You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置Azure SQL Database的Azure Auditing过滤规则以仅捕获安全角色变更操作

当然可以!Azure SQL Database的审计功能支持自定义筛选规则,完全能帮你精准捕获安全角色变更操作,不用事后再去海量审计日志里过滤。下面我给你两种常用的配置方式:

方法一:通过Azure门户配置
  1. 登录Azure门户,找到你的目标Azure SQL Database资源
  2. 在数据库左侧导航栏的「安全性」分类下,点击「审核」选项
  3. 在审核设置页面,找到「审核日志筛选器」模块(部分界面可能显示为「筛选条件」)
  4. 点击「添加筛选器」,然后在「操作类型」中选择所有和安全角色变更相关的操作,推荐勾选这些:
    • ALTER ROLE(修改角色)
    • CREATE ROLE(创建角色)
    • DROP ROLE(删除角色)
    • ALTER ROLE MEMBERSHIP(变更角色成员)
    • 如果你还需要捕获角色权限的授予/撤销操作,也可以加上GRANT、REVOKE、DENY中涉及角色的相关操作
  5. 确认筛选规则后,点击「保存」,新的审计日志就只会记录你指定的操作了
方法二:通过PowerShell配置

如果需要批量或自动化配置,可以用PowerShell命令:

# 替换为你的实际资源信息
$resourceGroupName = "你的资源组名称"
$serverName = "你的SQL服务器名称"
$databaseName = "你的数据库名称"
$storageAccountId = "/subscriptions/你的订阅ID/resourceGroups/资源组名/providers/Microsoft.Storage/storageAccounts/存储账户名"

Set-AzSqlDatabaseAudit -ResourceGroupName $resourceGroupName `
  -ServerName $serverName `
  -DatabaseName $databaseName `
  -AuditAction "ALTER ROLE", "CREATE ROLE", "DROP ROLE", "ALTER ROLE MEMBERSHIP" `
  -StorageAccountResourceId $storageAccountId `
  -EnableAudit $true

注意事项

  • 如果你是配置服务器级审计(覆盖该服务器下所有数据库),操作逻辑类似,在SQL服务器的「审核」设置中配置筛选规则即可
  • 筛选规则生效后,仅对配置之后产生的操作生效,之前已生成的审计日志不受影响
  • 确认你选择的操作类型覆盖了所有需要监控的角色变更场景,比如角色成员的增减、角色本身的创建/修改/删除等

内容的提问来源于stack exchange,提问作者Flock

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.29 14:07:40