Saltar al contenido
Telemetry
Seguridad y auditoría receta SQL

Analizar las denegaciones de políticas de acceso

Clasifique las acciones denegadas por política, clase de recurso, rol de actor e identidades afectadas.

Principianteauthorization_eventsRevisado 2026-07-28Probado con Apache DataFusion 45.2.0

Revisado por el equipo de producto Telemetry en . Compatibilidad con SQL, contrato de eventos, resultados sintéticos y advertencias operativas. Revisar los estándares y la propiedad

Pregunta respondida

¿Qué políticas de acceso niegan la mayor cantidad de actores y acciones?

Las acciones denegadas pueden indicar una aplicación saludable, una implementación fallida o un comportamiento sospechoso. Preservar la versión de la política y el contexto delimitado del actor hace que esos casos sean distinguibles.

Contrato de evento

Campos que espera la consulta

CampoTipoPor que existe
timestamp_utcTimestampTiempo de decisión de autorización.
policy_nameUtf8Nombre y versión de la política estable.
actionUtf8Intento de acción controlado.
resource_typeUtf8Clase de recurso sin contenidos.
actor_roleUtf8Rol de actor acotado.
actor_idUtf8Identificador de actor restringido y seguro para la privacidad.
outcomeUtf8permitido o negado.
DataFusionSQL

Copiar la consulta

sql
SELECT
  policy_name,
  action,
  resource_type,
  actor_role,
  COUNT(*) AS denied_actions,
  COUNT(DISTINCT actor_id) AS affected_actors
FROM authorization_events
WHERE timestamp_utc >= now() - INTERVAL '7 days'
  AND outcome = 'denied'
GROUP BY policy_name, action, resource_type, actor_role
ORDER BY affected_actors DESC, denied_actions DESC;

Esta consulta de solo lectura se planifica y ejecuta en una tabla escrita vacía con Apache DataFusion 45.2.0. El resultado de la muestra determinista es sintético y se revisa por separado; valide tipos de campos, umbrales y definiciones comerciales con sus propios datos. Lea la metodología de prueba.

Resultado de la consulta

Actores afectados por la denegación de políticas

La política de exportación de espacios de trabajo afecta al conjunto de actores más amplio.

policy_nameactionresource_typeactor_roledenied_actionsaffected_actors
workspace-export-v3exportworkspacemember21486
billing-admin-v2updatesubscriptionadmin4831

Salida de ejemplo sintético. Ejecute la consulta con su propio esquema de eventos y umbrales antes de utilizarla para decisiones operativas.

Actors affected by policy denials: gráfico estático de valores sintéticos de affected_actors del resultado del ejemplo Analyze Access-Policy Denials
SVG indexable de la salida del ejemplo determinista. Descárguelo para ver un artículo, un runbook o una revisión de diseño con atribución.

Reproducir el ejemplo

Descargar el accesorio público

El paquete JSON incluye el contrato de evento escrito, illustrative filas de entrada, SQL exacto, resultado esperado, notas de revisión y versión del motor. El CSV contiene el resultado mostrado.

Cómo funciona el SQL

  1. 1El nombre y la versión de la política conectan el resultado con un propietario de cambio.
  2. 2Los actores afectados estiman el radio de lanzamiento de la explosión.
  3. 3La clase de recurso admite la revisión sin exponer el contenido del recurso.

Casos extremos para decidir

  • Las denegaciones esperadas y los intentos sospechosos necesitan reglas de respuesta diferentes.
  • Restrinja el acceso desglosado de los actores y auditelo.
  • Los cambios de nombre de políticas necesitan una asignación de versión duradera.

Panel recomendado

  • Barras: affected_actors por póliza
  • Tendencia: denied_actions por lanzamiento
  • Tabla: grupos de negación revisados

Guía de alerta

Alerta cuando una nueva versión de la política provoca un aumento amplio de denegaciones o una acción sensible se deniega repetidamente.

Leer configuración de alerta

Pon la receta a trabajar

Instrumentación y guías relacionadas.

Continuar el análisis

Ejecútelo en eventos reales.

Crea una tabla, adapta los campos y guarda el resultado.

Comience gratis, envíe eventos estructurados y utilice el resultado de la consulta como un gráfico, un widget de panel compartido o una entrada de alerta.

Obtén una clave API