Reglas para configurar la recopilación de datos por parte del agente, es decir, qué recopilar, dónde enviarlo y mucho más
Servicio de configuración de Azure Monitor
AMCS
Servicio regional hospedado en Azure, que controla la recopilación de datos para este agente y otras partes de Azure Monitor. El agente llama a este servicio para capturar las DCR.
Punto de conexión de registros
--
Punto de conexión para enviar datos a las áreas de trabajo de Log Analytics
Punto de conexión de métricas
--
Punto de conexión para enviar datos a las bases de datos de métricas de Azure Monitor.
Azure Instance Metadata Service e híbrido
IMDS e HIMDS
Servicios hospedados en Azure que proporcionan información sobre las máquinas virtuales actualmente en ejecución, los conjuntos de escalado (mediante IMDS) y los servidores habilitados para Arc (mediante HIMDS), respectivamente.
Área de trabajo de Log Analytics
LAW
Destino de Azure Monitor al que puede enviar los registros recopilados por el agente
Métricas personalizadas
--
Destino de Azure Monitor al que puede enviar las métricas de invitado recopiladas por el agente
Pasos básicos de solución de problemas (instalación, el agente no se ejecuta, problemas de configuración)
Siga los pasos que se indican a continuación para solucionar los problemas de la versión más reciente del agente de Azure Monitor que se ejecuta en la máquina virtual Windows:
Compruebe que la extensión se haya instalado y aprovisionado correctamente, lo que instala los archivos binarios del agente en la máquina:
Abra Azure Portal > Seleccione la máquina virtual > Abra Settings: Extensions + applications (Configuración: Extensiones y aplicaciones) en el panel de la izquierda > Debería aparecer "AzureMonitorWindowsAgent" con el estado "Aprovisionamiento realizado correctamente".
Si no es así, compruebe si la máquina puede acceder a Azure y busque la extensión que se va a instalar mediante el comando siguiente:
az vm extension image list-versions --location <machine-region> --name AzureMonitorWindowsAgent --publisher Microsoft.Azure.Monitor
Espere entre 10 y 15 minutos, ya que la extensión tal vez en el estado de transición. Si sigue sin aparecer, desinstale e instale la extensión de nuevo y repita la comprobación para ver si aparece la extensión.
Si no es así, compruebe si ve algún error en los registros de extensión ubicados en C:\WindowsAzure\Logs\Plugins\Microsoft.Azure.Monitor.AzureMonitorWindowsAgent en la máquina.
Compruebe que el agente se esté ejecutando:
Compruebe si el agente emite registros de latidos al área de trabajo de Log Analytics mediante la consulta siguiente. Puede omitirlo si "Métricas personalizadas" es el único destino de la DCR:
Heartbeat | where Category == "Azure Monitor Agent" and Computer == "<computer-name>" | take 10
Si no es así, abra el Administrador de tareas y compruebe si se está ejecutando el proceso "MonAgentCore.exe". Si está en ejecución, espere 5 minutos para que aparezca el latido.
Si no lo está, compruebe si ve algún error en los registros básicos del agente ubicados en C:\WindowsAzure\Resources\AMADataStore.<virtual-machine-name>\Configuration en la máquina.
Compruebe que exista la DCR y esté asociada a la máquina virtual:
Si usa el área de trabajo de Log Analytics como destino, compruebe que la DCR exista en la misma región física que el área de trabajo de Log Analytics.
En la máquina virtual, compruebe la existencia del archivo C:\WindowsAzure\Resources\AMADataStore.<virtual-machine-name>\mcs\mcsconfig.latest.xml. Si este archivo no existe:
Es posible que la máquina virtual no esté asociada a una DCR. Consulte el paso 3.
Es posible que la máquina virtual no tenga habilitada la identidad administrada. Consulte aquí cómo habilitarla.
AMA no puede acceder a IMDS. Compruebe si ve errores de IMDS en el archivo C:\WindowsAzure\Resources\AMADataStore.<virtual-machine-name>\Tables\MAEventTable.tsf.
Abra Azure Portal > Seleccione la regla de recopilación de datos > Abra Configuration: Resources (Configuración: Recursos) en el panel de la izquierda > La máquina virtual debería aparecer aquí.
Si no aparece, haga clic en "Agregar" y seleccione la máquina virtual en el selector de recursos. Repita esto para todas las DCR.
Compruebe que el agente haya podido descargar las DCR asociadas desde el servicio AMCS:
Compruebe si ve la versión más reciente de la DCR descargada en esta ubicación: C:\WindowsAzure\Resources\AMADataStore.<virtual-machine-name>\mcs\configchunks
Problemas al recopilar contadores de rendimiento
Compruebe que el código JSON de la DCR contenga una sección para "performanceCounters". Si no es así, corrija la DCR. Consulte cómo crear una DCR o una DCR de ejemplo.
Compruebe que exista el archivo C:\WindowsAzure\Resources\AMADataStore.<virtual-machine-name>\mcs\mcsconfig.lkg.xml.
Abra el archivo y compruebe si contiene nodos CounterSet, como se muestra en el ejemplo siguiente:
Asegúrese de que la DCR asociada esté creada correctamente para recopilar los contadores de rendimiento y enviarlos a las métricas de Azure Monitor. Debería ver esta sección en la DCR:
Compruebe que el parámetro CommandLine de la salida contenga el argumento "-TokenSource MSI".
Compruebe que el archivo C:\WindowsAzure\Resources\AMADataStore.<virtual-machine-name>\mcs\AuthToken-MSI.json esté presente.
Compruebe que el archivo C:\WindowsAzure\Resources\AMADataStore.<virtual-machine-name>\mcs\CUSTOMMETRIC_<subscription>_<region>_MonitoringAccount_Configuration.json esté presente.
Recopile los registros mediante la ejecución del comando C:\Packages\Plugins\Microsoft.Azure.Monitor.AzureMonitorWindowsAgent\<version-number>\Monitoring\Agent\table2csv.exe C:\WindowsAzure\Resources\AMADataStore.<virtual-machine-name>\Tables\MaMetricsExtensionEtw.tsf.
El comando generará el archivo "MaMetricsExtensionEtw.csv".
Ábralo, busque los errores de nivel 2 e intente corregirlos.
Problemas al recopilar los registros de eventos de Windows
Compruebe que el código JSON de la DCR contenga una sección para "windowsEventLogs". Si no es así, corrija la DCR. Consulte cómo crear una DCR o una DCR de ejemplo.
Compruebe que exista el archivo C:\WindowsAzure\Resources\AMADataStore.<virtual-machine-name>\mcs\mcsconfig.lkg.xml.
Abra el archivo y compruebe si contiene nodos Subscription, como se muestra en el ejemplo siguiente:
Descubra cómo configurar e integrar un agente de Log Analytics con un área de trabajo de Defender for Cloud mediante Azure Portal para mejorar las funcionalidades de análisis de datos de seguridad.