Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Un espace de travail Log Analytics stocke les données de journal dans les tables. Chaque table est une collection de colonnes qui définissent la forme des données, et chaque ligne est un enregistrement de journal. La configuration de table contrôle la façon dont les données sont collectées, l’apparence du schéma, la durée de conservation des données et la quantité de données à stocker et à interroger. Cet article explique les concepts clés relatifs aux tables dans Azure Monitor Logs.
Le diagramme suivant montre les principales options de configuration d’une table :
Types de tables
Un espace de travail Log Analytics contient des tables de plusieurs types. Le type de table détermine la source de données, la façon dont le schéma est défini et si vous pouvez modifier le schéma.
| Type de table | Source de données | Schema |
|---|---|---|
| Table Azure | Journaux à partir de ressources Azure ou requis par des services et solutions Azure | Azure Monitor Logs crée automatiquement des tables Azure en fonction des services Azure que vous utilisez et des paramètres de diagnostic que vous configurez pour des ressources spécifiques. Chaque table Azure a un schéma prédéfini. Ajoutez des colonnes personnalisées pour stocker des données transformées ou enrichies. |
| Table personnalisée | Ressources non-Azure et toute autre source de données, comme des journaux basés sur des fichiers | Vous définissez le schéma en fonction des données que vous collectez. Consultez Add ou supprimer des tables et des colonnes dans Azure Monitor Logs. |
| Résultats de la recherche | Toutes les données stockées dans un espace de travail Log Analytics | Le schéma est basé sur la requête que vous définissez lorsque vous exécutez la tâche de recherche. Vous ne pouvez pas modifier le schéma de tables de résultats de recherche existantes. |
| Journaux restaurés | Données stockées dans une table spécifique dans l’espace de travail | Une table de journaux restaurés a le même schéma que la table source à partir de laquelle vous restaurez les journaux. Vous ne pouvez pas modifier le schéma de tables de journaux restaurés existantes. |
Plans de table
Configurez un plan de table en fonction de la fréquence à laquelle vous accédez aux données de la table et des fonctionnalités de requête dont vous avez besoin.
| Plan de table | Cas d’usage recommandé |
|---|---|
| Analyse | Surveillance continue, détection en temps réel et analytique des performances. Ce plan rend les données de journalisation disponibles pour exécuter des requêtes interactives sur plusieurs tables et pour une utilisation par les fonctions et les services pendant une durée allant de 30 jours à deux ans. |
| Basic | Résolution des problèmes et réponse aux incidents. Ce plan offre une importation de données à prix réduit et des requêtes optimisées sur une table unique pendant 30 jours. |
| Auxiliaire | Données à valeur moindre, telles que les journaux détaillés et les données requises pour l’audit et la conformité. Ce plan offre une ingestion à moindre coût, au prix de requêtes sur une seule table non optimisées pendant toute la période de rétention. |
Pour plus d’informations sur le choix d’un plan de table, consultez Plans de table dans Azure Monitor Logs.
Retention
Chaque table a deux étapes de rétention :
| Étape de conservation de la table | Description |
|---|---|
| Rétention interactive | Période pendant laquelle les données sont disponibles pour les requêtes, les alertes et d’autres fonctionnalités Azure Monitor. La rétention interactive varie de 4 à 730 jours pour les tables Analytics et est fixée à 30 jours pour les tables de base et auxiliaires. |
| Rétention à long terme | Extension à faible coût qui conserve les données dans votre espace de travail pour une vérification de conformité ou d’investigation occasionnelle sans la rendre disponible pour les requêtes continues. Pour accéder à des données dans la conservation à long terme, exécutez un travail de recherche. |
Utilisez les paramètres de rétention au niveau de la table pour définir les deux étapes indépendamment par table.
Pour accéder aux données stockées en rétention à long terme, exécutez une tâche de recherche. Les tâches de recherche sont des requêtes asynchrones à la demande qui s’exécutent sur l’ensemble des données d’un espace de travail, y compris les données conservées à long terme. Pour plus d’informations, consultez Rechercher des travaux dans les journaux d’Azure Monitor.
Schéma de la table
Un schéma de table est l’ensemble de colonnes qui définissent les données que la table peut contenir. Le schéma inclut des noms de colonnes et des types de données.
Types données colonne
L’API Tables prend en charge les types de données suivants pour les colonnes d’une table d’espace de travail Log Analytics :
| Catégorie | Description |
|---|---|
string |
Valeur textuelle |
int |
Entier de 32 bits |
long |
Entier de 64 bits |
real |
Nombre à virgule flottante en double précision |
boolean |
True ou false |
dynamic |
Objet ou tableau JSON |
datetime |
Valeur de date et d’heure |
guid |
Les valeurs GUID sont stockées et interrogées en tant que string |
Les règles de collecte de données prennent en charge des types de données dans leurs déclarations de flux, mais elles ne prennent pas en charge les types guid. Azure Monitor Logs stocke les valeurs GUID comme type string. L’étiquette guid qui s’affiche est uniquement une annotation de type logique, et elle se comporte de façon identique à string pour toutes les opérations d’ingestion et de requête.
Vous n’avez pas besoin de transformer les valeurs GUID en chaînes. Azure Monitor Logs écrit des valeurs GUID sous forme de chaînes, quelle que soit la façon dont les données sources les créent.
Transformer des données pour qu’elles correspondent à la table
Avant que les données de journal atteignent une table, les règles de collecte de données utilisent des transformations pour filtrer les enregistrements indésirables et faire correspondre votre schéma de table. Étant donné que seules les données traitées sont stockées, cette approche réduit les coûts et simplifie les requêtes en aval.
Pour plus d’informations, consultez transformations de collecte de données dans Azure Monitor.
Contenu connexe
- Ajouter ou supprimer des tables et des colonnes dans Azure Monitor Logs
- Afficher et gérer les propriétés de table
- Configurer la conservation des données
- Plans de table des journaux d’activité Azure Monitor
- Transformations de la collecte de données dans Azure Monitor
- Structure d’une règle de collecte de données