如何通过Kusto查询创建Azure存储账户IAM RBAC变更警报?
Azure存储账户IAM RBAC变更警报的Kusto查询优化
原查询存在语法错误和逻辑疏漏,以下是修正并优化后的查询语句:
AzureActivity | where ResourceProviderValue == "Microsoft.Storage" and CategoryValue == "Administrative" | where OperationNameValue in ( "Microsoft.Authorization/roleAssignments/write", "Microsoft.Authorization/roleAssignments/delete", "Microsoft.Authorization/roleDefinitions/write", "Microsoft.Authorization/roleDefinitions/delete" ) | where ActivityStatusValue in ("Started", "Succeeded", "Failed") | project TimeGenerated, ResourceId, ResourceGroup, OperationNameValue, ActivityStatusValue, Caller, Properties
优化说明:
- 修正语法错误:原查询中
OperationNameValue ==搭配逗号的写法不符合Kusto语法,改为in();移除了Microsoft. Authorization里多余的空格;修复了ActivityStatusValue中重复的双引号 - 提升精准度:将
ResourceProviderValue contains "Microsoft.storage"改为精确匹配"Microsoft.Storage",避免误匹配其他带相似字符串的资源提供者;同时明确CategoryValue为"Administrative",缩小筛选范围 - 增强实用性:新增
ResourceGroup、Caller、Properties字段,ResourceGroup便于快速定位资源所属组,Caller直接显示操作发起者,Properties包含变更的具体权限/角色详情,大幅提升警报的排查效率 - 规范字段名:原查询中
ActivityStatus应为ActivityStatusValue,保持字段调用的一致性
内容的提问来源于stack exchange,提问作者user23559073
相关产品推荐
相关产品推荐

