跳转到内容
Telemetry
安全和审计 SQL查询示例

分析访问策略拒绝

按策略、资源类别、参与者角色和受影响的身份对拒绝的操作进行排名。

入门authorization_events已审核 2026-07-28测试用 阿帕奇 DataFusion 45.2.0

审阅者 Telemetry产品团队 . SQL 兼容性、事件契约、合成输出和操作注意事项. 审查标准和所有权

问题已回答

哪些访问策略拒绝最多的参与者和操作?

被拒绝的操作可能表明执行良好、部署失败或可疑行为。保留策略版本和有界参与者上下文可以使这些情况变得可区分。

活动合约

查询期望的字段

字段类型为什么存在
timestamp_utcTimestamp授权决策时间。
policy_nameUtf8稳定的策略名称和版本。
actionUtf8受控的尝试行动。
resource_typeUtf8没有内容的资源类。
actor_roleUtf8有限的演员角色。
actor_idUtf8受限的隐私安全参与者标识符。
outcomeUtf8允许或拒绝。
DataFusion SQL

复制查询

sql
SELECT
  policy_name,
  action,
  resource_type,
  actor_role,
  COUNT(*) AS denied_actions,
  COUNT(DISTINCT actor_id) AS affected_actors
FROM authorization_events
WHERE timestamp_utc >= now() - INTERVAL '7 days'
  AND outcome = 'denied'
GROUP BY policy_name, action, resource_type, actor_role
ORDER BY affected_actors DESC, denied_actions DESC;

此只读查询是针对空类型表计划和执行的 阿帕奇 DataFusion 45.2.0。确定性样本输出是综合的并单独审查;根据您自己的数据验证字段类型、阈值和业务定义。 阅读测试方法。

查询结果

受政策拒绝影响的参与者

工作区导出策略影响最广泛的参与者集。

policy_nameactionresource_typeactor_roledenied_actionsaffected_actors
workspace-export-v3exportworkspacemember21486
billing-admin-v2updatesubscriptionadmin4831

综合示例输出。在将其用于操作决策之前,针对您自己的事件架构和阈值运行查询。

Actors affected by policy denials:来自 Analyze Access-Policy Denials 示例结果的合成 affected_actors 值的静态图表
确定性示例输出的可索引 SVG。下载它以获取带有归属的文章、操作手册或设计评论。

重现示例

下载公共装置

JSON 包包含类型化事件契约, illustrative 输入行、确切的 SQL、预期输出、审阅注释和引擎版本。 CSV 包含显示的结果。

SQL 是如何工作的

  1. 1策略名称和版本将结果连接到变更所有者。
  2. 2受影响的参与者估计推出爆炸半径。
  3. 3资源类支持在不暴露资源内容的情况下进行审查。

需要决定的边缘情况

  • 预期的拒绝和可疑的尝试需要不同的响应规则。
  • 限制深入参与者访问并对其进行审核。
  • 策略重命名需要持久的版本映射。

推荐仪表板

  • 酒吧:affected_actors(按政策)
  • 趋势:denied_actions(按版本)
  • 表:审查的拒绝群体

警报指导

当新的策略版本导致拒绝广泛增加或敏感操作被反复拒绝时发出警报。

读取警报设置

让查询示例发挥作用

相关埋点和指南

继续分析

在真实事件中运行它

创建表,调整字段并保存结果

免费开始,发送结构化事件,并将查询结果用作图表、共享仪表板小部件或警报输入。

获取 API 密钥