Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
S’applique à :Azure SQL Database
Azure Synapse Analytics
L’audit des opérations du Support Microsoft pour votre serveur logique dans Azure SQL Database vous permet d’auditer les opérations des ingénieurs du Support Microsoft quand ils ont besoin d’accéder à votre serveur dans le cadre d’une demande de support. L’utilisation de cette fonctionnalité, ainsi que votre audit, permet une plus grande transparence pour votre personnel, ainsi que la détection des anomalies, la visualisation des tendances et la protection contre la perte de données.
L’audit des opérations de support Microsoft inclut l’ensemble suivant de groupes d’actions, qui auditent toutes les requêtes exécutées sur la base de données, ainsi que les connexions réussies et en échec par les ingénieurs du support technique Microsoft :
- BATCH_COMPLETED_GROUP
- GROUPE D'AUTHENTIFICATION RÉUSSIE À LA BASE DE DONNÉES
- GROUPE_D'AUTHENTIFICATION_DE_LA_BASE_DE_DONNÉES_ÉCHOUÉE
Activer la fonction d’audit
Pour activer l’audit des opérations de support Microsoft, accédez au portail Azure. Accédez à l’audit sous le titre Sécurité dans le volet de votre serveur Azure SQL et basculez Activer l’audit des opérations de support Microsoft sur ON. Configurer les journaux d’audit à envoyer à une ou plusieurs des destinations suivantes : Compte de stockage, Log Analytics ou Event Hubs
Pour passer en revue les journaux d’audit des opérations du Support Microsoft dans votre espace de travail Log Analytics, utilisez la requête suivante :
AzureDiagnostics
| where Category == "DevOpsOperationsAudit"
Vous avez la possibilité de choisir une autre destination de stockage pour ce journal d’audit ou d’utiliser la même configuration d’audit pour votre serveur.
Note
Les journaux d’audit DevOps stockés dans stockage Azure peuvent contenir des détails opérationnels sensibles. Si un acteur malveillant au sein de votre environnement accède à ces journaux d’activité, ils peuvent obtenir des informations sur les opérations système, ce qui peut entraîner des accès non autorisés ou des violations de données.
Responsabilité du client - Pour sécuriser ces fichiers de log, procédez comme suit :
- Restriction de l’accès au personnel autorisé uniquement
- Application de contrôles d'accès en fonction du rôle (RBAC) Azure avancés et de contrôles réseau
- Surveillance et audit régulier de l’accès au stockage