跳至主要內容
Telemetry
安全和稽核 SQL查詢範例

分析認證失敗率

按方法和原因衡量身分驗證失敗,同時保持流量和受影響的身分可見。

中級authentication_events已審查 2026-07-28測試用 阿帕奇 DataFusion 45.2.0

審閱者 Telemetry產品團隊 . SQL 相容性、事件契約、合成輸出和操作注意事項. 審查標準和所有權

問題已回答

哪些認證方式和失敗原因需要排查?

原始故障計數可以反映普通流量成長。失敗率、受影響的身分和受控原因類別有助於區分損壞的登入路徑和孤立的使用者錯誤,而無需收集憑據。

活動合約

查詢期望的欄位

欄位型別為什麼存在
timestamp_utcTimestamp認證結果時間(UTC)。
actor_idUtf8隱私安全的穩定身分或會話識別符號。
authentication_methodUtf8密碼、oauth、sso、金鑰或其他受控值。
outcomeUtf8成功或失敗。
failure_reasonUtf8受控類別;絕不是密碼或原始提供商回應。
ip_countryUtf8根據產品的隱私政策得出的粗略國家/地區程式碼。
DataFusion SQL

複製查詢

sql
SELECT
  authentication_method,
  failure_reason,
  COUNT(*) AS attempts,
  COUNT(DISTINCT actor_id) AS affected_actors,
  SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) AS failed_attempts,
  100.0 * SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END)
    / NULLIF(COUNT(*), 0) AS failure_rate_pct
FROM authentication_events
WHERE timestamp_utc >= now() - INTERVAL '24 hours'
GROUP BY
  authentication_method,
  failure_reason
HAVING COUNT(*) >= 20
ORDER BY failed_attempts DESC, failure_rate_pct DESC;

此只讀查詢是針對空型別資料表計劃和執行的 阿帕奇 DataFusion 45.2.0。確定性樣本輸出是綜合的並單獨審查;根據您自己的資料驗證欄位型別、閾值和業務定義。 閱讀測試方法。

查詢結果

按方法劃分的身分驗證失敗率

SSO 提供商超時會影響許多不同的參與者,並且故障率比預期的憑據錯誤要高得多。

authentication_methodfailure_reasonattemptsaffected_actorsfailed_attemptsfailure_rate_pct
ssoprovider_timeout2020840
passwordinvalid_credential2020525
passkeyuser_cancelled2020210

綜合範例輸出。在將其用於操作決策之前,針對您自己的事件架構和閾值執行查詢。

Authentication failure rate by method:來自 Analyze Authentication Failure Rate 範例結果的合成 failure_rate_pct 值的靜態圖表
確定性範例輸出的可索引 SVG。下載它以獲取帶有歸屬的文章、操作手冊或設計評論。

重現範例

下載公共裝置

JSON 包包含型別化事件契約, reproducible 輸入行、確切的 SQL、預期輸出、審閱註釋和引擎版本。 CSV 包含顯示的結果。

SQL 是如何工作的

  1. 124 小時滾動視窗可以使損壞的方法或身分提供商事件可見,而不會暴露個人憑據。
  2. 2獨特的隱私安全參與者 ID 可以獨立於重複嘗試來估計爆炸半徑。
  3. 3最小交易量閾值可防止一種不尋常的嘗試主導速率排名。

需要決定的邊緣情況

  • 請勿記錄密碼、權杖、會話 cookie、完整 IP 地址或原始身分提供商有效負載。
  • 預期的使用者取消和可疑的自動嘗試需要單獨的原因類別和回應策略。
  • 國家/地區級別的細分可能很敏感,只能在有記錄的目的和保留政策的情況下進行收集。

推薦儀表板

  • 趨勢:failure_rate_pct(按認證方式)
  • 條形:affected_actors 按受控故障原因
  • 資料表:使用隱私安全識別符號的最新安全事件

警示指導

對持續的方法級比率和受影響的參與者閾值發出警示;透過安全回應流程路由可疑行為。

讀取警示設定

讓查詢範例發揮作用

相關埋點和指南

定義源資料

此分析的事件模式

繼續分析

在真實事件中執行它

建立資料表,調整欄位並儲存結果

免費開始,傳送結構化事件,並將查詢結果用作圖表、共享儀表板小工具或警示輸入。

獲取 API 金鑰