活动合约
查询期望的字段
| 字段 | 类型 | 为什么存在 |
|---|---|---|
| timestamp_utc | Timestamp | 授权决策时间。 |
| policy_name | Utf8 | 稳定的策略名称和版本。 |
| action | Utf8 | 受控的尝试行动。 |
| resource_type | Utf8 | 没有内容的资源类。 |
| actor_role | Utf8 | 有限的演员角色。 |
| actor_id | Utf8 | 受限的隐私安全参与者标识符。 |
| outcome | Utf8 | 允许或拒绝。 |
DataFusion SQL
复制查询
sql
SELECT
policy_name,
action,
resource_type,
actor_role,
COUNT(*) AS denied_actions,
COUNT(DISTINCT actor_id) AS affected_actors
FROM authorization_events
WHERE timestamp_utc >= now() - INTERVAL '7 days'
AND outcome = 'denied'
GROUP BY policy_name, action, resource_type, actor_role
ORDER BY affected_actors DESC, denied_actions DESC;此只读查询是针对空类型表计划和执行的 阿帕奇 DataFusion 45.2.0。确定性样本输出是综合的并单独审查;根据您自己的数据验证字段类型、阈值和业务定义。 阅读测试方法。
查询结果
受政策拒绝影响的参与者
工作区导出策略影响最广泛的参与者集。
workspace-export-v3
86
comparison 214
billing-admin-v2
31
comparison 48
| policy_name | action | resource_type | actor_role | denied_actions | affected_actors |
|---|---|---|---|---|---|
| workspace-export-v3 | export | workspace | member | 214 | 86 |
| billing-admin-v2 | update | subscription | admin | 48 | 31 |
综合示例输出。在将其用于操作决策之前,针对您自己的事件架构和阈值运行查询。
SQL 是如何工作的
- 1策略名称和版本将结果连接到变更所有者。
- 2受影响的参与者估计推出爆炸半径。
- 3资源类支持在不暴露资源内容的情况下进行审查。
需要决定的边缘情况
- 预期的拒绝和可疑的尝试需要不同的响应规则。
- 限制深入参与者访问并对其进行审核。
- 策略重命名需要持久的版本映射。
推荐仪表板
- 酒吧:affected_actors(按政策)
- 趋势:denied_actions(按版本)
- 表:审查的拒绝群体
让查询示例发挥作用
相关埋点和指南
继续分析
在真实事件中运行它
创建表,调整字段并保存结果
免费开始,发送结构化事件,并将查询结果用作图表、共享仪表板小部件或警报输入。