活動合約
查詢期望的欄位
| 欄位 | 型別 | 為什麼存在 |
|---|---|---|
| timestamp_utc | Timestamp | 匯出結果時間。 |
| actor_role | Utf8 | 有限的演員角色。 |
| data_class | Utf8 | 批准的分類,例如內部或限制。 |
| row_count_band | Utf8 | 粗出口尺寸帶。 |
| outcome | Utf8 | 成功、拒絕或失敗。 |
| review_status | Utf8 | not_required,待定、已批准或已升級。 |
DataFusion SQL
複製查詢
sql
SELECT
data_class,
actor_role,
COUNT(*) AS export_attempts,
SUM(CASE WHEN outcome = 'success' THEN 1 ELSE 0 END) AS completed_exports,
SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS unsuccessful_exports,
SUM(CASE WHEN review_status IN ('pending', 'escalated') THEN 1 ELSE 0 END)
AS open_reviews
FROM data_export_audit_events
WHERE timestamp_utc >= now() - INTERVAL '30 days'
GROUP BY data_class, actor_role
ORDER BY open_reviews DESC, unsuccessful_exports DESC;此只讀查詢是針對空型別資料表計劃和執行的 阿帕奇 DataFusion 45.2.0。確定性樣本輸出是綜合的並單獨審查;根據您自己的資料驗證欄位型別、閾值和業務定義。 閱讀測試方法。
查詢結果
按資料類別開啟匯出審查
受限的支援匯出建立了當前最大的審查佇列。
restricted
4
comparison 9
internal
1
comparison 2
| data_class | actor_role | export_attempts | completed_exports | unsuccessful_exports | open_reviews |
|---|---|---|---|---|---|
| restricted | support | 18 | 9 | 9 | 4 |
| internal | admin | 84 | 82 | 2 | 1 |
綜合範例輸出。在將其用於操作決策之前,針對您自己的事件架構和閾值執行查詢。
SQL 是如何工作的
- 1資料分類和角色產生與政策相關的組。
- 2公開評審與失敗結果是分開的。
- 3尺寸帶支援按比例審查,無需將匯出內容複製到遙測中。
需要決定的邊緣情況
- 切勿記錄匯出的行、包含個人資料的檔名或簽名的下載 URL。
- 批准的服務出口可能需要單獨的政策。
- 不可變的源稽核記錄和聚合儀表板滿足不同的保留需求。
推薦儀表板
- 條形圖:按資料類別劃分的 open_reviews
- 趨勢:completed_exports(按角色)
- 資料表:受限系統中的升級審查
讓查詢範例發揮作用
相關埋點和指南
繼續分析
在真實事件中執行它
建立資料表,調整欄位並儲存結果
免費開始,傳送結構化事件,並將查詢結果用作圖表、共享儀表板小工具或警示輸入。