Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Enclave poskytuje funkce pozorovatelnosti na podporu monitorování pracovních zátěží a síťových zdrojů napříč komunitami a enklávami. Tento článek popisuje dostupné cíle pro logování, jak cílové stanice ovlivňují diagnostická nastavení a záznamy průtoku a jak připravit NetworkWatcherRG skupinu zdrojů.
Pro prostředky enklávy Azure jsou ve výchozím nastavení povoleny následující možnosti:
- Pracovní prostor služby Log Analytics se ve výchozím nastavení nasazuje do skupiny prostředků spravované komunitou.
- (Volitelné) Log Analytics Workspace je nasazen do skupiny Enclave Managed Resource Group
- Účet úložiště je nasazen do spravované skupiny prostředků Enclave.
- Protokoly toku služby Virtual Network pro každou enklávu jsou povoleny, směrovány do účtu úložiště enklávy a přeposílány do pracovního prostoru Log Analytics komunity a/nebo enklávy.
- Nastavení diagnostiky je povoleno pro prostředky nasazené do spravovaných skupin prostředků Community i Enclave.
Centralizovaná a izolovaná pozorovatelnost
Pozorovatelnost ve službě Azure Enclave je založena na dvouvrstvém modelu protokolování, který podporuje centralizované diagnostické protokolování i diagnostické protokolování izolované v enklávě s využitím služeb Azure Monitor, Log Analytics a účtů služby Storage.
Pozorovatelnost na úrovni komunity
Když ji konfigurujete, Community může obsahovat centralizovaný pracovní prostor Log Analytics. Tento pracovní prostor je navržený tak, aby:
- Agregujte diagnostiku a metriky ze všech enkláv v rámci komunity.
- Poskytnout jednotné rozhraní pro monitorování a prohledávání diagnostických protokolů a protokolů toků.
- Podporuje analýzy napříč enklávami, výstrahy a sledování souladu s předpisy.
Pracovní prostor se vytvoří, když vyberete cílovou stránku Komunitního pracovního prostoru. Pracovní prostor můžete použít jako diagnostickou destinaci pro podporované enklávy nebo zdroje pracovní zátěže. Pracovní prostory vytvářené za běhu aktuálně umožňují veřejný síťový přístup pro příjem dat a dotazování; síťová izolace není prostřednictvím těchto operací poskytovatele podporována. Pokud chcete nakonfigurovat soukromý přístup, vizte obor Private Link služby Azure Monitor.
Note
Nastavení diagnostiky z enklávových prostředků (například úloh, veřejných IP adres nebo application Gateway) je možné nakonfigurovat tak, aby odesílala protokoly do centralizovaného pracovního prostoru, aby podporovala jednotné monitorování.
Pozorovatelnost na úrovni enklávy
Když konfigurujete Enklávu, může zahrnovat izolovaný pracovní prostor Log Analytics, který je zaměřen přímo na danou enklávu. Tento pracovní prostor podporuje případy logování na úrovni enklávy a může poskytnout:
- Ukládání logů toku virtuální sítě , když zapnete nastavení flow-log a vyberete pracovní prostor enklávy jako cíl.
- Volitelná nastavení diagnostiky pro prostředky v rozsahu enklávy, jako jsou interní úlohy a síťové komponenty.
- Navrženo tak, aby splňovalo požadavky na izolaci nebo regulační požadavky, které brání agregaci protokolů událostí napříč enklávami.
Administrátoři si mohou zvolit ponechat diagnostiku enklávy v tomto pracovním prostoru, když zvolí pracovní prostor enklávy jako cíl.
Konfigurovatelné cíle protokolování
Azure Enkláva podporuje flexibilní konfigurace protokolování, které vlastníkům prostředků umožňují vybrat si mezi těmito možnostmi:
| Cíl protokolování | Purpose | Výchozí použití |
|---|---|---|
| Pracovní prostor komunity Log Analytics | Umožňuje centralizované monitorování a analytiku napříč enklávami. | Configurable |
| Pracovní prostor služby Log Analytics pro enklávu | Podporuje monitorování a izolaci na úrovni enklávy | Configurable |
| Pracovní prostor Custom Log Analytics | Posílá podporované záznamy toku do pracovního prostoru vybraného zákazníkem | Configurable |
Nastavení diagnostiky můžete nakonfigurovat prostřednictvím portálu Azure, rozhraní příkazového řádku nebo Bicep nebo šablon ARM během nebo po nasazení.
Important
Cílové hodnoty flow-log jsou konfigurovatelné. Poskytovatel podporuje enklávové, komunitní a vlastní pracovní prostory Log Analytics. Zkontrolujte konfiguraci své enklávy a ověřte, kam se odesílají protokoly toků.
Běžné scénáře pozorovatelnosti
| Scenario | Strategie protokolování |
|---|---|
| Řídicí panel stavu napříč enklávami | Odeslání diagnostiky ze všech enkláv do centralizovaného pracovního prostoru komunity Log Analytics |
| Regulovaná enkláva s přísnými kontrolami dat | Uchovávejte diagnostiku v pracovním prostoru Log Analytics specifickém pro enklávu |
| Dlouhodobé uchovávání pro účely auditu | Odeslání protokolů do účtu úložiště s nastavením uchovávání informací řízeným zásadami |
| Prošetření sítě nebo proaktivní vyhledávání hrozeb | Pomocí pracovního prostoru Enclave analyzujte výchozí protokoly toků ve virtuální síti |
Konfigurace skupin prostředků služby Network Watcher
Aby se předešlo možným problémům s vytvářením logů toku ve virtuální síti , ujistěte se, že dodržujete úvodní pokyny pro konfiguraci NetworkWatcherRG přístupu.