Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Monitor automaticky shromažďuje metriky hostitele a protokoly aktivit z virtuálních počítačů Azure, škálovacích sad virtuálních počítačů a serverů s podporou Služby Azure Arc. Pokud chcete plně monitorovat hostovaný operační systém a úlohy, obvykle potřebujete shromažďovat data protokolů, která se ve výchozím nastavení neshromažďují. Tento článek popisuje, jak pomocí webu Azure Portal vytvořit pravidla shromažďování dat (DCR) pro běžné zdroje dat virtuálních počítačů.
Rozsah článku
Pokud máte základní požadavky na shromažďování dat, měly by být dostatečné pokyny v tomto článku a související články pro každý zdroj dat . Azure Portal může vytvořit a upravit řadič domény bez nutnosti porozumět jeho struktuře nebo ho ručně přidružit k virtuálnímu počítači. Vytvoření DCR a přidání prostředků virtuálního počítače je také doporučeným způsobem instalace agenta Azure Monitor prostřednictvím portálu Azure. Agent Azure Monitor se v případě potřeby nainstaluje automaticky a vytvoří se přidružení mezi řadičem domény a každým vybraným virtuálním počítačem.
Pokud potřebujete pokročilé funkce, jako jsou transformace nebo chcete vytvořit a přiřadit dcr pomocí Azure CLI, Azure Policy nebo jiných metod, přečtěte si téma Vytvoření pravidel shromažďování dat (DCR) pomocí KÓDU JSON. Ukázkové DCR vytvořené tímto procesem můžete také zkontrolovat v Ukázkách pravidel shromažďování dat (DCR) pro virtuální počítače ve službě Azure Monitor.
Požadavky
- Pracovní prostor služby Log Analytics , kde máte alespoň práva přispěvatele ke shromažďování nakonfigurovaných dat.
- Oprávnění k vytváření objektů DCR v pracovním prostoru
- Pokud chcete odesílat data mezi tenanty, musíte nejprve povolit Azure Lighthouse.
- Další požadavky najdete v podrobném článku o jednotlivých zdrojích dat .
Důležité
Pokud je váš pracovní prostor služby Log Analytics přidružený k perimetru zabezpečení sítě, viz Konfigurace služby Azure Monitor s perimetrem zabezpečení sítě.
Vytvoření pravidla shromažďování dat (DCR)
Výstraha
Pokud upravíte existující pravidlo shromažďování dat (DCR) pomocí webu Azure Portal, přepíše všechny změny provedené úpravou KÓDU DCR přímo v případě, že tyto funkce nejsou na portálu podporované. Pokud například přidáte transformaci do DCR pro zdroj dat, který neumožňuje vytvoření transformace na portálu, tato transformace se odebere, pokud následně upravíte DCR na portálu. V takovém případě musíte stále provádět veškeré změny DCR úpravou JSON přímo.
Na portálu Azure, v nabídce Monitorování, vyberte Pravidla shromažďování dat>, a stiskněte Vytvořit pro otevření podokna pro vytvoření DCR.
Když v portálu Azure vytvoříte DCR, použijete výchozí prostředí. Banner v horní části podokna odkazuje na klasické prostředí pro vytváření, pokud ho potřebujete. Níže vyberte kartu, kde najdete pokyny k prostředí, které chcete použít.
Karta Základy obsahuje základní informace o DCR.
| Nastavení | Popis |
|---|---|
| Název pravidla | Název DCR. Název by měl být popisný, který vám pomůže identifikovat pravidlo. |
| Předplatné | Předplatné pro uložení DCR. Předplatné nemusí být stejné jako to pro virtuální počítače. |
| Skupina zdrojů | Skupina prostředků pro uložení DCR. Skupina prostředků nemusí být stejná jako virtuální počítače. |
| Oblast | Oblast Azure pro uložení DCR. Oblast musí být stejná jako jakýkoli pracovní prostor služby Log Analytics nebo pracovní prostor služby Azure Monitor, který se používá v cíli řadiče domény. Pokud máte pracovní prostory v různých oblastech, vytvořte několik řadičů domény, které se přidruží ke stejné sadě počítačů. |
| Typ telemetrie | Určuje typ telemetrie, která dcR shromažďuje. Tento výběr má vliv na prostředky, které můžete vybrat, a toky dat, které můžete vytvořit pro dcR. Výběrem rozevíracího seznamu získáte krátký popis jednotlivých možností. Vyberte Pomozte mi s výběrem, chcete-li získat další podrobnosti, včetně typů zdrojů dat a cílů, které můžete pro jednotlivé možnosti vybrat, a zda vyžadují DCE nebo spravovanou entitu.1 Informace o telemetrii platformy najdete v tématu Vytvoření pravidla shromažďování dat (DCR) pro export metrik. |
| Koncový bod shromažďování dat | Určuje koncový bod shromažďování dat (DCE), který se používá ke shromažďování dat. DCE se vyžaduje jenom v případě, že používáte zdroj dat, který ho vyžaduje. Výběrem Pomozte mi vybrat vedle položky Typ telemetrie identifikujte zdroje dat, které vyžadují DCE. U většiny implementací můžete pro každý pracovní prostor služby Log Analytics použít jeden DCE. Podrobnosti o tom, jak vytvořit DCE, najdete v tématu Vytvoření koncového bodu shromažďování dat . |
| Povolení spravované identity | Určuje, jestli se má pro DCR povolit spravovaná identita. Pokud chcete identifikovat zdroje dat, které vyžadují spravovanou identitu, vyberte Pomozte mi vybrat vedle typu telemetrie. |
1 Tato možnost nastaví kind atribut v DCR. Pro tento atribut můžete nastavit jiné hodnoty, ale hodnoty nejsou k dispozici pro výběr na portálu.
Přidání prostředků
V podokně Prostředky vyberte Přidat prostředky a přidejte prostředky, které používají DCR. Zatím nemusíte přidávat žádné prostředky, protože po vytvoření můžete řadič domény aktualizovat a přidávat nebo odebírat všechny prostředky. Portál zobrazí oblast řadiče domény jako připomenutí, protože některé typy telemetrie vyžadují, aby řadič domény a prostředky byly ve stejné oblasti. Nelze přidat škálovací sadu virtuálních počítačů s flexibilní orchestrací jako prostředek pro DCR. Místo toho přidejte každý virtuální počítač zahrnutý do škálovací sady virtuálních počítačů.
Důležité
Když se prostředky přidají do DCR, výchozím nastavením v Azure portálu je povolení spravované identity přiřazené systémem pro tyto prostředky. Pokud už je u existujících aplikací nastavená spravovaná identita přiřazená uživatelem, pokud při přidávání prostředku do dcR pomocí portálu nezadáte identitu přiřazenou uživatelem, počítač použije identitu přiřazenou systémem.
Přidání toků dat
Při shromažďování a doručování vyberte Přidat nový tok dat a přidejte a nakonfigurujte zdroje a cíle dat pro dcR. Do stejného pravidla shromažďování dat můžete přidat více zdrojů dat, nebo vytvořit více pravidel shromažďování dat s různými zdroji dat. Řadič domény může mít až 10 zdrojů dat a virtuální počítač může používat libovolný počet řadičů domény.
| Nastavení | Popis |
|---|---|
| zdroje dat | Vyberte typ zdroje dat a zadejte hodnoty polí na základě vybraného typu zdroje dat. Podrobnosti o konfiguraci jednotlivých typů zdrojů dat najdete v tématu Přidání zdrojů dat . |
| Cíl | Přidejte jeden nebo více cílů pro každý zdroj dat. Některé zdroje dat umožňují pouze jeden cíl. Pokud potřebujete více cílů, vytvořte další DCR. I když pro některé zdroje dat můžete vybrat více cílů stejného typu, mějte na paměti, že se do každého cíle odesílají duplicitní data a zvyšují se náklady. Podrobnosti o jednotlivých datových typech pro cíle, které podporuje. |
Přidat zdroje dat
Následující tabulka uvádí typy dat, které můžete shromažďovat z klienta virtuálního počítače pomocí služby Azure Monitor a kde můžete tato data odesílat. Podívejte se na propojený článek, kde se dozvíte, jak nakonfigurovat každý ze zdrojů dat.
| Zdroj dat | Popis | Operační systém klienta | Místa určení |
|---|---|---|---|
| Události systému Windows | Informace odeslané do systému protokolování událostí Systému Windows, včetně událostí sysmon | Windows | pracovní prostor služby Log Analytics |
| Čítače výkonu | Číselné hodnoty, které měří výkon různých aspektů operačního systému a úloh | Windows Operační systém Linux |
Metriky služby Azure Monitor (Preview) pracovní prostor služby Log Analytics |
| Metriky OpenTelemetry | Čítače výkonu OpenTelemetry z hostovaného operačního systému | Windows Operační systém Linux |
Pracovní prostor služby Azure Monitor |
| Syslog | Informace odeslané do systému protokolování událostí v Linuxu | Operační systém Linux | pracovní prostor služby Log Analytics |
| Textový protokol | Informace odeslané do textového souboru protokolu na místním disku | Windows Operační systém Linux |
pracovní prostor služby Log Analytics |
| Protokol JSON | Informace odeslané do souboru protokolu JSON na místním disku | Windows Operační systém Linux |
pracovní prostor služby Log Analytics |
| protokoly služby IIS | Protokoly internetové informační služby (IIS) z místního disku počítačů s Windows | Windows | pracovní prostor služby Log Analytics |
| Pasti SNMP | Dotazy SNMP a pasti odeslané do tabulky dat Syslogu nebo do vlastní textové tabulky | Operační systém Linux | pracovní prostor služby Log Analytics |
| Protokoly brány Windows Firewall | Data protokolu brány firewall klienta a serveru Windows shromážděná DCR a řešením zabezpečení a auditu z Marketplace v Azure Portal | Windows | pracovní prostor služby Log Analytics |
Ověření operace
Po vytvoření dcR může trvat až 5 minut, než se data odesílají do cílů. Pomocí dotazu na data v pracovním prostoru služby Log Analytics můžete ověřit, že je agent funkční a že se data shromažďují.
Ověření operace agenta
Ověřte, že agent funguje a správně komunikuje se službou Azure Monitor, a to kontrolou prezenčního signálu virtuálního počítače. Když agent správně komunikuje se službou Azure Monitor, odesílá každou minutu záznam do tabulky Heartbeat.
Na virtuálním počítači na webu Azure Portal vyberte Protokoly a potom klikněte na tlačítko Tabulky . V kategorii Virtuální počítače klikněte na Spustit vedle Heartbeat. Pokud agent komunikuje správně, měli byste vidět záznamy signálů pro virtuální počítač.
Ověření přijetí záznamů
Jakmile ověříte, že agent správně komunikuje, ujistěte se, že se shromažďují očekávaná data. Stejný postup jako výše použijte k zobrazení dat v tabulce pro zdroj dat, který jste nakonfigurovali. Následující tabulka uvádí kategorii a tabulku pro každý zdroj dat.
| Zdroj dat | Kategorie | Tabulka |
|---|---|---|
| Události systému Windows | Virtual Machines | Událost |
| Čítače výkonu | Virtual Machines | Perf |
| Metriky OpenTelemetry | Virtual Machines | Pracovní prostor služby Azure Monitor |
| Syslog | Virtual Machines | Syslog |
| protokoly služby IIS | Virtual Machines | W3CIISLog |
| Textový protokol | Vlastní protokoly | <Název vlastní tabulky> |
| Protokol JSON | Vlastní protokoly | <Název vlastní tabulky> |
Upozornění na duplicitní data
Dávejte pozor na následující scénáře, které můžou vést ke shromažďování duplicitních dat, která zvýší vaše fakturační poplatky:
- Vytvoření více pravidel shromažďování dat se stejným zdrojem dat a jejich přidružení ke stejnému virtuálnímu počítači. Pokud máte řadiče domény se stejným zdrojem dat, ujistěte se, že je nakonfigurujete tak, aby filtrovaly jedinečná data.
- Vytvoření DCR, které shromažďuje protokoly zabezpečení a povoluje Microsoft Sentinel pro stejné virtuální počítače V takovém případě se stejné události odešlou do tabulky Událost (Azure Monitor) i do tabulky SecurityEvent (Microsoft Sentinel).
- Vytvoření DCR pro virtuální počítač, na kterém běží také starší agent Log Analytics na stejném počítači. Obojí může shromažďovat stejná data a ukládat je do stejné tabulky. Postupujte podle pokynů v tématu Migrace na agenta Azure Monitor z agenta Log Analytics a proveďte migraci ze starší verze agenta.
Pokud chcete na portálu Azure zobrazit seznam pravidel DCR přidružených k virtuálnímu počítači, viz Správa přidružení pravidel shromažďování dat v prostředí Azure Monitor. K vypsání všech DCR pro virtuální počítač můžete použít také následující příkaz PowerShellu:
Get-AzDataCollectionRuleAssociation -resourceUri <vm-resource-id>
Související obsah
- Přehled agenta Služby Azure Monitor – Kontrola způsobu, jakým agent Azure Monitor shromažďuje data z virtuálních počítačů
- Pravidla shromažďování dat ve službě Azure Monitor – Zjistěte, jak řadiče domény definují zdroje, cíle a přidružení.
- Shromažďování čítačů výkonu z virtuálních počítačů pomocí služby Azure Monitor – Konfigurace shromažďování čítačů výkonu pro monitorování založené na protokolech
- Kurz: Shromažďování protokolů hosta z virtuálního počítače Azure – Projděte si shromažďování protokolů událostí Windows nebo Syslogu z monitorovaného virtuálního počítače.