Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure Monitor puede recopilar datos en los registros de Azure Monitor de varios orígenes. Estos orígenes incluyen agentes en máquinas virtuales, Application Insights, configuración de diagnóstico para recursos de Azure y Data Collector API.
Los agentes de Log Analytics usan una clave de área de trabajo como clave de inscripción para comprobar el acceso inicial y aprovisionar un certificado más usado para establecer una conexión segura entre el agente y Azure Monitor. Para obtener más información, consulte Enviar datos de agentes. Data Collector API usa la misma clave de área de trabajo para autorizar el acceso.
Estas opciones pueden ser complicadas y suponer un riesgo porque es difícil administrar las credenciales, específicamente las claves del área de trabajo, a gran escala. Puede optar por no usar la autenticación local y asegurarse de que solo la telemetría, autenticada exclusivamente mediante Managed Identities y Microsoft Entra ID, se ingiera en Azure Monitor. Esta característica mejora la seguridad y confiabilidad de la telemetría usada para tomar decisiones operativas y empresariales críticas.
Para habilitar la integración de Microsoft Entra para los registros de Azure Monitor y quitar la dependencia de estos secretos compartidos:
- Deshabilitar la autenticación local para áreas de trabajo de Log Analytics.
- Asegúrese de que en sus recursos de Application Insights solo se ingiera telemetría autenticada mediante la autenticación de Microsoft Entra para Application Insights.
- Siga procedimientos recomendados para usar la autenticación entra.
Prerrequisitos
- Migrar al Agente de Azure Monitor desde los agentes de Log Analytics. El agente de Azure Monitor no requiere ninguna clave, sino que, en su lugar, requiere una identidad administrada por el sistema.
- Migrar a la API de Ingesta de Registros desde la API de Recopilación de Datos de HTTP para enviar datos a los registros de Azure Monitor.
Permisos necesarios
Para deshabilitar la autenticación local para un área de trabajo de Log Analytics, necesita microsoft.operationalinsights/workspaces/write permisos en el área de trabajo, tal y como se proporciona en el rol integrado de Colaborador de Log Analytics, por ejemplo.
Deshabilitación de la autenticación local para áreas de trabajo de Log Analytics
Deshabilitar la autenticación local puede limitar la disponibilidad de alguna funcionalidad, en concreto:
- Los agentes de Log Analytics existentes dejarán de funcionar. Solo se admitirá el agente de Azure Monitor. El agente de Azure Monitor carecerá de algunas funcionalidades disponibles a través del agente de Log Analytics. Algunos ejemplos son la recopilación de registros personalizada y la recopilación de registros de IIS.
- Data Collector API (versión preliminar) no admitirá la autenticación de Microsoft Entra y no estará disponible para ingerir datos.
- VM Insights solo es compatible con el Agente de Azure Monitor (AMA).
Puede deshabilitar la autenticación local mediante Azure Policy. También puede deshabilitarlo mediante programación a través de una plantilla de Azure Resource Manager, PowerShell o la CLI de Azure.
Azure Policy para DisableLocalAuth no le permitirá crear un área de trabajo de Log Analytics a menos que esta propiedad esté establecida en true. El nombre de la directiva es Log Analytics Workspaces should block non-Azure Active Directory based ingestion. Para aplicar esta definición de directiva a tu suscripción, crea una nueva asignación de directiva y asigna la directiva.
La definición de la plantilla de directiva:
{
"properties": {
"displayName": "Log Analytics Workspaces should block non-Azure Active Directory based ingestion.",
"policyType": "BuiltIn",
"mode": "Indexed",
"description": "Enforcing log ingestion to require Azure Active Directory authentication prevents unauthenticated logs from an attacker which could lead to incorrect status, false alerts, and incorrect logs stored in the system.",
"metadata": {
"version": "1.0.0",
"category": "Monitoring"
},
"parameters": {
"effect": {
"type": "String",
"metadata": {
"displayName": "Effect",
"description": "Enable or disable the execution of the policy"
},
"allowedValues": [
"Deny",
"Audit",
"Disabled"
],
"defaultValue": "Audit"
}
},
"policyRule": {
"if": {
"allOf": [
{
"field": "type",
"equals": "Microsoft.OperationalInsights/workspaces"
},
{
"field": "Microsoft.OperationalInsights/workspaces/features.disableLocalAuth",
"notEquals": "true"
}
]
},
"then": {
"effect": "[parameters('effect')]"
}
}
},
"id": "/providers/Microsoft.Authorization/policyDefinitions/e15effd4-2278-4c65-a0da-4d6f6d1890e2",
"type": "Microsoft.Authorization/policyDefinitions",
"name": "e15effd4-2278-4c65-a0da-4d6f6d1890e2"
}
Pasos siguientes
Consulte autenticación de Microsoft Entra para Application Insights.