Contrato de evento
Campos que espera la consulta
| Campo | Tipo | Por que existe |
|---|---|---|
| timestamp_utc | Timestamp | Hora final de decisión política en UTC. |
| workflow | Utf8 | Flujo de trabajo del agente versionado y de baja cardinalidad. |
| tool_name | Utf8 | Identificador de herramienta de baja cardinalidad aprobado. |
| action_class | Utf8 | Clase controlada como read_only o external_state_change. |
| risk_level | Utf8 | Clase de riesgo revisada baja, media o alta. |
| decision | Utf8 | Permitido, denegado o approval_required. |
| reason_code | Utf8 | Razón de política controlada sin una explicación del modelo de forma libre. |
| policy_version | Utf8 | Versión del contrato de póliza utilizado para la decisión. |
| environment | Utf8 | Entorno de implementación. |
Copiar la consulta
SELECT
tool_name,
risk_level,
COUNT(*) AS decisions,
SUM(CASE WHEN decision = 'denied' THEN 1 ELSE 0 END) AS denied,
SUM(CASE WHEN decision = 'approval_required' THEN 1 ELSE 0 END) AS approval_required,
SUM(CASE WHEN decision = 'allowed' THEN 1 ELSE 0 END) AS allowed,
100.0 * SUM(CASE WHEN decision = 'denied' THEN 1 ELSE 0 END)
/ NULLIF(COUNT(*), 0) AS denial_rate_pct
FROM agent_tool_authorization_decisions
WHERE timestamp_utc >= now() - INTERVAL '30 days'
AND environment = 'production'
GROUP BY tool_name, risk_level
ORDER BY denied DESC, approval_required DESC, tool_name;Esta consulta de solo lectura se planifica y ejecuta en una tabla escrita vacía con Apache DataFusion 45.2.0. El resultado de la muestra determinista es sintético y se revisa por separado; valide tipos de campos, umbrales y definiciones comerciales con sus propios datos. Lea la metodología de prueba.
Resultado de la consulta
Tasa de denegación de herramientas del agente
Las decisiones sintéticas mantienen la tasa de rechazo junto a la aprobación y el volumen total de cada herramienta.
| tool_name | risk_level | decisions | denied | approval_required | allowed | denial_rate_pct |
|---|---|---|---|---|---|---|
| database_write | high | 4 | 2 | 1 | 1 | 50 |
| filesystem_write | high | 4 | 1 | 2 | 1 | 25 |
| web_search | medium | 3 | 0 | 0 | 3 | 0 |
Salida de ejemplo sintético. Ejecute la consulta con su propio esquema de eventos y umbrales antes de utilizarla para decisiones operativas.
Reproducir el ejemplo
Descargar el accesorio público
El paquete JSON incluye el contrato de evento escrito, reproducible filas de entrada, SQL exacto, resultado esperado, notas de revisión y versión del motor. El CSV contiene el resultado mostrado.
Cómo funciona el SQL
- 1La decisión la emite la capa de autorización antes de la ejecución, no se infiere de la acción solicitada del modelo.
- 2El nombre de la herramienta, el nivel de riesgo, el código de motivo y la versión de la política utilizan valores controlados para que los cambios de la política sigan siendo comparables.
- 3Los recuentos siguen siendo visibles junto a la tasa de denegación porque un alto porcentaje en unas pocas decisiones no debería desencadenar una escalada automática.
Casos extremos para decidir
- Una negativa esperada puede mostrar que la política está funcionando; definir las condiciones de escalada revisadas antes de alertar.
- Registre el resultado de la herramienta terminal por separado para que una decisión permitida no se confunda con una ejecución exitosa.
- Mantenga las indicaciones, argumentos, resultados, credenciales, documentos recuperados y explicaciones de políticas de formato libre fuera de la telemetría general.
Panel recomendado
- Barras: denial_rate_pct por tool_name
- Decisiones acumuladas: permitidas, denegadas y approval_required por risk_level
- Tendencia: combinación de decisiones por policy_version y lanzamiento
Guía de alerta
Alerte solo sobre condiciones revisadas, como un pico sostenido de denegaciones de alto riesgo, una nueva clase de herramienta o una cola de aprobación vencida con suficiente volumen.
Leer configuración de alertaPon la receta a trabajar
Instrumentación y guías relacionadas.
Definir los datos de origen
Esquemas de eventos para este análisis.
Continuar el análisis
Analizar la tasa de fallas de autenticación
Mida los errores de autenticación por método y motivo mientras mantiene visibles el volumen de tráfico y las identidades afectadas.
Receta abiertaAuditar acciones privilegiadas con SQL
Resuma acciones administrativas sensibles, intentos denegados y resultados requeridos por revisión sin recopilar secretos en bruto ni contenidos de recursos.
Receta abiertaDetectar ráfagas de autenticación sospechosas
Encuentre ventanas de autenticación breves con fallas repetidas en muchas identidades o fuentes de red generales.
Receta abiertaEjecútelo en eventos reales.
Crea una tabla, adapta los campos y guarda el resultado.
Comience gratis, envíe eventos estructurados y utilice el resultado de la consulta como un gráfico, un widget de panel compartido o una entrada de alerta.