Note
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de changer d’annuaire.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de changer d’annuaire.
Les journaux de flux de réseau virtuel sont une fonctionnalité d’Azure Network Watcher qui vous permet de journaliser des informations sur le trafic IP circulant dans un réseau virtuel Azure. Pour plus d’informations sur la journalisation des flux de réseau virtuel, consultez la vue d’ensemble des journaux de flux de réseau virtuel.
Dans cet article, vous allez apprendre à créer, modifier, activer, désactiver ou supprimer un journal de flux de réseau virtuel à l’aide du portail Azure, de PowerShell et d’Azure CLI.
Conditions préalables
Un compte Azure avec un abonnement actif. Créez gratuitement un compte.
Fournisseur d’insights. Pour plus d’informations, consultez Inscrire un fournisseur Insights.
Un réseau virtuel. Si vous devez créer un réseau virtuel, consultez Créer un réseau virtuel à l’aide du portail Azure.
Un compte de stockage Azure. Si vous devez créer un compte de stockage, consultez Créer un compte de stockage à l’aide du portail Azure.
Inscrire un fournisseur Insights
Le fournisseur Microsoft.Insights doit être inscrit pour journaliser le trafic qui transite par un réseau virtuel. Si vous ne savez pas si le fournisseur Microsoft.Insights est inscrit, vérifiez son état dans le portail Azure en procédant comme suit :
Dans la zone de recherche située en haut du portail, entrez les abonnements. Sélectionnez Abonnements dans les résultats de la recherche.
Sélectionnez l’abonnement Azure pour lequel vous souhaitez activer le fournisseur dans Abonnements.
Sous Paramètres, sélectionnez Fournisseurs de ressources.
Entrez insight dans la zone de filtre.
Vérifiez que l’état du fournisseur affiché est Inscrit. Si l’état n’est pas Inscrit, sélectionnez le fournisseur Microsoft.Insights , puis Inscrivez-vous.
Créer un journal de flux
Créez un journal de flux pour votre réseau virtuel, votre sous-réseau ou votre interface réseau. Ce journal de flux est enregistré dans un compte de stockage Azure.
Dans la zone de recherche située en haut du portail, entrez network watcher. Sélectionnez Network Watcher dans les résultats de la recherche.
Sous Journaux, sélectionnez Journaux de flux.
Dans Network Watcher | Journaux de flux, sélectionnez + Bouton Créer ou créer un journal de flux bleu.
Sous l’onglet Informations de base de Créer un journal de flux, entrez ou sélectionnez les valeurs suivantes :
Réglage Valeur Détails du projet Abonnement Sélectionnez l’abonnement Azure qui contient votre réseau virtuel. Type du journal de flux Sélectionnez Réseau virtuel, puis sélectionnez + Sélectionner une ressource cible. Les options disponibles sont les suivantes : réseau virtuel, sous-réseau et interface réseau.
Sélectionnez les ressources que vous souhaitez journaliser, puis sélectionnez Confirmer la sélection.Nom du journal de flux Entrez un nom pour le journal des flux ou laissez le nom par défaut. Le portail Azure utilise {ResourceName}-{ResourceGroupName}-flowlog comme nom par défaut. Détails de l’instance Abonnement Sélectionnez l’abonnement Azure qui contient le compte de stockage. Comptes de stockage Sélectionnez le compte de stockage dans lequel vous souhaitez enregistrer les journaux de flux. Pour créer un compte de stockage, sélectionnez Créer un compte de stockage. Rétention (en jours) Entrez une période de rétention pour la journalisation exprimée en jours. Cette option est disponible uniquement avec les comptes de stockage standard v2 à usage général . Entrez 0 pour conserver indéfiniment les données du journal de flux (jusqu’à ce que vous le supprimiez manuellement). Pour plus d’informations sur la tarification, consultez la tarification stockage Azure. Important
Aujourd’hui, un compte de stockage prend en charge 100 règles et chaque règle peut prendre en charge 10 préfixes d’objet blob. Pour découvrir plus d’informations, consultez Combien de règles de stratégie de rétention un compte de stockage peut-il avoir ?
Important
Si vous configurez les journaux de flux de réseau virtuel au niveau de la carte réseau, du sous-réseau et du réseau virtuel, la préférence d’activation suit cet ordre : carte réseau > sous-réseau > réseau virtuel.
Avertissement
Les journaux de flux de réseau virtuel sont ingérés dans un objet blob de blocs à une minute d’intervalle par ajout de blocs. Pendant que l’ingestion est en cours, n’effectuez pas d’opérations qui modifient la structure de bloc de l’objet blob, comme la modification, l’écriture ou la suppression du contenu d’objet blob. Ces opérations peuvent entraîner l’échec de toutes les opérations d’écriture du journal de flux suivantes pour l’objet blob de cette heure précise.
Pour activer l’analytique du trafic, sélectionnez Suivant : Bouton Analytique ou sélectionnez l’onglet Analytique . Entrez ou sélectionnez les valeurs suivantes :
Réglage Valeur Activer Traffic Analytics Cochez la case pour activer l’analyse du trafic pour votre journal de flux. Intervalle de traitement de l’analytique du trafic Sélectionnez l’intervalle de traitement que vous préférez, les options disponibles sont les suivantes : toutes les 1 heure et toutes les 10 minutes. L’intervalle de traitement par défaut est toutes les heures. Pour plus d’informations, consultez Traffic Analytics. Abonnement Sélectionnez l’abonnement Azure pour votre espace de travail Log Analytics. Espace de travail Log Analytics Sélectionnez votre espace de travail Log Analytics. Par défaut, le portail Azure crée un espace de travail DefaultWorkspace-{SubscriptionID}-{Region} Log Analytics dans le groupe de ressources defaultresourcegroup-{Region} . Remarque
Pour créer et sélectionner un espace de travail Log Analytics autre que celui par défaut, consultez Créer un espace de travail Log Analytics
Sélectionnez Vérifier + créer.
Passez en revue les paramètres, puis sélectionnez Créer.
Important
Si le compte de stockage se trouve dans un autre abonnement, la ressource que vous journalisez (réseau virtuel, sous-réseau ou interface réseau) et le compte de stockage doivent être associés au même locataire Microsoft Entra. Le compte que vous utilisez pour chaque abonnement doit disposer des autorisations nécessaires.
Avertissement
Traffic Analytics crée et gère des ressources de règle de collecte de données (DCR) et de point de terminaison de collecte de données (DCE) dans le même groupe de ressources que l’espace de travail Log Analytics, précédées par NWTA. Si vous effectuez une opération sur ces ressources, l’analytique du trafic peut ne pas fonctionner comme prévu.
Activer/Désactiver l’analytique du trafic
Activez l’analytique du trafic d’un journal de flux pour analyser les données du journal de flux. L’analytique du trafic fournit des insights sur les modèles de trafic de votre réseau virtuel. Activez ou désactivez à tout moment l’analytique du trafic d’un journal de flux.
Remarque
Outre l’activation ou la désactivation de l’analytique du trafic, vous pouvez également modifier d’autres paramètres de journal de flux.
Pour activer l’analytique du trafic d’un journal de flux, procédez comme suit :
Dans la zone de recherche située en haut du portail, entrez network watcher. Sélectionnez Network Watcher dans les résultats de la recherche.
Sous Journaux, sélectionnez Journaux de flux.
Dans Network Watcher | Journaux de flux, sélectionnez le journal de flux pour lequel vous souhaitez activer l’analytique du trafic.
Dans les paramètres des journaux de flux, sous Analyse du trafic, cochez la case Activer l’analytique du trafic .
Entrez ou sélectionnez les valeurs suivantes :
Réglage Valeur Abonnement Sélectionnez l’abonnement Azure pour votre espace de travail Log Analytics. Espace de travail Log Analytics Sélectionnez votre espace de travail Log Analytics. Par défaut, le portail Azure crée un espace de travail DefaultWorkspace-{SubscriptionID}-{Region} Log Analytics dans le groupe de ressources defaultresourcegroup-{Region} . Intervalle de journalisation du trafic Sélectionnez l’intervalle de traitement que vous préférez, les options disponibles sont les suivantes : toutes les 1 heure et toutes les 10 minutes. L’intervalle de traitement par défaut est toutes les heures. Pour plus d’informations, consultez Traffic Analytics. Sélectionnez Enregistrer pour appliquer les modifications.
Pour désactiver l’analytique du trafic pour un journal de flux, effectuez les étapes précédentes 1 à 3, puis décochez la case Activer l’analytique du trafic , puis sélectionnez Enregistrer.
Avertissement
Traffic Analytics crée et gère des ressources de règle de collecte de données (DCR) et de point de terminaison de collecte de données (DCE) dans le même groupe de ressources que l’espace de travail Log Analytics, précédées par NWTA. Si vous effectuez une opération sur ces ressources, l’analytique du trafic peut ne pas fonctionner comme prévu.
Répertorier tous les journaux de flux
Vous pouvez lister tous les journaux de flux d’un abonnement ou d’un groupe d’abonnements (portail Azure). Vous pouvez également répertorier tous les journaux de flux dans une région.
Dans la zone de recherche située en haut du portail, entrez network watcher. Sélectionnez Network Watcher dans les résultats de la recherche.
Sous Journaux, sélectionnez Journaux de flux.
Sélectionnez le filtre Abonnement égal pour choisir un ou plusieurs de vos abonnements. Vous pouvez appliquer d’autres filtres, comme Emplacement égal, pour lister tous les journaux de flux dans une région.
Afficher les détails d’une ressource de journal de flux
Vous pouvez afficher les détails d’un journal de flux.
Dans la zone de recherche située en haut du portail, entrez network watcher. Sélectionnez Network Watcher dans les résultats de la recherche.
Sous Journaux, sélectionnez Journaux de flux.
Dans Network Watcher | Journaux de flux, sélectionnez le journal de flux que vous souhaitez voir.
Dans les paramètres des journaux de flux, vous pouvez afficher les paramètres de la ressource de journal de flux.
Sélectionnez Annuler pour fermer la page des paramètres sans apporter de modifications.
Télécharger un journal de flux
Vous pouvez télécharger les données des journaux de flux à partir du compte de stockage dans lequel vous avez enregistré le journal de flux.
Dans la zone de recherche située en haut du portail, entrez comptes de stockage. Sélectionnez les comptes de stockage dans les résultats de la recherche.
Sélectionnez le compte de stockage que vous avez utilisé pour stocker les journaux.
Sous Stockage de données, sélectionnez Conteneurs.
Sélectionnez le conteneur insights-logs-flowlogflowevent.
Dans insights-logs-flowlogflowevent, accédez à la hiérarchie des dossiers jusqu’à ce que vous accédiez au
PT1H.jsonfichier que vous souhaitez télécharger. Les fichiers journaux de flux du réseau virtuel suivent le chemin suivant :https://{storageAccountName}.blob.core.windows.net/insights-logs-flowlogflowevent/flowLogResourceID=/{subscriptionID}_NETWORKWATCHERRG/NETWORKWATCHER_{Region}_{ResourceName}-{ResourceGroupName}-FLOWLOGS/y={year}/m={month}/d={day}/h={hour}/m=00/macAddress={macAddress}/PT1H.jsonSélectionnez les points de suspension ... à droite du
PT1H.jsonfichier, puis sélectionnez Télécharger.
Remarque
Pour accéder aux journaux de flux et les télécharger à partir de votre compte de stockage, vous pouvez aussi utiliser l’Explorateur Stockage Azure. Pour plus d’informations, consultez Prise en main de Storage Explorer et Téléchargement d’objets blob à l’aide de Storage Explorer.
Pour plus d’informations sur la structure d’un journal de flux, consultez le format journal des journaux de flux de réseau virtuel.
Désactiver un journal de flux
Vous pouvez désactiver temporairement un journal de flux de réseau virtuel sans le supprimer. La désactivation d’un journal de flux arrête la journalisation des flux pour le réseau virtuel associé. Toutefois, la ressource de journal de flux est conservée avec tous ses paramètres et associations. Vous pouvez le réactiver à tout moment pour reprendre la journalisation des flux pour le réseau virtuel configuré.
Dans la zone de recherche située en haut du portail, entrez network watcher. Sélectionnez Network Watcher dans les résultats de la recherche.
Sous Journaux, sélectionnez Journaux de flux.
Dans Network Watcher | Journaux de flux, cochez la case du journal de flux que vous souhaitez désactiver.
Sélectionnez Désactiver.
Remarque
Si l’analytique du trafic est activée pour un journal de flux, elle doit être désactivée pour pouvoir désactiver le journal de flux. Pour désactiver l’analytique du trafic, consultez Activer ou désactiver l’analytique du trafic.
Supprimer un journal de flux
Vous pouvez supprimer définitivement un journal de flux de réseau virtuel. La suppression d’un journal de flux supprime tous ses paramètres et associations. Pour recommencer la journalisation des flux pour la même ressource, vous devez créer un journal de flux pour celui-ci.
Dans la zone de recherche située en haut du portail, entrez network watcher. Sélectionnez Network Watcher dans les résultats de la recherche.
Sous Journaux, sélectionnez Journaux de flux.
Dans Network Watcher | Journaux de flux, cochez la case du journal de flux que vous souhaitez supprimer.
Sélectionnez Supprimer.
Remarque
La suppression d’un journal de flux n’efface pas les données du journal de flux du compte de stockage. Les données de journaux de flux stockées dans le compte de stockage suivent la stratégie de rétention configurée ou restent stockées dans le compte de stockage jusqu’à ce qu’elles soient supprimées manuellement.