Important
此系统表为公共预览版。
本文概述了审核日志表架构,并提供了可用于审核日志系统表的示例查询来回答常见的帐户活动问题。 有关审核日志事件的信息,请参阅诊断日志参考。
表路径:此系统表位于 system.access.audit.
审核日志注意事项
- 大多数审核日志仅在工作区的区域中可用。
- 帐户级审核日志将
workspace_id记录为0。 - 当你删除工作区时,Azure Databricks 会移除该工作区超过14天的审计事件。
system.access.audit -
__databricks_internal如果目录出现在审核事件或其他系统表中,则它是Azure Databricks用于存储内部状态的保留目录。 请参阅目录__databricks_internal。 - 对于某些事件,除非你是账户管理员或组成员
databricks_pii_access,否则包含SQL定义的密钥request_params会被省略。 参见 访问掩蔽请求参数。
审核日志系统表架构
审核日志系统表使用以下架构:
| 列名称 | 数据类型 | Description | 示例 |
|---|---|---|---|
account_id |
字符串 | 帐户 ID | 23e22ba4-87b9-4cc2-9770-d10b894bxx |
workspace_id |
字符串 | 工作区的 ID | 1234567890123456 |
version |
字符串 | 审核日志架构版本 | 2.0 |
event_time |
时间戳 | 事件时间戳。 时区信息记录在值的末尾,其中 +00:00 表示 UTC 时区。 |
2023-01-01T01:01:01.123+00:00 |
event_date |
date | 操作的日历日期。 若要提高查询性能,请筛选 event_date 而不是 event_time筛选。 |
2023-01-01 |
source_ip_address |
字符串 | 请求的来源 IP 地址 | 10.30.0.242 |
user_agent |
字符串 | 请求的来源 | Apache-HttpClient/4.5.13 (Java/1.8.0_345) |
session_id |
字符串 | 请求源自的会话的 ID | 123456789 |
user_identity |
结构 | 发起请求的用户的标识 | {"email": "user@domain.com","subjectName": null} |
service_name |
字符串 | 发起请求的服务名称 | unityCatalog |
action_name |
字符串 | 审核日志中捕获的事件类别 | getTable |
request_id |
字符串 | 请求 ID | ServiceMain-4529754264 |
request_params |
映射 | 包含所有请求参数的键值映射。 这取决于请求类型。 对于某些事件,除非你是账户管理员或组成员 databricks_pii_access ,否则包含SQL定义的密钥会被省略。 参见 访问掩蔽请求参数。 |
[["full_name_arg", "user.chat.messages"],["workspace_id", "123456789"],["metastore_id", "123456789"]] |
response |
结构 | 响应返回值的结构 | {"statusCode": 200, "errorMessage": null,"result": null} |
audit_level |
字符串 | 工作区或帐户级别事件 | ACCOUNT_LEVEL |
event_id |
字符串 | 事件的 ID | 34ac703c772f3549dcc8671f654950f0 |
identity_metadata |
结构 | 操作涉及的标识,包括 run_by 和 run_as。 请参阅 审核组专用计算活动。 |
{run_by: example@email.com; run_as: example@email.com; |
访问屏蔽的请求参数
一些审计事件将SQL定义存储在 request_params。 除非你是账户管理员或账户级别组成员 databricks_pii_access ,否则这些密钥被省略:
function_infoview_definitiondefinition_jsonmanaged_definition
其他键 in request_params 和所有列保持不变。 访问未掩饰的价值观是通过该 databricks_pii_access 小组进行的。 要创建群组并管理其成员资格和权限,请参见 “创建和管理 databricks_pii_access 群组”。