Protokoly auditu pro Azure Data Box

Protokoly auditu obsahují neměnné záznamy s časovým razítkem diskrétních událostí, ke kterým došlo v průběhu času. Protokoly obsahují diagnostické, auditové a bezpečnostní informace z vašeho zařízení Data Box.

Objednávka Azure Data Boxu prochází během své operace následujícími kroky:

  1. Objednávka
  2. Nastavit
  3. Kopírování dat,
  4. Vrátit
  5. Nahrání do Azure a ověření
  6. Vymazání dat.

Všechny události se auditují a protokolují během každého z těchto kroků.

Tento článek obsahuje informace o protokolech auditu Data Boxu, včetně typů protokolů, shromažďovaných informací o typu a umístění protokolů.

Informace v tomto článku platí pro Azure Data Box 120, Data Box 525 a Data Box. V následujících částech se všechny odkazy na Data Box vztahují na všechny skladové položky Data Boxu.

Protokoly shromážděné ze služby Data Box spuštěné v Azure nejsou popsané v tomto článku.

Informace o protokolech auditu

V Data Boxu se shromažďují následující protokoly:

  • Systémové protokoly – Data Box je zařízení s Windows, veškerý hardware, software a systémové události se protokolují. Sada těchto událostí se shromažďuje a hlásí v protokolech auditu systému.

  • Zabezpečení – Data Box je zařízení se systémem Windows, protokolují se všechny události zabezpečení. Sada těchto událostí se shromažďuje a hlásí v protokolech auditu zabezpečení.

  • Aplikace – Tyto logy jsou specifické pouze pro Data Box. Tyto protokoly obsahují všechny události vygenerované v zařízení v reakci na spuštěné služby Data Box.

Každý z těchto protokolů je popsán v následující části.

Systémové protokoly

Následující ID událostí systémového protokolu se shromažďují jako protokoly auditu systému ve vašem Data Boxu:

Název zprostředkovatele události Shromažďované ID události Popis události
Microsoft-Windows–Kernel-General 12 Čas UTC při restartování operačního systému
13 Čas UTC, kdy byl operační systém vypnutý.
Microsoft-Windows–Kernel-Power 41 Systém se restartoval bez čistého vypnutí.
Microsoft-Windows-BitLocker-Ovladač Všechno

Protokoly zabezpečení

Následující ID událostí protokolu zabezpečení se shromažďují jako protokoly auditu zabezpečení ve vašem Data Boxu:

Název zprostředkovatele události Shromažďované ID události Popis události
Auditování zabezpečení systému Microsoft-Windows 4624 Úspěšné přihlášení.
4625 Přihlášení k účtu se nezdařilo. Neznámé uživatelské jméno nebo chybné heslo

Záznamy aplikací

Následující ID událostí protokolu aplikací se shromažďují jako součást protokolů auditu balíčků ve vašem Data Boxu.

  • Microsoft-Azure-DataBox-OOBE-Auditing – obsahuje události, ke kterým dochází v místním uživatelském rozhraní. 
  • Microsoft-Azure-DataBox-Reprovision-Audit – obsahuje události související s opětovným zřízením zařízení Data Box. K obnovení Data Boxu dojde, když se zařízení resetuje přes místní uživatelské rozhraní. Tuto možnost zvolíte, když chcete vymazat data, která jste zkopírovali, odebráním existujících sdílených složek a opětovným vytvořením sdílených složek v rámci opětovného zřízení nebo resetování zařízení.
  • Microsoft-Azure-DataBox-HcsMgmt-Audit – obsahuje události související pouze s krokem Příprava k odeslání před odesláním zařízení zpět do datacentra Azure. 
  • Microsoft-Azure-DataBox-IfxAudit – obsahuje zprávy protokolované různými entitami produktu o úlohách, protokoly, které indikují další informace o tom, co se děje v některých tocích.

Tady je tabulka se souhrnem různých zprostředkovatelů událostí a odpovídajících ID událostí, která se shromažďují v každém případě.

Název zprostředkovatele události ID události Poznámky
Microsoft-Azure-DataBox-OOBE-Auditing 4624 Úspěšné přihlášení.
4625 Přihlášení k účtu se nezdařilo. Neznámé uživatelské jméno nebo chybné heslo
4634 Odhlaste se z události.
Microsoft-Azure-DataBox-Reprovision-Audit 65001 Úspěšná událost opětovného zřízení
65002 Událost opětovného zřízení se nezdařila.
Microsoft-Azure-DataBox-HcsMgmt-Audit 65003 Příprava k události stavu odeslání: Nezahájeno, Probíhá, Selhalo, Zrušeno, Úspěšně dokončeno, Skenování dokončeno s problémy, Úspěšně dokončeno s varováními.
Microsoft-Azure –DataBox-IfxAudit Všechno Všechny události se protokolují pomocí rozhraní API protokolu auditu v kódu.

Tady je příklad protokolu auditu rozhraní IFX (Instrumentation Framework):

Úloha, úloha/ rozhraní API Zaprotokolované události
Vyčištění Zaprotokolují se události související se spuštěním, dokončením nebo selháním úlohy vyčištění.
Příprava zařízení na dodávku zákazníka Události související se zahájením, dokončením nebo selháním úlohy přípravy zařízení na dodávku se protokolují.
Ustanovení Zaprotokolují se události související se spuštěním, dokončením nebo selháním úlohy zřizování zařízení.
Úloha auditování balíčku Události související se spuštěním, dokončením nebo selháním úlohy balíčku auditu, která vytváří řetěz protokolů vazby, se protokolují.
Přepsání disku Selhání přepsání disku je zaznamenáno.
Povolení nebo zakázání vzdáleného PowerShellu Zaprotokolují se události související s povolením nebo zakázáním vzdáleného PowerShellu v zařízení.
Získání podrobností o fázi instalace Události související s instalací softwaru na zařízení ve fázích se protokolují v datacentru Azure.
Odemknutí nebo uzamčení svazku BitLockeru Události se protokolují k označení stavu BitLocker svazku basevolume a hcsdata.
Sanitizace disku Události související se selháním fyzických disků, které se nepodařilo vymazat, a události, když se všechny fyzické disky v zařízení úspěšně vymažou, se zaprotokolují.
Povolení nebo zakázání místního uživatele Zaprotokolují se události související s povolením nebo zakázáním místních uživatelských účtů pro StorSimpleAdmin a PodSupportAdminUser.
Resetování hesla Zaprotokolují se události související s úspěšným nebo neúspěšným resetováním hesla pro místního uživatele StorSimpleAdmin.

Kromě protokolů auditu IFX se pro Data Box shromažďují také protokoly auditu opatrovnictví. Tyto protokoly nelze zobrazit v reálném čase, ale až po dokončení úlohy a vymazání dat z disků Data Box. Tyto protokoly obsahují podmnožinu informací obsažených v protokolech auditu IFX.

Další informace o auditních protokolech o řetězci opatrovnictví naleznete v tématu Zobrazení protokolů o řetězci opatrovnictví po vymazání dat.

Přístup k protokolům auditu

Tyto protokoly jsou uloženy v Azure a nelze k nim přistupovat přímo. Pokud potřebujete získat přístup k těmto protokolům, vytvořte tiket podpory. Další informace naleznete v tématu Kontakt podpora Microsoftu.

Po vytvoření tiketu podpory si Microsoft stáhne a poskytne vám přístup k těmto protokolům.

Další kroky