Server Blob Auditing Policies - Get
Získá zásady auditování objektů blob serveru.
GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.Sql/servers/{serverName}/auditingSettings/default?api-version=2021-11-01
Parametry identifikátoru URI
Name | V | Vyžadováno | Typ | Description |
---|---|---|---|---|
blob
|
path | True |
Název zásady auditování objektů blob. |
|
resource
|
path | True |
string |
Název skupiny prostředků, která prostředek obsahuje. Tuto hodnotu můžete získat z rozhraní API Resource Manager Azure nebo z portálu. |
server
|
path | True |
string |
Název serveru. |
subscription
|
path | True |
string |
ID předplatného, které identifikuje předplatné Azure. |
api-version
|
query | True |
string |
Verze rozhraní API, která se má použít pro požadavek. |
Odpovědi
Name | Typ | Description |
---|---|---|
200 OK |
Zásady auditování objektů blob serveru se úspěšně načetly. |
|
Other Status Codes |
Chybové odpovědi: ***
|
Příklady
Get a server's blob auditing policy
Ukázkový požadavek
Ukázková odpověď
{
"id": "/subscriptions/00000000-1111-2222-3333-444444444444/resourceGroups/blobauditingtest-6852/providers/Microsoft.Sql/servers/blobauditingtest-2080/auditingSettings/default",
"name": "default",
"type": "Microsoft.Sql/servers/auditingSettings",
"properties": {
"state": "Disabled",
"storageEndpoint": "",
"retentionDays": 0,
"auditActionsAndGroups": [],
"storageAccountSubscriptionId": "00000000-0000-0000-0000-000000000000",
"isStorageSecondaryKeyInUse": false,
"isAzureMonitorTargetEnabled": false,
"isManagedIdentityInUse": false
}
}
Definice
Name | Description |
---|---|
blob |
Název zásady auditování objektů blob. |
Blob |
Určuje stav auditu. Pokud je stav Povoleno, vyžaduje se storageEndpoint nebo isAzureMonitorTargetEnabled. |
Server |
Zásady auditování objektů blob serveru. |
blobAuditingPolicyName
Název zásady auditování objektů blob.
Name | Typ | Description |
---|---|---|
default |
string |
BlobAuditingPolicyState
Určuje stav auditu. Pokud je stav Povoleno, vyžaduje se storageEndpoint nebo isAzureMonitorTargetEnabled.
Name | Typ | Description |
---|---|---|
Disabled |
string |
|
Enabled |
string |
ServerBlobAuditingPolicy
Zásady auditování objektů blob serveru.
Name | Typ | Description |
---|---|---|
id |
string |
ID prostředku. |
name |
string |
Název prostředku. |
properties.auditActionsAndGroups |
string[] |
Určuje Actions-Groups a akce, které se mají auditovat. Doporučená sada skupin akcí, které se mají použít, je následující kombinace – tato kombinace provede audit všech dotazů a uložených procedur spuštěných v databázi a také úspěšných a neúspěšných přihlášení: BATCH_COMPLETED_GROUP, SUCCESSFUL_DATABASE_AUTHENTICATION_GROUP FAILED_DATABASE_AUTHENTICATION_GROUP. Tato výše uvedená kombinace je také sada, která se ve výchozím nastavení konfiguruje při povolování auditování z Azure Portal. Podporované skupiny akcí, které se mají auditovat, jsou (poznámka: Vyberte pouze konkrétní skupiny, které pokrývají vaše potřeby auditování. Použití nepotřebných skupin může vést k velmi velkému množství záznamů auditu: APPLICATION_ROLE_CHANGE_PASSWORD_GROUP BACKUP_RESTORE_GROUP DATABASE_LOGOUT_GROUP DATABASE_OBJECT_CHANGE_GROUP DATABASE_OBJECT_OWNERSHIP_CHANGE_GROUP DATABASE_OBJECT_PERMISSION_CHANGE_GROUP DATABASE_OPERATION_GROUP DATABASE_PERMISSION_CHANGE_GROUP DATABASE_PRINCIPAL_CHANGE_GROUP DATABASE_PRINCIPAL_IMPERSONATION_GROUP DATABASE_ROLE_MEMBER_CHANGE_GROUP FAILED_DATABASE_AUTHENTICATION_GROUP SCHEMA_OBJECT_ACCESS_GROUP SCHEMA_OBJECT_CHANGE_GROUP SCHEMA_OBJECT_ OWNERSHIP_CHANGE_GROUP SCHEMA_OBJECT_PERMISSION_CHANGE_GROUP SUCCESSFUL_DATABASE_AUTHENTICATION_GROUP USER_CHANGE_PASSWORD_GROUP BATCH_STARTED_GROUP BATCH_COMPLETED_GROUP DBCC_GROUP DATABASE_OWNERSHIP_CHANGE_GROUP DATABASE_CHANGE_GROUP LEDGER_OPERATION_GROUP Jedná se o skupiny, které pokrývají všechny příkazy SQL a uložené procedury spuštěné v databázi a neměly by se používat v kombinaci s jinými skupinami, protože výsledkem budou duplicitní protokoly auditu. Další informace najdete v tématu Skupiny akcí auditu na úrovni databáze. Pro zásady auditování databáze je také možné zadat konkrétní akce (mějte na paměti, že akce nelze zadat pro zásady auditování serveru). Podporované akce k auditování: SELECT UPDATE INSERT DELETE EXECUTE RECEIVE REFERENCES Obecný formulář pro definování akce, která se má auditovat, je: {action} ON {object} BY {principal} Všimněte si, že ve výše uvedeném formátu může odkazovat na objekt, jako je tabulka, zobrazení nebo uložená procedura, nebo na celou databázi nebo schéma. V těchto případech se použijí formuláře DATABASE::{db_name} a SCHEMA::{schema_name} v uvedeném pořadí. Příklad: SELECT on dbo.myTable by public SELECT on DATABASE::myDatabase by public SELECT on SCHEMA::mySchema by public Další informace najdete v tématu Akce auditu na úrovni databáze. |
properties.isAzureMonitorTargetEnabled |
boolean |
Určuje, jestli se události auditu odesílají do služby Azure Monitor. Pokud chcete odesílat události do služby Azure Monitor, zadejte State jako Enabled a IsAzureMonitorTargetEnabled jako true. Pokud ke konfiguraci auditování používáte rozhraní REST API, mělo by se v databázi vytvořit také nastavení diagnostiky s kategorií diagnostických protokolů SQLSecurityAuditEvents. Všimněte si, že pro audit na úrovni serveru byste měli použít hlavní databázi jako {databaseName}. Formát identifikátoru URI nastavení diagnostiky: PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroup}/providers/Microsoft.Sql/servers/{serverName}/databases/{databaseName}/providers/microsoft.insights/diagnosticSettings/{settingsName}?api-version=2017-05-01-preview Další informace najdete v tématu Rozhraní REST API pro nastavení diagnostiky nebo Nastavení diagnostiky v PowerShellu. |
properties.isDevopsAuditEnabled |
boolean |
Určuje stav auditu DevOps. Pokud je stav Povoleno, odesílají se protokoly DevOps do služby Azure Monitor. Pokud chcete odesílat události do Azure Monitoru, zadejte State jako Povoleno, IsAzureMonitorTargetEnabled jako true a IsDevopsAuditEnabled jako true. Při použití rozhraní REST API ke konfiguraci auditování by se v hlavní databázi mělo vytvořit také nastavení diagnostiky s kategorií diagnostických protokolů DevOpsOperationsAudit. Formát identifikátoru URI nastavení diagnostiky: PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroup}/providers/Microsoft.Sql/servers/{serverName}/databases/master/providers/microsoft.insights/diagnosticSettings/{settingsName}?api-version=2017-05-01-preview Další informace najdete v tématu Rozhraní REST API pro nastavení diagnostiky nebo Nastavení diagnostiky v PowerShellu. |
properties.isManagedIdentityInUse |
boolean |
Určuje, jestli se spravovaná identita používá pro přístup k úložišti objektů blob. |
properties.isStorageSecondaryKeyInUse |
boolean |
Určuje, jestli je hodnota storageAccountAccessKey sekundárním klíčem úložiště. |
properties.queueDelayMs |
integer |
Určuje dobu v milisekundách, která může uplynout před vynuceným zpracováním akcí auditu. Výchozí minimální hodnota je 1000 (1 sekunda). Maximální hodnota je 2 147 483 647. |
properties.retentionDays |
integer |
Určuje počet dnů, které se mají uchovávat v protokolech auditu v účtu úložiště. |
properties.state |
Určuje stav auditu. Pokud je stav Povoleno, vyžaduje se storageEndpoint nebo isAzureMonitorTargetEnabled. |
|
properties.storageAccountAccessKey |
string |
Určuje klíč identifikátoru účtu úložiště auditování. Pokud je ve stavu Povoleno a je zadaný parametr storageEndpoint, nezadáte storageAccountAccessKey, použije se pro přístup k úložišti spravovaná identita přiřazená systémem SQL Serveru. Požadavky pro použití ověřování spravované identity:
|
properties.storageAccountSubscriptionId |
string |
Určuje ID předplatného úložiště objektů blob. |
properties.storageEndpoint |
string |
Určuje koncový bod úložiště objektů blob (např. https://MyAccount.blob.core.windows.net). Pokud je stav Povoleno, vyžaduje se parametr storageEndpoint nebo isAzureMonitorTargetEnabled. |
type |
string |
Typ prostředku. |