活动合约
查询期望的字段
| 字段 | 类型 | 为什么存在 |
|---|---|---|
| timestamp_utc | Timestamp | 导出结果时间。 |
| actor_role | Utf8 | 有限的演员角色。 |
| data_class | Utf8 | 批准的分类,例如内部或限制。 |
| row_count_band | Utf8 | 粗出口尺寸带。 |
| outcome | Utf8 | 成功、拒绝或失败。 |
| review_status | Utf8 | not_required,待定、已批准或已升级。 |
DataFusion SQL
复制查询
sql
SELECT
data_class,
actor_role,
COUNT(*) AS export_attempts,
SUM(CASE WHEN outcome = 'success' THEN 1 ELSE 0 END) AS completed_exports,
SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS unsuccessful_exports,
SUM(CASE WHEN review_status IN ('pending', 'escalated') THEN 1 ELSE 0 END)
AS open_reviews
FROM data_export_audit_events
WHERE timestamp_utc >= now() - INTERVAL '30 days'
GROUP BY data_class, actor_role
ORDER BY open_reviews DESC, unsuccessful_exports DESC;此只读查询是针对空类型表计划和执行的 阿帕奇 DataFusion 45.2.0。确定性样本输出是综合的并单独审查;根据您自己的数据验证字段类型、阈值和业务定义。 阅读测试方法。
查询结果
按数据类别打开导出审核
受限的支持导出创建了当前最大的审核队列。
restricted
4
comparison 9
internal
1
comparison 2
| data_class | actor_role | export_attempts | completed_exports | unsuccessful_exports | open_reviews |
|---|---|---|---|---|---|
| restricted | support | 18 | 9 | 9 | 4 |
| internal | admin | 84 | 82 | 2 | 1 |
综合示例输出。在将其用于操作决策之前,针对您自己的事件架构和阈值运行查询。
SQL 是如何工作的
- 1数据分类和角色产生与政策相关的组。
- 2公开评审与失败结果是分开的。
- 3尺寸带支持按比例审核,无需将导出内容复制到遥测中。
需要决定的边缘情况
- 切勿记录导出的行、包含个人数据的文件名或签名的下载 URL。
- 批准的服务出口可能需要单独的政策。
- 不可变的源审计记录和聚合仪表板满足不同的保留需求。
推荐仪表板
- 条形图:按数据类别划分的 open_reviews
- 趋势:completed_exports(按角色)
- 表:受限系统中的升级审查
让查询示例发挥作用
相关埋点和指南
继续分析
在真实事件中运行它
创建表,调整字段并保存结果
免费开始,发送结构化事件,并将查询结果用作图表、共享仪表板小部件或警报输入。