Compartir vía


Directivas integradas de Azure Monitor

Las directivas e iniciativas de directivas proporcionan un método sencillo para habilitar el registro a escala a través de la configuración de diagnóstico para Azure Monitor. Con una iniciativa de directiva, puede activar el registro de auditoría para todos los recursos admitidos en el entorno de Azure.

Habilite los registros de recursos para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Asigne directivas para habilitar los registros de recursos y enviarlos a destinos según sus necesidades. Envíe registros a centros de eventos para sistemas SIEM de terceros, lo que permite operaciones de seguridad continuas. Envíe registros a cuentas de almacenamiento para el almacenamiento a largo plazo o el cumplimiento normativo.

Existe un conjunto de directivas e iniciativas integradas para dirigir los registros de recursos a áreas de trabajo de Log Analytics, Event Hubs y cuentas de almacenamiento. Las directivas habilitan el registro de auditoría, enviando los registros pertenecientes al grupo de categorías de registro auditoría o Todos los registros, a un centro de eventos, al área de trabajo de Log Analytics o a una cuenta de almacenamiento. Las directivas effect son DeployIfNotExists, que implementa la directiva como predeterminada si no hay ninguna otra configuración definida.

Implemente las directivas.

Implementación de las directivas e iniciativas mediante el Portal, la CLI, PowerShell o las plantillas de Administración de recursos de Azure

En los pasos siguientes se muestra cómo aplicar la directiva para enviar registros de auditoría a almacenes de claves a un área de trabajo de análisis de registros.

  1. En la página Directiva, seleccione Definiciones.

  2. Seleccione el ámbito. Podemos aplicar una directiva a toda una suscripción, a un grupo de recursos o a un recurso individual.

  3. En la lista desplegable Tipo de definición, seleccione Directiva.

  4. Seleccione Supervisión en la lista desplegable Categoría

  5. Escriba keyVault en el campo de Búsqueda.

  6. Seleccione el grupo Habilitar registro por categoría para Almacenes de claves (microsoft.keyvault/vaults) en la directiva de Log Analytics, captura de pantalla de la página definiciones de directiva.

  7. En la página de definición de directiva, seleccione Asignar

  8. Seleccione la pestaña Parámetros .

  9. Seleccione el área de trabajo de Log Analytics a la que desea enviar los registros de auditoría.

  10. Seleccione la pestaña Corrección. Captura de pantalla de la página Asignar directiva, pestaña parámetros.

  11. En la pestaña Corrección, seleccione la directiva de almacén de claves en la lista desplegable Directiva para corregir.

  12. Seleccione la casilla Crear una identidad administrada.

  13. En Tipo de identidad administrada, seleccione Identidad administrada asignada por el sistema.

  14. Seleccione Revisar y crear y, a continuación, seleccione Crear. Captura de pantalla de la página asignar directiva, pestaña corrección.

La directiva es visible en la configuración de diagnóstico de los recursos después de aproximadamente 30 minutos.

Tareas de corrección

Las directivas se aplican a los nuevos recursos cuando se crean. Para aplicar una directiva a los recursos existentes, cree una tarea de corrección. Las tareas de corrección aportan recursos al cumplimiento de una directiva.

Las tareas de corrección actúan para directivas específicas. En el caso de las iniciativas que contienen varias directivas, cree una tarea de corrección para cada directiva de la iniciativa en la que tenga recursos que desee incorporar al cumplimiento.

Defina las tareas de corrección cuando asigne por primera vez la directiva o en cualquier fase después de la asignación.

Para crear una tarea de corrección para las directivas durante la asignación de directivas, seleccione la pestaña Corrección en la página Asignar directiva y active la casilla Crear tarea de corrección.

Para crear una tarea de corrección una vez asignada la directiva, seleccione la directiva asignada en la lista de la página Asignaciones de directiva.

Captura de pantalla que muestra la página de corrección de directivas.

Seleccione Corregir. Realice un seguimiento del estado de la tarea de corrección en la pestaña Tareas de corrección de la página Corrección de directivas.

Captura de pantalla que muestra la nueva página de tareas de corrección.

Para obtener más información sobre las tareas de corrección, consulte Corrección de recursos no compatibles

Asignación de iniciativas

Las iniciativas son colecciones de directivas. Hay dos conjuntos de iniciativas para la configuración de diagnósticos de Azure Monitor:

  1. Habilitar el registro de recursos del grupo de categorías auditoría

  2. Habilitar el registro de recursos del grupo de categorías allLogs

En este ejemplo, asignamos una iniciativa para enviar registros de auditoría a un área de trabajo de Log Analytics.

  1. En la página Definiciones de directiva, seleccione el ámbito.

  2. Seleccione Iniciativa en la lista desplegable Tipo de definición.

  3. Seleccione Supervisión en la lista desplegable Categoría.

  4. Escriba auditoría en el campo Búsqueda.

  5. Seleccione la iniciativa Habilitación del registro de recursos del grupo de categorías de auditoría para los recursos admitidos en Log Analytics.

  6. En la página siguiente, seleccione Asignarcaptura de pantalla que muestra la página de definiciones de iniciativas.

  7. En la pestaña Conceptos básicos de la página Asignar iniciativa, seleccione un ámbito al que quiera aplicar la iniciativa.

  8. Escriba un nombre en el campo Nombre de asignación.

  9. Seleccione la pestaña Parámetros. Captura de pantalla que muestra la pestaña Asignar aspectos básicos de las iniciativas.

    Los parámetros contienen los parámetros definidos en la directiva. En este caso, necesitamos seleccionar el área de trabajo de Log Analytics a la que queremos enviar los registros. Para obtener más información sobre los parámetros individuales de cada directiva, consulte Parámetros específicos de la directiva.

  10. Seleccione el área de trabajo de Log Analytics a la que enviar los registros de auditoría.

  11. Seleccione Revisar y crear y, después, Crearcaptura de pantalla que muestra la pestaña Asignar parámetros de iniciativas.

Para comprobar que la asignación de directiva o iniciativa funciona, cree un recurso en el ámbito de la suscripción o del grupo de recursos que haya definido en la asignación de directiva.

Después de 10 minutos, seleccione la página Configuración de diagnóstico del recurso. La configuración de diagnóstico aparece en la lista con el nombre predeterminado setByPolicy-LogAnalytics y el nombre del área de trabajo que configuró en la directiva.

Captura de pantalla que muestra la página Configuración de diagnóstico de un recurso.

Cambie el nombre predeterminado en la pestaña Parámetros de la página Asignar iniciativa o de la directiva desactivando la casilla Mostrar solo los parámetros que necesitan entrada o revisión.

Captura de pantalla que muestra la página editar-iniciativa-asignación con la casilla no seleccionada.

Parámetros comunes

En la tabla siguiente se describen los parámetros comunes para cada conjunto de directivas.

Parámetro Descripción Valores válidos Valor predeterminado
efecto Habilitar o deshabilitar la ejecución de la directiva DeployIfNotExists,
AuditIfNotExists,
Disabled
DeployIfNotExists
diagnosticSettingName Nombre de la configuración del diagnóstico setByPolicy-{LogAnalytics|EventHubs|Storage}
categoryGroup Grupo de categorías del diagnóstico ninguno,
auditoría,
allLogs
auditoría
resourceTypeList En el caso de las iniciativas, una lista de tipos de recursos que se van a evaluar para la existencia de la configuración de diagnóstico. Recursos compatibles Todos los recursos admitidos

Parámetros específicos de la directiva

Parámetros de la directiva de Log Analytics

Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics.

Parámetro Descripción Valores válidos Valor predeterminado
resourceLocationList Lista de ubicaciones de recursos para enviar registros a Log Analytics cercano.
"*" selecciona todas las ubicaciones
Ubicaciones admitidas *
logAnalytics Área de trabajo de Log Analytics

Parámetros de directiva de Event Hubs

Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos.

Parámetro Descripción Valores válidos Valor predeterminado
resourceLocation Ubicación del recurso debe ser la misma ubicación que el espacio de nombres del centro de eventos Ubicaciones admitidas
eventHubAuthorizationRuleId Id. de la regla de autorización del centro de eventos. La regla de autorización está en el nivel de espacio de nombres del centro de eventos. Por ejemplo, /subscriptions/{id. de suscripción}/resourceGroups/{grupo de recursos}/providers/Microsoft.EventHub/namespaces/{Espacio de nombres del centro de eventos}/authorizationrules/{regla de autorización}
eventHubName Nombre del centro de eventos Supervisión

Parámetros de directiva de cuentas de almacenamiento

Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento.

Parámetro Descripción Valores válidos Valor predeterminado
resourceLocation Ubicación del recurso debe estar en la misma ubicación que la cuenta de almacenamiento Ubicaciones admitidas
StorageAccount Recurso de la cuenta de almacenamiento

Recursos compatibles

Existen directivas integradas de Todos los registros y Registros de auditoría para las áreas de trabajo de Log Analytics, los centros de eventos y las cuentas de almacenamiento para los siguientes recursos:

Tipo de recurso Todos los registros Registros de auditoría
microsoft.aad/domainservices
microsoft.agfoodplatform/farmbeats
microsoft.analysisservices/servers No
microsoft.apimanagement/service
microsoft.app/managedenvironments
microsoft.appconfiguration/configurationstores
microsoft.appplatform/spring No
microsoft.attestation/attestationproviders
microsoft.automation/automationaccounts
microsoft.autonomousdevelopmentplatform/workspaces No
microsoft.avs/privateclouds
microsoft.azureplaywrightservice/accounts
microsoft.azuresphere/catalogs
microsoft.batch/batchaccounts
microsoft.botservice/botservices No
microsoft.cache/redis
microsoft.cache/redisenterprise/databases
microsoft.cdn/cdnwebapplicationfirewallpolicies No
microsoft.cdn/profiles
microsoft.cdn/profiles/endpoints No
microsoft.chaos/experiments
microsoft.classicnetwork/networksecuritygroups No
microsoft.cloudtest/hostedpools No
microsoft.codesigning/codesigningaccounts
microsoft.cognitiveservices/accounts
microsoft.communication/communicationservices No
microsoft.community/communitytrainings
microsoft.confidentialledger/managedccfs
microsoft.connectedcache/enterprisemcccustomers No
microsoft.connectedcache/ispcustomers No
microsoft.containerinstance/containergroups No
microsoft.containerregistry/registries
microsoft.customproviders/resourceproviders No
microsoft.d365customerinsights/instances No
microsoft.dashboard/grafana
microsoft.databricks/workspaces No
microsoft.datafactory/factories No
microsoft.datalakeanalytics/accounts No
microsoft.datalakestore/accounts No
microsoft.dataprotection/backupvaults No
microsoft.datashare/accounts No
microsoft.dbformariadb/servers No
microsoft.dbformysql/flexibleservers
microsoft.dbformysql/servers No
microsoft.dbforpostgresql/flexibleservers
microsoft.dbforpostgresql/servergroupsv2 No
microsoft.dbforpostgresql/servers No
microsoft.desktopvirtualization/applicationgroups No
microsoft.desktopvirtualization/hostpools No
microsoft.desktopvirtualization/scalingplans No
microsoft.desktopvirtualization/workspaces No
microsoft.devcenter/devcenters
microsoft.devices/iothubs
microsoft.devices/provisioningservices No
microsoft.digitaltwins/digitaltwinsinstances No
microsoft.documentdb/cassandraclusters
microsoft.documentdb/databaseaccounts
microsoft.documentdb/mongoclusters
microsoft.eventgrid/domains
microsoft.eventgrid/partnernamespaces
microsoft.eventgrid/partnertopics No
microsoft.eventgrid/systemtopics No
microsoft.eventgrid/topics
microsoft.eventhub/namespaces
microsoft.experimentation/experimentworkspaces No
microsoft.healthcareapis/services No
microsoft.healthcareapis/workspaces/dicomservices No
microsoft.healthcareapis/workspaces/fhirservices No
microsoft.healthcareapis/workspaces/iotconnectors No
microsoft.insights/autoscalesettings No
microsoft.insights/components No
microsoft.insights/datacollectionrules No
microsoft.keyvault/managedhsms
microsoft.keyvault/vaults
microsoft.kusto/clusters
microsoft.loadtestservice/loadtests
microsoft.logic/integrationaccounts No
microsoft.logic/workflows No
microsoft.machinelearningservices/registries
microsoft.machinelearningservices/workspaces
microsoft.machinelearningservices/workspaces/onlineendpoints No
microsoft.managednetworkfabric/networkdevices No
microsoft.media/mediaservices
microsoft.media/mediaservices/liveevents
microsoft.media/mediaservices/streamingendpoints
microsoft.netapp/netappaccounts/capacitypools/volumes
microsoft.network/applicationgateways No
microsoft.network/azurefirewalls No
microsoft.network/bastionhosts
microsoft.network/dnsresolverpolicies No
microsoft.network/expressroutecircuits No
microsoft.network/frontdoors
microsoft.network/loadbalancers No
microsoft.network/networkmanagers
microsoft.network/networkmanagers/ipampools
microsoft.network/networksecuritygroups No
microsoft.network/networksecurityperimeters No
microsoft.network/p2svpngateways
microsoft.network/publicipaddresses
microsoft.network/publicipprefixes
microsoft.network/trafficmanagerprofiles No
microsoft.network/virtualnetworkgateways
microsoft.network/virtualnetworks No
microsoft.network/vpngateways No
microsoft.networkanalytics/dataproducts
microsoft.networkcloud/baremetalmachines No
microsoft.networkcloud/clusters No
microsoft.networkcloud/storageappliances No
microsoft.networkfunction/azuretrafficcollectors No
microsoft.notificationhubs/namespaces
microsoft.notificationhubs/namespaces/notificationhubs
microsoft.openenergyplatform/energyservices No
microsoft.operationalinsights/workspaces
microsoft.powerbi/tenants/workspaces No
microsoft.powerbidedicated/capacities No
microsoft.purview/accounts
microsoft.recoveryservices/vaults No
microsoft.relay/namespaces No
microsoft.search/searchservices
microsoft.servicebus/namespaces
microsoft.servicenetworking/trafficcontrollers No
microsoft.signalrservice/signalr
microsoft.signalrservice/webpubsub
microsoft.sql/managedinstances
microsoft.sql/managedinstances/databases No
microsoft.sql/servers/databases
microsoft.storagecache/caches No
microsoft.storagemover/storagemovers No
microsoft.streamanalytics/streamingjobs No
microsoft.synapse/workspaces
microsoft.synapse/workspaces/bigdatapools
microsoft.synapse/workspaces/kustopools
microsoft.synapse/workspaces/scopepools
microsoft.synapse/workspaces/sqlpools
microsoft.timeseriesinsights/environments No
microsoft.timeseriesinsights/environments/eventsources No
microsoft.videoindexer/accounts No
microsoft.web/hostingenvironments
microsoft.workloads/sapvirtualinstances

Pasos siguientes