Contrato de evento
Campos que espera la consulta
| Campo | Tipo | Por que existe |
|---|---|---|
| timestamp_utc | Timestamp | Tiempo de decisión de autorización. |
| policy_name | Utf8 | Nombre y versión de la política estable. |
| action | Utf8 | Intento de acción controlado. |
| resource_type | Utf8 | Clase de recurso sin contenidos. |
| actor_role | Utf8 | Rol de actor acotado. |
| actor_id | Utf8 | Identificador de actor restringido y seguro para la privacidad. |
| outcome | Utf8 | permitido o negado. |
Copiar la consulta
SELECT
policy_name,
action,
resource_type,
actor_role,
COUNT(*) AS denied_actions,
COUNT(DISTINCT actor_id) AS affected_actors
FROM authorization_events
WHERE timestamp_utc >= now() - INTERVAL '7 days'
AND outcome = 'denied'
GROUP BY policy_name, action, resource_type, actor_role
ORDER BY affected_actors DESC, denied_actions DESC;Esta consulta de solo lectura se planifica y ejecuta en una tabla escrita vacía con Apache DataFusion 45.2.0. El resultado de la muestra determinista es sintético y se revisa por separado; valide tipos de campos, umbrales y definiciones comerciales con sus propios datos. Lea la metodología de prueba.
Resultado de la consulta
Actores afectados por la denegación de políticas
La política de exportación de espacios de trabajo afecta al conjunto de actores más amplio.
| policy_name | action | resource_type | actor_role | denied_actions | affected_actors |
|---|---|---|---|---|---|
| workspace-export-v3 | export | workspace | member | 214 | 86 |
| billing-admin-v2 | update | subscription | admin | 48 | 31 |
Salida de ejemplo sintético. Ejecute la consulta con su propio esquema de eventos y umbrales antes de utilizarla para decisiones operativas.
Reproducir el ejemplo
Descargar el accesorio público
El paquete JSON incluye el contrato de evento escrito, illustrative filas de entrada, SQL exacto, resultado esperado, notas de revisión y versión del motor. El CSV contiene el resultado mostrado.
Cómo funciona el SQL
- 1El nombre y la versión de la política conectan el resultado con un propietario de cambio.
- 2Los actores afectados estiman el radio de lanzamiento de la explosión.
- 3La clase de recurso admite la revisión sin exponer el contenido del recurso.
Casos extremos para decidir
- Las denegaciones esperadas y los intentos sospechosos necesitan reglas de respuesta diferentes.
- Restrinja el acceso desglosado de los actores y auditelo.
- Los cambios de nombre de políticas necesitan una asignación de versión duradera.
Panel recomendado
- Barras: affected_actors por póliza
- Tendencia: denied_actions por lanzamiento
- Tabla: grupos de negación revisados
Guía de alerta
Alerta cuando una nueva versión de la política provoca un aumento amplio de denegaciones o una acción sensible se deniega repetidamente.
Leer configuración de alertaPon la receta a trabajar
Instrumentación y guías relacionadas.
Continuar el análisis
Analizar la tasa de fallas de autenticación
Mida los errores de autenticación por método y motivo mientras mantiene visibles el volumen de tráfico y las identidades afectadas.
Receta abiertaAuditar las decisiones de autorización de la herramienta del agente de IA
Revise las decisiones de herramientas de agentes permitidas, denegadas y con aprobación requerida por clase de riesgo sin recopilar indicaciones, argumentos de herramientas, resultados o credenciales.
Receta abiertaAuditar acciones privilegiadas con SQL
Resuma acciones administrativas sensibles, intentos denegados y resultados requeridos por revisión sin recopilar secretos en bruto ni contenidos de recursos.
Receta abiertaEjecútelo en eventos reales.
Crea una tabla, adapta los campos y guarda el resultado.
Comience gratis, envíe eventos estructurados y utilice el resultado de la consulta como un gráfico, un widget de panel compartido o una entrada de alerta.