Monitorování v Azure Enclave

Azure Enclave poskytuje funkce pozorovatelnosti na podporu monitorování pracovních zátěží a síťových zdrojů napříč komunitami a enklávami. Tento článek popisuje dostupné cíle pro logování, jak cílové stanice ovlivňují diagnostická nastavení a záznamy průtoku a jak připravit NetworkWatcherRG skupinu zdrojů.

Pro prostředky enklávy Azure jsou ve výchozím nastavení povoleny následující možnosti:

  • Log Analytics pracovní prostor je ve výchozím nastavení nasazen do Community Managed Resource Group
  • (Volitelné) Pracovní prostor Log Analytics je nasazen do skupiny Enclave Managed Resource Group
  • Úložný účet je nasazen do Enclave Managed Resource Group
  • Protokoly toků virtuální sítě pro každou enklávu jsou povoleny, směrovány do účtu úložiště enklávy a přeposílány do pracovního prostoru Log Analytics pro Community a/nebo Enclave
  • Diagnostická nastavení jsou povolena na zdrojích nasazených jak do komunitních, tak enklávových spravovaných skupin zdrojů

Centralizovaná a izolovaná pozorovatelnost

Pozorovatelnost ve službě Azure Enclave je založena na dvouvrstvém modelu protokolování, který podporuje centralizované diagnostické protokolování i diagnostické protokolování izolované v enklávě s využitím služeb Azure Monitor, Log Analytics a účtů služby Storage.

Pozorovatelnost na úrovni komunity

Když ji konfigurujete, Community může obsahovat centralizovaný pracovní prostor Log Analytics. Tento pracovní prostor je navržený tak, aby:

  • Agregujte diagnostiku a metriky ze všech enkláv v rámci komunity.
  • Poskytnout jednotné rozhraní pro monitorování a prohledávání diagnostických protokolů a protokolů toků.
  • Podporuje analýzy napříč enklávami, výstrahy a sledování souladu s předpisy.

Pracovní prostor se vytvoří, když vyberete cílovou stránku Komunitního pracovního prostoru. Pracovní prostor můžete použít jako diagnostickou destinaci pro podporované enklávy nebo zdroje pracovní zátěže. Pracovní prostory vytvářené za běhu aktuálně umožňují veřejný síťový přístup pro příjem dat a dotazování; síťová izolace není prostřednictvím těchto operací poskytovatele podporována. Pokud chcete nakonfigurovat soukromý přístup, vizte obor Private Link služby Azure Monitor.

Note

Nastavení diagnostiky z enklávových prostředků (například úloh, veřejných IP adres nebo application Gateway) je možné nakonfigurovat tak, aby odesílala protokoly do centralizovaného pracovního prostoru, aby podporovala jednotné monitorování.

Pozorovatelnost na úrovni enklávy

Když konfigurujete Enklávu, může zahrnovat izolovaný pracovní prostor Log Analytics, který je zaměřen přímo na danou enklávu. Tento pracovní prostor podporuje případy logování na úrovni enklávy a může poskytnout:

  • Ukládání logů toku virtuální sítě , když zapnete nastavení flow-log a vyberete pracovní prostor enklávy jako cíl.
  • Volitelná nastavení diagnostiky pro prostředky v rozsahu enklávy, jako jsou interní úlohy a síťové komponenty.
  • Navrženo tak, aby splňovalo požadavky na izolaci nebo regulační požadavky, které brání agregaci protokolů událostí napříč enklávami.

Administrátoři si mohou zvolit ponechat diagnostiku enklávy v tomto pracovním prostoru, když zvolí pracovní prostor enklávy jako cíl.

Konfigurovatelné cíle protokolování

Azure Enkláva podporuje flexibilní konfigurace protokolování, které vlastníkům prostředků umožňují vybrat si mezi těmito možnostmi:

Cíl protokolování Purpose Výchozí použití
Pracovní prostor komunity Log Analytics Umožňuje centralizované monitorování a analytiku napříč enklávami. Configurable
Pracovní prostor služby Log Analytics pro enklávu Podporuje monitorování a izolaci na úrovni enklávy Configurable
Pracovní prostor Custom Log Analytics Odesílá podporované logy toku do pracovního prostoru vybraného zákazníkem (verze 2026-03-01-preview API a novější) Configurable

Nastavení diagnostiky můžete nakonfigurovat prostřednictvím portálu Azure, rozhraní příkazového řádku nebo Bicep nebo šablon ARM během nebo po nasazení.

Important

Cílové hodnoty flow-log jsou konfigurovatelné. Poskytovatel podporuje enklávové a komunitní pracovní prostory Log Analytics ve všech podporovaných verzích API a vlastní pracovní prostory Log Analytics od verze 2026-03-01-previewAPI. Zkontrolujte konfiguraci své enklávy, abyste zjistili, kam se odesílají protokoly toku.

Běžné scénáře pozorovatelnosti

Scenario Strategie logování
Řídicí panel stavu napříč enklávami Odeslání diagnostiky ze všech enkláv do centralizovaného pracovního prostoru komunity Log Analytics
Regulovaná enkláva s přísnými kontrolami dat Uchovávejte diagnostiku v pracovním prostoru Log Analytics specifickém pro enklávu
Dlouhodobé uchovávání pro účely auditu Odeslání protokolů do účtu úložiště s nastavením uchovávání informací řízeným zásadami
Prošetření sítě nebo proaktivní vyhledávání hrozeb Pomocí pracovního prostoru Enclave analyzujte výchozí protokoly toků ve virtuální síti

Konfigurace skupin prostředků služby Network Watcher

Aby se předešlo možným problémům s vytvářením logů toku ve virtuální síti , ujistěte se, že dodržujete úvodní pokyny pro konfiguraci NetworkWatcherRG přístupu.