Monitorování v Azure Enclave

Azure Enclave poskytuje funkce pozorovatelnosti na podporu monitorování pracovních zátěží a síťových zdrojů napříč komunitami a enklávami. Tento článek popisuje dostupné cíle pro logování, jak cílové stanice ovlivňují diagnostická nastavení a záznamy průtoku a jak připravit NetworkWatcherRG skupinu zdrojů.

Pro prostředky enklávy Azure jsou ve výchozím nastavení povoleny následující možnosti:

  • Pracovní prostor služby Log Analytics se ve výchozím nastavení nasazuje do skupiny prostředků spravované komunitou.
  • (Volitelné) Log Analytics Workspace je nasazen do skupiny Enclave Managed Resource Group
  • Účet úložiště je nasazen do spravované skupiny prostředků Enclave.
  • Protokoly toku služby Virtual Network pro každou enklávu jsou povoleny, směrovány do účtu úložiště enklávy a přeposílány do pracovního prostoru Log Analytics komunity a/nebo enklávy.
  • Nastavení diagnostiky je povoleno pro prostředky nasazené do spravovaných skupin prostředků Community i Enclave.

Centralizovaná a izolovaná pozorovatelnost

Pozorovatelnost ve službě Azure Enclave je založena na dvouvrstvém modelu protokolování, který podporuje centralizované diagnostické protokolování i diagnostické protokolování izolované v enklávě s využitím služeb Azure Monitor, Log Analytics a účtů služby Storage.

Pozorovatelnost na úrovni komunity

Když ji konfigurujete, Community může obsahovat centralizovaný pracovní prostor Log Analytics. Tento pracovní prostor je navržený tak, aby:

  • Agregujte diagnostiku a metriky ze všech enkláv v rámci komunity.
  • Poskytnout jednotné rozhraní pro monitorování a prohledávání diagnostických protokolů a protokolů toků.
  • Podporuje analýzy napříč enklávami, výstrahy a sledování souladu s předpisy.

Pracovní prostor se vytvoří, když vyberete cílovou stránku Komunitního pracovního prostoru. Pracovní prostor můžete použít jako diagnostickou destinaci pro podporované enklávy nebo zdroje pracovní zátěže. Pracovní prostory vytvářené za běhu aktuálně umožňují veřejný síťový přístup pro příjem dat a dotazování; síťová izolace není prostřednictvím těchto operací poskytovatele podporována. Pokud chcete nakonfigurovat soukromý přístup, vizte obor Private Link služby Azure Monitor.

Note

Nastavení diagnostiky z enklávových prostředků (například úloh, veřejných IP adres nebo application Gateway) je možné nakonfigurovat tak, aby odesílala protokoly do centralizovaného pracovního prostoru, aby podporovala jednotné monitorování.

Pozorovatelnost na úrovni enklávy

Když konfigurujete Enklávu, může zahrnovat izolovaný pracovní prostor Log Analytics, který je zaměřen přímo na danou enklávu. Tento pracovní prostor podporuje případy logování na úrovni enklávy a může poskytnout:

  • Ukládání logů toku virtuální sítě , když zapnete nastavení flow-log a vyberete pracovní prostor enklávy jako cíl.
  • Volitelná nastavení diagnostiky pro prostředky v rozsahu enklávy, jako jsou interní úlohy a síťové komponenty.
  • Navrženo tak, aby splňovalo požadavky na izolaci nebo regulační požadavky, které brání agregaci protokolů událostí napříč enklávami.

Administrátoři si mohou zvolit ponechat diagnostiku enklávy v tomto pracovním prostoru, když zvolí pracovní prostor enklávy jako cíl.

Konfigurovatelné cíle protokolování

Azure Enkláva podporuje flexibilní konfigurace protokolování, které vlastníkům prostředků umožňují vybrat si mezi těmito možnostmi:

Cíl protokolování Purpose Výchozí použití
Pracovní prostor komunity Log Analytics Umožňuje centralizované monitorování a analytiku napříč enklávami. Configurable
Pracovní prostor služby Log Analytics pro enklávu Podporuje monitorování a izolaci na úrovni enklávy Configurable
Pracovní prostor Custom Log Analytics Posílá podporované záznamy toku do pracovního prostoru vybraného zákazníkem Configurable

Nastavení diagnostiky můžete nakonfigurovat prostřednictvím portálu Azure, rozhraní příkazového řádku nebo Bicep nebo šablon ARM během nebo po nasazení.

Important

Cílové hodnoty flow-log jsou konfigurovatelné. Poskytovatel podporuje enklávové, komunitní a vlastní pracovní prostory Log Analytics. Zkontrolujte konfiguraci své enklávy a ověřte, kam se odesílají protokoly toků.

Běžné scénáře pozorovatelnosti

Scenario Strategie protokolování
Řídicí panel stavu napříč enklávami Odeslání diagnostiky ze všech enkláv do centralizovaného pracovního prostoru komunity Log Analytics
Regulovaná enkláva s přísnými kontrolami dat Uchovávejte diagnostiku v pracovním prostoru Log Analytics specifickém pro enklávu
Dlouhodobé uchovávání pro účely auditu Odeslání protokolů do účtu úložiště s nastavením uchovávání informací řízeným zásadami
Prošetření sítě nebo proaktivní vyhledávání hrozeb Pomocí pracovního prostoru Enclave analyzujte výchozí protokoly toků ve virtuální síti

Konfigurace skupin prostředků služby Network Watcher

Aby se předešlo možným problémům s vytvářením logů toku ve virtuální síti , ujistěte se, že dodržujete úvodní pokyny pro konfiguraci NetworkWatcherRG přístupu.