本文へ移動
Telemetry
セキュリティと監査 SQL レシピ

アクセスポリシーの拒否を分析する

拒否されたアクションをポリシー、リソースクラス、アクターの役割、影響を受けるアイデンティティごとにランク付けします。

初心者authorization_eventsレビュー済み 2026-07-28テスト済み アパッチ DataFusion 45.2.0

レビュー者 Telemetry 製品チーム . SQL の互換性、イベント コントラクト、合成出力、および操作上の注意事項. 基準と所有権を確認する

質問に回答しました

最も多くのアクターとアクションを拒否するアクセス ポリシーはどれですか?

拒否されたアクションは、正常な適用、ロールアウトの失敗、または不審な動作を示している可能性があります。ポリシーのバージョンと限定されたアクターのコンテキストを保持することで、これらのケースを区別できるようになります。

イベント契約

クエリが期待するフィールド

フィールド種類なぜ存在するのか
timestamp_utcTimestamp認可決定時間。
policy_nameUtf8安定したポリシー名とバージョン。
actionUtf8試みられたアクションを制御します。
resource_typeUtf8内容のないリソース クラス。
actor_roleUtf8限定された俳優の役割。
actor_idUtf8制限されたプライバシーに安全なアクター識別子。
outcomeUtf8許可または拒否。
DataFusion SQL

クエリをコピーする

sql
SELECT
  policy_name,
  action,
  resource_type,
  actor_role,
  COUNT(*) AS denied_actions,
  COUNT(DISTINCT actor_id) AS affected_actors
FROM authorization_events
WHERE timestamp_utc >= now() - INTERVAL '7 days'
  AND outcome = 'denied'
GROUP BY policy_name, action, resource_type, actor_role
ORDER BY affected_actors DESC, denied_actions DESC;

この読み取り専用クエリは、空の型付きテーブルに対して計画され、実行されます。 アパッチ DataFusion 45.2.0。決定論的なサンプル出力は合成され、個別にレビューされます。フィールド タイプ、しきい値、ビジネス定義を独自のデータと照合して検証します。 テスト方法を読んでください。

クエリ結果

政策拒否の影響を受ける関係者

ワークスペース エクスポート ポリシーは、最も広範なアクター セットに影響します。

policy_nameactionresource_typeactor_roledenied_actionsaffected_actors
workspace-export-v3exportworkspacemember21486
billing-admin-v2updatesubscriptionadmin4831

合成出力例。運用上の決定に使用する前に、独自のイベント スキーマとしきい値に対してクエリを実行します。

Actors affected by policy denials: Analyze Access-Policy Denials 結果例からの合成 affected_actors 値の静的チャート
決定論的な出力例のインデックス可能な SVG。記事、ランブック、または出典を明示した設計レビューのためにダウンロードしてください。

例を再現する

パブリックフィクスチャをダウンロードする

JSON バンドルには、型付きイベント コントラクトが含まれています。 illustrative 入力行、正確な SQL、予想される出力、レビューメモ、およびエンジンのバージョン。 CSV には、表示された結果が含まれます。

SQL の仕組み

  1. 1ポリシー名とバージョンは、結果を変更所有者に結び付けます。
  2. 2影響を受けるアクターはロールアウトの爆発半径を推定します。
  3. 3リソース クラスは、リソースの内容を公開せずにレビューをサポートします。

決定すべきエッジケース

  • 予想される拒否や疑わしい試みには、異なる応答ルールが必要です。
  • ドリルダウン アクター アクセスを制限し、監査します。
  • ポリシーの名前変更には、永続的なバージョン マッピングが必要です。

推奨されるダッシュボード

  • バー: ポリシーによる affected_actors
  • トレンド: リリース別 denied_actions
  • 表: レビューされた拒否グループ

アラートガイダンス

新しいポリシー バージョンにより広範な拒否が増加した場合、または機密性の高いアクションが繰り返し拒否された場合にアラートを送信します。

アラート設定を読む

レシピを活用する

関連する機器とガイド

分析を続ける

実際のイベントで実行する

テーブルを作成し、フィールドを調整して、結果を保存します

無料で始めて、構造化されたイベントを送信し、クエリ結果をグラフ、共有ダッシュボード ウィジェット、またはアラート入力として使用します。

API キーを取得する