跳至主要內容
Telemetry
安全和稽核 SQL查詢範例

分析存取策略拒絕

按策略、資源類別、參與者角色和受影響的身分對拒絕的操作進行排名。

入門authorization_events已審查 2026-07-28測試用 阿帕奇 DataFusion 45.2.0

審閱者 Telemetry產品團隊 . SQL 相容性、事件契約、合成輸出和操作注意事項. 審查標準和所有權

問題已回答

哪些存取策略拒絕最多的參與者和操作?

被拒絕的操作可能表明執行良好、部署失敗或可疑行為。保留策略版本和有界參與者上下文可以使這些情況變得可區分。

活動合約

查詢期望的欄位

欄位型別為什麼存在
timestamp_utcTimestamp授權決策時間。
policy_nameUtf8穩定的策略名稱和版本。
actionUtf8受控的嘗試行動。
resource_typeUtf8沒有內容的資源類。
actor_roleUtf8有限的演員角色。
actor_idUtf8受限的隱私安全參與者識別符號。
outcomeUtf8允許或拒絕。
DataFusion SQL

複製查詢

sql
SELECT
  policy_name,
  action,
  resource_type,
  actor_role,
  COUNT(*) AS denied_actions,
  COUNT(DISTINCT actor_id) AS affected_actors
FROM authorization_events
WHERE timestamp_utc >= now() - INTERVAL '7 days'
  AND outcome = 'denied'
GROUP BY policy_name, action, resource_type, actor_role
ORDER BY affected_actors DESC, denied_actions DESC;

此只讀查詢是針對空型別資料表計劃和執行的 阿帕奇 DataFusion 45.2.0。確定性樣本輸出是綜合的並單獨審查;根據您自己的資料驗證欄位型別、閾值和業務定義。 閱讀測試方法。

查詢結果

受政策拒絕影響的參與者

工作區匯出策略影響最廣泛的參與者集。

policy_nameactionresource_typeactor_roledenied_actionsaffected_actors
workspace-export-v3exportworkspacemember21486
billing-admin-v2updatesubscriptionadmin4831

綜合範例輸出。在將其用於操作決策之前,針對您自己的事件架構和閾值執行查詢。

Actors affected by policy denials:來自 Analyze Access-Policy Denials 範例結果的合成 affected_actors 值的靜態圖表
確定性範例輸出的可索引 SVG。下載它以獲取帶有歸屬的文章、操作手冊或設計評論。

重現範例

下載公共裝置

JSON 包包含型別化事件契約, illustrative 輸入行、確切的 SQL、預期輸出、審閱註釋和引擎版本。 CSV 包含顯示的結果。

SQL 是如何工作的

  1. 1策略名稱和版本將結果連線到變更所有者。
  2. 2受影響的參與者估計推出爆炸半徑。
  3. 3資源類支援在不暴露資源內容的情況下進行審查。

需要決定的邊緣情況

  • 預期的拒絕和可疑的嘗試需要不同的回應規則。
  • 限制深入參與者存取並對其進行審查。
  • 策略重新命名需要持久的版本對映。

推薦儀表板

  • 酒吧:affected_actors(按政策)
  • 趨勢:denied_actions(按版本)
  • 資料表:審查的拒絕群體

警示指導

當新的策略版本導致拒絕廣泛增加或敏感操作被反覆拒絕時發出警示。

讀取警示設定

讓查詢範例發揮作用

相關埋點和指南

繼續分析

在真實事件中執行它

建立資料表,調整欄位並儲存結果

免費開始,傳送結構化事件,並將查詢結果用作圖表、共享儀表板小工具或警示輸入。

獲取 API 金鑰