Поделиться через


Ссылка на диагностический журнал

Примечание.

Для этой функции требуется план "Премиум".

В этой статье содержится исчерпывающая справка по службам журналов аудита и событиям. Доступность этих служб зависит от того, как вы обращаетесь к журналам:

  • Таблица системы журнала аудита записывает все события и службы, перечисленные в этой статье.
  • Служба параметров диагностики Azure Monitor не регистрирует все эти службы. Службы, недоступные в параметрах диагностики Azure, помечены соответствующим образом.

Примечание.

Azure Databricks сохраняет копию журналов аудита до 1 года для целей анализа безопасности и мошенничества.

Службы журналов диагностики

Следующие службы и их события регистрируются по умолчанию в журналах диагностики.

Примечание.

Обозначения уровня рабочей области и учетных записей применяются только к системной таблице журналов аудита. Журналы диагностики Azure не включают события уровня учетной записи.

Службы уровня рабочей области

Название службы Описание
Счета События, связанные с учетными записями, пользователями, группами и списками доступа к IP-адресам.
aibiGenie События, связанные с пространствами AI/BI Genie.
Кластеры События, связанные с кластерами.
clusterPolicies События, связанные с политиками кластера.
Панели мониторинга События, связанные с использованием панели мониторинга AI/BI.
databrickssql События, связанные с использованием Databricks SQL.
dataMonitoring События, связанные с мониторингом Лейкхауса.
dbfs События, связанные с DBFS.
deltaPipelines События, связанные с DLT-конвейерами .
хранилище функций События, связанные с хранилищем функций Databricks.
filesystem События, связанные с управлением файлами, которые включают взаимодействие с файлами с помощью API файлов или пользовательского интерфейса томов.
джинн События, связанные с доступом к рабочей области сотрудниками службы поддержки. Пространства AI/BI Genie, не связанные между собой.
gitCredentials События, касающиеся учетных данных Git для папок Git в Databricks . См. также repos.
globalInitScripts События, связанные с глобальными скриптами инициализации.
Группы События, связанные с группами аккаунтов и рабочих пространств.
iamRole События, касающиеся разрешений для ролей IAM.
проглатывание События, связанные с отправкой файлов.
instancePools События, связанные с пулами.
работы События, связанные с работой.
отслеживание происхождения События, связанные с происхождением данных .
MarketplaceConsumer События, связанные с действиями потребителей в Databricks Marketplace.
MarketplaceProvider События, связанные с действиями поставщика в Databricks Marketplace.
mlflowAcledArtifact События, связанные с артефактами MLflow с ACL.
mlflowExperiment События, связанные с экспериментами ML Flow.
ModelRegistry События, связанные с реестром моделей.
записная книжка События, связанные с записными книжками.
partnerConnect События, связанные с Partner Connect.
прогнозная оптимизация События, связанные с прогнозной оптимизацией.
RemoteHistoryService События, связанные с добавлением и удалением учетных данных GitHub.
репозитории События, связанные с папками Git в Databricks. См. также gitCredentials.
Секреты События, связанные с секретами.
бессерверная инференция в реальном времени События, связанные с обслуживанием модели.
sqlPermissions События, связанные с устаревшим контролем доступа к таблицам хранилища метаданных Hive.
ssh События, связанные с доступом SSH.
vectorSearch События, связанные с векторным поиском.
webTerminal События, связанные с функцией веб-терминала .
рабочая область События, связанные с рабочими пространствами.

Службы уровня учетной записи

Журналы аудита на уровне учетной записи доступны для этих служб:

Название службы Описание
управление доступом к учетным записям Действия, касающиеся API управления доступом к учетной записи .
accountBillableUsage Действия, связанные с доступом к оплачиваемому использованию в консоли учетной записи.
accountsManager Действия, связанные с конфигурациями сетевого подключения.
budgetPolicyCentral Действия, связанные с управлением политиками бюджета.
чистая комната Действия, связанные с чистыми помещениями .
unityCatalog Действия, выполняемые в каталоге Unity. Это также включает события Delta Sharing, см. Delta Sharing events.

Дополнительные службы мониторинга безопасности

Существуют дополнительные службы и связанные действия для рабочих областей, которые используют профиль безопасности соответствия требованиям (требуется для некоторых стандартов соответствия, таких как HIPAA) или расширенный мониторинг безопасности.

Это службы уровня рабочей области, которые будут фиксироваться в ваших журналах только в случае использования профиля соответствия безопасности или расширенного мониторинга безопасности.

Название службы Описание
capsule8-alerts-dataplane Действия, связанные с мониторингом целостности файлов.
clamAVScanService-dataplane Действия, связанные с антивирусным мониторингом.

Пример схемы журнала диагностики

В Azure Databricks журналы диагностики выводируют события в формате JSON. В Azure Databricks журналы аудита выводируют события в формате JSON. Свойства serviceName и actionName идентифицируют событие. Соглашение об именовании следует примеру REST API Databricks.

Следующий пример JSON является примером события, зарегистрированного при создании задания пользователем:

{
  "TenantId": "<your-tenant-id>",
  "SourceSystem": "|Databricks|",
  "TimeGenerated": "2019-05-01T00:18:58Z",
  "ResourceId": "/SUBSCRIPTIONS/SUBSCRIPTION_ID/RESOURCEGROUPS/RESOURCE_GROUP/PROVIDERS/MICROSOFT.DATABRICKS/WORKSPACES/PAID-VNET-ADB-PORTAL",
  "OperationName": "Microsoft.Databricks/jobs/create",
  "OperationVersion": "1.0.0",
  "Category": "jobs",
  "Identity": {
    "email": "mail@contoso.com",
    "subjectName": null
  },
  "SourceIPAddress": "131.0.0.0",
  "LogId": "201b6d83-396a-4f3c-9dee-65c971ddeb2b",
  "ServiceName": "jobs",
  "UserAgent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/74.0.3729.108 Safari/537.36",
  "SessionId": "webapp-cons-webapp-01exaj6u94682b1an89u7g166c",
  "ActionName": "create",
  "RequestId": "ServiceMain-206b2474f0620002",
  "Response": {
    "statusCode": 200,
    "result": "{\"job_id\":1}"
  },
  "RequestParams": {
    "name": "Untitled",
    "new_cluster": "{\"node_type_id\":\"Standard_DS3_v2\",\"spark_version\":\"5.2.x-scala2.11\",\"num_workers\":8,\"spark_conf\":{\"spark.databricks.delta.preview.enabled\":\"true\"},\"cluster_creator\":\"JOB_LAUNCHER\",\"spark_env_vars\":{\"PYSPARK_PYTHON\":\"/databricks/python3/bin/python3\"},\"enable_elastic_disk\":true}"
  },
  "Type": "DatabricksJobs"
}

Рекомендации по схеме журнала диагностики

  • Если выполнение действий занимает много времени, запрос и ответ записываются отдельно, но пара запросов и ответов имеет ту же самую requestId.
  • Автоматические действия, такие как изменение размера кластера из-за автомасштабирования или запуска задания из-за планирования, выполняются пользователем System-User.
  • Поле requestParams подлежит усечению. Если размер представления JSON превышает 100 КБ, значения усечены, а строка ... truncated добавляется к усеченным записям. В редких случаях, когда усеченная карта по-прежнему превышает 100 КБ, вместо этого присутствует один TRUNCATED ключ с пустым значением.

События учетной записи

Ниже перечислены accounts события, зарегистрированные на уровне рабочей области.

Сервис Действие Описание Параметры запроса
accounts accountLoginCodeAuthentication Код входа в учетную запись пользователя проходит проверку подлинности.
  • user
accounts activateUser Пользователь повторно активируется после деактивации. См. раздел "Отключить пользователей в рабочей области".
  • targetUserName
  • endpoint
  • targetUserId
accounts aadBrowserLogin Пользователь входит в Databricks посредством процесса аутентификации Microsoft Entra ID в браузере.
  • user
accounts aadTokenLogin Пользователь входит в Databricks с помощью токена Microsoft Entra ID.
  • user
accounts add Пользователь добавляется в рабочую область Azure Databricks.
  • targetUserName
  • endpoint
  • targetUserId
accounts addPrincipalToGroup Пользователь добавляется в группу уровня рабочей области.
  • targetGroupId
  • endpoint
  • targetUserId
  • targetGroupName
  • targetUserName
accounts changeDatabricksSqlAcl Права доступа пользователя к Databricks SQL изменены.
  • shardName
  • targetUserId
  • resourceId
  • aclPermissionSet
accounts changeDatabricksWorkspaceAcl Разрешения для рабочей области изменяются.
  • shardName
  • targetUserId
  • resourceId
  • aclPermissionSet
accounts changeDbTokenAcl Разрешения на токен доступа изменены.
  • shardName
  • targetUserId
  • resourceId
  • aclPermissionSet
accounts changeDbTokenState Токен доступа Databricks отключен.
  • tokenHash
  • tokenState
  • userId
accounts changeServicePrincipalAcls При изменении разрешений субъекта-службы.
  • shardName
  • targetServicePrincipal
  • resourceId
  • aclPermissionSet
accounts createGroup Создается группа уровня рабочей области.
  • endpoint
  • targetUserId
  • targetUserName
accounts createIpAccessList В рабочее пространство добавляется список доступа к IP-адресам.
  • ipAccessListId
  • userId
accounts deactivateUser Пользователь деактивирован в рабочей области. См. раздел "Отключить пользователей в рабочей области".
  • targetUserName
  • endpoint
  • targetUserId
accounts delete Пользователь удаляется из рабочей области Azure Databricks.
  • targetUserId
  • targetUserName
  • endpoint
accounts deleteIpAccessList Список доступа к IP-адресам удаляется из рабочей области.
  • ipAccessListId
  • userId
accounts garbageCollectDbToken Пользователь запускает команду сборки мусора для токенов с истекшим сроком действия.
  • tokenExpirationTime
  • tokenClientId
  • userId
  • tokenCreationTime
  • tokenFirstAccessed
  • tokenHash
accounts generateDbToken Когда пользователь создает маркер из параметров пользователя или когда служба создает маркер.
  • tokenExpirationTime
  • tokenCreatedBy
  • tokenHash
  • userId
accounts IpAccessDenied Пользователь пытается подключиться к службе через запрещенный IP-адрес.
  • path
  • user
  • userId
accounts ipAccessListQuotaExceeded
  • userId
accounts jwtLogin Пользователь входит в Databricks с помощью JWT.
  • user
  • authenticationMethod
accounts login Пользователь входит в рабочую область.
  • user
  • authenticationMethod
accounts logout Пользователь выходит из рабочей области.
  • user
accounts oidcTokenAuthorization Когда вызов API авторизован через универсальный токен OIDC/OAuth.
  • user
  • authenticationMethod
accounts passwordVerifyAuthentication
  • user
accounts reachMaxQuotaDbToken Если текущее число неистекших токенов превышает квоту токенов
accounts removeAdmin У пользователя отозваны разрешения администратора рабочей области.
  • targetUserName
  • endpoint
  • targetUserId
accounts removeGroup Группа удаляется из рабочей области.
  • targetGroupId
  • targetGroupName
  • endpoint
accounts removePrincipalFromGroup Пользователь удаляется из группы.
  • targetGroupId
  • endpoint
  • targetUserId
  • targetGroupName
  • targetUserName
accounts revokeDbToken Токен пользователя удаляется из рабочей области. Может быть активирован пользователем, удаленным из учетной записи Databricks.
  • userId
  • tokenHash
accounts setAdmin Пользователю предоставляются разрешения администратора учетной записи.
  • endpoint
  • targetUserName
  • targetUserId
accounts tokenLogin Пользователь входит в Databricks с помощью токена.
  • tokenId
  • user
  • authenticationMethod
accounts updateIpAccessList Список доступа к IP-адресам изменен.
  • ipAccessListId
  • userId
accounts updateUser Изменение выполняется в учетной записи пользователя.
  • endpoint
  • targetUserName
  • targetUserId
accounts validateEmail Когда пользователь проверяет электронную почту после создания учетной записи.
  • endpoint
  • targetUserName
  • targetUserId
accounts workspaceLoginCodeAuthentication Код входа, связанный с рабочей областью пользователя, проходит проверку подлинности.
  • user
  • authenticationMethod

события панели мониторинга AI/BI

Ниже перечислены dashboards события, зарегистрированные на уровне рабочей области.

Сервис Действие Описание Параметры запроса
dashboards getDashboard Пользователь обращается к черновику панели мониторинга, просматривая ее в пользовательском интерфейсе или запрашивая определение панели мониторинга с помощью API. Доступ к черновику панели мониторинга может получить только пользователи рабочей области.
  • dashboard_id
dashboards getPublishedDashboard Пользователь обращается к опубликованной версии панели мониторинга, просматривая в пользовательском интерфейсе или запрашивая определение панели мониторинга с помощью API. Включает действия как пользователей рабочей области, так и пользователей учетной записи. Исключает получение PDF-снимка панели мониторинга с помощью запланированного сообщения электронной почты.
  • dashboard_id
  • credentials_embedded
dashboards executeQuery Пользователь выполняет запрос с панели мониторинга.
  • dashboard_id
  • statement_id
dashboards cancelQuery Пользователь отменяет запрос с панели мониторинга.
  • dashboard_id
  • statement_id
dashboards getQueryResult Пользователь получает результаты запроса с панели мониторинга.
  • dashboard_id
  • statement_id
dashboards sendDashboardSnapshot Моментальный снимок PDF панели мониторинга отправляется по запланированному сообщению электронной почты.
Значения параметров запроса зависят от типа получателя. Для пункта назначения уведомлений Databricks отображается только destination_id. Для пользователя Databricks отображаются идентификатор пользователя и адрес электронной почты подписчика. Если получатель является адресом электронной почты, отображается только адрес электронной почты.
  • dashboard_id
  • subscriber_destination_id
  • subscriber_user_details: {

user_id,
email_address }
dashboards getDashboardDetails Пользователь обращается к сведениям о черновике панели мониторинга, например наборах данных и мини-приложениях. getDashboardDetails всегда создается, когда пользователь просматривает черновик панели мониторинга с помощью пользовательского интерфейса или запрашивает определение панели мониторинга с помощью API.
  • dashboard_id
dashboards createDashboard Пользователь создает новую панель мониторинга AI/BI с помощью пользовательского интерфейса или API.
  • dashboard_id
dashboards updateDashboard Пользователь обновляет панель мониторинга AI/BI с помощью пользовательского интерфейса или API.
  • dashboard_id
dashboards cloneDashboard Пользователь клонирует панель мониторинга ИИ/BI.
  • source_dashboard_id
  • new_dashboard_id
dashboards publishDashboard Пользователь публикует панель мониторинга AI/BI с внедренными учетными данными или без нее с помощью пользовательского интерфейса или API.
  • dashboard_id
  • credentials_embedded
  • warehouse_id
dashboards unpublishDashboard Пользователь отменяет публикацию опубликованной панели мониторинга AI/BI с помощью пользовательского интерфейса или API.
  • dashboard_id
dashboards trashDashboard Пользователь перемещает панель мониторинга в корзину с помощью команд API Lakeview или пользовательского интерфейса панели мониторинга. Это событие регистрируется только при выполнении через эти каналы и не применяется к действиям в рабочей области. Чтобы провести аудит действий в рабочей области, см. события рабочей области.
  • dashboard_id
dashboards restoreDashboard Пользователь восстанавливает панель мониторинга ИИ/BI из корзины, используя UI панели мониторинга или команды API Lakeview. Это событие регистрируется только при выполнении через эти каналы, не относится к действиям в рабочей области. Чтобы провести аудит действий в рабочей области, см. события рабочей области.
  • dashboard_id
dashboards migrateDashboard Пользователь переносит панель мониторинга DBSQL на панель мониторинга AI/BI.
  • source_dashboard_id
  • new_dashboard_id
dashboards createSchedule Пользователь создает расписание подписки электронной почты.
  • dashboard_id
  • schedule_id
dashboards updateSchedule Пользователь вносит обновление в расписание панели мониторинга ИИ/BI.
  • dashboard_id
  • schedule_id
dashboards deleteSchedule Пользователь удаляет расписание панели мониторинга ИИ/BI.
  • dashboard_id
  • schedule_id
dashboards createSubscription Пользователь подписывает электронную почту для получения обновлений по расписанию панели мониторинга AI/BI.
  • dashboard_id
  • schedule_id
  • schedule
dashboards deleteSubscription Пользователь удаляет адрес электронной почты из расписания на панели ИИ/БИ.
  • dashboard_id
  • schedule_id

события AI/BI Genie

Ниже перечислены aibiGenie события, зарегистрированные на уровне рабочей области.

Сервис Действие Описание Параметры запроса
aibiGenie createSpace Пользователь создает новое пространство Genie. space_id этого нового пространства регистрируется в столбце response.
aibiGenie getSpace Пользователь получает доступ к пространству Genie.
  • space_id
aibiGenie updateSpace Пользователь обновляет параметры пространства Genie. Возможные параметры включают название, описание, хранилище, таблицы и примеры вопросов.
  • space_id
  • display_name
  • description
  • warehouse_id
  • table_identifiers
aibiGenie trashSpace Пространство Genie перемещается в корзину.
  • space_id
aibiGenie cloneSpace Пользователь клонирует рабочее пространство Genie.
  • space_id
aibiGenie createConversation Пользователь создает новый поток беседы в пространстве Genie.
  • space_id
aibiGenie listConversations Пользователь открывает список бесед в пространстве Genie.
  • space_id
aibiGenie getConversation Пользователь открывает тему обсуждения в пространстве Genie.
  • conversation_id
  • space_id
aibiGenie updateConversation Пользователь обновляет название потока беседы.
  • conversation_id
  • space_id
aibiGenie deleteConversation Пользователь удаляет ветку беседы в пространстве Genie.
  • conversation_id
  • space_id
aibiGenie listGenieSpaceMessages Пользователь с разрешениями CAN MANAGE обращается к журналу пространства Genie, который включает сообщения, отправленные всеми пользователями.
  • space_id
aibiGenie listGenieSpaceUserMessages Пользователь с разрешениями "CAN VIEW" получает доступ к истории пространства Genie и просматривает свои ранее отправленные сообщения.
  • space_id
aibiGenie executeFullQueryResult Пользователь получает полные результаты запроса (до 1 ГБ в размере).
  • space_id
  • conversation_id
  • message_id
aibiGenie getMessageQueryResult Genie извлекает результаты запроса, относящиеся к сообщению разговора.
  • conversation_id
  • space_id, message_id
aibiGenie updateMessageAttachment Пользователь обновляет и повторно запускает запрос в сообщении.
  • conversation_id
  • space_id
  • message_id
  • attachment_id
aibiGenie createConversationMessage Пользователь отправляет новое сообщение в пространство Genie.
  • conversation_id
  • space_id
aibiGenie getConversationMessage Пользователь получает доступ к сообщению в пространстве Genie.
  • conversation_id
  • space_id
  • message_id
aibiGenie deleteConversationMessage Пользователь удаляет существующее сообщение.
  • conversation_id
  • space_id
  • message_id
aibiGenie regenerateConversationMessage Пользователь повторно создает ответ Genie на существующее сообщение.
  • conversation_id
  • space_id
  • message_id
aibiGenie updateConversationMessage Пользователь обновляет атрибут сообщения в пространстве Genie. Например, они могут запросить проверку или изменить SQL в ответе.
  • conversation_id
  • space_id
  • message_id
aibiGenie updateConversationMessageFeedback Пользователь изменяет оценку «лайк» или «дизлайк» для ответа на Genies.
  • conversation_id
  • space_id
  • message_id
aibiGenie executeMessageQuery Genie выполняет созданный SQL для возврата результатов запроса, включая действия обновления данных.
  • conversation_id
  • space_id
  • message_id
aibiGenie cancelMessage Пользователь отменяет сообщение до завершения ответа Genie.
  • conversation_id
  • space_id
  • message_id
aibiGenie createInstruction Пользователь создает инструкцию для пространства «Genie».
  • space_id
  • instruction_type
aibiGenie listInstructions Пользователь переходит на вкладку "Инструкции" или вкладку "Данные".
  • space_id
aibiGenie updateInstruction Пользователь вносит изменения в инструкцию для рабочего пространства Genie.
  • space_id
  • instruction_id
aibiGenie deleteInstruction Пользователь удаляет инструкцию для пространства «Джини».
  • space_id
  • instruction_id
aibiGenie updateSampleQuestions Пользователь обновляет типичные примеры вопросов для пространства.
  • space_id
aibiGenie createCuratedQuestion Пользователь создает пример вопроса или вопрос теста.
  • space_id
aibiGenie deleteCuratedQuestion Пользователь удаляет пример вопроса или вопрос теста.
  • space_id
  • curated_question_id
aibiGenie listCuratedQuestions Пользователь обращается к списку примерных вопросов или эталонных вопросов в разделе. Это регистрируется всякий раз, когда пользователи открывают новый чат, просматривают тесты или добавляют примеры вопросов.
  • space_id
aibiGenie updateCuratedQuestion Пользователь обновляет пример вопроса или вопрос теста.
  • space_id
  • curated_question_id
aibiGenie createEvaluationResult Genie создает результат оценки для конкретного вопроса в ходе выполнения оценки.
  • space_id
  • eval_id
aibiGenie getEvaluationResult Пользователь обращается к результатам конкретного вопроса в ходе оценки.
  • space_id
  • eval_id
aibiGenie getEvaluationResultDetails Пользователь получает доступ к результатам запроса для конкретного вопроса в рамках оценки.
  • space_id
  • eval_id
aibiGenie updateEvaluationResult Пользователь обновляет результат оценки для конкретного вопроса.
  • space_id
  • eval_id
aibiGenie createEvaluationRun Пользователь создает новый запуск оценки.
  • space_id
aibiGenie listEvaluationResults Пользователь получает доступ к списку результатов запущенной оценки.
  • space_id
  • run_id
aibiGenie listEvaluationRuns Пользователь обращается к списку всех процессов оценки.
  • space_id
aibiGenie createConversationMessageComment Пользователь добавляет комментарий обратной связи в сообщение беседы.
  • conversation_id
  • space_id
  • message_id
aibiGenie listConversationMessageComments Пользователь получает доступ к списку комментариев из раздела.
  • space_id
  • conversation_ids
  • message_ids
  • user_ids
  • comment_types
aibiGenie deleteConversationMessageComment Пользователь удаляет комментарий обратной связи, добавленный в сообщение беседы.
  • conversation_id
  • space_id
  • message_id
  • message_comment_id

События кластеров

Ниже перечислены cluster события, зарегистрированные на уровне рабочей области.

Сервис Действие Описание Параметры запроса
clusters changeClusterAcl Пользователь изменил права доступа кластера.
  • shardName
  • aclPermissionSet
  • targetUserId
  • resourceId
clusters create Пользователь создает кластер.
  • cluster_log_conf
  • num_workers
  • enable_elastic_disk
  • driver_node_type_id
  • start_cluster
  • docker_image
  • ssh_public_keys
  • aws_attributes
  • acl_path_prefix
  • node_type_id
  • instance_pool_id
  • spark_env_vars
  • init_scripts
  • spark_version
  • cluster_source
  • autotermination_minutes
  • cluster_name
  • autoscale
  • custom_tags
  • cluster_creator
  • enable_local_disk_encryption
  • idempotency_token
  • spark_conf
  • organization_id
  • no_driver_daemon
  • user_id
  • virtual_cluster_size
  • apply_policy_default_values
  • data_security_mode
clusters createResult Результаты создания кластера. В сочетании с create.
  • clusterName
  • clusterState
  • clusterId
  • clusterWorkers
  • clusterOwnerUserId
clusters delete Кластер завершается.
  • cluster_id
clusters deleteResult Результаты завершения кластера. В сочетании с delete.
  • clusterName
  • clusterState
  • clusterId
  • clusterWorkers
  • clusterOwnerUserId
clusters edit Пользователь вносит изменения в параметры кластера. В этом журнале регистрируются все изменения, кроме изменений в размере кластера или поведении автомасштабирования.
  • cluster_log_conf
  • num_workers
  • enable_elastic_disk
  • driver_node_type_id
  • start_cluster
  • docker_image
  • ssh_public_keys
  • aws_attributes
  • acl_path_prefix
  • node_type_id
  • instance_pool_id
  • spark_env_vars
  • init_scripts
  • spark_version
  • cluster_source
  • autotermination_minutes
  • cluster_name
  • autoscale
  • custom_tags
  • cluster_creator
  • enable_local_disk_encryption
  • idempotency_token
  • spark_conf
  • organization_id
  • no_driver_daemon
  • user_id
  • virtual_cluster_size
  • apply_policy_default_values
  • data_security_mode
clusters permanentDelete Кластер удаляется из пользовательского интерфейса.
  • cluster_id
clusters resize Изменение размера кластера. Он регистрируется в запущенных кластерах, где единственным свойством, которое изменяется, является размер кластера или поведение автомасштабирования.
  • cluster_id
  • num_workers
  • autoscale
clusters resizeResult Результаты изменения размера кластера. В сочетании с resize.
  • clusterName
  • clusterState
  • clusterId
  • clusterWorkers
  • clusterOwnerUserId
clusters restart Пользователь перезапускает запущенный кластер.
  • cluster_id
clusters restartResult Результаты перезапуска кластера. В сочетании с restart.
  • clusterName
  • clusterState
  • clusterId
  • clusterWorkers
  • clusterOwnerUserId
clusters start Пользователь запускает кластер.
  • init_scripts_safe_mode
  • cluster_id
clusters startResult Результаты старта кластера. В сочетании с start.
  • clusterName
  • clusterState
  • clusterId
  • clusterWorkers
  • clusterOwnerUserId

События библиотек кластера

Ниже перечислены clusterLibraries события, зарегистрированные на уровне рабочей области.

Сервис Действие Описание Параметры запроса
clusterLibraries installLibraries Пользователь устанавливает библиотеку в кластере.
  • cluster_id
  • libraries
clusterLibraries uninstallLibraries Пользователь удаляет библиотеку в кластере.
  • cluster_id
  • libraries
clusterLibraries installLibraryOnAllClusters Администратор рабочей области планирует установку библиотеки во всех кластерах.
  • user
  • library
clusterLibraries uninstallLibraryOnAllClusters Администратор рабочей области удаляет библиотеку из списка для установки во всех кластерах.
  • user
  • library

События политики кластера

Примечание.

Эта служба недоступна с помощью параметров диагностики Azure. Для доступа к этим событиям включите системную таблицу журнала аудита .

Ниже перечислены clusterPolicies события, зарегистрированные на уровне рабочей области.

Сервис Действие Описание Параметры запроса
clusterPolicies create Пользователь создал политику кластера.
  • name
clusterPolicies edit Пользователь редактировал политику кластера.
  • policy_id
  • name
clusterPolicies delete Пользователь удалил политику кластера.
  • policy_id
clusterPolicies changeClusterPolicyAcl Администратор рабочей области изменяет разрешения для политики кластера.
  • shardName
  • targetUserId
  • resourceId
  • aclPermissionSet

События Databricks SQL

Ниже перечислены databrickssql события, зарегистрированные на уровне рабочей области.

Примечание.

Если вы управляете хранилищами SQL с помощью устаревшего API конечных точек SQL, события аудита хранилища SQL будут иметь разные имена действий. Смотрите журналы конечных точек SQL.

Сервис Действие Описание Параметры запроса
databrickssql addDashboardWidget Мини-приложение добавляется на панель мониторинга.
  • dashboardId
  • widgetId
databrickssql cancelQueryExecution Выполнение запроса отменено из пользовательского интерфейса редактора SQL. Это не включает отмены, исходящие из интерфейса истории запросов или API выполнения SQL от Databricks.
  • queryExecutionId
databrickssql changeEndpointAcls Диспетчер хранилища обновляет разрешения на хранилище SQL.
  • aclPermissionSet
  • resourceId
  • shardName
  • targetUserId
databrickssql changePermissions Пользователь обновляет разрешения для объекта.
  • granteeAndPermission
  • objectId
  • objectType
databrickssql cloneDashboard Пользователь клонирует панель мониторинга.
  • dashboardId
databrickssql commandSubmit Только в подробных журналах аудита. Создается при отправке команды в хранилище SQL независимо от происхождения запроса.
  • warehouseId
  • commandId
  • validation
  • commandText
databrickssql commandFinish Только в подробных журналах аудита. Создается при завершении или отмене команды в хранилище SQL независимо от источника запроса на отмену.
  • warehouseId
  • commandId
databrickssql createAlert Пользователь создает оповещение.
  • alertId
databrickssql createNotificationDestination Администратор рабочей области создает место назначения уведомлений.
  • notificationDestinationId
  • notificationDestinationType
databrickssql createDashboard Пользователь создает панель мониторинга.
  • dashboardId
databrickssql createDataPreviewDashboard Пользователь создает панель мониторинга предварительного просмотра данных.
  • dashboardId
databrickssql createWarehouse Пользователь с правами создания кластера создает хранилище SQL.
  • auto_resume
  • auto_stop_mins
  • channel
  • cluster_size
  • conf_pairs
  • custom_cluster_confs
  • enable_databricks_compute
  • enable_photon
  • enable_serverless_compute
  • instance_profile_arn
  • max_num_clusters
  • min_num_clusters
  • name
  • size
  • spot_instance_policy
  • tags
  • test_overrides
databrickssql createQuery Пользователь создает новый запрос.
  • queryId
databrickssql createQueryDraft Пользователь создает черновик запроса.
  • queryId
databrickssql createQuerySnippet Пользователь создает фрагмент запроса.
  • querySnippetId
databrickssql createSampleDashboard Пользователь создает пример панели мониторинга.
  • sampleDashboardId
databrickssql createVisualization Пользователь создает визуализацию с помощью редактора SQL. Исключает таблицы результатов и визуализации по умолчанию в записных книжках, использующих хранилища SQL.
  • queryId
  • visualizationId
databrickssql deleteAlert Пользователь удаляет оповещение из интерфейса генерации оповещений или через API. Исключает удаление из пользовательского интерфейса браузера файлов.
  • alertId
databrickssql deleteNotificationDestination Администратор рабочей области удаляет адрес назначения уведомлений.
  • notificationDestinationId
databrickssql deleteDashboard Пользователь удаляет панель мониторинга из интерфейса панели мониторинга или через API. Исключает удаление с помощью пользовательского интерфейса браузера файлов.
  • dashboardId
databrickssql deleteDashboardWidget Пользователь удаляет мини-приложение панели мониторинга.
  • widgetId
databrickssql deleteWarehouse Диспетчер склада удаляет хранилище SQL.
  • id
databrickssql deleteQuery Пользователь удаляет запрос из интерфейса запроса или через API. Исключает удаление с помощью пользовательского интерфейса браузера файлов.
  • queryId
databrickssql deleteQueryDraft Пользователь удаляет черновик запроса.
  • queryId
databrickssql deleteQuerySnippet Пользователь удаляет фрагмент запроса.
  • querySnippetId
databrickssql deleteVisualization Пользователь удаляет визуализацию из запроса в редакторе SQL.
  • visualizationId
databrickssql downloadQueryResult Пользователь загружает результат запроса из редактора SQL. Исключает скачивание с панелей мониторинга.
  • fileType
  • queryId
  • queryResultId
  • credentialsEmbedded
  • credentialsEmbeddedId
databrickssql editWarehouse Диспетчер склада вносит изменения в хранилище SQL.
  • auto_stop_mins
  • channel
  • cluster_size
  • confs
  • enable_photon
  • enable_serverless_compute
  • id
  • instance_profile_arn
  • max_num_clusters
  • min_num_clusters
  • name
  • spot_instance_policy
  • tags
databrickssql executeAdhocQuery Создается одним из следующих элементов:
  • Пользователь запускает черновик запроса в редакторе SQL
  • Запрос выполняется из агрегата визуализации
  • Пользователь загружает панель мониторинга и выполняет базовые запросы
  • dataSourceId
databrickssql executeSavedQuery Пользователь запускает сохраненный запрос.
  • queryId
databrickssql executeWidgetQuery Порождается любым событием, выполняющим запрос и обновляющим панель мониторинга. Ниже приведены некоторые примеры применимых событий:
  • Обновление одной панели
  • Обновление всей панели мониторинга
  • Запланированные выполнения панелей мониторинга
  • Изменение параметров или фильтров, используемых на более чем 64 000 строках.
  • widgetId
databrickssql favoriteDashboard Пользователь любит панель мониторинга.
  • dashboardId
databrickssql favoriteQuery Пользователь добавляет запрос в избранное.
  • queryId
databrickssql forkQuery Пользователь клонирует запрос.
  • originalQueryId
  • queryId
databrickssql listQueries Пользователь открывает страницу списка запросов или вызывает API списка запросов.
  • filter_by
  • include_metrics
  • max_results
  • page_token
databrickssql moveAlertToTrash Пользователь перемещает оповещение в корзину.
  • alertId
databrickssql moveDashboardToTrash Пользователь перемещает панель мониторинга в корзину.
  • dashboardId
databrickssql moveQueryToTrash Пользователь перемещает запрос в корзину.
  • queryId
databrickssql restoreAlert Пользователь восстанавливает оповещение из корзины.
  • alertId
databrickssql restoreDashboard Пользователь восстанавливает панель мониторинга из корзины.
  • dashboardId
databrickssql restoreQuery Пользователь восстанавливает запрос из корзины.
  • queryId
databrickssql setWarehouseConfig Диспетчер склада задает конфигурацию для хранилища SQL.
  • data_access_config
  • enable_serverless_compute
  • instance_profile_arn
  • security_policy
  • serverless_agreement
  • sql_configuration_parameters
  • try_create_databricks_managed_starter_warehouse
databrickssql snapshotDashboard Пользователь запрашивает моментальный снимок панели мониторинга. Включает запланированные снимки приборной панели.
  • dashboardId
databrickssql startWarehouse Запущено хранилище SQL.
  • id
databrickssql stopWarehouse Менеджер склада выключает хранилище SQL. Исключает автоматически остановленные склады.
  • id
databrickssql transferObjectOwnership Администратор рабочей области передает права собственности на панель мониторинга, запрос или оповещение активному пользователю через API передачи прав собственности на объекты. Передача владения через пользовательский интерфейс или API обновления не фиксируется этим событием журнала аудита.
  • newOwner
  • objectId
  • objectType
databrickssql unfavoriteDashboard Пользователь удаляет панель мониторинга из избранного.
  • dashboardId
databrickssql unfavoriteQuery Пользователь удаляет запрос из избранного.
  • queryId
databrickssql updateAlert Пользователь обновляет оповещение. ownerUserName заполняется, если владение оповещением передается с помощью API.
  • alertId
  • queryId
  • ownerUserName
databrickssql updateNotificationDestination Администратор рабочей области обновляет назначение уведомления.
  • notificationDestinationId
databrickssql updateDashboardWidget Пользователь обновляет мини-приложение панели мониторинга. Исключает изменения масштабирования осей. Примеры применимых обновлений:
  • Изменение размера виджета или его положения
  • Добавление или удаление параметров мини-приложения
  • widgetId
databrickssql updateDashboard Пользователь вносит обновление в свойство панели мониторинга. Исключает изменения расписаний и подписок. Примеры применимых обновлений:
  • Изменение имени панели мониторинга
  • Переход на хранилище SQL
  • Изменение параметров запуска от имени на
  • dashboardId
databrickssql updateOrganizationSetting Администратор рабочей области обновляет параметры SQL рабочей области.
  • has_configured_data_access
  • has_explored_sql_warehouses
  • has_granted_permissions
databrickssql updateQuery Пользователь вносит обновление в запрос. ownerUserName заполняется, если владение запросом передается с помощью API.
  • queryId
  • ownerUserName
databrickssql updateQueryDraft Пользователь вносит обновление в черновик запроса.
  • queryId
databrickssql updateQuerySnippet Пользователь выполняет обновление фрагмента запроса.
  • querySnippetId
databrickssql updateVisualization Пользователь обновляет визуализацию из редактора SQL или панели мониторинга.
  • visualizationId

События мониторинга данных

dataMonitoring Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
dataMonitoring CreateMonitor Пользователь создает монитор.
  • data_classification_config
  • full_table_name_arg
  • assets_dir
  • schedule
  • output_schema_name
  • notifications
  • inference_log
dataMonitoring UpdateMonitor Пользователь выполняет обновление монитора.
  • data_classification_config
  • table_name
  • full_table_name_arg
  • drift_metrics_table_name
  • dashboard_id
  • custom_metrics
  • assets_dir
  • monitor_version
  • profile_metrics_table_name
  • baseline_table_name
  • status
  • output_schema_name
  • inference_log
  • slicing_exprs
dataMonitoring DeleteMonitor Пользователь удаляет монитор.
  • full_table_name_arg
dataMonitoring RunRefresh Монитор обновляется по расписанию или вручную.
  • full_table_name_arg

События DBFS

В следующих таблицах содержатся dbfs события, зарегистрированные на уровне рабочей области.

Существует два типа событий DBFS: вызовы API и операционные события.

События API DBFS

Следующие события аудита DBFS регистрируются только при записи с помощью REST API DBFS.

Сервис Действие Описание Параметры запроса
dbfs addBlock Пользователь добавляет блок данных в поток. Это используется в сочетании с dbfs/create для потоковой передачи данных в DBFS.
  • handle
  • data_length
dbfs create Пользователь открывает поток для записи файла в DBFs.
  • path
  • bufferSize
  • overwrite
dbfs delete Пользователь удаляет файл или каталог из DBF-файлов.
  • recursive
  • path
dbfs mkdirs Пользователь создает новый каталог DBFS.
  • path
dbfs move Пользователь перемещает файл из одного расположения в другое расположение в DBFs.
  • dst
  • source_path
  • src
  • destination_path
dbfs put Пользователь загружает файл, используя отправку формы в формате multipart для DBFs.
  • path
  • overwrite

Операционные события DBFS

В плоскости вычислений происходят следующие события аудита DBFS.

Сервис Действие Описание Параметры запроса
dbfs mount Пользователь создает точку подключения в определенном расположении DBFS.
  • mountPoint
  • owner
dbfs unmount Пользователь удаляет точку подключения в определенном расположении DBFS.
  • mountPoint

События в Delta-потоках

Сервис Действие Описание Параметры запроса
deltaPipelines changePipelineAcls Пользователь изменяет разрешения на конвейер.
  • shardId
  • targetUserId
  • resourceId
  • aclPermissionSet
deltaPipelines create Пользователь создает конвейер DLT.
  • allow_duplicate_names
  • clusters
  • configuration
  • continuous
  • development
  • dry_run
  • id
  • libraries
  • name
  • storage
  • target
  • channel
  • edition
  • photon
deltaPipelines delete Пользователь удаляет конвейер DLT.
  • pipeline_id
deltaPipelines edit Пользователь изменяет конвейер DLT.
  • allow_duplicate_names
  • clusters
  • configuration
  • continuous
  • development
  • expected_last_modified
  • id
  • libraries
  • name
  • pipeline_id
  • storage
  • target
  • channel
  • edition
  • photon
deltaPipelines startUpdate Пользователь перезапускает конвейер DLT.
  • cause
  • full_refresh
  • job_task
  • pipeline_id
deltaPipelines stop Пользователь останавливает конвейер DLT.
  • pipeline_id

События хранилища компонентов

featureStore Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
featureStore addConsumer Потребитель добавляется в хранилище компонентов.
  • features
  • job_run
  • notebook
featureStore addDataSources Источник данных добавляется в таблицу компонентов.
  • feature_table
  • paths, tables
featureStore addProducer Производитель добавляется в таблицу характеристик.
  • feature_table
  • job_run
  • notebook
featureStore changeFeatureTableAcl Разрешения изменяются в таблице компонентов.
  • aclPermissionSet
  • resourceId
  • shardName
  • targetUserId
featureStore createFeatureTable Создается таблица признаков.
  • description
  • name
  • partition_keys
  • primary_keys
  • timestamp_keys
featureStore createFeatures Компоненты создаются в таблице компонентов.
  • feature_table
  • features
featureStore deleteFeatureTable Удаляется таблица функций.
  • name
featureStore deleteTags Теги удаляются из таблицы компонентов.
  • feature_table_id
  • keys
featureStore getConsumers Пользователь делает запрос на получение потребителей в таблице возможностей.
  • feature_table
featureStore getFeatureTable Пользователь делает запрос для получения таблиц характеристик.
  • name
featureStore getFeatureTablesById Пользователь делает запрос, чтобы получить идентификаторы таблиц функций.
  • ids
featureStore getFeatures Пользователь делает запрос на получение функций.
  • feature_table
  • max_results
featureStore getModelServingMetadata Пользователь делает вызов для получения метаданных сервиса модели.
  • feature_table_features
featureStore getOnlineStore Пользователь делает звонок, чтобы получить сведения об интернет-магазине.
  • cloud
  • feature_table
  • online_table
  • store_type
featureStore getTags Пользователь делает запрос на получение тегов для таблицы признаков.
  • feature_table_id
featureStore publishFeatureTable Опубликована таблица характеристик.
  • cloud
  • feature_table
  • host
  • online_table
  • port
  • read_secret_prefix
  • store_type
  • write_secret_prefix
featureStore searchFeatureTables Пользователь ищет таблицы компонентов.
  • max_results
  • page_token
  • text
featureStore setTags Теги добавляются в таблицу компонентов.
  • feature_table_id
  • tags
featureStore updateFeatureTable Обновляется таблица компонентов.
  • description
  • name

События файлов

filesystem Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
filesystem filesGet Пользователь загружает файл через API файлов или интерфейс разделов.
  • path
  • transferredSize
filesystem filesPut Пользователь загружает файл с помощью API для работы с файлами или интерфейса управления томами.
  • path
  • receivedSize
filesystem filesDelete Пользователь удаляет файл с помощью интерфейса API файлов или интерфейса томов.
  • path
filesystem filesHead Пользователь получает сведения о файле с помощью API файлов или пользовательского интерфейса томов.
  • path

События Genie

genie Следующие события регистрируются на уровне рабочей области.

Примечание.

Эта служба не связана с пространствами AI/BI Genie. См. события AI/BI Genie.

Сервис Действие Описание Параметры запроса
genie databricksAccess Персонал Databricks может получить доступ к клиентской среде.
  • duration
  • approver
  • reason
  • authType
  • user

События учетных данных Git

gitCredentials Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
gitCredentials getGitCredential Пользователь получает учетные данные Git.
  • id
gitCredentials listGitCredentials Пользователь перечисляет все учетные данные Git ничего
gitCredentials deleteGitCredential Пользователь удаляет учетные данные Git.
  • id
gitCredentials updateGitCredential Пользователь обновляет учетные данные Git.
  • id
  • git_provider
  • git_username
gitCredentials createGitCredential Пользователь создает учетные данные Git.
  • git_provider
  • git_username

Глобальные события сценариев инициализации

globalInitScripts Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
globalInitScripts create Администратор рабочей области создает скрипт глобальной инициализации.
  • name
  • position
  • script-SHA256
  • enabled
globalInitScripts update Администратор рабочей области обновляет скрипт глобальной инициализации.
  • script_id
  • name
  • position
  • script-SHA256
  • enabled
globalInitScripts delete Администратор рабочей области удаляет скрипт глобальной инициализации.
  • script_id

Группы событий

Примечание.

Эта служба недоступна с помощью параметров диагностики Azure. Для доступа к этим событиям включите системную таблицу журнала аудита .

groups Следующие события регистрируются на уровне рабочей области. Эти действия связаны с устаревшими группами ACL. Для действий, связанных с группами на уровне учетной записи и рабочей области, см. События учетной записи и События на уровне учетной записи.

Сервис Действие Описание Параметры запроса
groups addPrincipalToGroup Администратор добавляет пользователя в группу.
  • user_name
  • parent_name
groups createGroup Администратор создает группу.
  • group_name
groups getGroupMembers Администратор просматривает участников группы.
  • group_name
groups getGroups Администратор просматривает список групп ничего
groups getInheritedGroups Администратор просматривает унаследованные группы ничего
groups removeGroup Администратор удаляет группу.
  • group_name

События роли IAM

iamRole Следующее событие регистрируется на уровне рабочей области.

Сервис Действие Описание Параметры запроса
iamRole changeIamRoleAcl Администратор рабочей среды изменяет разрешения для роли IAM.
  • targetUserId
  • shardName
  • resourceId
  • aclPermissionSet

События приема

ingestion Следующее событие регистрируется на уровне рабочей области.

Сервис Действие Описание Параметры запроса
ingestion proxyFileUpload Пользователь отправляет файл в рабочую область Azure Databricks.
  • x-databricks-content-length-0
  • x-databricks-total-files

События пула экземпляров

instancePools Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
instancePools changeInstancePoolAcl Пользователь изменяет права доступа для пула экземпляров.
  • shardName
  • resourceId
  • targetUserId
  • aclPermissionSet
instancePools create Пользователь создает пул экземпляров.
  • enable_elastic_disk
  • preloaded_spark_versions
  • idle_instance_autotermination_minutes
  • instance_pool_name
  • node_type_id
  • custom_tags
  • max_capacity
  • min_idle_instances
  • aws_attributes
instancePools delete Пользователь удаляет пул экземпляров.
  • instance_pool_id
instancePools edit Пользователь редактирует пул экземпляров.
  • instance_pool_name
  • idle_instance_autotermination_minutes
  • min_idle_instances
  • preloaded_spark_versions
  • max_capacity
  • enable_elastic_disk
  • node_type_id
  • instance_pool_id
  • aws_attributes

События задания

jobs Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
jobs cancel Выполнение задания отменено.
  • run_id
jobs cancelAllRuns Пользователь отменяет все запуски в задании.
  • job_id
jobs changeJobAcl Пользователь обновляет разрешения для задания.
  • shardName
  • aclPermissionSet
  • resourceId
  • targetUserId
jobs create Пользователь создает задание.
  • spark_jar_task
  • email_notifications
  • notebook_task
  • spark_submit_task
  • timeout_seconds
  • libraries
  • name
  • spark_python_task
  • job_type
  • new_cluster
  • existing_cluster_id
  • max_retries
  • schedule
  • run_as
jobs delete Пользователь удаляет задание.
  • job_id
jobs deleteRun Пользователь удаляет выполнение задания.
  • run_id
jobs getRunOutput Пользователь вызывает API, чтобы получить результаты запуска.
  • run_id
  • is_from_webapp
jobs repairRun Пользователь восстанавливает выполнение задания.
  • run_id
  • latest_repair_id
  • rerun_tasks
jobs reset Задание сброшено.
  • job_id
  • new_settings
jobs resetJobAcl Пользователь запрашивает изменение разрешений задания.
  • grants
  • job_id
jobs runCommand Доступно при включении подробных журналов аудита. Выдаётся после выполнения команды в записной книжке посредством запуска задания. Команда соответствует ячейке записной книжки.
  • jobId
  • runId
  • notebookId
  • executionTime
  • status
  • commandId
  • commandText
jobs runFailed Выполнение задания проваливается.
  • jobClusterType
  • jobTriggerType
  • jobId
  • jobTaskType
  • runId
  • jobTerminalState
  • idInJob
  • orgId
  • runCreatorUserName
jobs runNow Пользователь активирует выполнение задания по запросу.
  • notebook_params
  • job_id
  • jar_params
  • workflow_context
jobs runStart Генерируется при запуске задания после валидации и создания кластера. Параметры запроса, создаваемые этим событием, зависят от типа задач в задании. Помимо перечисленных параметров они могут включать:
  • dashboardId (для задачи панели мониторинга SQL)
  • filePath (для задачи с файлом SQL)
  • notebookPath (для задачи в блокноте)
  • mainClassName (для задачи Spark JAR)
  • pythonFile (для задачи Spark JAR)
  • projectDirectory (для задачи dbt)
  • commands (для задачи dbt)
  • packageName (для задачи колеса Python)
  • entryPoint (для задачи колеса Python)
  • pipelineId (для задачи конвейера)
  • queryIds (для задачи SQL-запроса)
  • alertId (для задачи оповещения SQL)
  • taskDependencies
  • multitaskParentRunId
  • orgId
  • idInJob
  • jobId
  • jobTerminalState
  • taskKey
  • jobTriggerType
  • jobTaskType
  • runId
  • runCreatorUserName
jobs runSucceeded Выполнение задания прошло успешно.
  • idInJob
  • jobId
  • jobTriggerType
  • orgId
  • runId
  • jobClusterType
  • jobTaskType
  • jobTerminalState
  • runCreatorUserName
jobs runTriggered Запуск задания осуществляется автоматически в соответствии с его расписанием или триггером.
  • jobId
  • jobTriggeredType
  • runId
jobs sendRunWebhook Вебхук отправляется, когда задание начинается, успешно завершается или завершается сбоем.
  • orgId
  • jobId
  • jobWebhookId
  • jobWebhookEvent
  • runId
jobs setTaskValue Пользователь задает значения для задачи.
  • run_id
  • key
jobs submitRun Пользователь отправляет однократный запуск через API.
  • shell_command_task
  • run_name
  • spark_python_task
  • existing_cluster_id
  • notebook_task
  • timeout_seconds
  • libraries
  • new_cluster
  • spark_jar_task
jobs update Пользователь изменяет параметры задания.
  • job_id
  • fields_to_remove
  • new_settings
  • is_from_dlt

события отслеживания происхождения

lineageTracking Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
lineageTracking listColumnLineages Пользователь обращается к списку восходящих или подчиненных столбцов столбца.
  • table_name
  • column_name
  • lineage_direction: направление происхождения (UPSTREAM или DOWNSTREAM).
lineageTracking listSecurableLineagesBySecurable Пользователь получает доступ к списку объект защищенности, относящихся к верхнему или нижнему уровню иерархии.
  • securable_full_name
  • securable_type
  • lineage_direction: направление происхождения (UPSTREAM или DOWNSTREAM).
lineageTracking listEntityLineagesBySecurable Пользователь обращается к списку сущностей (блокнотов, заданий и т. д.), которые записывают в защищаемый объект или считывают из него.
  • securable_full_name
  • securable_type
  • lineage_direction: направление происхождения (UPSTREAM или DOWNSTREAM).
  • entity_response_filter: тип сущности (записная книжка, задание, панель мониторинга, конвейер, запрос, конечная точка обслуживания и т. д.).
lineageTracking getColumnLineages Пользователь получает родословные столбцов для таблицы и ее столбцов.
  • table_name
  • column_name
lineageTracking getTableEntityLineages Пользователь получает восходящие и подчиненные линии таблицы.
  • table_name
  • include_entity_lineage
lineageTracking getJobTableLineages Пользователь получает входящие и выходящие зависимости таблиц задачи.
  • job_id
lineageTracking getFunctionLineages Пользователь получает объекты безопасности и сущности, связанные с входящими и исходящими потоками функции (например, записные книжки, задания и т. д.).
  • function_name
lineageTracking getModelVersionLineages Пользователь получает защищаемые объекты и сущности (записные книжки, задания и т. д.), связанные с входящими и исходящими потоками модели и её версии.
  • model_name
  • version
lineageTracking getEntityTableLineages Пользователь получает вышестоящие и нижестоящие таблицы сущности (например, записные книжки, задания и т. д.).
  • entity_type
  • entity_id
lineageTracking getFrequentlyJoinedTables Пользователь получает часто объединяемые таблицы для заданной таблицы.
  • table_name
lineageTracking getFrequentQueryByTable Пользователь получает частые запросы для таблицы.
  • source_table_name
lineageTracking getFrequentUserByTable Пользователь получает информацию о наиболее частых пользователях таблицы.
  • table_name
lineageTracking getTablePopularityByDate Пользователь получает популярность (количество запросов) для таблицы за прошлый месяц.
  • table_name
lineageTracking getPopularEntities Пользователь получает популярные объекты (записные книжки, задачи и т. д.) для таблицы.
  • scope. Указывает область извлечения популярных сущностей либо из рабочей области, либо из имени таблицы.
  • table_name
lineageTracking getPopularTables Пользователь получает сведения о популярности таблицы для списка таблиц.
  • scope. Задает область получения популярных таблиц из хранилища метаданных или списка таблиц.
  • table_name_list

Потребительские мероприятия на "Marketplace"

marketplaceConsumer Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
marketplaceConsumer getDataProduct Пользователь получает доступ к продукту данных через Databricks Marketplace.
  • listing_id
  • listing_name
  • share_name
  • catalog_name
  • request_context: массив сведений об учетной записи и хранилище метаданных, доступ к продукту данных
marketplaceConsumer requestDataProduct Пользователь запрашивает доступ к продукту данных, которому требуется утверждение поставщика.
  • listing_id
  • listing_name
  • catalog_name
  • request_context: массив сведений об учетной записи и хранилище метаданных, запрашивающих доступ к продукту данных

События поставщика в Marketplace

Примечание.

Эта служба недоступна с помощью параметров диагностики Azure. Для доступа к этим событиям включите системную таблицу журнала аудита .

marketplaceProvider Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
marketplaceProvider createListing Администратор хранилища метаданных создает список в профиле поставщика.
  • listing: массив сведений о списке
  • request_context: массив сведений об учетной записи и хранилище метаданных поставщика
marketplaceProvider updateListing Администратор хранилища метаданных обновляет список в профиле поставщика.
  • id
  • listing: массив сведений о списке
  • request_context: массив сведений об учетной записи и хранилище метаданных поставщика
marketplaceProvider deleteListing Администратор хранилища метаданных удаляет список в профиле поставщика.
  • id
  • request_context: массив сведений об учетной записи и хранилище метаданных поставщика
marketplaceProvider updateConsumerRequestStatus Администраторы хранилища метаданных утверждают или запрещают запрос на продукт данных.
  • listing_id
  • request_id
  • status
  • reason
  • share: массив сведений о доле
  • request_context: массив сведений об учетной записи и хранилище метаданных поставщика
marketplaceProvider createProviderProfile Администратор хранилища метаданных создает профиль поставщика.
  • provider: массив сведений о поставщике
  • request_context: массив сведений об учетной записи и хранилище метаданных поставщика
marketplaceProvider updateProviderProfile Администратор хранилища метаданных обновляет свой профиль поставщика.
  • id
  • provider: массив сведений о поставщике
  • request_context: массив сведений об учетной записи и хранилище метаданных поставщика
marketplaceProvider deleteProviderProfile Администратор хранилища метаданных удаляет свой профиль поставщика.
  • id
  • request_context: массив сведений об учетной записи и хранилище метаданных поставщика
marketplaceProvider uploadFile Поставщик загружает файл в профиль поставщика.
  • request_context: массив сведений об учетной записи и хранилище метаданных поставщика
  • marketplace_file_type
  • display_name
  • mime_type
  • file_parent: массив родительских сведений о файле
marketplaceProvider deleteFile Поставщик удаляет файл из профиля поставщика.
  • file_id
  • request_context: массив сведений об учетной записи и хранилище метаданных поставщика

Артефакты MLflow с событиями ACL

mlflowAcledArtifact Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
mlflowAcledArtifact readArtifact Пользователь делает запрос на чтение артефакта.
  • artifactLocation
  • experimentId
  • runId
mlflowAcledArtifact writeArtifact Пользователь выполняет операцию записи в артефакт.
  • artifactLocation
  • experimentId
  • runId

События эксперимента MLflow

mlflowExperiment Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
mlflowExperiment createMlflowExperiment Пользователь создает эксперимент MLflow.
  • experimentId
  • path
  • experimentName
mlflowExperiment deleteMlflowExperiment Пользователь удаляет эксперимент MLflow.
  • experimentId
  • path
  • experimentName
mlflowExperiment moveMlflowExperiment Пользователь перемещает эксперимент MLflow.
  • newPath
  • experimentId
  • oldPath
mlflowExperiment restoreMlflowExperiment Пользователь восстанавливает эксперимент MLflow.
  • experimentId
  • path
  • experimentName
mlflowExperiment renameMlflowExperiment Пользователь переименовывает эксперимент MLflow.
  • oldName
  • newName
  • experimentId
  • parentPath

События реестра моделей MLflow

mlflowModelRegistry Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
modelRegistry approveTransitionRequest Пользователь утверждает запрос на переход стадии версии модели.
  • name
  • version
  • stage
  • archive_existing_versions
modelRegistry changeRegisteredModelAcl Пользователь обновляет разрешения для зарегистрированной модели.
  • registeredModelId
  • userId
modelRegistry createComment Пользователь публикует комментарий к версии модели.
  • name
  • version
modelRegistry createModelVersion Пользователь создает версию модели.
  • name
  • source
  • run_id
  • tags
  • run_link
modelRegistry createRegisteredModel Пользователь создает новую зарегистрированную модель
  • name
  • tags
modelRegistry createRegistryWebhook Пользователь создает вебхук для событий реестра моделей.
  • orgId
  • registeredModelId
  • events
  • description
  • status
  • creatorId
  • httpUrlSpec
modelRegistry createTransitionRequest Пользователь создает запрос на переход стадии версии модели.
  • name
  • version
  • stage
modelRegistry deleteComment Пользователь удаляет комментарий к версии модели.
  • id
modelRegistry deleteModelVersion Пользователь удаляет версию модели.
  • name
  • version
modelRegistry deleteModelVersionTag Пользователь удаляет тег версии модели.
  • name
  • version
  • key
modelRegistry deleteRegisteredModel Пользователь удаляет зарегистрированную модель
  • name
modelRegistry deleteRegisteredModelTag Пользователь удаляет тег для зарегистрированной модели.
  • name
  • key
modelRegistry deleteRegistryWebhook Пользователь удаляет вебхук реестра моделей.
  • orgId
  • webhookId
modelRegistry deleteTransitionRequest Пользователь отменяет запрос на изменение этапа версии модели.
  • name
  • version
  • stage
  • creator
modelRegistry finishCreateModelVersionAsync Завершено копирование асинхронной модели.
  • name
  • version
modelRegistry generateBatchInferenceNotebook Ноутбук для пакетной инференции создаётся автоматически.
  • userId
  • orgId
  • modelName
  • inputTableOpt
  • outputTablePathOpt
  • stageOrVersion
  • modelVersionEntityOpt
  • notebookPath
modelRegistry generateDltInferenceNotebook Тетрадь вывода для конвейера DLT создается автоматически.
  • userId
  • orgId
  • modelName
  • inputTable
  • outputTable
  • stageOrVersion
  • notebookPath
modelRegistry getModelVersionDownloadUri Пользователь получает универсальный код ресурса (URI) для скачивания версии модели.
  • name
  • version
modelRegistry getModelVersionSignedDownloadUri Пользователь получает универсальный код ресурса (URI) для скачивания подписанной версии модели.
  • name
  • version
  • path
modelRegistry listModelArtifacts Пользователь делает запрос на список артефактов модели.
  • name
  • version
  • path
  • page_token
modelRegistry listRegistryWebhooks Пользователь делает запрос для перечисления всех веб-перехватчиков в реестре модели.
  • orgId
  • registeredModelId
modelRegistry rejectTransitionRequest Пользователь отклоняет запрос на переход стадии версии модели.
  • name
  • version
  • stage
modelRegistry renameRegisteredModel Пользователь переименовывает зарегистрированную модель
  • name
  • new_name
modelRegistry setEmailSubscriptionStatus Пользователь обновляет состояние подписки электронной почты для зарегистрированной модели
modelRegistry setModelVersionTag Пользователь задает тег версии модели.
  • name
  • version
  • key
  • value
modelRegistry setRegisteredModelTag Пользователь задает тег версии модели.
  • name
  • key
  • value
modelRegistry setUserLevelEmailSubscriptionStatus Пользователь обновляет состояние уведомлений по электронной почте для всего реестра.
  • orgId
  • userId
  • subscriptionStatus
modelRegistry testRegistryWebhook Пользователь проверяет вебхук реестра моделей.
  • orgId
  • webhookId
modelRegistry transitionModelVersionStage Пользователь получает список всех открытых запросов на переход стадии для версии модели.
  • name
  • version
  • stage
  • archive_existing_versions
modelRegistry triggerRegistryWebhook Веб-хук реестра моделей активируется событием.
  • orgId
  • registeredModelId
  • events
  • status
modelRegistry updateComment Пользователь публикует изменения в комментарии к версии модели.
  • id
modelRegistry updateRegistryWebhook Пользователь обновляет вебхук реестра моделей.
  • orgId
  • webhookId

События обслуживания модели

serverlessRealTimeInference Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
serverlessRealTimeInference changeInferenceEndpointAcl Пользователь обновляет разрешения для инференс-эндпоинта.
  • shardName
  • targetUserId
  • resourceId
  • aclPermissionSet
serverlessRealTimeInference createServingEndpoint Пользователь создает конечную точку обслуживания модели.
  • name
  • config
serverlessRealTimeInference deleteServingEndpoint Пользователь удаляет конечную точку обслуживания модели.
  • name
serverlessRealTimeInference disable Пользователь отключает обслуживание модели для зарегистрированной модели.
  • registered_mode_name
serverlessRealTimeInference enable Пользователь активирует обслуживание модели для зарегистрированной модели.
  • registered_mode_name
serverlessRealTimeInference getQuerySchemaPreview Пользователи делают запрос, чтобы получить предварительный просмотр схемы запроса.
  • endpoint_name
serverlessRealTimeInference updateServingEndpoint Пользователь обновляет конечную точку обслуживания модели.
  • name
  • served_models
  • traffic_config
serverlessRealTimeInference updateInferenceEndpointRateLimits Пользователь обновляет ограничения скорости для конечной точки вывода. Ограничения скорости применяются только к API-интерфейсам модели Foundation с оплатой за каждый токен и внешним конечным точкам модели.
  • name
  • rate_limits

События блокнота

notebook Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
notebook attachNotebook Ноутбук подключен к кластеру.
  • path
  • clusterId
  • notebookId
notebook cloneNotebook Пользователь клонирует записную книжку.
  • notebookId
  • path
  • clonedNotebookId
  • destinationPath
notebook createNotebook Создается записная книжка.
  • notebookId
  • path
notebook deleteFolder Папка записной книжки удаляется.
  • path
notebook deleteNotebook Записная книжка удаляется.
  • notebookId
  • notebookName
  • path
notebook detachNotebook Ноутбук отсоединяется от кластера.
  • notebookId
  • clusterId
  • path
notebook downloadLargeResults Пользователь скачивает результаты запроса, которые слишком велики, чтобы отобразить их в ноутбуке.
  • notebookId
  • notebookFullPath
notebook downloadPreviewResults Пользователь скачивает результаты запроса.
  • notebookId
  • notebookFullPath
notebook importNotebook Пользователь импортирует записную книжку.
  • path
notebook moveFolder Папка записной книжки перемещается из одного расположения в другое.
  • oldPath
  • newPath
  • folderId
notebook moveNotebook Записная книжка перемещается из одного расположения в другое.
  • newPath
  • oldPath
  • notebookId
notebook renameNotebook Записная книжка переименована.
  • newName
  • oldName
  • parentPath
  • notebookId
notebook restoreFolder Удаленная папка восстанавливается.
  • path
notebook restoreNotebook Удаленная записная книжка восстанавливается.
  • path
  • notebookId
  • notebookName
notebook runCommand Доступно при включении подробных журналов аудита. Испускается после выполнения команды Databricks в блокноте. Команда соответствует ячейке тетради.
executionTime измеряется в секундах.
  • notebookId
  • executionTime
  • status
  • commandId
  • commandText
  • commandLanguage
notebook takeNotebookSnapshot Моментальные снимки записной книжки создаются, когда запускается служба заданий или mlflow.
  • path

События Partner Connect

partnerHub Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
partnerHub createOrReusePartnerConnection Администратор рабочей области настраивает подключение к партнерскому решению.
  • partner_name
partnerHub deletePartnerConnection Администратор рабочей области удаляет подключение партнера.
  • partner_name
partnerHub downloadPartnerConnectionFile Администратор рабочей области скачивает файл подключения партнера.
  • partner_name
partnerHub setupResourcesForPartnerConnection Администратор рабочей области настраивает ресурсы для подключения партнера.
  • partner_name

События прогнозной оптимизации

predictiveOptimization Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
predictiveOptimization PutMetrics Записывается при обновлении таблиц прогнозной оптимизации и метрик рабочей нагрузки, чтобы служба могла более эффективно планировать операции оптимизации.
  • table_metrics_list
  • start_time
  • end_time

События службы истории удаленного доступа

RemoteHistoryService Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
RemoteHistoryService addUserGitHubCredentials Пользователь добавляет учетные данные Github ничего
RemoteHistoryService deleteUserGitHubCredentials Пользователь удаляет учетные данные Github ничего
RemoteHistoryService updateUserGitHubCredentials Обновление пользователем учетных данных на Github ничего

События папки Git

repos Следующие события регистрируются на уровне рабочей области.

Сервис Имя действия Описание Параметры запроса
repos checkoutBranch Пользователь проверяет ветвь в репозитории.
  • id
  • branch
repos commitAndPush Пользователь фиксирует и отправляет в репозиторий.
  • id
  • message
  • files
  • checkSensitiveToken
repos createRepo Пользователь создает репозиторий в рабочей области
  • url
  • provider
  • path
repos deleteRepo Пользователь удаляет репозиторий.
  • id
repos discard Пользователь удаляет коммит в репозитории.
  • id
  • file_paths
repos getRepo Пользователь делает запрос, чтобы получить информацию об одном репозитории.
  • id
repos listRepos Пользователь делает запрос, чтобы получить все репозитории, для которых у них есть разрешения на управление.
  • path_prefix
  • next_page_token
repos pull Пользователь получает последние коммиты из репозитория.
  • id
repos updateRepo Пользователь обновляет репозиторий на другую ветвь или тег, либо на последний коммит в той же ветви.
  • id
  • branch
  • tag
  • git_url
  • git_provider

Секретные события

secrets Следующие события регистрируются на уровне рабочей области.

Сервис Название действия Описание Параметры запроса
secrets createScope Пользователь создает область секрета.
  • scope
  • initial_manage_principal
  • scope_backend_type
secrets deleteAcl Пользователь удаляет ACLs для секретной области.
  • scope
  • principal
secrets deleteScope Пользователь удаляет секретную область.
  • scope
secrets deleteSecret Пользователь удаляет секретную информацию из области.
  • key
  • scope
secrets getAcl Пользователь получает списки управления доступом (ACL) для секретной области.
  • scope
  • principal
secrets getSecret Пользователь получает секрет из контекста.
  • key
  • scope
secrets listAcls Пользователь делает запрос на получение списка ACL для секретной области.
  • scope
secrets listScopes Пользователь выполняет запрос для получения списка секретных областей доступа. ничего
secrets listSecrets Пользователь запрашивает перечисление секретов в заданном контексте.
  • scope
secrets putAcl Пользователь изменяет списки ACL для секретной области.
  • scope
  • principal
  • permission
secrets putSecret Пользователь добавляет или редактирует секрет в области.
  • string_value
  • key
  • scope

события доступа к таблице SQL

Примечание.

Служба sqlPermissions включает события, связанные с устаревшим контролем доступа к таблицам хранилища метаданных Hive. Databricks рекомендует обновить таблицы, управляемые хранилищем метаданных Hive, до хранилища метаданных каталога Unity.

sqlPermissions Следующие события регистрируются на уровне рабочей области.

Сервис Имя действия Описание Параметры запроса
sqlPermissions changeSecurableOwner Администратор рабочей области или владелец объекта передает владение объектом.
  • securable
  • principal
sqlPermissions createSecurable Пользователь создает защищаемый объект.
  • securable
sqlPermissions denyPermission Владелец объекта отменяет привилегии для защищаемого объекта.
  • permission
sqlPermissions grantPermission Владелец объекта предоставляет разрешение на защищаемый объект.
  • permission
sqlPermissions removeAllPermissions Пользователь удаляет защищаемый объект.
  • securable
sqlPermissions renameSecurable Пользователь переименовывает защищаемый объект.
  • before
  • after
sqlPermissions requestPermissions Пользователь запрашивает разрешения на защищаемый объект.
  • requests
sqlPermissions revokePermission Владелец объекта отменяет разрешения на защищаемый объект.
  • permission
sqlPermissions showPermissions Пользователь просматривает разрешения защищаемых объектов.
  • securable
  • principal

События SSH

ssh Следующие события регистрируются на уровне рабочей области.

Сервис Имя действия Описание Параметры запроса
ssh login Вход агента SSH в драйвер Spark.
  • containerId
  • userName
  • port
  • publicKey
  • instanceId
ssh logout Выход агента SSH из драйвера Spark.
  • userName
  • containerId
  • instanceId

Примечание.

Эта служба недоступна с помощью параметров диагностики Azure. Для доступа к этим событиям включите системную таблицу журнала аудита .

vectorSearch Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
vectorSearch createEndpoint Пользователь создает конечную точку векторного поиска.
  • name
  • endpoint_type
vectorSearch deleteEndpoint Пользователь удаляет конечную точку векторного поиска.
  • name
vectorSearch createVectorIndex Пользователь создает индекс векторного поиска.
  • name
  • endpoint_name
  • primary_key
  • index_type
  • delta_sync_index_spec
  • direct_access_index_spec
vectorSearch deleteVectorIndex Пользователь удаляет индекс векторного поиска.
  • name
  • endpoint_name
  • delete_embedding_writeback_table
vectorSearch changeEndpointAcl Пользователь изменяет список управления доступом для конечной точки.
  • name
  • endpoint_name
  • access_control_list
vectorSearch queryVectorIndex Пользователь запрашивает индекс векторного поиска.
  • name
  • endpoint_name
vectorSearch queryVectorIndexNextPage Пользователь считывает результаты с разбивкой на страницы запроса индекса векторного поиска.
  • name
  • endpoint_name
vectorSearch scanVectorIndex Пользователь сканирует все данные в индексе векторного поиска.
  • name
  • endpoint_name
vectorSearch upsertDataVectorIndex Пользователь добавляет или обновляет данные в индексе векторного поиска Direct Access.
  • name
  • endpoint_name
vectorSearch deleteDataVectorIndex Пользователь удаляет данные в индексе векторного поиска Direct Access.
  • name
  • endpoint_name
vectorSearch queryVectorIndexRouteOptimized Пользователь запрашивает индекс векторного поиска с помощью маршрута API с низкой задержкой.
  • name
  • endpoint_name
vectorSearch queryVectorIndexNextPageRouteOptimized Пользователь читает постраничные результаты запроса индекса векторного поиска через API-маршрут с низкой задержкой.
  • name
  • endpoint_name
vectorSearch scanVectorIndexRouteOptimized Пользователь сканирует все данные в индексе векторного поиска с помощью маршрута API с низкой задержкой.
  • name
  • endpoint_name
vectorSearch upsertDataVectorIndexRouteOptimized Пользователь добавляет или обновляет данные в индексе векторного поиска Direct Access с помощью маршрута API низкой задержки.
  • name
  • endpoint_name
vectorSearch deleteDataVectorIndexRouteOptimized Пользователь удаляет данные в индексе векторного поиска Direct Access с помощью маршрута API с низкой задержкой.
  • name
  • endpoint_name

События веб-терминала

webTerminal Следующие события регистрируются на уровне рабочей области.

Сервис Имя действия Описание Параметры запроса
webTerminal startSession Пользователь запускает сеансы веб-терминала.
  • socketGUID
  • clusterId
  • serverPort
  • ProxyTargetURI
webTerminal closeSession Пользователь закрывает сеанс веб-терминала.
  • socketGUID
  • clusterId
  • serverPort
  • ProxyTargetURI

События рабочей области

workspace Следующие события регистрируются на уровне рабочей области.

Сервис Имя действия Описание Параметры запроса
workspace changeWorkspaceAcl Разрешения для рабочей области изменяются.
  • shardName
  • targetUserId
  • aclPermissionSet
  • resourceId
workspace deleteSetting Параметр удаляется из рабочей области.
  • settingKeyTypeName
  • settingKeyName
  • settingTypeName
  • settingName
workspace fileCreate Пользователь создает файл в рабочей области.
  • path
workspace fileDelete Пользователь удаляет файл в рабочей области.
  • path
workspace fileEditorOpenEvent Пользователь открывает редактор файлов.
  • notebookId
  • path
workspace getRoleAssignment Пользователь получает пользовательские роли рабочей области.
  • account_id
  • workspace_id
workspace mintOAuthAuthorizationCode Записывается при создании внутреннего кода авторизации OAuth на уровне рабочей области.
  • client_id
workspace mintOAuthToken Токен OAuth выпущен для рабочего пространства.
  • grant_type
  • scope
  • expires_in
  • client_id
workspace moveWorkspaceNode Администратор рабочей области перемещает узел рабочей области.
  • destinationPath
  • path
workspace purgeWorkspaceNodes Администратор рабочей области очищает узлы рабочей области.
  • treestoreId
workspace reattachHomeFolder Существующая домашняя папка снова прикрепляется для пользователя, который заново добавляется в рабочую область.
  • path
workspace renameWorkspaceNode Администратор рабочей области переименовывает узлы рабочей области.
  • path
  • destinationPath
workspace unmarkHomeFolder Специальные атрибуты домашней папки удаляются при удалении пользователя из рабочей области.
  • path
workspace updateRoleAssignment Администратор рабочей области обновляет роль пользователя рабочей области.
  • account_id
  • workspace_id
  • principal_id
workspace updatePermissionAssignment Администратор рабочей области добавляет субъект в рабочую область.
  • principal_id
  • permissions
workspace setSetting Администратор рабочей области настраивает параметр рабочей области.
  • settingKeyTypeName
  • settingKeyName
  • settingTypeName
  • settingName
  • settingValueForAudit
workspace workspaceConfEdit Администратор рабочей области обновляет параметр, например, включив подробные журналы аудита.
  • workspaceConfKeys
  • workspaceConfValues
workspace workspaceExport Пользователь экспортирует записную книжку из рабочей области.
  • workspaceExportDirectDownload
  • workspaceExportFormat
  • notebookFullPath
workspace workspaceInHouseOAuthClientAuthentication OAuth-клиент аутентифицируется в сервисе рабочей области.
  • user

События контроля доступа к учетной записи

Примечание.

Эта служба недоступна с помощью параметров диагностики Azure. Для доступа к этим событиям включите системную таблицу журнала аудита .

Следующие accountsAccessControl события регистрируются на уровне учетной записи и связаны с API управления доступом к учетной записи (общедоступная предварительная версия).

Сервис Название действия Описание Параметры запроса
accountsAccessControl updateRuleSet Пользователь обновляет набор правил с помощью API управления доступом к учетной записи.
  • account_id
  • name: имя набора правил
  • rule_set
  • authz_identity

События использования с выставлением счетов

Примечание.

Эта служба недоступна с помощью параметров диагностики Azure. Для доступа к этим событиям включите системную таблицу журнала аудита .

accountBillableUsage Следующие события регистрируются на уровне учетной записи.

Сервис Действие Описание Параметры запроса
accountBillableUsage getAggregatedUsage Пользователь получил доступ к агрегированному оплачиваемому использованию (использование в день) для учетной записи через функцию графика использования.
  • account_id
  • window_size
  • start_time
  • end_time
  • meter_name
  • workspace_ids_filter
accountBillableUsage getDetailedUsage Пользователь получил доступ к подробной информации об оплачиваемом использовании (использования по каждому кластеру) для учетной записи с помощью функции загрузки использования.
  • account_id
  • start_month
  • end_month
  • with_pii

События на уровне учетной записи

Примечание.

Эта служба недоступна с помощью параметров диагностики Azure. Для доступа к этим событиям включите системную таблицу журнала аудита .

accounts Следующие события регистрируются на уровне учетной записи.

Сервис Действие Описание Параметры запроса
accounts accountInHouseOAuthClientAuthentication Клиент OAuth проходит проверку подлинности.
  • endpoint
  • user: зарегистрирован как адрес электронной почты
  • authenticationMethod
accounts accountIpAclsValidationFailed Проверка разрешений IP завершается ошибкой. Возвращает код состояния 403.
  • sourceIpAddress
  • user: зарегистрирован как адрес электронной почты
accounts activateUser Пользователь повторно активируется после деактивации. См. раздел "Отключить пользователей в учетной записи".
  • targetUserName
  • endpoint
  • targetUserId
accounts add Пользователь добавляется в учетную запись Azure Databricks.
  • targetUserName
  • endpoint
  • targetUserId
accounts addPrincipalToGroup Пользователь добавляется в группу уровня учетной записи.
  • targetGroupId
  • endpoint
  • targetUserId
  • targetGroupName
  • targetUserName
accounts addPrincipalsToGroup Пользователи добавляются в группу на уровне учетной записи с помощью включения в SCIM.
  • targetGroupId
  • endpoint
  • targetUserId
  • targetGroupName
  • targetUserName
accounts createGroup Создается группа уровня учетной записи.
  • endpoint
  • targetGroupId
  • targetGroupName
accounts deactivateUser Пользователь деактивирован. См. раздел "Отключить пользователей в учетной записи".
  • targetUserName
  • endpoint
  • targetUserId
accounts delete Пользователь удаляется из учетной записи Azure Databricks.
  • targetUserId
  • targetUserName
  • endpoint
accounts deleteSetting Администратор учетной записи удаляет параметр из учетной записи Azure Databricks.
  • settingKeyTypeName
  • settingKeyName
  • settingTypeName
  • settingName
  • settingValueForAudit
accounts garbageCollectDbToken Пользователь запускает команду сборки мусора для токенов, срок действия которых истек.
  • tokenExpirationTime
  • tokenClientId
  • userId
  • tokenCreationTime
  • tokenFirstAccessed
  • tokenHash
accounts generateDbToken Пользователь генерирует токен из настроек пользователя или когда сервис генерирует токен.
  • tokenExpirationTime
  • tokenCreatedBy
  • tokenHash
  • userId
accounts login Пользователь входит в консоль учетной записи.
  • user
  • authenticationMethod
accounts logout Пользователь выходит из консоли учетной записи.
  • user
accounts oidcBrowserLogin Пользователь входит в свою учетную запись с помощью рабочего процесса браузера OpenID Connect.
  • user
accounts oidcTokenAuthorization Токен OIDC используется для аутентификации входа администратора учетной записи.
  • user
  • authenticationMethod
accounts removeAccountAdmin Администратор учетной записи удаляет разрешения администратора учетной записи от другого пользователя.
  • targetUserName
  • endpoint
  • targetUserId
accounts removeGroup Группа удаляется из учетной записи.
  • targetGroupId
  • targetGroupName
  • endpoint
accounts removePrincipalFromGroup Пользователь удаляется из группы на уровне учетной записи.
  • targetGroupId
  • endpoint
  • targetUserId
  • targetGroupName
  • targetUserName
accounts removePrincipalsFromGroup Пользователи удаляются из группы на уровне учетной записи с помощью управления SCIM.
  • targetGroupId
  • endpoint
  • targetUserId
  • targetGroupName
  • targetUserName
accounts setAccountAdmin Администратор учетной записи назначает роль администратора учетной записи другому пользователю.
  • targetUserName
  • endpoint
  • targetUserId
accounts setSetting Администратор учетной записи обновляет параметр уровня учетной записи.
  • settingKeyTypeName
  • settingKeyName
  • settingTypeName
  • settingName
  • settingValueForAudit
accounts tokenLogin Пользователь входит в Databricks с помощью токена.
  • tokenId
  • user
  • authenticationMethod
accounts updateUser Администратор учетной записи обновляет учетную запись пользователя.
  • targetUserName
  • endpoint
  • targetUserId
accounts updateGroup Администратор учетной записи обновляет группу на уровне учетной записи.
  • endpoint
  • targetGroupId
  • targetGroupName
accounts validateEmail Когда пользователь проверяет электронную почту после создания учетной записи.
  • endpoint
  • targetUserName
  • targetUserId

События управления учетными записями

Примечание.

Эта служба недоступна с помощью параметров диагностики Azure. Для доступа к этим событиям включите системную таблицу журнала аудита .

accountsManager Следующие события регистрируются на уровне учетной записи. Эти события относятся к конфигурациям, сделанным администраторами учетных записей в консоли учетной записи.

Сервис Действие Описание Параметры запроса
accountsManager createNetworkConnectivityConfig Администратор учетной записи создал конфигурацию сетевого подключения.
  • network_connectivity_config
  • account_id
accountsManager getNetworkConnectivityConfig Администратор учетной записи запрашивает сведения о конфигурации сетевого подключения.
  • account_id
  • network_connectivity_config_id
accountsManager listNetworkConnectivityConfigs Администратор учетной записи перечисляет все конфигурации сетевого подключения в учетной записи.
  • account_id
accountsManager deleteNetworkConnectivityConfig Администратор учетной записи удалил конфигурацию сетевого подключения.
  • account_id
  • network_connectivity_config_id
accountsManager createNetworkConnectivityConfigPrivateEndpointRule Администратор аккаунта создал правило для частной конечной точки.
  • account_id
  • network_connectivity_config_id
  • azure_private_endpoint_rule
accountsManager getNetworkConnectivityConfigPrivateEndpointRule Администратор учетной записи запрашивает сведения о правиле частной конечной точки.
  • account_id
  • network_connectivity_config_id
  • rule_id
accountsManager listNetworkConnectivityConfigPrivateEndpointRules Администратор учетной записи перечисляет все правила частной конечной точки в конфигурации сетевого подключения.
  • account_id
  • network_connectivity_config_id
  • page_token
accountsManager deleteNetworkConnectivityConfigPrivateEndpointRule Администратор учетной записи удалил правило частной конечной точки.
  • account_id
  • network_connectivity_config_id
  • rule_id
accountsManager updateNetworkConnectivityConfigPrivateEndpointRule Администратор учетной записи обновил правило частной конечной точки.
  • account_id
  • network_connectivity_config_id
  • rule_id
  • azure_private_endpoint_rule

События политики бюджета

budgetPolicyCentral Следующие события регистрируются на уровне учетной записи и связаны с политиками бюджета. См. Привязка бессерверного использования к бюджетным политикам.

Сервис Действие Описание Параметры запроса
budgetPolicyCentral createBudgetPolicy Администратор рабочей области или администратор выставления счетов создает политику бюджета. Новый policy_id внесён в столбец response.
  • policy_name
budgetPolicyCentral updateBudgetPolicy Администратор рабочей области, администратор выставления счетов или менеджер политик обновляет политику бюджета.
  • policy.policy_id
  • policy.policy_name
budgetPolicyCentral updateBudgetPolicy Администратор рабочей области, администратор выставления счетов или менеджер политик удаляет бюджетную политику.
  • policy_id

События "Чистые комнаты"

clean-room Следующие события регистрируются на уровне учетной записи.

Сервис Действие Описание Параметры запроса
clean-room createCleanRoom Пользователь в учетной записи Databricks создает новую чистую комнату с помощью пользовательского интерфейса или API.
  • clean_room_name
  • cloud_vendor
  • collaborators
  • metastore_id
  • region
  • workspace_id
clean-room createCleanRoomOutputCatalog Пользователь в учетной записи Databricks создает выходную таблицу в чистом помещении с помощью пользовательского интерфейса или API.
  • clean_room_name
  • output_catalog_name
  • metastore_id
  • workspace_id
clean-room deleteCleanRoom Пользователь в учетной записи Databricks удаляет чистую комнату с помощью пользовательского интерфейса или API.
  • clean_room_name
  • metastore_id
  • workspace_id
clean-room getCleanRoom Пользователь в вашей учетной записи получает сведения о чистом помещении с помощью пользовательского интерфейса или API.
  • clean_room_name
  • metastore_id
  • workspace_id
clean-room getCleanRoomAsset Пользователь в вашей учетной записи просматривает подробности о данных чистой комнаты через интерфейс.
  • asset_full_name
  • metastore_id
  • workspace_id
  • asset_type
  • clean_room_name
  • collaborator_global_metastore_id
clean-room listCleanRooms Пользователь получает список всех чистых комнат с помощью пользовательского интерфейса рабочей области или всех чистых комнат в хранилище метаданных с помощью API.
  • metastore_id
  • workspace_id
clean-room updateCleanRoom Пользователь в вашей учетной записи обновляет сведения или ресурсы чистой комнаты.
  • added_assets
  • clean_room_name
  • owner
  • metastore_id
  • workspace_id
  • updated_assets
  • removed_assets

события каталога Unity

Примечание.

Эта служба недоступна с помощью параметров диагностики Azure. Для доступа к этим событиям включите системную таблицу журнала аудита .

Следующие диагностические события связаны с каталогом Unity. События Delta Sharing также регистрируются в службе unityCatalog. Для событий Delta Sharing см. События Delta Sharing. События аудита каталога Unity можно регистрировать на уровне рабочей области или на уровне учетной записи в зависимости от события.

Сервис Действие Описание Параметры запроса
unityCatalog createMetastore Администратор учетной записи создает хранилище метаданных.
  • name
  • storage_root
  • workspace_id
  • metastore_id
unityCatalog getMetastore Администратор учетной записи запрашивает идентификатор хранилища метаданных.
  • id
  • workspace_id
  • metastore_id
unityCatalog getMetastoreSummary Администратор учетной записи запрашивает сведения о хранилище метаданных.
  • workspace_id
  • metastore_id
unityCatalog listMetastores Администратор учетной записи запрашивает список всех хранилищ метаданных в учетной записи.
  • workspace_id
unityCatalog updateMetastore Администратор учетной записи обновляет хранилище метаданных.
  • id
  • owner
  • workspace_id
  • metastore_id
unityCatalog deleteMetastore Администратор учетной записи удаляет хранилище метаданных.
  • id
  • force
  • workspace_id
  • metastore_id
unityCatalog updateMetastoreAssignment Администратор учетной записи обновляет назначение рабочей области хранилища метаданных.
  • workspace_id
  • metastore_id
  • default_catalog_name
unityCatalog createExternalLocation Администратор учетной записи создает внешнее местоположение.
  • name
  • skip_validation
  • url
  • credential_name
  • workspace_id
  • metastore_id
unityCatalog getExternalLocation Администратор учетной записи запрашивает сведения о внешнем местоположении.
  • name_arg
  • include_browse
  • workspace_id
  • metastore_id
unityCatalog listExternalLocations Администратор учетной записи запрашивает список всех внешних местоположений в учетной записи.
  • url
  • max_results
  • workspace_id
  • metastore_id
unityCatalog updateExternalLocation Администратор учетной записи обновляет внешнее местоположение.
  • name_arg
  • owner
  • workspace_id
  • metastore_id
unityCatalog deleteExternalLocation Администратор учетной записи удаляет внешнее местоположение.
  • name_arg
  • force
  • workspace_id
  • metastore_id
unityCatalog createCatalog Пользователь создает каталог.
  • name
  • comment
  • workspace_id
  • metastore_id
unityCatalog deleteCatalog Пользователь удаляет каталог.
  • name_arg
  • workspace_id
  • metastore_id
unityCatalog getCatalog Пользователь запрашивает сведения о каталоге.
  • name_arg
  • dependent
  • workspace_id
  • metastore_id
unityCatalog updateCatalog Пользователь обновляет каталог.
  • name_arg
  • isolation_mode
  • comment
  • workspace_id
  • metastore_id
unityCatalog listCatalog Пользователь вызывает список всех каталогов в хранилище метаданных.
  • name_arg
  • workspace_id
  • metastore_id
unityCatalog createSchema Пользователь создает схему.
  • name
  • catalog_name
  • comment
  • workspace_id
  • metastore_id
unityCatalog deleteSchema Пользователь удаляет схему.
  • full_name_arg
  • force
  • workspace_id
  • metastore_id
unityCatalog getSchema Пользователь запрашивает сведения о схеме.
  • full_name_arg
  • dependent
  • workspace_id
  • metastore_id
unityCatalog listSchema Пользователь запрашивает список всех схем в каталоге.
  • catalog_name
unityCatalog updateSchema Пользователь обновляет схему.
  • full_name_arg
  • name
  • workspace_id
  • metastore_id
  • comment
unityCatalog createStagingTable
  • name
  • catalog_name
  • schema_name
  • workspace_id
  • metastore_id
unityCatalog createTable Пользователь создает таблицу. Параметры запроса различаются в зависимости от типа создаваемой таблицы.
  • name
  • data_source_format
  • catalog_name
  • schema_name
  • storage_location
  • columns
  • dry_run
  • table_type
  • view_dependencies
  • view_definition
  • sql_path
  • comment
unityCatalog deleteTable Пользователь удаляет таблицу.
  • full_name_arg
  • workspace_id
  • metastore_id
unityCatalog getTable Пользователь запрашивает сведения о таблице.
  • include_delta_metadata
  • full_name_arg
  • dependent
  • workspace_id
  • metastore_id
unityCatalog privilegedGetTable
  • full_name_arg
unityCatalog listTables Пользователь вызывает список всех таблиц в схеме.
  • catalog_name
  • schema_name
  • workspace_id
  • metastore_id
  • include_browse
unityCatalog listTableSummaries Пользователь получает массив сводок о таблицах в схеме и каталоге метаданного хранилища.
  • catalog_name
  • schema_name_pattern
  • workspace_id
  • metastore_id
unityCatalog updateTables Пользователь вносит обновление в таблицу. Отображаемые параметры запроса зависят от типа внесенных обновлений таблицы.
  • full_name_arg
  • table_type
  • table_constraint_list
  • data_source_format
  • columns
  • dependent
  • row_filter
  • storage_location
  • sql_path
  • view_definition
  • view_dependencies
  • owner
  • comment
  • workspace_id
  • metastore_id
unityCatalog createStorageCredential Администратор учетной записи создает учетные данные хранения. Вы можете увидеть дополнительный параметр запроса на основе учетных данных поставщика облачных служб.
  • name
  • comment
  • workspace_id
  • metastore_id
unityCatalog listStorageCredentials Администратор учетной записи делает запрос на перечисление всех данных доступа к хранилищу в учетной записи.
  • workspace_id
  • metastore_id
unityCatalog getStorageCredential Администратор учетной записи запрашивает сведения о учетных данных хранения.
  • name_arg
  • workspace_id
  • metastore_id
unityCatalog updateStorageCredential Администратор учетной записи обновляет учетные данные хранения.
  • name_arg
  • owner
  • workspace_id
  • metastore_id
unityCatalog deleteStorageCredential Администратор учетной записи удаляет учетные данные хранения.
  • name_arg
  • workspace_id
  • metastore_id
unityCatalog generateTemporaryTableCredential Регистрируется каждый раз, когда предоставляются временные права доступа к таблице. Это событие можно использовать для определения того, кто запрашивал что и когда.
  • credential_id
  • credential_type
  • credential_kind
  • is_permissions_enforcing_client
  • table_full_name
  • operation
  • table_id
  • workspace_id
  • table_url
  • metastore_id
unityCatalog generateTemporaryPathCredential Регистрируется всякий раз, когда временные учетные данные предоставляются для маршрута.
  • url
  • operation
  • make_path_only_parent
  • credential_kind
  • fallback_enabled
  • workspace_id
  • metastore_id
unityCatalog checkPathAccess Регистрируется всякий раз, когда разрешения пользователя проверяются для заданного пути.
  • path
  • fallback_enabled
unityCatalog getPermissions Пользователь делает вызов, чтобы получить сведения о разрешениях для защищаемого объекта. Этот вызов не возвращает унаследованные разрешения, только явно назначенные разрешения.
  • securable_type
  • securable_full_name
  • workspace_id
  • metastore_id
unityCatalog getEffectivePermissions Пользователь делает запрос на получение всех сведений о разрешениях для защищаемого объекта. Запрос эффективных разрешений возвращает как явно назначенные, так и унаследованные разрешения.
  • securable_type
  • securable_full_name
  • workspace_id
  • metastore_id
unityCatalog updatePermissions Разрешения пользователей обновляются для защищаемого объекта.
  • securable_type
  • changes
  • securable_full_name
  • workspace_id
  • metastore_id
unityCatalog metadataSnapshot Пользователь запрашивает метаданные из предыдущей версии таблицы.
  • securables
  • include_delta_metadata
  • workspace_id
  • metastore_id
unityCatalog metadataAndPermissionsSnapshot Пользователь запрашивает метаданные и разрешения из предыдущей версии таблицы.
  • securables
  • include_delta_metadata
  • workspace_id
  • metastore_id
unityCatalog updateMetadataSnapshot Пользователь обновляет метаданные из предыдущей версии таблицы.
  • table_list_snapshots
  • schema_list_snapshots
  • workspace_id
  • metastore_id
unityCatalog getForeignCredentials Пользователь делает вызов, чтобы получить информацию о внешнем ключе.
  • securables
  • workspace_id
  • metastore_id
unityCatalog getInformationSchema Пользователь делает запрос, чтобы получить сведения о схеме.
  • table_name
  • page_token
  • required_column_names
  • row_set_type
  • required_column_names
  • workspace_id
  • metastore_id
unityCatalog createConstraint Пользователь создает ограничение для таблицы.
  • full_name_arg
  • constraint
  • workspace_id
  • metastore_id
unityCatalog deleteConstraint Пользователь удаляет ограничение для таблицы.
  • full_name_arg
  • constraint
  • workspace_id
  • metastore_id
unityCatalog createPipeline Пользователь создает конвейер Unity Catalog.
  • target_catalog_name
  • has_workspace_definition
  • id
  • workspace_id
  • metastore_id
unityCatalog updatePipeline Пользователь обновляет конвейер каталога Unity.
  • id_arg
  • definition_json
  • id
  • workspace_id
  • metastore_id
unityCatalog getPipeline Пользователь запрашивает сведения о пайплайне Unity Catalog.
  • id
  • workspace_id
  • metastore_id
unityCatalog deletePipeline Пользователь удаляет конвейер каталога Unity.
  • id
  • workspace_id
  • metastore_id
unityCatalog deleteResourceFailure Ресурс не удаляется ничего
unityCatalog createVolume Пользователь создает том каталога Unity.
  • name
  • catalog_name
  • schema_name
  • volume_type
  • storage_location
  • owner
  • comment
  • workspace_id
  • metastore_id
unityCatalog getVolume Пользователь делает запрос, чтобы получить сведения о томе каталога Unity.
  • volume_full_name
  • workspace_id
  • metastore_id
unityCatalog updateVolume Пользователь обновляет метаданные тома каталога Unity с помощью вызовов ALTER VOLUME или COMMENT ON.
  • volume_full_name
  • name
  • owner
  • comment
  • workspace_id
  • metastore_id
unityCatalog deleteVolume Пользователь удаляет том каталога Unity.
  • volume_full_name
  • workspace_id
  • metastore_id
unityCatalog listVolumes Пользователь делает запрос, чтобы получить список всех томов Unity Catalog в схеме.
  • catalog_name
  • schema_name
  • workspace_id
  • metastore_id
unityCatalog generateTemporaryVolumeCredential Временные учетные данные создаются при выполнении пользователем операции чтения или записи на томе. Это событие можно использовать для определения того, кто и когда получил доступ к диску.
  • volume_id
  • volume_full_name
  • operation
  • volume_storage_location
  • credential_id
  • credential_type
  • credential_kind
  • workspace_id
  • metastore_id
unityCatalog getTagSecurableAssignments Назначения тегов для защищаемого элемента извлекаются
  • securable_type
  • securable_full_name
  • workspace_id
  • metastore_id
unityCatalog getTagSubentityAssignments Назначения тегов для подсущности извлекаются
  • securable_type
  • securable_full_name
  • workspace_id
  • metastore_id
  • subentity_name
unityCatalog UpdateTagSecurableAssignments Назначения тегов для защищаемого объекта обновляются
  • securable_type
  • securable_full_name
  • workspace_id
  • metastore_id
  • changes
unityCatalog UpdateTagSubentityAssignments Обновляются назначения тегов для субсущности
  • securable_type
  • securable_full_name
  • workspace_id
  • metastore_id
  • subentity_name
  • changes
unityCatalog createRegisteredModel Пользователь создает модель, зарегистрированную в Unity Catalog.
  • name
  • catalog_name
  • schema_name
  • owner
  • comment
  • workspace_id
  • metastore_id
unityCatalog getRegisteredModel Пользователь делает запрос, чтобы получить сведения о зарегистрированной модели в каталоге Unity.
  • full_name_arg
  • workspace_id
  • metastore_id
unityCatalog updateRegisteredModel Пользователь обновляет метаданные зарегистрированной модели каталога Unity.
  • full_name_arg
  • name
  • owner
  • comment
  • workspace_id
  • metastore_id
unityCatalog deleteRegisteredModel Пользователь удаляет зарегистрированную модель каталога Unity.
  • full_name_arg
  • workspace_id
  • metastore_id
unityCatalog listRegisteredModels Пользователь отправляет запрос на получение списка зарегистрированных моделей каталога Unity в схеме или список моделей в нескольких каталогах и схемах.
  • catalog_name
  • schema_name
  • max_results
  • page_token
  • workspace_id
  • metastore_id
unityCatalog createModelVersion Пользователь создает версию модели в каталоге Unity.
  • catalog_name
  • schema_name
  • model_name
  • source
  • comment
  • workspace_id
  • metastore_id
unityCatalog finalizeModelVersion Пользователь делает вызов, чтобы окончательно завершить версию модели каталога Unity после загрузки файлов версии модели в место хранения, делая её доступной только для чтения и использованной в рабочих процессах вывода.
  • full_name_arg
  • version_arg
  • workspace_id
  • metastore_id
unityCatalog getModelVersion Пользователь делает запрос, чтобы получить сведения о версии модели.
  • full_name_arg
  • version_arg
  • workspace_id
  • metastore_id
unityCatalog getModelVersionByAlias Пользователь делает запрос для получения информации о версии модели с помощью псевдонима.
  • full_name_arg
  • include_aliases
  • alias_arg
  • workspace_id
  • metastore_id
unityCatalog updateModelVersion Пользователь обновляет метаданные версии модели.
  • full_name_arg
  • version_arg
  • name
  • owner
  • comment
  • workspace_id
  • metastore_id
unityCatalog deleteModelVersion Пользователь удаляет версию модели.
  • full_name_arg
  • version_arg
  • workspace_id
  • metastore_id
unityCatalog listModelVersions Пользователь делает запрос на получение списка версий моделей в каталоге Unity для зарегистрированной модели.
  • catalog_name
  • schema_name
  • model_name
  • max_results
  • page_token
  • workspace_id
  • metastore_id
unityCatalog generateTemporaryModelVersionCredential Временные учетные данные создаются, когда пользователь выполняет запись (во время создания начальной версии модели) или чтение (после завершения версии модели). Это событие можно использовать для определения того, кто обращается к версии модели и когда.
  • full_name_arg
  • version_arg
  • operation
  • model_version_url
  • credential_id
  • credential_type
  • credential_kind
  • workspace_id
  • metastore_id
unityCatalog setRegisteredModelAlias Пользователь задает псевдоним для модели, зарегистрированной в каталоге Unity.
  • full_name_arg
  • alias_arg
  • version
unityCatalog deleteRegisteredModelAlias Пользователь удаляет псевдоним на модели, зарегистрированной в каталоге Unity.
  • full_name_arg
  • alias_arg
unityCatalog getModelVersionByAlias Пользователь получает версию модели каталога Unity с использованием псевдонима.
  • full_name_arg
  • alias_arg
unityCatalog createConnection Создается новое внешнее подключение.
  • name
  • connection_type
  • workspace_id
  • metastore_id
unityCatalog deleteConnection Удаляется внешнее подключение.
  • name_arg
  • workspace_id
  • metastore_id
unityCatalog getConnection Извлекается внешнее подключение.
  • name_arg
  • workspace_id
  • metastore_id
unityCatalog updateConnection Обновляется внешнее подключение.
  • name_arg
  • owner
  • workspace_id
  • metastore_id
unityCatalog listConnections Перечислены внешние подключения в хранилище метаданных.
  • workspace_id
  • metastore_id
unityCatalog createFunction Пользователь создает новую функцию.
  • function_info
  • workspace_id
  • metastore_id
unityCatalog updateFunction Пользователь обновляет функцию.
  • full_name_arg
  • owner
  • workspace_id
  • metastore_id
unityCatalog listFunctions Пользователь запрашивает список всех функций в определенном родительском каталоге или схеме.
  • catalog_name
  • schema_name
  • include_browse
  • workspace_id
  • metastore_id
unityCatalog getFunction Пользователь запрашивает функцию из родительского каталога или схемы.
  • full_name_arg
  • workspace_id
  • metastore_id
unityCatalog deleteFunction Пользователь запрашивает функцию из родительского каталога или схемы.
  • full_name_arg
  • workspace_id
  • metastore_id
unityCatalog createShareMarketplaceListingLink
  • links_infos
  • metastore_id
unityCatalog deleteShareMarketplaceListingLink
  • links_infos
  • metastore_id
unityCatalog generateTemporaryServiceCredential Временные учетные данные создаются для доступа к учетной записи облачной службы из Databricks.
  • credential_id
  • credential_type
  • credential_kind
  • workspace_id
  • metastore_id

Мероприятия Delta Sharing

Примечание.

Эта служба недоступна с помощью параметров диагностики Azure. Для доступа к этим событиям включите системную таблицу журнала аудита .

События Delta Sharing разделены на два раздела: события, записанные в учетной записи поставщика данных, и события, записанные в учетной записи получателя данных.

События поставщика Delta Sharing

Следующие события журнала аудита регистрируются в учетной записи поставщика. Действия, выполняемые получателями, начинаются с префикса deltaSharing. Каждый из этих журналов также включает в себя request_params.metastore_idхранилище метаданных, которое управляет общими данными и userIdentity.emailявляется идентификатором пользователя, инициирующего действие.

Сервис Действие Описание Параметры запроса
unityCatalog deltaSharingListShares Получатель данных запрашивает список долей.
  • options: параметры разбиения на страницы, предоставляемые этим запросом.
  • recipient_name: указывает получателя, выполняющего действие.
  • is_ip_access_denied: нет, если список доступа к IP-адресам не настроен. Иначе истинно, если запрос был отклонен, и ложно, если запрос не был отклонен. sourceIPaddress — IP-адрес получателя.
unityCatalog deltaSharingGetShare Получатель данных запрашивает сведения об акциях.
  • share: имя общей папки.
  • recipient_name: указывает получателя, выполняющего действие.
  • is_ip_access_denied: отсутствует, если список доступа к IP-адресам не настроен. В противном случае значение true, если запрос был отклонен и false, если запрос не был отклонен. sourceIPaddress — IP-адрес получателя.
unityCatalog deltaSharingListSchemas Получатель данных запрашивает список общих схем.
  • share: имя общей папки.
  • recipient_name: указывает получателя, выполняющего действие.
  • options: параметры разбиения на страницы, предоставляемые этим запросом.
  • is_ip_access_denied: Нет, если список доступа к IP-адресам не настроен. В противном случае истина, если запрос был отклонён, и ложь, если запрос не был отклонён. sourceIPaddress — IP-адрес получателя.
unityCatalog deltaSharingListAllTables Получатель данных запрашивает список всех общих таблиц.
  • share: название ресурса для совместного использования.
  • recipient_name: указывает получателя, выполняющего действие.
  • is_ip_access_denied: Отсутствует, если список доступа к IP-адресам не настроен. В противном случае значение true, если запрос был отклонен и false, если запрос не был отклонен. sourceIPaddress — IP-адрес получателя.
unityCatalog deltaSharingListTables Получатель данных запрашивает список общих таблиц.
  • share: имя общей папки.
  • recipient_name: указывает получателя, выполняющего действие.
  • options: параметры разбиения на страницы, предоставляемые этим запросом.
  • is_ip_access_denied: нет списка доступа к IP-адресам. В противном случае значение true, если запрос был отклонен и false, если запрос не был отклонен. sourceIPaddress — IP-адрес получателя.
unityCatalog deltaSharingGetTableMetadata Получатель данных запрашивает сведения о метаданных таблицы.
  • share: имя ресурса.
  • recipient_name: указывает получателя, выполняющего действие.
  • schema: имя схемы.
  • name: имя таблицы.
  • predicateHints: предикаты, включенные в запрос.
  • limitHints: максимальное количество возвращаемых строк.
  • is_ip_access_denied: Отсутствует, если не настроен список доступа к IP-адресам. В противном случае истинно, если запрос был отклонен, и ложно, если запрос принят. sourceIPaddress — IP-адрес получателя.
unityCatalog deltaSharingGetTableVersion Получатель данных запрашивает сведения о версии таблицы.
  • share: название доли.
  • recipient_name: указывает получателя, выполняющего действие.
  • schema: имя схемы.
  • name: имя таблицы.
  • is_ip_access_denied: Отсутствует, если список доступа к IP-адресам не настроен. В противном случае true, если запрос был отклонен, и false, если запрос не был отклонен. sourceIPaddress — IP-адрес получателя.
unityCatalog deltaSharingQueryTable Записывается в журнал, когда получатель данных запрашивает общую таблицу.
  • share: имя доли.
  • recipient_name: указывает получателя, выполняющего действие.
  • schema: имя схемы.
  • name: имя таблицы.
  • predicateHints: предикаты, включенные в запрос.
  • limitHints: максимальное количество возвращаемых строк.
  • is_ip_access_denied: Отсутствует, если список доступа к IP-адресам не настроен. В противном случае истинно, если запрос был отклонен, и ложно, если запрос не был отклонен. sourceIPaddress — IP-адрес получателя.
unityCatalog deltaSharingQueryTableChanges Записывается в журнал, когда получатель данных запрашивает изменения данных для таблицы.
  • share: имя ресурса общего доступа.
  • recipient_name: указывает получателя, выполняющего действие.
  • schema: имя схемы.
  • name: имя таблицы.
  • cdf_options: Изменение опций канала данных.
  • is_ip_access_denied: Отсутствует, если нет настроенного списка доступа к IP-адресам. В противном случае возвращается значение true, если запрос был отклонен, и значение false, если запрос не был отклонен. sourceIPaddress — IP-адрес получателя.
unityCatalog deltaSharingQueriedTable Регистрируется после того, как получатель данных получает ответ на запрос. Поле response.result содержит дополнительные сведения о запросе получателя (см. статью "Аудит и мониторинг общего доступа к данным")
  • recipient_name: указывает получателя, выполняющего действие.
  • is_ip_access_denied: Нет, если список доступа к IP-адресам не настроен. Иначе истина, если запрос был отклонен, и ложь, если запрос не был отклонен. sourceIPaddress — IP-адрес получателя.
unityCatalog deltaSharingQueriedTableChanges Регистрируется после того, как получатель данных получает ответ на запрос. Поле response.result содержит дополнительные сведения о запросе получателя (см. статью "Аудит и мониторинг общего доступа к данным").
  • recipient_name: указывает получателя, выполняющего действие.
  • is_ip_access_denied: Отсутствует, если список доступа по IP не настроен. В противном случае значение true, если запрос был отклонен и false, если запрос не был отклонен. sourceIPaddress — IP-адрес получателя.
unityCatalog deltaSharingListNotebookFiles Получатель данных запрашивает список общих файлов записной книжки.
  • share: имя сетевого ресурса.
  • recipient_name: указывает получателя, выполняющего действие.
  • is_ip_access_denied: Ничего, если список доступа к IP-адресам не настроен. В противном случае значение true, если запрос был отклонен и false, если запрос не был отклонен. sourceIPaddress — IP-адрес получателя.
unityCatalog deltaSharingQueryNotebookFile Получатель данных запрашивает общий файл записной книжки.
  • file_name: имя файла записной книжки.
  • recipient_name: указывает получателя, выполняющего действие.
  • is_ip_access_denied: Нет, если список контроля доступа IP не настроен. В противном случае значение true, если запрос был отклонен и false, если запрос не был отклонен. sourceIPaddress — IP-адрес получателя.
unityCatalog deltaSharingListFunctions Получатель данных запрашивает список функций в родительской схеме.
  • share: имя разделяемого ресурса.
  • schema: имя родительской схемы функции.
  • recipient_name: указывает получателя, выполняющего действие.
  • is_ip_access_denied: нет, если список доступа к IP-адресам не настроен. В противном случае значение true, если запрос был отклонен, и false, если запрос не был отклонен. sourceIPaddress — IP-адрес получателя.
unityCatalog deltaSharingListAllFunctions Получатель данных запрашивает список всех общих функций.
  • share: имя ресурса.
  • schema: имя родительской схемы функции.
  • recipient_name: указывает получателя, выполняющего действие.
  • is_ip_access_denied: Нет, если не настроен список доступа по IP. В противном случае значение true, если запрос был отклонен и false, если запрос не был отклонен. sourceIPaddress — IP-адрес получателя.
unityCatalog deltaSharingListFunctionVersions Получатель данных запрашивает список версий функций.
  • share: имя ресурса общего доступа.
  • schema: имя родительской схемы функции.
  • function: имя функции.
  • recipient_name: указывает получателя, выполняющего действие.
  • is_ip_access_denied: Ничего, если список доступа к IP-адресам не настроен. В противном случае, результат принимается как true, если запрос был отклонен, и как false, если запрос не был отклонен. sourceIPaddress — IP-адрес получателя.
unityCatalog deltaSharingListVolumes Получатель данных запрашивает список совместно используемых томов в схеме.
  • share: название акции.
  • schema: родительская схема томов.
  • recipient_name: указывает получателя, выполняющего действие.
  • is_ip_access_denied: Отсутствует, если не настроен список доступа к IP. В противном случае значение истинно, если запрос был отклонён, и ложно — если запрос не был отклонён. sourceIPaddress — IP-адрес получателя.
unityCatalog deltaSharingListAllVolumes Получатель данных запрашивает все предоставленные тома.
  • share: имя ресурса.
  • recipient_name: указывает получателя, выполняющего действие.
  • is_ip_access_denied: нет, если список доступа к IP-адресам не настроен. В противном случае значение true, если запрос был отклонен, и false, если запрос не был отклонен. sourceIPaddress — IP-адрес получателя.
unityCatalog updateMetastore Поставщик обновляет хранилище метаданных.
  • delta_sharing_scope: значения могут быть INTERNAL или INTERNAL_AND_EXTERNAL.
  • delta_sharing_recipient_token_lifetime_in_seconds: если данное поле присутствует, это указывает, что время жизни токена получателя обновлено.
unityCatalog createRecipient Поставщик создает получателя данных.
  • name: имя получателя.
  • comment: комментарий получателя.
  • список разрешенных IP-адресов получателя ip_access_list.allowed_ip_addresses:.
unityCatalog deleteRecipient Поставщик удаляет получателя данных.
  • name: имя получателя.
unityCatalog getRecipient Поставщик запрашивает сведения о получателе данных.
  • name: имя получателя.
unityCatalog listRecipients Поставщик запрашивает список всех получателей данных. ничего
unityCatalog rotateRecipientToken Поставщик обновляет токен получателя.
  • name: имя получателя.
  • comment: комментарий, указанный в команде поворота.
unityCatalog updateRecipient Поставщик обновляет атрибуты получателя данных.
  • name: имя получателя.
  • updates: JSON-представление атрибутов получателей, которые были добавлены или удалены из общего доступа.
unityCatalog createShare Поставщик обновляет атрибуты получателя данных.
  • name: имя общей папки.
  • comment: комментарий к доле.
unityCatalog deleteShare Поставщик обновляет атрибуты получателя данных.
  • name: имя общей папки.
unityCatalog getShare Поставщик запрашивает информацию о доле.
  • name: Имя ресурса.
  • include_shared_objects: Были ли имена таблиц общего ресурса включены в запрос?
unityCatalog updateShare Поставщик добавляет или удаляет ресурсы данных из совместного использования.
  • name: имя ресурса.
  • updates: JSON-представление данных-активов, которые были добавлены или удалены из общего доступа. Каждый элемент включает action (добавление или удаление), name (фактическое имя таблицы), shared_as (имя, под которым ресурс был общим, если оно отличается от фактического имени), и partition_specification (если указана спецификация раздела).
unityCatalog listShares Поставщик запрашивает список своих акций. ничего
unityCatalog getSharePermissions Поставщик просит предоставить информацию о разрешениях доступа к ресурсу.
  • name: имя общей папки.
unityCatalog updateSharePermissions Провайдер обновляет права доступа ресурса.
  • name: имя ресурса.
  • changes: представление JSON обновлённых прав доступа. Каждое изменение включает principal (пользователь или группа, которым предоставлено или отозвано разрешение), add (список предоставленных разрешений) и remove (список разрешений, которые были отменены).
unityCatalog getRecipientSharePermissions Поставщик запрашивает сведения о разрешениях общего доступа получателя.
  • name: имя ресурса для общего доступа.
unityCatalog getActivationUrlInfo Поставщик запрашивает сведения об активности по ссылке активации.
  • recipient_name: имя получателя, открывшего URL-адрес активации.
  • is_ip_access_denied: Нет, если не настроен список доступа к IP-адресам. В противном случае, true если запрос был отклонен и false если запрос не был отклонен. sourceIPaddress — IP-адрес получателя.
unityCatalog generateTemporaryVolumeCredential Временные учетные данные создаются для получателя, чтобы получить доступ к разделяемому тому.
  • share_name: имя ресурса, через который делает запрос получатель.
  • share_id: идентификатор общей папки.
  • share_owner: владелец доли.
  • recipient_name: имя получателя, запрашивающего учетные данные.
  • recipient_id: идентификатор получателя.
  • volume_full_name: полное 3-уровневое имя тома.
  • volume_id: идентификатор тома.
  • volume_storage_location: облачный путь к корню тома.
  • operation: READ_VOLUME или WRITE_VOLUME. Для общего доступа к томам поддерживается только READ_VOLUME .
  • credential_id: идентификатор учетной записи.
  • credential_type: тип учетных данных. Значение равно StorageCredential или ServiceCredential.
  • credential_kind: метод, используемый для авторизации доступа.
  • workspace_id. Значение всегда 0, если запрос делается для общих томов.
unityCatalog generateTemporaryTableCredential Временные учетные данные создаются для получателя для доступа к общей таблице.
  • share_name: имя ресурса, через который делает запрос получатель.
  • share_id: идентификатор ресурса.
  • share_owner: владелец доли.
  • recipient_name: имя получателя, запрашивающего учетные данные.
  • recipient_id: идентификатор получателя.
  • table_full_name: полное 3-уровневое имя таблицы.
  • table_id: идентификатор таблицы.
  • table_url: Облачный путь для корня таблицы.
  • operation: READ или READ_WRITE.
  • credential_id: идентификатор учетных данных.
  • credential_type: тип учетных данных. Значение равно StorageCredential или ServiceCredential.
  • credential_kind: метод, используемый для авторизации доступа.
  • workspace_id. Значение всегда 0, если запрос предназначен для общих таблиц.

События для получателей Delta Sharing

Следующие события регистрируются в учетной записи получателя данных. Эти события записывают доступ получателя к общим данным и ресурсам ИИ, а также события, связанные с управлением поставщиками. Каждое из этих событий также включает следующие параметры запроса:

  • recipient_name: имя получателя в системе поставщика данных.
  • metastore_id: имя хранилища метаданных в системе поставщика данных.
  • sourceIPAddress: IP-адрес, в котором был создан запрос.
Сервис Действие Описание Параметры запроса
unityCatalog deltaSharingProxyGetTableVersion Получатель данных запрашивает сведения о версии общей таблицы.
  • share: имя ресурса.
  • schema: имя родительской схемы таблицы.
  • name: имя таблицы.
unityCatalog deltaSharingProxyGetTableMetadata Получатель данных запрашивает сведения о метаданных общей таблицы.
  • share: имя ресурса.
  • schema: имя родительской схемы таблицы.
  • name: Название таблицы.
unityCatalog deltaSharingProxyQueryTable Получатель данных запрашивает общую таблицу.
  • share: имя доли.
  • schema: имя родительской схемы таблицы.
  • name: имя таблицы.
  • limitHints: максимальное количество возвращаемых строк.
  • predicateHints: предикаты, включенные в запрос.
  • version: версия таблицы, если включен поток данных об изменениях.
unityCatalog deltaSharingProxyQueryTableChanges Получатель данных запрашивает изменения данных для таблицы.
  • share: имя ресурса для общего доступа.
  • schema: имя родительской схемы таблицы.
  • name: Название таблицы.
  • cdf_options: Измените параметры канала данных.
unityCatalog createProvider Получатель данных создает объект поставщика.
  • name: имя поставщика.
  • comment: комментарий поставщика.
unityCatalog updateProvider Получатель данных обновляет объект поставщика.
  • name: имя поставщика.
  • updates: JSON-представление атрибутов поставщика, которые были добавлены или удалены из общего ресурса. Каждый элемент включает action (добавление или удаление) и может включать name (новое имя поставщика), owner (новый владелец) и comment.
unityCatalog deleteProvider Получатель данных удаляет объект поставщика.
  • name: имя поставщика.
unityCatalog getProvider Получатель данных запрашивает сведения о объекте поставщика.
  • name: имя поставщика.
unityCatalog listProviders Получатель данных запрашивает список поставщиков. ничего
unityCatalog activateProvider Получатель данных активирует объект поставщика.
  • name: имя поставщика.
unityCatalog listProviderShares Получатель данных запрашивает список акций поставщика.
  • name: имя поставщика.

Дополнительные события мониторинга безопасности

Для вычислительных ресурсов Azure Databricks в классической плоскости вычислений, таких как виртуальные машины для кластеров и классических хранилищ SQL, следующие функции позволяют использовать дополнительные агенты мониторинга:

События мониторинга целостности файлов

capsule8-alerts-dataplane Следующие события регистрируются на уровне рабочей области.

Сервис Действие Описание Параметры запроса
capsule8-alerts-dataplane Heartbeat Регулярное событие для подтверждения того, что монитор включен. В настоящее время выполняется каждые 10 минут.
  • instanceId
capsule8-alerts-dataplane Memory Marked Executable Память часто помечается исполняемой, чтобы разрешить вредоносному коду выполняться при уязвимости приложения. Оповещает, когда программа задает разрешения памяти кучи или стека для исполняемого файла. Это может привести к ложноположительным результатам для определенных серверов приложений.
  • instanceId
capsule8-alerts-dataplane File Integrity Monitor Отслеживает целостность важных системных файлов. Оповещения о любых несанкционированных изменениях этих файлов. Databricks определяет определенные наборы системных путей на изображении, и этот набор путей может измениться со временем.
  • instanceId
capsule8-alerts-dataplane Systemd Unit File Modified Изменения в системных единицах могут привести к расслаблению или отключению средств безопасности или установке вредоносной службы. Оповещает каждый раз, когда модульный systemd файл изменяется программой, отличной от systemctlпрограммы.
  • instanceId
capsule8-alerts-dataplane Repeated Program Crashes Повторяющиеся сбои программы могут указывать на то, что злоумышленник пытается воспользоваться уязвимостью повреждения памяти или возникла проблема стабильности в затронутом приложении. Оповещения при сбое более 5 экземпляров отдельной программы из-за ошибки сегментации.
  • instanceId
capsule8-alerts-dataplane Userfaultfd Usage Как правило, контейнеры являются статическими рабочими нагрузками, и это оповещение может указывать на то, что злоумышленник скомпрометировал контейнер и пытается установить и запустить бэкдор. Оповещения, когда файл, созданный или измененный в течение 30 минут, затем выполняется в контейнере.
  • instanceId
capsule8-alerts-dataplane New File Executed in Container Память часто помечается исполняемой, чтобы разрешить вредоносному коду выполняться при уязвимости приложения. Оповещает, когда программа задает разрешения памяти кучи или стека для исполняемого файла. Это может привести к ложноположительным результатам для определенных серверов приложений.
  • instanceId
capsule8-alerts-dataplane Suspicious Interactive Shell Интерактивные оболочки являются редким явлением в современной эксплуатационной инфраструктуре. Оповещения при запуске интерактивной оболочки с аргументами, часто используемыми для обратных оболочк.
  • instanceId
capsule8-alerts-dataplane User Command Logging Evasion Уклонение от ведения журнала команд является обычной практикой для злоумышленников, но может также указывать на то, что законный пользователь выполняет несанкционированные действия или пытается обойти политику. Оповещения при обнаружении изменений в настройках ведения журнала команд пользователя, указывающие на то, что пользователь пытается избежать фиксации своих команд.
  • instanceId
capsule8-alerts-dataplane BPF Program Executed Обнаруживает некоторые типы бэкдоров в ядре. Загрузка новой программы фильтра пакетов Berkeley (BPF) может указывать на то, что злоумышленник загружает коркит на основе BPF, чтобы получить сохраняемость и избежать обнаружения. Оповещения появляются при загрузке процессом новой привилегированной программы BPF, если этот процесс уже является частью текущего инцидента.
  • instanceId
capsule8-alerts-dataplane Kernel Module Loaded Злоумышленники обычно загружают модули вредоносного ядра (rootkits), чтобы избежать обнаружения и поддержания сохраняемости на скомпрометированном узле. Оповещения при загрузке модуля ядра, если программа уже является частью текущего инцидента.
  • instanceId
capsule8-alerts-dataplane Suspicious Program Name Executed-Space After File Злоумышленники могут создавать или переименовать вредоносные двоичные файлы, чтобы включить пространство в конце имени в попытке олицетворить законную системную программу или службу. Оповещает, когда программа выполняется с пробелом после имени программы.
  • instanceId
capsule8-alerts-dataplane Illegal Elevation Of Privileges Эксплойты повышения привилегий ядра обычно позволяют непривилегированного пользователя получать корневые привилегии без передачи стандартных шлюзов для изменений привилегий. Оповещения, когда программа пытается повысить привилегии с помощью необычных средств. Это может выдавать ложные положительные оповещения на узлах со значительными рабочими нагрузками.
  • instanceId
capsule8-alerts-dataplane Kernel Exploit Внутренние функции ядра недоступны для обычных программ, и при вызове являются сильным индикатором выполнения эксплойта ядра и что злоумышленник имеет полный контроль над узлом. Оповещения, когда функция ядра неожиданно возвращается в пользовательское пространство.
  • instanceId
capsule8-alerts-dataplane Processor-Level Protections Disabled SMEP и SMAP — это защита на уровне процессора, которая повышает трудности для успешного выполнения эксплойтов ядра, и отключение этих ограничений является общим шагом в эксплойтах ядра. Оповещения, когда программа вмешивается в конфигурацию SMEP/SMAP ядра.
  • instanceId
capsule8-alerts-dataplane Container Escape via Kernel Exploitation Выдаются оповещения, когда программа использует функции ядра, часто применяемые в эксплойтах для выхода из контейнеров, указывая на то, что злоумышленник повышает привилегии с доступа к контейнерам до доступа к узлу.
  • instanceId
capsule8-alerts-dataplane Privileged Container Launched Привилегированные контейнеры имеют прямой доступ к ресурсам хост-системы, что приводит к большему риску при компрометации. Предупреждения при запуске привилегированного контейнера, если контейнер не относится к известным привилегированным образам, таким как kube-proxy. Это может выдавать нежелательные оповещения для законных привилегированных контейнеров.
  • instanceId
capsule8-alerts-dataplane Userland Container Escape Многие методы побега из контейнера заставляют хост выполнить двоичный файл в контейнере, что приводит к тому, что злоумышленник получает полный контроль над затронутым узлом. Оповещения, когда файл, создан в контейнере, исполняется извне контейнера.
  • instanceId
capsule8-alerts-dataplane AppArmor Disabled In Kernel Изменение определенных атрибутов AppArmor может происходить только в ядре, указывая, что AppArmor был отключен эксплойтом ядра или rootkit. Оповещения, когда состояние AppArmor изменяется по сравнению с конфигурацией AppArmor, обнаруженной на момент запуска датчика.
  • instanceId
capsule8-alerts-dataplane AppArmor Profile Modified Злоумышленники могут попытаться отключить применение профилей AppArmor, чтобы избежать обнаружения. Оповещения при выполнении команды для изменения профиля AppArmor, если она не была выполнена пользователем в сеансе SSH.
  • instanceId
capsule8-alerts-dataplane Boot Files Modified Если модификация не выполнена доверенным источником (например, диспетчером пакетов или средством управления конфигурацией), изменение загрузочных файлов может указывать на злоумышленника, изменяющего ядро или его параметры, чтобы получить постоянный доступ к хосту. Оповещения при внесении изменений в файлы, /bootуказывающие на установку нового ядра или конфигурации загрузки.
  • instanceId
capsule8-alerts-dataplane Log Files Deleted Удаление журналов, не выполняемое средством управления журналами, может указать, что злоумышленник пытается удалить индикаторы компрометации. Оповещения об удалении файлов системного журнала.
  • instanceId
capsule8-alerts-dataplane New File Executed Недавно созданные файлы из источников, отличных от системных программ обновления, могут быть бекдорами, эксплойтами ядра или частью цепочки эксплуатации. Оповещения срабатывают, когда файл, созданный или изменённый в течение 30 минут, затем запускается, за исключением файлов, созданных программами обновления системы.
  • instanceId
capsule8-alerts-dataplane Root Certificate Store Modified Изменение корневого хранилища сертификатов может указывать на установку нелегального центра сертификации, что позволяет перехватывать сетевой трафик или обходить проверку подписи кода. Оповещения при изменении хранилища сертификатов центра сертификации системы.
  • instanceId
capsule8-alerts-dataplane Setuid/Setgid Bit Set On File Настройка setuid/setgid бит может использоваться для постоянной эскалации привилегий на узле. Предупреждает, когда бит setuid или setgid установлен в файле с использованием семейства системных вызовов chmod.
  • instanceId
capsule8-alerts-dataplane Hidden File Created Злоумышленники часто создают скрытые файлы в качестве средства скрытия средств и полезных данных на скомпрометированном узле. Оповещения при создании скрытого файла процессом, связанным с текущим инцидентом.
  • instanceId
capsule8-alerts-dataplane Modification Of Common System Utilities Злоумышленники могут изменять системные служебные программы для выполнения вредоносных полезных данных при каждом запуске этих служебных программ. Оповещения при модификации общей системной утилиты несанкционированным процессом.
  • instanceId
capsule8-alerts-dataplane Network Service Scanner Executed Злоумышленник или недобросовестный пользователь может использовать или установить эти программы для сканирования подключенных сетей с целью компрометации дополнительных узлов. Оповещения при запуске общих инструментов программ для сканирования сети.
  • instanceId
capsule8-alerts-dataplane Network Service Created Злоумышленники могут запустить новую сетевую службу, чтобы обеспечить простой доступ к узлу после компрометации. Оповещения, когда программа запускает новую сетевую службу, если программа уже является частью текущего инцидента.
  • instanceId
capsule8-alerts-dataplane Network Sniffing Program Executed Злоумышленник или недобросовестный пользователь может выполнять команды по прослушиванию сети для перехвата учетных данных, персональной информации (PII) или других конфиденциальных данных. Оповещения при выполнении программы, которая позволяет записывать сеть.
  • instanceId
capsule8-alerts-dataplane Remote File Copy Detected Использование средств передачи файлов может указывать на то, что злоумышленник пытается переместить наборы инструментов на дополнительные узлы или эксфильтровать данные в удаленную систему. Оповещения при выполнении программы, связанной с удаленным копированием файлов, если программа уже входит в текущий инцидент.
  • instanceId
capsule8-alerts-dataplane Unusual Outbound Connection Detected Каналы командования и управления и криптомайнеры часто создают новые исходящие подключения к сети на необычных портах. Оповещения о том, что программа инициирует новое подключение не на типичном порту, если программа уже является частью текущего инцидента.
  • instanceId
capsule8-alerts-dataplane Data Archived Via Program После получения доступа к системе злоумышленник может создать сжатый архив файлов, чтобы уменьшить размер данных для кражи. Оповещения при выполнении программы сжатия данных, если программа уже входит в текущий инцидент.
  • instanceId
capsule8-alerts-dataplane Process Injection Использование методов внедрения в процессы обычно указывает на то, что пользователь отлаживает программу, но также может свидетельствовать о том, что злоумышленник считывает секреты из других процессов или внедряет код в них. Оповещения появляются, когда программа использует отладочные механизмы для взаимодействия с другим процессом.
  • instanceId
capsule8-alerts-dataplane Account Enumeration Via Program Злоумышленники часто используют программы перечисления учетных записей, чтобы определить уровень доступа и узнать, вошли ли другие пользователи в узел. Оповещения при выполнении программы, связанной с перечислением учетных записей, если программа уже является частью текущего инцидента.
  • instanceId
capsule8-alerts-dataplane File and Directory Discovery Via Program Изучение файловых систем является распространенным поведением злоумышленников после проникновения, ищущих учетные данные и представляющие интерес данные. Оповещения при выполнении программы, связанной с перечислением файлов и каталогов, если программа уже входит в текущий инцидент.
  • instanceId
capsule8-alerts-dataplane Network Configuration Enumeration Via Program Злоумышленники могут опрашивать локальную сеть и анализировать данные о маршрутах для выявления смежных узлов и сетей перед боковым движением. Оповещения при выполнении программы, связанной с перечислением конфигурации сети, если программа уже является частью текущего инцидента.
  • instanceId
capsule8-alerts-dataplane Process Enumeration Via Program Злоумышленники часто перечисляют запущенные программы, чтобы определить назначение узла и выяснить наличие каких-либо средств безопасности или мониторинга. Оповещения при выполнении программы, связанной с перечислением процессов, если программа уже является частью текущего инцидента.
  • instanceId
capsule8-alerts-dataplane System Information Enumeration Via Program Злоумышленники обычно выполняют команды перечисления системы для определения версий ядра Linux и дистрибутива, часто чтобы выяснить, подвержен ли узел определенным уязвимостям. Оповещения при выполнении программы, связанной с перечислением системных сведений, если программа уже является частью текущего инцидента.
  • instanceId
capsule8-alerts-dataplane Scheduled Tasks Modified Via Program Изменение запланированных задач — это распространенный метод для установления сохраняемости на скомпрометированном узле. Оповещения, когда команды crontab, at или batch используются для изменения конфигураций задач по расписанию.
  • instanceId
capsule8-alerts-dataplane Systemctl Usage Detected Изменения в системных единицах могут привести к расслаблению или отключению средств безопасности или установке вредоносной службы. Оповещения, когда systemctl команда используется для изменения системных единиц.
  • instanceId
capsule8-alerts-dataplane User Execution Of su Command Явная эскалация для корневого пользователя уменьшает возможность корреляции привилегированных действий с конкретным пользователем. Оповещения при выполнении команды su.
  • instanceId
capsule8-alerts-dataplane User Execution Of sudo Command Оповещения при выполнении команды sudo.
  • instanceId
capsule8-alerts-dataplane User Command History Cleared Удаление файла истории является необычной практикой, которую часто используют злоумышленники для сокрытия активности или законные пользователи, стремящиеся избежать аудиторских проверок. Оповещения при удалении файлов журнала командной строки.
  • instanceId
capsule8-alerts-dataplane New System User Added Злоумышленник может добавить нового пользователя на узел, чтобы предоставить надежный метод доступа. Оповещает, если новая сущность пользователя добавляется в файл управления локальными учетными записями /etc/passwd, если сущность не добавляется программой обновления системы.
  • instanceId
capsule8-alerts-dataplane Password Database Modification Злоумышленники могут напрямую изменять файлы, связанные с удостоверениями, чтобы добавить нового пользователя в систему. Оповещения при изменении файла, связанного с паролями пользователей, программой, не связанной с обновлением существующих сведений о пользователе.
  • instanceId
capsule8-alerts-dataplane SSH Authorized Keys Modification Добавление нового открытого ключа SSH — это распространенный метод для получения постоянного доступа к скомпрометированному узлу. Уведомления появляются при попытке записи в SSH-файл authorized_keys пользователя, если это действие уже связано с текущим инцидентом.
  • instanceId
capsule8-alerts-dataplane User Account Created Via CLI Добавление нового пользователя — это распространенный шаг для злоумышленников при установке сохраняемости на скомпрометированном узле. Предупреждения, когда программа управления удостоверениями запускается программой, отличающейся от диспетчера пакетов.
  • instanceId
capsule8-alerts-dataplane User Configuration Changes Удаление файла истории является необычной практикой, которую часто используют злоумышленники для сокрытия активности или законные пользователи, стремящиеся избежать аудиторских проверок. Оповещения при удалении файлов журнала командной строки.
  • instanceId
capsule8-alerts-dataplane New System User Added Файлы профилей пользователей и конфигурации часто изменяются как метод сохраняемости, чтобы выполнять программу всякий раз, когда пользователь входит в систему. Оповещения при изменении .bash_profile и bashrc (а также связанных файлов) программой, отличной от средства обновления системы.
  • instanceId

Антивирусные события мониторинга

Примечание.

Объект response JSON в этих журналах аудита всегда имеет result поле, включающее одну строку исходного результата сканирования. Каждый результат сканирования обычно представлен несколькими записями журнала аудита, по одной для каждой строки исходного вывода сканирования. Дополнительные сведения о том, что может появиться в этом файле, см. в следующей сторонней документации.

clamAVScanService-dataplane Следующее событие регистрируется на уровне рабочей области.

Сервис Действие Описание Параметры запроса
clamAVScanService-dataplane clamAVScanAction Антивирусная программа мониторинга выполняет проверку. Журнал будет создаваться для каждой строки исходного вывода сканирования.
  • instanceId

Устаревшие события журнала

Databricks объявил устаревшими следующие databrickssql диагностические события:

  • createAlertDestination (сейчас createNotificationDestination)
  • deleteAlertDestination (сейчас deleteNotificationDestination)
  • updateAlertDestination (сейчас updateNotificationDestination)
  • muteAlert
  • unmuteAlert

Логи конечных точек SQL

Если вы создаете хранилища SQL с помощью устаревшего API конечной точки SQL (прежнее имя для хранилищ SQL), соответствующее имя события аудита будет содержать слово Endpoint вместо Warehouseэтого. Кроме имени, эти события идентичны событиям хранилища SQL. Чтобы просмотреть описания и параметры запроса этих событий, см. соответствующие события хранилища в событиях Databricks SQL.

События конечной точки SQL следующие:

  • changeEndpointAcls
  • createEndpoint
  • editEndpoint
  • startEndpoint
  • stopEndpoint
  • deleteEndpoint
  • setEndpointConfig