Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Enclave poskytuje funkce pozorovatelnosti na podporu monitorování pracovních zátěží a síťových zdrojů napříč komunitami a enklávami. Tento článek popisuje dostupné cíle pro logování, jak cílové stanice ovlivňují diagnostická nastavení a záznamy průtoku a jak připravit NetworkWatcherRG skupinu zdrojů.
Pro prostředky enklávy Azure jsou ve výchozím nastavení povoleny následující možnosti:
- Log Analytics pracovní prostor je ve výchozím nastavení nasazen do Community Managed Resource Group
- (Volitelné) Pracovní prostor Log Analytics je nasazen do skupiny Enclave Managed Resource Group
- Úložný účet je nasazen do Enclave Managed Resource Group
- Protokoly toků virtuální sítě pro každou enklávu jsou povoleny, směrovány do účtu úložiště enklávy a přeposílány do pracovního prostoru Log Analytics pro Community a/nebo Enclave
- Diagnostická nastavení jsou povolena na zdrojích nasazených jak do komunitních, tak enklávových spravovaných skupin zdrojů
Centralizovaná a izolovaná pozorovatelnost
Pozorovatelnost ve službě Azure Enclave je založena na dvouvrstvém modelu protokolování, který podporuje centralizované diagnostické protokolování i diagnostické protokolování izolované v enklávě s využitím služeb Azure Monitor, Log Analytics a účtů služby Storage.
Pozorovatelnost na úrovni komunity
Když ji konfigurujete, Community může obsahovat centralizovaný pracovní prostor Log Analytics. Tento pracovní prostor je navržený tak, aby:
- Agregujte diagnostiku a metriky ze všech enkláv v rámci komunity.
- Poskytnout jednotné rozhraní pro monitorování a prohledávání diagnostických protokolů a protokolů toků.
- Podporuje analýzy napříč enklávami, výstrahy a sledování souladu s předpisy.
Pracovní prostor se vytvoří, když vyberete cílovou stránku Komunitního pracovního prostoru. Pracovní prostor můžete použít jako diagnostickou destinaci pro podporované enklávy nebo zdroje pracovní zátěže. Pracovní prostory vytvářené za běhu aktuálně umožňují veřejný síťový přístup pro příjem dat a dotazování; síťová izolace není prostřednictvím těchto operací poskytovatele podporována. Pokud chcete nakonfigurovat soukromý přístup, vizte obor Private Link služby Azure Monitor.
Note
Nastavení diagnostiky z enklávových prostředků (například úloh, veřejných IP adres nebo application Gateway) je možné nakonfigurovat tak, aby odesílala protokoly do centralizovaného pracovního prostoru, aby podporovala jednotné monitorování.
Pozorovatelnost na úrovni enklávy
Když konfigurujete Enklávu, může zahrnovat izolovaný pracovní prostor Log Analytics, který je zaměřen přímo na danou enklávu. Tento pracovní prostor podporuje případy logování na úrovni enklávy a může poskytnout:
- Ukládání logů toku virtuální sítě , když zapnete nastavení flow-log a vyberete pracovní prostor enklávy jako cíl.
- Volitelná nastavení diagnostiky pro prostředky v rozsahu enklávy, jako jsou interní úlohy a síťové komponenty.
- Navrženo tak, aby splňovalo požadavky na izolaci nebo regulační požadavky, které brání agregaci protokolů událostí napříč enklávami.
Administrátoři si mohou zvolit ponechat diagnostiku enklávy v tomto pracovním prostoru, když zvolí pracovní prostor enklávy jako cíl.
Konfigurovatelné cíle protokolování
Azure Enkláva podporuje flexibilní konfigurace protokolování, které vlastníkům prostředků umožňují vybrat si mezi těmito možnostmi:
| Cíl protokolování | Purpose | Výchozí použití |
|---|---|---|
| Pracovní prostor komunity Log Analytics | Umožňuje centralizované monitorování a analytiku napříč enklávami. | Configurable |
| Pracovní prostor služby Log Analytics pro enklávu | Podporuje monitorování a izolaci na úrovni enklávy | Configurable |
| Pracovní prostor Custom Log Analytics | Odesílá podporované logy toku do pracovního prostoru vybraného zákazníkem (verze 2026-03-01-preview API a novější) |
Configurable |
Nastavení diagnostiky můžete nakonfigurovat prostřednictvím portálu Azure, rozhraní příkazového řádku nebo Bicep nebo šablon ARM během nebo po nasazení.
Important
Cílové hodnoty flow-log jsou konfigurovatelné. Poskytovatel podporuje enklávové a komunitní pracovní prostory Log Analytics ve všech podporovaných verzích API a vlastní pracovní prostory Log Analytics od verze 2026-03-01-previewAPI. Zkontrolujte konfiguraci své enklávy, abyste zjistili, kam se odesílají protokoly toku.
Běžné scénáře pozorovatelnosti
| Scenario | Strategie logování |
|---|---|
| Řídicí panel stavu napříč enklávami | Odeslání diagnostiky ze všech enkláv do centralizovaného pracovního prostoru komunity Log Analytics |
| Regulovaná enkláva s přísnými kontrolami dat | Uchovávejte diagnostiku v pracovním prostoru Log Analytics specifickém pro enklávu |
| Dlouhodobé uchovávání pro účely auditu | Odeslání protokolů do účtu úložiště s nastavením uchovávání informací řízeným zásadami |
| Prošetření sítě nebo proaktivní vyhledávání hrozeb | Pomocí pracovního prostoru Enclave analyzujte výchozí protokoly toků ve virtuální síti |
Konfigurace skupin prostředků služby Network Watcher
Aby se předešlo možným problémům s vytvářením logů toku ve virtuální síti , ujistěte se, že dodržujete úvodní pokyny pro konfiguraci NetworkWatcherRG přístupu.