You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过Kusto查询创建Azure存储账户IAM RBAC变更警报?

Azure存储账户IAM RBAC变更警报的Kusto查询优化

原查询存在语法错误和逻辑疏漏,以下是修正并优化后的查询语句:

AzureActivity
| where ResourceProviderValue == "Microsoft.Storage" 
  and CategoryValue == "Administrative"
| where OperationNameValue in (
    "Microsoft.Authorization/roleAssignments/write",
    "Microsoft.Authorization/roleAssignments/delete",
    "Microsoft.Authorization/roleDefinitions/write",
    "Microsoft.Authorization/roleDefinitions/delete"
)
| where ActivityStatusValue in ("Started", "Succeeded", "Failed")
| project 
    TimeGenerated, 
    ResourceId, 
    ResourceGroup,
    OperationNameValue, 
    ActivityStatusValue,
    Caller,
    Properties

优化说明:

  • 修正语法错误:原查询中OperationNameValue ==搭配逗号的写法不符合Kusto语法,改为in();移除了Microsoft. Authorization里多余的空格;修复了ActivityStatusValue中重复的双引号
  • 提升精准度:将ResourceProviderValue contains "Microsoft.storage"改为精确匹配"Microsoft.Storage",避免误匹配其他带相似字符串的资源提供者;同时明确CategoryValue为"Administrative",缩小筛选范围
  • 增强实用性:新增ResourceGroup、Caller、Properties字段,ResourceGroup便于快速定位资源所属组,Caller直接显示操作发起者,Properties包含变更的具体权限/角色详情,大幅提升警报的排查效率
  • 规范字段名:原查询中ActivityStatus应为ActivityStatusValue,保持字段调用的一致性

内容的提问来源于stack exchange,提问作者user23559073

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.28 11:35:13