Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Tip
Microsoft Fabric Data Warehouse è un data warehouse relazionale su scala aziendale su una base data lake, con un'architettura futura, un'intelligenza artificiale predefinita e nuove funzionalità. Se non si ha familiarità con il data warehousing, iniziare con Fabric Data Warehouse. I carichi di lavoro esistenti del pool SQL dedicated possono eseguire l'aggiornamento a Fabric per accedere a nuove funzionalità tra data science, analisi in tempo reale e creazione di report.
In questo articolo impari come configurare l'audit per il tuo server logico o database in Azure Synapse Analytics.
Configura l'audit per il tuo server
La politica di audit predefinita include il seguente insieme di gruppi d'azione, che effettuano audit di tutte le query e le stored procedure eseguite sul database, così come i login riusciti e falliti:
BATCH_COMPLETED_GROUPSUCCESSFUL_DATABASE_AUTHENTICATION_GROUPFAILED_DATABASE_AUTHENTICATION_GROUP
Per filtri personalizzati e configurazione programmatica, vedi Manage Azure Synapse Analytics auditing using APIs.
Note
Non è possibile abilitare il controllo su un pool SQL dedicato sospeso. Avvio rapido: Sospendere e riprendere il calcolo in un pool SQL dedicato tramite il portale Azure prima di configurare il controllo.
Quando configuri l'audit su uno spazio di lavoro Log Analytics o su una destinazione Event Hub nel portale Azure o nel cmdlet PowerShell, viene creata un'impostazione di diagnostica con SQLSecurityAuditEvents la categoria abilitata.
- Nel portale Azure, apri la risorsa server SQL Synapse.
- In Sicurezza selezionare Controllo.
- Abilita l'audit a livello di server o database. Una policy a livello di server si applica a ogni database su quel server. Per indicazioni sulla selezione di un ambito, vedi Politica di audit a livello di server e database.
- Seleziona una o più destinazioni: Archiviazione di Azure, Log Analytics o Event Hubs.
- Configura ogni destinazione e poi salva la policy.
Audit nella destinazione Archiviazione di Azure
Per configurare la scrittura dei log di audit su un account storage, seleziona Storage, scegli un account e imposta il periodo di conservazione.
- Se l'account si trova dietro una rete virtuale o un firewall, l'audit utilizza l'identità gestita assegnata al sistema del server. Concedi a quell'identità il ruolo di Storage Blob Data Contributor .
- Se l'account non è dietro una rete virtuale o un firewall, il portale configura l'autenticazione della chiave di accesso allo storage.
Un valore di ritenzione di 0 significa una ritenzione illimitata. Se passi da una conservazione illimitata a un periodo finito, il nuovo periodo si applica solo ai log scritti dopo la modifica.
Per gli account di archiviazione protetti, vedi Scrivi log di audit su un account di archiviazione dietro una rete virtuale e un firewall.
Avviso
Per l'autenticazione dell'archiviazione, usare Identità Gestita. Le Chiavi di accesso di archiviazione rappresentano un rischio per la sicurezza perché, se vengono compromesse, individui non autorizzati possono accedere al tuo account di archiviazione, potenzialmente leggendo, scrivendo o cancellando i tuoi dati. Per mitigare questi rischi, ruota regolarmente le chiavi e usa Azure Key Vault per gestire e ruotare le chiavi in modo sicuro.
Verifica a destinazione di Log Analytics
Seleziona Log Analytics, scegli uno spazio di lavoro Log Analytics e salva la policy. Se hai bisogno di uno spazio di lavoro, consulta Crea uno spazio di lavoro di Log Analytics.
Controllo della destinazione di Event Hubs
Seleziona Event Hubs, scegli un event hub nella regione della risorsa SQL di Synapse e salva la policy.
Quando configuri l'audit con monitor esterni di Azure (ad esempio, Event Hubs o Log Analytics) come destinazione, il sistema crea una risorsa aggiuntiva per le impostazioni diagnostiche denominata SQLSecurityAuditEvents_XXXX-XXXX-XXX. Questa risorsa è fondamentale per il corretto funzionamento dell'audit.
Se elimini le impostazioni diagnostiche, intenzionalmente o meno, la funzionalità di audit smette di funzionare e i log di audit non vengono inviati alla posizione target. Per prevenire questo problema, configura avvisi per la cancellazione delle impostazioni diagnostiche per notificare gli utenti e adottare le misure necessarie. Per maggiori informazioni sulla creazione di gruppi di azioni e la configurazione degli avvisi, consulta Gruppi di azioni e Crea o modifica una regola di avviso del log attività, dell'integrità del servizio o dell'integrità delle risorse.
Note
Se usi più target come un account storage, Log Analytics o Event Hubs, assicurati di avere i permessi per tutti i target. Altrimenti, il salvataggio della configurazione di audit fallisce perché il sistema cerca di salvare le impostazioni di tutti i target.