跳转到内容
Telemetry
浏览文档
指南更新于 2026年7月28日由 Telemetry 编辑团队和产品团队审核阅读约需 2 分钟

让编程智能体使用这篇文档

打开 Claude Code、Codex、Cursor 或其他编码代理的集中提示包,然后将其适应此处介绍的工作流程。

本页内容
  1. 保持报告合同的约束
  2. 审核失败和审核队列
  3. 使查询可操作

使用 SQL 进行安全审计分析

当每个特权操作都有受控操作名称、资源类、参与者角色、策略结果和审核状态时,安全报告就会变得有用。自由格式的消息使这些维度难以比较,并且可能意外地包含凭据或私人资源内容。

保持报告合同的约束

当特权操作达到最终结果时发出事件。建议字段包括 actionresource_typeactor_roleoutcomerequires_reviewpolicy_versionenvironmenttimestamp_utc。通用仪表板通常需要角色类,而不是电子邮件地址。将批准的参与者和资源标识符置于具有访问日志记录的受限调查路径中。

切勿收集密码、API-密钥值、会话令牌、授权标头、原始导出、不受限制的请求正文或完整策略输入。安全遥测不会自动成为不可变的合规性存档;与安全所有者一起定义证据存储、保留和访问要求。

审核失败和审核队列

特权操作审核 SQL 配方 按失败或被拒绝的份额对操作类别进行排名,并将绝对审核量保持在相同的输出中。其确定性夹具可以在 SQL游乐场 中本地运行。

报警前,对结果进行分类:

  1. 预期的政策拒绝可以表明控制措施正在发挥作用。
  2. 同一批准的参与者类别重复否认可能需要调查。
  3. 新的特权操作可以指示检测或部署更改。
  4. 即使每个操作都成功,不断增长的 requires_review 队列也会带来操作所有权问题。

使用 身份验证失败的秘诀 实现登录结果,而不是将身份验证尝试与管理操作混合在一起。

使查询可操作

仪表板应显示总操作、被拒绝或失败的操作、失败率、需要审核的计数和策略版本。告警应要求审查条件,例如重复拒绝的尝试、新颖的操作类别或逾期的审查队列。

安全审计分析用例 提供仪器提示。还要在生产者边界应用 敏感数据脱敏指南,以便不安全的值永远不会进入表中。

相关产品功能

对结构化事件表运行只读 DataFusion SQL 并重用结果。

内容责任与技术参考

Telemetry 编辑团队负责维护本文;产品团队审核功能行为、示例和适用范围。

查看编辑规范