跳转到内容
Telemetry
安全和审计 SQL查询示例

使用 SQL 检查敏感数据导出

汇总导出量、拒绝的尝试、数据分类和审核状态,而不存储导出的内容。

中级data_export_audit_events已审核 2026-07-28测试用 阿帕奇 DataFusion 45.2.0

审阅者 Telemetry产品团队 . SQL 兼容性、事件契约、合成输出和操作注意事项. 审查标准和所有权

问题已回答

哪些敏感导出类别或参与者角色需要审查?

导出元数据在记录参与者角色、批准的数据类、行计数范围、结果和审核决策(而不是导出的有效负载)时支持治理审核。

活动合约

查询期望的字段

字段类型为什么存在
timestamp_utcTimestamp导出结果时间。
actor_roleUtf8有限的演员角色。
data_classUtf8批准的分类,例如内部或限制。
row_count_bandUtf8粗出口尺寸带。
outcomeUtf8成功、拒绝或失败。
review_statusUtf8not_required,待定、已批准或已升级。
DataFusion SQL

复制查询

sql
SELECT
  data_class,
  actor_role,
  COUNT(*) AS export_attempts,
  SUM(CASE WHEN outcome = 'success' THEN 1 ELSE 0 END) AS completed_exports,
  SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS unsuccessful_exports,
  SUM(CASE WHEN review_status IN ('pending', 'escalated') THEN 1 ELSE 0 END)
    AS open_reviews
FROM data_export_audit_events
WHERE timestamp_utc >= now() - INTERVAL '30 days'
GROUP BY data_class, actor_role
ORDER BY open_reviews DESC, unsuccessful_exports DESC;

此只读查询是针对空类型表计划和执行的 阿帕奇 DataFusion 45.2.0。确定性样本输出是综合的并单独审查;根据您自己的数据验证字段类型、阈值和业务定义。 阅读测试方法。

查询结果

按数据类别打开导出审核

受限的支持导出创建了当前最大的审核队列。

data_classactor_roleexport_attemptscompleted_exportsunsuccessful_exportsopen_reviews
restrictedsupport18994
internaladmin848221

综合示例输出。在将其用于操作决策之前,针对您自己的事件架构和阈值运行查询。

Open export reviews by data class:来自 Review Sensitive Data Exports with SQL 示例结果的合成 open_reviews 值的静态图表
确定性示例输出的可索引 SVG。下载它以获取带有归属的文章、操作手册或设计评论。

重现示例

下载公共装置

JSON 包包含类型化事件契约, illustrative 输入行、确切的 SQL、预期输出、审阅注释和引擎版本。 CSV 包含显示的结果。

SQL 是如何工作的

  1. 1数据分类和角色产生与政策相关的组。
  2. 2公开评审与失败结果是分开的。
  3. 3尺寸带支持按比例审核,无需将导出内容复制到遥测中。

需要决定的边缘情况

  • 切勿记录导出的行、包含个人数据的文件名或签名的下载 URL。
  • 批准的服务出口可能需要单独的政策。
  • 不可变的源审计记录和聚合仪表板满足不同的保留需求。

推荐仪表板

  • 条形图:按数据类别划分的 open_reviews
  • 趋势:completed_exports(按角色)
  • 表:受限系统中的升级审查

警报指导

针对未经批准的限制出口、重复拒绝的尝试或逾期审核发出警报。

读取警报设置

让查询示例发挥作用

相关埋点和指南

继续分析

在真实事件中运行它

创建表,调整字段并保存结果

免费开始,发送结构化事件,并将查询结果用作图表、共享仪表板小部件或警报输入。

获取 API 密钥