活動合約
查詢期望的欄位
| 欄位 | 型別 | 為什麼存在 |
|---|---|---|
| timestamp_utc | Timestamp | 授權決策時間。 |
| policy_name | Utf8 | 穩定的策略名稱和版本。 |
| action | Utf8 | 受控的嘗試行動。 |
| resource_type | Utf8 | 沒有內容的資源類。 |
| actor_role | Utf8 | 有限的演員角色。 |
| actor_id | Utf8 | 受限的隱私安全參與者識別符號。 |
| outcome | Utf8 | 允許或拒絕。 |
DataFusion SQL
複製查詢
sql
SELECT
policy_name,
action,
resource_type,
actor_role,
COUNT(*) AS denied_actions,
COUNT(DISTINCT actor_id) AS affected_actors
FROM authorization_events
WHERE timestamp_utc >= now() - INTERVAL '7 days'
AND outcome = 'denied'
GROUP BY policy_name, action, resource_type, actor_role
ORDER BY affected_actors DESC, denied_actions DESC;此只讀查詢是針對空型別資料表計劃和執行的 阿帕奇 DataFusion 45.2.0。確定性樣本輸出是綜合的並單獨審查;根據您自己的資料驗證欄位型別、閾值和業務定義。 閱讀測試方法。
查詢結果
受政策拒絕影響的參與者
工作區匯出策略影響最廣泛的參與者集。
workspace-export-v3
86
comparison 214
billing-admin-v2
31
comparison 48
| policy_name | action | resource_type | actor_role | denied_actions | affected_actors |
|---|---|---|---|---|---|
| workspace-export-v3 | export | workspace | member | 214 | 86 |
| billing-admin-v2 | update | subscription | admin | 48 | 31 |
綜合範例輸出。在將其用於操作決策之前,針對您自己的事件架構和閾值執行查詢。
SQL 是如何工作的
- 1策略名稱和版本將結果連線到變更所有者。
- 2受影響的參與者估計推出爆炸半徑。
- 3資源類支援在不暴露資源內容的情況下進行審查。
需要決定的邊緣情況
- 預期的拒絕和可疑的嘗試需要不同的回應規則。
- 限制深入參與者存取並對其進行審查。
- 策略重新命名需要持久的版本對映。
推薦儀表板
- 酒吧:affected_actors(按政策)
- 趨勢:denied_actions(按版本)
- 資料表:審查的拒絕群體
讓查詢範例發揮作用
相關埋點和指南
繼續分析
在真實事件中執行它
建立資料表,調整欄位並儲存結果
免費開始,傳送結構化事件,並將查詢結果用作圖表、共享儀表板小工具或警示輸入。