNotificationDestination) -
updateAlertDestination(现在为updateNotificationDestination) muteAlertunmuteAlert
SQL 端点日志
如果使用弃用的 SQL 终结点 API(SQL 仓库之前的名称)创建 SQL 仓库,则相应的审核事件名称将包含单词 Endpoint 而不是 Warehouse。 除了名称,这些事件与 SQL 仓库事件均相同。 若要查看这些事件的说明和请求参数,请参阅 Databricks SQL 事件中的相应仓库事件。
SQL 终结点事件包括:
changeEndpointAclscreateEndpointeditEndpointstartEndpointstopEndpointdeleteEndpointsetEndpointConfig