Configuration réseau de l’agent Azure Monitor

L’agent Azure Monitor prend en charge les connexions à l’aide de proxys directs, d’une passerelle Log Analytics et de liaisons privées. Cet article décrit comment définir les paramètres réseau et activer l’isolement réseau pour l’agent Azure Monitor.

Balises de service du réseau virtuel

Vous devez activer Réseau virtuel Azure balises de service sur le réseau virtuel de la machine virtuelle. Les balises AzureMonitor et AzureResourceManager sont requises. Pour connaître les autres exigences, consultez l’entrée AzureMonitor dans les balises de service disponibles .

Vous pouvez utiliser des étiquettes de service Réseau virtuel Azure pour définir des contrôles d’accès au réseau sur des groupes de sécurité réseau, le Pare-feu Azure et des itinéraires définis par l’utilisateur. Utilisez des balises de service au lieu d’adresses IP spécifiques dans les règles de sécurité et les itinéraires. Pour les scénarios où vous ne pouvez pas utiliser Réseau virtuel Azure balises de service, consultez les exigences de pare-feu plus loin dans cet article.

Remarque

Vous ne pouvez pas utiliser des étiquettes de service réseau pour définir des contrôles d’accès réseau pour Azure Monitor de manière à inclure les adresses IP publiques des points de terminaison de collecte de données (DCE). Si vous avez des journaux personnalisés ou des règles de collecte de données (DCR) de journal Internet Information Services (IIS), pensez à autoriser les adresses IP publiques du DCE. Cette configuration garantit que les scénarios fonctionnent jusqu’à ce que ces scénarios soient pris en charge via des balises de service réseau.

Points de terminaison du pare-feu

Le tableau suivant répertorie les points de terminaison que les pare-feu doivent autoriser pour différents clouds. Chaque point de terminaison est une connexion sortante au port 443.

Important

Pour tous les points de terminaison, désactivez l’inspection HTTPS.

Point de terminaison Objectif Exemple
global.handler.control.monitor.azure.com Accéder au service de contrôle Non applicable
global.prod.microsoftmetrics.com Accéder au service de métriques Non applicable
<virtual-machine-region-name>.handler.control.monitor.azure.com Extraire les DCR d’une machine spécifique westus2.handler.control.monitor.azure.com
<log-analytics-workspace-id>.ods.opinsights.azure.com Ingérer des données de journal a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1.ods.opinsights.azure.com
management.azure.com Nécessaire uniquement si vous envoyez des données de série chronologique (métriques) à une base de données de métriques personnalisées Azure Monitor Non applicable
<virtual-machine-region-name>.monitoring.azure.com Nécessaire uniquement si vous envoyez des données de série chronologique (métriques) à une base de données de métriques personnalisées Azure Monitor westus2.monitoring.azure.com
<data-collection-endpoint>.<virtual-machine-region-name>.ingest.monitor.azure.com Ingérer des données de journal my-dce-5kyl.eastus-1.ingest.monitor.azure.com

Remplacez le suffixe du point de terminaison par celui indiqué dans le tableau suivant pour chaque cloud :

Nuage Suffixe
Azure Commerciale .com
Azure pour le gouvernement .us
Microsoft Azure exploité par 21Vianet .cn

Remarque

  • Si vous utilisez des Private Links sur l’agent, ajoutez uniquement des DCE privés. L’agent n’utilise pas les points de terminaison non privés listés dans le tableau précédent lorsque vous utilisez des liens privés ou des DCE privés.

  • La préversion des métriques Azure Monitor (métriques personnalisées) n’est pas disponible dans les clouds Azure Government et Azure géré par 21Vianet.

  • Lorsque vous utilisez l’agent Azure Monitor avec l’étendue de liaison privée Azure Monitor, toutes vos DCR doivent utiliser des DCE. Ajoutez les DCE à la configuration d’étendue de liaison privée Azure Monitor via une liaison privée.

Configuration du proxy

Les extensions Azure Monitor Agent pour Windows et Linux peuvent communiquer via un serveur proxy ou une passerelle Log Analytics à Azure Monitor à l’aide du protocole HTTPS. Utilisez les extensions configurées comme indiqué dans les étapes suivantes pour les machines virtuelles Azure, les groupes de machines virtuelles identiques et Azure Arc pour les serveurs. L’authentification anonyme et l’authentification de base à l’aide d’un nom d’utilisateur et d’un mot de passe sont prises en charge.

Important

Les serveurs avec Azure Arc ne prennent pas en charge la passerelle OMS pour la connectivité proxy, la connectivité Private Link et les options de connectivité aux points de terminaison publics.

Important

La configuration du proxy n’est pas prise en charge pour les métriques Azure Monitor (préversion) comme destination. Si vous envoyez des métriques à cette destination, elle utilise l’Internet public sans aucun proxy.

Remarque

La définition du proxy système Linux via des variables d’environnement telles que http_proxy et https_proxy est prise en charge uniquement lorsque vous utilisez l’agent Azure Monitor pour Linux version 1.24.2 ou ultérieure. Pour le modèle Azure Resource Manager (modèle ARM), si vous configurez un proxy, utilisez l’exemple ici pour déclarer les paramètres du proxy. En outre, un utilisateur peut définir des variables d’environnement globales que tous les services système récupèrent via la variable DefaultEnvironment dans /etc/systemd/system.conf.

Utilisez les commandes des exemples suivants en fonction de votre environnement et de votre configuration.

Aucun proxy

$settingsString = '{"proxy":{"mode":"none"}}';
Set-AzVMExtension -ExtensionName AzureMonitorWindowsAgent -ExtensionType AzureMonitorWindowsAgent -Publisher Microsoft.Azure.Monitor -ResourceGroupName <resource-group-name> -VMName <virtual-machine-name> -Location <location> -SettingString $settingsString

Proxy sans authentification

$settingsString = '{"proxy":{"mode":"application","address":"http://[address]:[port]","auth": "false"}}';
Set-AzVMExtension -ExtensionName AzureMonitorWindowsAgent -ExtensionType AzureMonitorWindowsAgent -Publisher Microsoft.Azure.Monitor -ResourceGroupName <resource-group-name> -VMName <virtual-machine-name> -Location <location> -SettingString $settingsString

Proxy avec authentification

$settingsString = '{"proxy":{"mode":"application","address":"http://[address]:[port]","auth": "true"}}';
$protectedSettingsString = '{"proxy":{"username":"[username]","password": "[password]"}}';
Set-AzVMExtension -ExtensionName AzureMonitorWindowsAgent -ExtensionType AzureMonitorWindowsAgent -Publisher Microsoft.Azure.Monitor -ResourceGroupName <resource-group-name> -VMName <virtual-machine-name> -Location <location> -SettingString $settingsString -ProtectedSettingString $protectedSettingsString

Rétablir la configuration du proxy par défaut

Pour restaurer la configuration du proxy sur les valeurs par défaut, définissez $settingsString = '{}'; comme dans l’exemple suivant :

$settingsString = '{}';
Set-AzVMExtension -ExtensionName AzureMonitorWindowsAgent -ExtensionType AzureMonitorWindowsAgent -Publisher Microsoft.Azure.Monitor -ResourceGroupName <resource-group-name> -VMName <virtual-machine-name> -Location <location> -SettingString $settingsString

Configuration de la passerelle Log Analytics

  1. Suivez l’aide précédente pour configurer des paramètres de proxy sur l’agent, et spécifiez l’adresse IP et le numéro de port correspondant au serveur de passerelle. Si vous avez déployé plusieurs serveurs de passerelle derrière un équilibreur de charge, pour la configuration du proxy de l’agent, utilisez l’adresse IP virtuelle de l’équilibreur de charge.

  2. Ajoutez l’URL du point de terminaison de configuration pour récupérer les DCR dans la liste d’autorisation de la passerelle :

    1. Exécutez Add-OMSGatewayAllowedHost -Host global.handler.control.monitor.azure.com.
    2. Exécutez Add-OMSGatewayAllowedHost -Host <gateway-server-region-name>.handler.control.monitor.azure.com.

    Si vous utilisez des liaisons privées sur l’agent, vous devez également ajouter les DCE.

  3. Ajoutez l’URL du point de terminaison d’ingestion de données à la liste autorisée de la passerelle :

    • Exécutez Add-OMSGatewayAllowedHost -Host <log-analytics-workspace-id>.ods.opinsights.azure.com.
  4. Pour appliquer les modifications, redémarrez le service de passerelle Log Analytics (passerelle OMS) :

    1. Exécutez Stop-Service -Name <gateway-name>.
    2. Exécutez Start-Service -Name <gateway-name>.