Tables dans Azure Monitor Logs

Un espace de travail Log Analytics stocke les données de journal dans les tables. Chaque table est une collection de colonnes qui définissent la forme des données, et chaque ligne est un enregistrement de journal. La configuration de table contrôle la façon dont les données sont collectées, l’apparence du schéma, la durée de conservation des données et la quantité de données à stocker et à interroger. Cet article explique les concepts clés relatifs aux tables dans Azure Monitor Logs.

Le diagramme suivant montre les principales options de configuration d’une table :

Diagramme montrant les options de configuration de table, notamment le type, le schéma, le plan et les stratégies de conservation à long terme et d’archivage de table.

Types de tables

Un espace de travail Log Analytics contient des tables de plusieurs types. Le type de table détermine la source de données, la façon dont le schéma est défini et si vous pouvez modifier le schéma.

Type de table Source de données Schema
Table Azure Journaux à partir de ressources Azure ou requis par des services et solutions Azure Azure Monitor Logs crée automatiquement des tables Azure en fonction des services Azure que vous utilisez et des paramètres de diagnostic que vous configurez pour des ressources spécifiques. Chaque table Azure a un schéma prédéfini. Ajoutez des colonnes personnalisées pour stocker des données transformées ou enrichies.
Table personnalisée Ressources non-Azure et toute autre source de données, comme des journaux basés sur des fichiers Vous définissez le schéma en fonction des données que vous collectez. Consultez Add ou supprimer des tables et des colonnes dans Azure Monitor Logs.
Résultats de la recherche Toutes les données stockées dans un espace de travail Log Analytics Le schéma est basé sur la requête que vous définissez lorsque vous exécutez la tâche de recherche. Vous ne pouvez pas modifier le schéma de tables de résultats de recherche existantes.
Journaux restaurés Données stockées dans une table spécifique dans l’espace de travail Une table de journaux restaurés a le même schéma que la table source à partir de laquelle vous restaurez les journaux. Vous ne pouvez pas modifier le schéma de tables de journaux restaurés existantes.

Plans de table

Configurez un plan de table en fonction de la fréquence à laquelle vous accédez aux données de la table et des fonctionnalités de requête dont vous avez besoin.

Plan de table Cas d’usage recommandé
Analyse Surveillance continue, détection en temps réel et analytique des performances. Ce plan rend les données de journalisation disponibles pour exécuter des requêtes interactives sur plusieurs tables et pour une utilisation par les fonctions et les services pendant une durée allant de 30 jours à deux ans.
Basic Résolution des problèmes et réponse aux incidents. Ce plan offre une importation de données à prix réduit et des requêtes optimisées sur une table unique pendant 30 jours.
Auxiliaire Données à valeur moindre, telles que les journaux détaillés et les données requises pour l’audit et la conformité. Ce plan offre une ingestion à moindre coût, au prix de requêtes sur une seule table non optimisées pendant toute la période de rétention.

Pour plus d’informations sur le choix d’un plan de table, consultez Plans de table dans Azure Monitor Logs.

Retention

Chaque table a deux étapes de rétention :

Étape de conservation de la table Description
Rétention interactive Période pendant laquelle les données sont disponibles pour les requêtes, les alertes et d’autres fonctionnalités Azure Monitor. La rétention interactive varie de 4 à 730 jours pour les tables Analytics et est fixée à 30 jours pour les tables de base et auxiliaires.
Rétention à long terme Extension à faible coût qui conserve les données dans votre espace de travail pour une vérification de conformité ou d’investigation occasionnelle sans la rendre disponible pour les requêtes continues. Pour accéder à des données dans la conservation à long terme, exécutez un travail de recherche.

Utilisez les paramètres de rétention au niveau de la table pour définir les deux étapes indépendamment par table.

Pour accéder aux données stockées en rétention à long terme, exécutez une tâche de recherche. Les tâches de recherche sont des requêtes asynchrones à la demande qui s’exécutent sur l’ensemble des données d’un espace de travail, y compris les données conservées à long terme. Pour plus d’informations, consultez Rechercher des travaux dans les journaux d’Azure Monitor.

Schéma de la table

Un schéma de table est l’ensemble de colonnes qui définissent les données que la table peut contenir. Le schéma inclut des noms de colonnes et des types de données.

Types données colonne

L’API Tables prend en charge les types de données suivants pour les colonnes d’une table d’espace de travail Log Analytics :

Catégorie Description
string Valeur textuelle
int Entier de 32 bits
long Entier de 64 bits
real Nombre à virgule flottante en double précision
boolean True ou false
dynamic Objet ou tableau JSON
datetime Valeur de date et d’heure
guid Les valeurs GUID sont stockées et interrogées en tant que string

Les règles de collecte de données prennent en charge des types de données dans leurs déclarations de flux, mais elles ne prennent pas en charge les types guid. Azure Monitor Logs stocke les valeurs GUID comme type string. L’étiquette guid qui s’affiche est uniquement une annotation de type logique, et elle se comporte de façon identique à string pour toutes les opérations d’ingestion et de requête.

Vous n’avez pas besoin de transformer les valeurs GUID en chaînes. Azure Monitor Logs écrit des valeurs GUID sous forme de chaînes, quelle que soit la façon dont les données sources les créent.

Transformer des données pour qu’elles correspondent à la table

Avant que les données de journal atteignent une table, les règles de collecte de données utilisent des transformations pour filtrer les enregistrements indésirables et faire correspondre votre schéma de table. Étant donné que seules les données traitées sont stockées, cette approche réduit les coûts et simplifie les requêtes en aval.

Pour plus d’informations, consultez transformations de collecte de données dans Azure Monitor.