Shromažďování dat protokolů hosta z virtuálních počítačů pomocí služby Azure Monitor

Azure Monitor automaticky shromažďuje metriky hostitele a protokoly aktivit z virtuálních počítačů Azure, škálovacích sad virtuálních počítačů a serverů s podporou Služby Azure Arc. Pokud chcete plně monitorovat hostovaný operační systém a úlohy, obvykle potřebujete shromažďovat data protokolů, která se ve výchozím nastavení neshromažďují. Tento článek popisuje, jak pomocí webu Azure Portal vytvořit pravidla shromažďování dat (DCR) pro běžné zdroje dat virtuálních počítačů.

Rozsah článku

Pokud máte základní požadavky na shromažďování dat, měly by být dostatečné pokyny v tomto článku a související články pro každý zdroj dat . Azure Portal může vytvořit a upravit řadič domény bez nutnosti porozumět jeho struktuře nebo ho ručně přidružit k virtuálnímu počítači. Vytvoření DCR a přidání prostředků virtuálního počítače je také doporučeným způsobem instalace agenta Azure Monitor prostřednictvím portálu Azure. Agent Azure Monitor se v případě potřeby nainstaluje automaticky a vytvoří se přidružení mezi řadičem domény a každým vybraným virtuálním počítačem.

Pokud potřebujete pokročilé funkce, jako jsou transformace nebo chcete vytvořit a přiřadit dcr pomocí Azure CLI, Azure Policy nebo jiných metod, přečtěte si téma Vytvoření pravidel shromažďování dat (DCR) pomocí KÓDU JSON. Ukázkové DCR vytvořené tímto procesem můžete také zkontrolovat v Ukázkách pravidel shromažďování dat (DCR) pro virtuální počítače ve službě Azure Monitor.

Požadavky

Důležité

Pokud je váš pracovní prostor služby Log Analytics přidružený k perimetru zabezpečení sítě, viz Konfigurace služby Azure Monitor s perimetrem zabezpečení sítě.

Vytvoření pravidla shromažďování dat (DCR)

Výstraha

Pokud upravíte existující pravidlo shromažďování dat (DCR) pomocí webu Azure Portal, přepíše všechny změny provedené úpravou KÓDU DCR přímo v případě, že tyto funkce nejsou na portálu podporované. Pokud například přidáte transformaci do DCR pro zdroj dat, který neumožňuje vytvoření transformace na portálu, tato transformace se odebere, pokud následně upravíte DCR na portálu. V takovém případě musíte stále provádět veškeré změny DCR úpravou JSON přímo.

Na portálu Azure, v nabídce Monitorování, vyberte Pravidla shromažďování dat>, a stiskněte Vytvořit pro otevření podokna pro vytvoření DCR.

Snímek obrazovky znázorňující tlačítko Vytvořit pro nové pravidlo shromažďování dat

Když v portálu Azure vytvoříte DCR, použijete výchozí prostředí. Banner v horní části podokna odkazuje na klasické prostředí pro vytváření, pokud ho potřebujete. Níže vyberte kartu, kde najdete pokyny k prostředí, které chcete použít.

Karta Základy obsahuje základní informace o DCR.

Snímek obrazovky znázorňující kartu Základy pro nové pravidlo shromažďování dat

Nastavení Popis
Název pravidla Název DCR. Název by měl být popisný, který vám pomůže identifikovat pravidlo.
Předplatné Předplatné pro uložení DCR. Předplatné nemusí být stejné jako to pro virtuální počítače.
Skupina zdrojů Skupina prostředků pro uložení DCR. Skupina prostředků nemusí být stejná jako virtuální počítače.
Oblast Oblast Azure pro uložení DCR. Oblast musí být stejná jako jakýkoli pracovní prostor služby Log Analytics nebo pracovní prostor služby Azure Monitor, který se používá v cíli řadiče domény. Pokud máte pracovní prostory v různých oblastech, vytvořte několik řadičů domény, které se přidruží ke stejné sadě počítačů.
Typ telemetrie Určuje typ telemetrie, která dcR shromažďuje. Tento výběr má vliv na prostředky, které můžete vybrat, a toky dat, které můžete vytvořit pro dcR. Výběrem rozevíracího seznamu získáte krátký popis jednotlivých možností. Vyberte Pomozte mi s výběrem, chcete-li získat další podrobnosti, včetně typů zdrojů dat a cílů, které můžete pro jednotlivé možnosti vybrat, a zda vyžadují DCE nebo spravovanou entitu.1

Informace o telemetrii platformy najdete v tématu Vytvoření pravidla shromažďování dat (DCR) pro export metrik.
Koncový bod shromažďování dat Určuje koncový bod shromažďování dat (DCE), který se používá ke shromažďování dat. DCE se vyžaduje jenom v případě, že používáte zdroj dat, který ho vyžaduje. Výběrem Pomozte mi vybrat vedle položky Typ telemetrie identifikujte zdroje dat, které vyžadují DCE. U většiny implementací můžete pro každý pracovní prostor služby Log Analytics použít jeden DCE. Podrobnosti o tom, jak vytvořit DCE, najdete v tématu Vytvoření koncového bodu shromažďování dat .
Povolení spravované identity Určuje, jestli se má pro DCR povolit spravovaná identita. Pokud chcete identifikovat zdroje dat, které vyžadují spravovanou identitu, vyberte Pomozte mi vybrat vedle typu telemetrie.

1 Tato možnost nastaví kind atribut v DCR. Pro tento atribut můžete nastavit jiné hodnoty, ale hodnoty nejsou k dispozici pro výběr na portálu.

Přidání prostředků

V podokně Prostředky vyberte Přidat prostředky a přidejte prostředky, které používají DCR. Zatím nemusíte přidávat žádné prostředky, protože po vytvoření můžete řadič domény aktualizovat a přidávat nebo odebírat všechny prostředky. Portál zobrazí oblast řadiče domény jako připomenutí, protože některé typy telemetrie vyžadují, aby řadič domény a prostředky byly ve stejné oblasti. Nelze přidat škálovací sadu virtuálních počítačů s flexibilní orchestrací jako prostředek pro DCR. Místo toho přidejte každý virtuální počítač zahrnutý do škálovací sady virtuálních počítačů.

Snímek obrazovky znázorňující kartu Prostředky pro nové pravidlo shromažďování dat

Důležité

Když se prostředky přidají do DCR, výchozím nastavením v Azure portálu je povolení spravované identity přiřazené systémem pro tyto prostředky. Pokud už je u existujících aplikací nastavená spravovaná identita přiřazená uživatelem, pokud při přidávání prostředku do dcR pomocí portálu nezadáte identitu přiřazenou uživatelem, počítač použije identitu přiřazenou systémem.

Přidání toků dat

Při shromažďování a doručování vyberte Přidat nový tok dat a přidejte a nakonfigurujte zdroje a cíle dat pro dcR. Do stejného pravidla shromažďování dat můžete přidat více zdrojů dat, nebo vytvořit více pravidel shromažďování dat s různými zdroji dat. Řadič domény může mít až 10 zdrojů dat a virtuální počítač může používat libovolný počet řadičů domény.

Snímek obrazovky znázorňující kartu Přidat zdroje dat pro nové pravidlo shromažďování dat

Nastavení Popis
zdroje dat Vyberte typ zdroje dat a zadejte hodnoty polí na základě vybraného typu zdroje dat. Podrobnosti o konfiguraci jednotlivých typů zdrojů dat najdete v tématu Přidání zdrojů dat .
Cíl Přidejte jeden nebo více cílů pro každý zdroj dat. Některé zdroje dat umožňují pouze jeden cíl. Pokud potřebujete více cílů, vytvořte další DCR.

I když pro některé zdroje dat můžete vybrat více cílů stejného typu, mějte na paměti, že se do každého cíle odesílají duplicitní data a zvyšují se náklady. Podrobnosti o jednotlivých datových typech pro cíle, které podporuje.

Přidat zdroje dat

Následující tabulka uvádí typy dat, které můžete shromažďovat z klienta virtuálního počítače pomocí služby Azure Monitor a kde můžete tato data odesílat. Podívejte se na propojený článek, kde se dozvíte, jak nakonfigurovat každý ze zdrojů dat.

Zdroj dat Popis Operační systém klienta Místa určení
Události systému Windows Informace odeslané do systému protokolování událostí Systému Windows, včetně událostí sysmon Windows pracovní prostor služby Log Analytics
Čítače výkonu Číselné hodnoty, které měří výkon různých aspektů operačního systému a úloh Windows
Operační systém Linux
Metriky služby Azure Monitor (Preview)
pracovní prostor služby Log Analytics
Metriky OpenTelemetry Čítače výkonu OpenTelemetry z hostovaného operačního systému Windows
Operační systém Linux
Pracovní prostor služby Azure Monitor
Syslog Informace odeslané do systému protokolování událostí v Linuxu Operační systém Linux pracovní prostor služby Log Analytics
Textový protokol Informace odeslané do textového souboru protokolu na místním disku Windows
Operační systém Linux
pracovní prostor služby Log Analytics
Protokol JSON Informace odeslané do souboru protokolu JSON na místním disku Windows
Operační systém Linux
pracovní prostor služby Log Analytics
protokoly služby IIS Protokoly internetové informační služby (IIS) z místního disku počítačů s Windows Windows pracovní prostor služby Log Analytics
Pasti SNMP Dotazy SNMP a pasti odeslané do tabulky dat Syslogu nebo do vlastní textové tabulky Operační systém Linux pracovní prostor služby Log Analytics
Protokoly brány Windows Firewall Data protokolu brány firewall klienta a serveru Windows shromážděná DCR a řešením zabezpečení a auditu z Marketplace v Azure Portal Windows pracovní prostor služby Log Analytics

Ověření operace

Po vytvoření dcR může trvat až 5 minut, než se data odesílají do cílů. Pomocí dotazu na data v pracovním prostoru služby Log Analytics můžete ověřit, že je agent funkční a že se data shromažďují.

Ověření operace agenta

Ověřte, že agent funguje a správně komunikuje se službou Azure Monitor, a to kontrolou prezenčního signálu virtuálního počítače. Když agent správně komunikuje se službou Azure Monitor, odesílá každou minutu záznam do tabulky Heartbeat.

Na virtuálním počítači na webu Azure Portal vyberte Protokoly a potom klikněte na tlačítko Tabulky . V kategorii Virtuální počítače klikněte na Spustit vedle Heartbeat. Pokud agent komunikuje správně, měli byste vidět záznamy signálů pro virtuální počítač.

Snímek obrazovky ukazuje výběr tabulky Heartbeats v pracovním prostoru Log Analytics.

Ověření přijetí záznamů

Jakmile ověříte, že agent správně komunikuje, ujistěte se, že se shromažďují očekávaná data. Stejný postup jako výše použijte k zobrazení dat v tabulce pro zdroj dat, který jste nakonfigurovali. Následující tabulka uvádí kategorii a tabulku pro každý zdroj dat.

Zdroj dat Kategorie Tabulka
Události systému Windows Virtual Machines Událost
Čítače výkonu Virtual Machines Perf
Metriky OpenTelemetry Virtual Machines Pracovní prostor služby Azure Monitor
Syslog Virtual Machines Syslog
protokoly služby IIS Virtual Machines W3CIISLog
Textový protokol Vlastní protokoly <Název vlastní tabulky>
Protokol JSON Vlastní protokoly <Název vlastní tabulky>

Upozornění na duplicitní data

Dávejte pozor na následující scénáře, které můžou vést ke shromažďování duplicitních dat, která zvýší vaše fakturační poplatky:

  • Vytvoření více pravidel shromažďování dat se stejným zdrojem dat a jejich přidružení ke stejnému virtuálnímu počítači. Pokud máte řadiče domény se stejným zdrojem dat, ujistěte se, že je nakonfigurujete tak, aby filtrovaly jedinečná data.
  • Vytvoření DCR, které shromažďuje protokoly zabezpečení a povoluje Microsoft Sentinel pro stejné virtuální počítače V takovém případě se stejné události odešlou do tabulky Událost (Azure Monitor) i do tabulky SecurityEvent (Microsoft Sentinel).
  • Vytvoření DCR pro virtuální počítač, na kterém běží také starší agent Log Analytics na stejném počítači. Obojí může shromažďovat stejná data a ukládat je do stejné tabulky. Postupujte podle pokynů v tématu Migrace na agenta Azure Monitor z agenta Log Analytics a proveďte migraci ze starší verze agenta.

Pokud chcete na portálu Azure zobrazit seznam pravidel DCR přidružených k virtuálnímu počítači, viz Správa přidružení pravidel shromažďování dat v prostředí Azure Monitor. K vypsání všech DCR pro virtuální počítač můžete použít také následující příkaz PowerShellu:

Get-AzDataCollectionRuleAssociation -resourceUri <vm-resource-id>