Akciócsoportok

Ha az Azure Monitor-adatok potenciális problémát jeleznek az infrastruktúrában vagy az alkalmazásban, riasztást aktiválnak. Az időben történő válasz érdekében műveleti csoportokat csatolhat ezekhez a riasztásokhoz, amelyek az értesítési beállítások és az automatizált műveletek gyűjteményei.

A műveletcsoportok határozzák meg, hogy ki kap értesítést, és milyen műveleteket hajt végre egy riasztás aktiválásakor. Az értesítési típusok közé tartozik a hanghívás, az SMS, a leküldéses értesítések és az e-mail. Az automatizált műveletek elindíthatnak egy webhookot, egy Azure függvényt vagy egy Logic Apps-munkafolyamatot, amely üzenetet tesz közzé Microsoft Teams. Használjon műveletcsoportokat különböző szolgáltatásokban, például Azure Monitor, Azure Service Health és Azure Advisor.

Minden művelet a következőből áll:

  • Típus: Az értesítés vagy az automatizálás típusa.
  • Név: A műveletcsoporton belüli egyedi azonosító.
  • Részletek: Adott konfiguráció a művelet típusa alapján.

Ez a cikk bemutatja, hogyan hozhat létre és kezelhet műveletcsoportokat.

Áttekintés

Globális rendelkezésre állás és rugalmasság

Az ügyfelektől érkező globális kéréseket bármely régió műveletcsoport-szolgáltatásai feldolgozhatják. Ha a műveletcsoport-szolgáltatás egyik régiója leáll, a rendszer automatikusan átirányítja és feldolgozja a forgalmat más régiókban. Globális szolgáltatásként egy műveletcsoport segít vészhelyreállítási megoldást nyújtani.

Note

A regionális kérések a rendelkezésre állási zóna redundanciára támaszkodnak, hogy megfeleljenek az adatvédelmi követelményeknek, és hasonló vészhelyreállítási megoldást kínáljanak.

Újrahasználhatóság és végrehajtás

  • Egyetlen riasztási szabályhoz legfeljebb öt műveletcsoportot adhat hozzá.
  • A műveletcsoportok végrehajtása egyidejűleg történik, nincs meghatározott sorrend.
  • Több riasztási szabály is használhatja ugyanazt a műveletcsoportot.
  • A műveletcsoportokat az egyedi műveletkészlet és az értesítendő felhasználók határozzák meg.
    Példa: Ha e-mailben szeretné értesíteni a Felhasználó1, a Felhasználó2 és a Felhasználó3 felhasználót két különböző riasztási szabályról, csak egy műveletcsoportot kell létrehoznia, és mindkét riasztási szabályra alkalmaznia kell.

Globális és regionális műveletcsoportok feldolgozása

Műveletcsoport létrehozásakor kiválaszt egy feldolgozási régiót. A régió határozza meg, hogy hol tárolja és dolgozza fel a műveletcsoportot.

Note

A Service Health-riasztások csak a globális régión belüli nyilvános felhőkben támogatottak. Ahhoz, hogy a műveleti csoportok megfelelően működjenek a Service Health-riasztásokra válaszul, a műveletcsoport régióját globális értékre kell állítani.

Option Behavior
Global A műveletcsoportok szolgáltatás dönti el, hogy hol tárolja a műveletcsoportot. A műveletcsoport a regionális rugalmasság biztosítása érdekében legalább két régióban megmarad. A műveletek feldolgozása bármely földrajzi régióban elvégezhető.

A szolgáltatásállapot-riasztások eredményeként végrehajtott hang-, SMS- és e-mail-műveletek rugalmasak az Azure-beli élőhelyes incidensekkel szemben.
Regional A műveletcsoport a kijelölt régióban van tárolva. A műveletcsoport zónaredundáns. Ezt a lehetőséget akkor használja, ha meg szeretné győződni arról, hogy a műveletcsoport feldolgozása egy adott földrajzi határon belül történik.

A műveletcsoportok regionális feldolgozásához az alábbi régiók egyikét választhatja ki:
• Kelet-USA
• Nyugat-Amerika
• USA 2. keleti régiója
• USA2 nyugati régiója
• Amerikai Egyesült Államok Dél-Közép területe
• Észak-Közép USA
• Svédország középső régiója
• Nyugat-Közép Németország
• India középső régiója
• Dél-India

Folyamatosan bővítünk további régiókat a műveleti csoportok regionális adatfeldolgozásához.

Értesítési típusok

A műveletcsoportok egy vagy több értesítést is tartalmazhatnak. Az alábbi táblázat a konfigurálható elérhető értesítési típusokat ismerteti.

Értesítés típusa Description Fields
Azure Resource Manager szerepkör e-mail küldése E-mail küldése az előfizetés tagjainak a szerepkörük alapján.
Lásd E-mail.
Adja meg a Microsoft Entra-felhasználóhoz konfigurált elsődleges e-mail-címet. Lásd E-mail.

Az ARM-szerepkör e-mail-címei nem igényelnek OTP-ellenőrzést.
Email Győződjön meg arról, hogy az e-mail-szűrés és a kártevő- vagy levélszemét-megelőzési szolgáltatások megfelelően vannak konfigurálva.

A rendszer az alábbi e-mail-címekről küld e-maileket:
• azure-noreply@microsoft.com
• azureemail-noreply@microsoft.com
• alerts-noreply@mail.windowsazure.com
Adja meg azt az e-mailt, ahová az értesítést el kell küldeni.

Az e-mail-címeket a műveletcsoport mentésétől számított 30 percen belül egy egyszeri pin-kóddal (OTP) kell ellenőrizni. Ez az ellenőrzés érvényben marad az ugyanazon bérlőn belüli összes múltbeli és jövőbeli műveletcsoportra. Ha a pin-kód lejár, nyissa meg a műveletcsoportot, és válassza az Újraküldés lehetőséget. Egy ellenőrizetlen címzett nem kaphat riasztási vagy tesztértesítéseket, miután a kényszerítés életbe lépett.
SMS Az SMS-értesítések támogatják a kétirányú kommunikációt. Az SMS a következő információkat tartalmazza:
• A riasztást küldő műveletcsoport rövid neve
• A riasztás címe.

A felhasználó válaszolhat az SMS-ekre a következőre:
• Leiratkozhat az összes SMS-riasztásról az összes műveletcsoporthoz vagy egy műveletcsoporthoz.
• Riasztások újbóli leküldése
• Kérjen segítséget.

A támogatott SMS-válaszokról további információt az SMS-válaszok című témakörben talál.
Adja meg az SMS-címzett országkódját és telefonszámát . Ha nem tudja kiválasztani az ország/régió kódját az Azure Portalon, az SMS nem támogatott az ön országában/régiójában. Ha az ország-/régiókód nem érhető el, szavazhat arra, hogy országát/régióját hozzáadja az ötletek megosztásához. Kerülő megoldásként, amíg az ország nem támogatott, konfigurálja a műveletcsoportot úgy, hogy webhookot hívjon meg egy olyan külső SMS-szolgáltatóhoz, amely támogatja az országot/régiót.
Azure-alkalmazások leküldéses értesítései Értesítések küldése az Azure-mobilalkalmazásba. Az Azure-fiók e-mail mezőjében adja meg a fiókazonosítóként használt e-mail-címet az Azure-mobilalkalmazás konfigurálásakor.
Voice Hangértesítés. Adja meg az értesítés címzettjének országkódját és telefonszámát . Ha nem tudja kiválasztani az ország/régió kódját az Azure Portalon, a hangértesítések nem támogatottak az ön országa/régiója számára. Ha az ország-/régiókód nem érhető el, szavazhat arra, hogy országát/régióját hozzáadja az ötletek megosztásához. Kerülő megoldásként az ország támogatásáig konfigurálja a műveletcsoportot, hogy webhookot hívjon meg egy olyan külső hanghívási szolgáltatóhoz, amely támogatja az országot/régiót.

Művelettípusok

A műveletcsoportok egy vagy több automatizált műveletet tartalmazhatnak. Az alábbi táblázat az elérhető művelettípusokat ismerteti.

Művelettípus Details
Automatizálási jegyzetfüzet Az Automation Runbook használatával metrikák alapján automatizálhatja a feladatokat. Például állítsa le az erőforrásokat, ha a társított költségvetés egy bizonyos küszöbértéke teljesül. Az Automation runbook terhelésére vonatkozó korlátozásokról az Automation korlátai című témakörben olvashat.
Eseményközpontok Az Event Hubs-művelet értesítéseket tesz közzé az Event Hubsban. Ez az egyetlen művelettípus, amely támogatja az Azure Private Linket és a hálózati biztonsági szegélyt (NSP). További információ az Event Hubsról: Azure Event Hubs – Big Data streaming platform és eseménybetöltési szolgáltatás. Feliratkozhat a riasztási streamre az esemény vevőtől. *Az Event Hub támogatja a bérlők közötti támogatást az API 2023-09-01 előzetes verziójáig
Functions Meghív egy meglévő HTTP-eseményindító végpontot a függvényekben. További információ: Azure Functions.

A függvényművelet definiálásakor a függvény HTTP-eseményindító végpontja és hozzáférési kulcsa a műveletdefinícióban lesz mentve, például https://azfunctionurl.azurewebsites.net/api/httptrigger?code=<access_key>. Ha módosítja a függvény hozzáférési kulcsát, el kell távolítania és újra létre kell hoznia a függvényműveletet a műveletcsoportban.

A végpontnak támogatnia kell a HTTP POST metódust.

A függvénynek rendelkeznie kell hozzáféréssel a tárfiókhoz. Ha nincs hozzáférése, a kulcsok nem érhetők el, és az URI függvény nem érhető el.

További információ a tárfiókhoz való hozzáférés visszaállításáról.
ITSM Az ITSM-műveletekhez ITSM-kapcsolat szükséges. Az ITSM-kapcsolat létrehozásának megismeréséhez tekintse meg az ITSM-integrációt.
Logikai alkalmazások A Azure Logic Apps használatával integrációs munkafolyamatokat hozhat létre, és testre szabhatja a riasztási értesítéseket. Például egy logikai alkalmazással riasztási értesítést tehet közzé egy Microsoft Teams csatornán. A lépésekért lásd: Riasztási értesítések testreszabása a Logic Apps használatával.
Biztonságos webhook Ha biztonságos webhook-műveletet használ, a Microsoft Entra-azonosítót kell használnia a műveletcsoport és a végpont közötti kapcsolat védelméhez, amely egy védett webes API. Lásd: A biztonságos webhook hitelesítésének konfigurálása. A biztonságos webhook nem támogatja az alapszintű hitelesítést. Ha alapszintű hitelesítést használ, használja a Webhook műveletet.
Webhook Ha a webhook műveletet használja, a cél webhookvégpontnak képesnek kell lennie feldolgozni a különböző riasztási források által kibocsátott JSON-hasznos adatokat.

Webhook-művelettel nem adhatja át a biztonsági tanúsítványokat. Az alapszintű hitelesítés használatához át kell adnia a hitelesítő adatait az URI-on keresztül.
Ha a webhook végpontja egy adott sémát vár, például a Microsoft Teams sémát, a Logic Apps művelettípussal manipulálhatja a riasztási sémát, hogy megfeleljen a cél webhook elvárásainak.

A webhookműveletek újrapróbálkozásához használt szabályokkal kapcsolatos információkért lásd: Webhook.

Létrehozás az Azure portálon

  1. Nyissa meg az Azure Portalt.

  2. Keresse meg és válassza a Monitort. A Figyelés panel egyetlen nézetben összesíti az összes monitorozási beállítást és adatot.

  3. Válassza a Riasztások lehetőséget, majd válassza a Műveletcsoportok lehetőséget.

    Képernyőkép a Azure portál Riasztások lapjáról a műveletcsoportok gombkiemelőjével.

  4. Válassza a Létrehozás lehetőséget a felső műveletsávon.

  5. Alapszintű műveletcsoport-beállítások konfigurálása. A Projekt részletei szakaszban:

    • Válassza ki az előfizetés és az erőforráscsoport értékeit.
    • Válassza ki a régiót. A globális és regionális feldolgozás közötti különbségekről további információt a globális és regionális műveletcsoport-feldolgozás című témakörben talál.

    A műveletcsoport a kiválasztott előfizetésben, régióban és erőforráscsoportban lesz mentve.

  6. A Példány részletei szakaszban adja meg a Műveletcsoport nevének és a Megjelenítendő névnek az értékeit. A megjelenítendő név egy teljes műveletcsoport neve helyett használatos, amikor a csoport értesítések küldéséhez használatos.

    Képernyőkép a Műveletcsoport létrehozása párbeszédpanelről. Az értékek az Előfizetés, az Erőforráscsoport, a Műveletcsoport neve és a Megjelenítendő név mezőkben láthatók.

  7. Értesítések konfigurálása. Válassza a Tovább: Értesítések lehetőséget, vagy válassza az Értesítések lapot a lap tetején.

  8. A riasztások aktiválásakor küldendő értesítések listájának meghatározása.

  9. Minden értesítéshez:

    1. Válassza ki az Értesítés típusát, majd töltse ki az értesítés megfelelő mezőit. Az elérhető lehetőségeket az Értesítési típusok című témakörben talál.

    2. Válassza ki, ha engedélyezni szeretné a common alert sémát. Az általános riasztási séma egyetlen bővíthető és egységes riasztási adatformátum, amely az Azure Monitor összes riasztási szolgáltatásában használható. A gyakori sémával kapcsolatos további információkért tekintse meg a Common Alert Schema (Gyakori riasztási séma) című témakört.

      Képernyőkép a Műveletcsoport létrehozása párbeszédpanel Értesítések lapján. Az e-mail-értesítések konfigurációs adatai láthatók.

    3. Kattintson az OK gombra.

  10. Konfigurálja a műveleteket. Válassza a Következő: Műveletek lehetőséget. vagy válassza a Lap tetején található Műveletek lapot.

  11. Adja meg a riasztások aktiválásakor aktiválandó műveletek listáját. Válasszon egy művelettípust, és adja meg az egyes műveletek nevét. Az elérhető lehetőségeket a Művelettípusok című témakörben talál.

    A Műveletcsoport létrehozása párbeszédpanel Műveletek lapját ábrázoló képernyőkép. A Művelettípus listában számos lehetőség látható.

  12. (Nem kötelező) Ha kulcs-érték párokat szeretne hozzárendelni a műveletcsoporthoz az Azure-erőforrások kategorizálásához, válassza a Tovább: Címkék vagy a Címkék fület. Ellenkező esetben hagyja ki ezt a lépést.

  13. Válassza a Véleményezés + létrehozás lehetőséget a beállítások áttekintéséhez. Ez a lépés gyorsan ellenőrzi a bemeneteket, hogy biztosan minden szükséges információt megadott-e. Ha problémák merülnek fel, a rendszer itt jelenti őket. A beállítások áttekintése után válassza a Létrehozás lehetőséget a műveletcsoport létrehozásához.

    Note

    Ha úgy konfigurál egy műveletet, hogy e-mailben vagy SMS-ben értesítse a személyt, megerősítést kap arról, hogy hozzáadták őket a műveletcsoporthoz. Az új e-mail-címek egyszeri pin-kód (OTP) érvényesítési kérést kapnak. A korábban érvényesített e-mail-címek szabványos értesítési e-mailt kapnak.

Műveletcsoport tesztelése az Azure Portalon

Amikor létrehoz vagy frissít egy műveletcsoportot az Azure Portalon, tesztelheti a műveletcsoportot.

  1. Hozzon létre egy műveletcsoportot az Azure Portalon.

    Note

    A műveletcsoportot a tesztelés előtt létre kell hozni és menteni kell. Ha egy meglévő műveletcsoportot szerkeszt, a tesztelés előtt mentse a módosításokat a műveletcsoportba.

  2. A Műveletcsoportok lapon válasszon ki egy műveletcsoportot, majd a felső műveletsávon válassza a Tesztelés lehetőséget.

  3. Válassza ki a tesztelni kívánt mintatípust, értesítéstípust és művelettípust. Ezután kattintson a Teszt gombra.

    Képernyőkép a Tesztminta műveletcsoport oldalról egy e-mail értesítési típussal és egy webhook művelettípussal.

  4. Ha bezárja az ablakot, vagy Vissza a tesztbeállításhoz kiválasztja a teszt közben, a teszt leáll, és nem kapja meg a teszt eredményeit.

    Képernyőkép a Minta tesztelése műveletcsoport oldalról. A párbeszédpanel tartalmaz egy Leállítás gombot, és megkérdezi a felhasználót a teszt leállításáról.

  5. Ha a teszt befejeződött, megjelenik egy sikeres vagy sikertelen tesztállapot. Ha a teszt sikertelen volt, és további információt szeretne kapni, válassza a Részletek megtekintése lehetőséget.

    Képernyőkép a Tesztminta műveletcsoport lapjáról, amelyen egy sikertelen teszt látható.

    A Hiba részletei szakaszban található információk segítségével megértheti a problémát. Ezután szerkesztheti, mentheti a módosításokat, és újra tesztelheti a műveletcsoportot.

    Amikor futtat egy tesztet, és kiválaszt egy értesítéstípust, a tárgyban megjelenik egy "Teszt" üzenet. A tesztek segítségével ellenőrizheti, hogy a műveletcsoport a várt módon működik-e, mielőtt éles környezetben engedélyezené azt. A teszt e-mail-értesítésekben szereplő összes részlet és hivatkozás egy mintahivatkozás-készletből származik.

Felügyelt identitás használata Azure-műveletcsoportokkal (előzetes verzió)

Az Azure-műveletcsoportok mostantól támogatják a felügyelt identitásokat a biztonságos, hitelesítő adatok nélküli hitelesítéshez az alsóbb rétegbeli szolgáltatások meghívásakor. Ez a funkció már elérhető előzetes verzióban.

Hajtsa végre a következő lépéseket a meglévő felügyelt identitások műveletcsoportban való használatához:

  1. Konfigurálja a műveletcsoportot úgy, hogy a műveletcsoporton belüli minden művelethez az előnyben részesített identitást használja.
  2. Győződjön meg arról, hogy a szükséges szerepkörök hozzá vannak rendelve a kijelölt identitáshoz.
  3. Adjon hozzáférést a felügyelt identitásoknak egy erőforráshoz (művelettípushoz) a hitelesítésre irányuló híváshoz, lásd: Azure Portal használata felügyelt identitáshoz való hozzáférés biztosítása egy erőforráshoz.

A műveletcsoportban lévő műveletek identitásbeállítását bemutató képernyőkép.

Támogatott művelettípusok

Az alábbi táblázat a felügyelt identitással támogatott művelettípusokat sorolja fel:

Művelet típusa Felügyelt azonosító támogatása Szerepkör-hozzáadás neve Szerepkör-azonosító
Automatizálási jegyzetfüzet Igen Automatizálási közreműködő f353d9bd-d4a6-484e-a77a-8050b599b867
Azure-függvény Igen Függvényalkalmazás engedélyezése (Microsoft Entra ID) N/A
Esemény központja Igen Azure Event Hubs-adatküldő 2b629674-e913-4c01-ae53-ef4638d8f975
ITSM Nem N/A N/A
Logikai alkalmazás Igen Logikai alkalmazás közreműködője 87a39d53-fc1b-424a-814c-f7e04687dc9e
Biztonságos webhook Nem N/A N/A
Webhook Nem N/A N/A

Note

Ha a felügyelt identitást az Azure Portal használatával konfigurálja, a rendszer automatikusan hozzáadja a szerepkör-hozzárendeléseket az identitásához. PowerShell-, PARANCSSOR- vagy SDK-konfigurációk esetén manuálisan kell hozzárendelni a szerepköröket.

A tesztműveletcsoportok szerepkör-követelményei

Az alábbi táblázat a tesztműveletek működéséhez szükséges szerepkör-tagsági követelményeket ismerteti:

Szerepkör-tagság Meglévő műveletcsoport Meglévő erőforráscsoport és új műveletcsoport Új erőforráscsoport és új műveletcsoport
Előfizetés közreműködője Supported Supported Supported
Erőforráscsoport közreműködője Supported Supported Nem alkalmazható
Műveletcsoport erőforrás-közreműködője Supported Nem alkalmazható Nem alkalmazható
Azure Monitor-közreműködő Supported Supported Nem alkalmazható
Egyéni szerepkör 1 Supported Supported Nem alkalmazható

1 Az egyéni szerepkörhöz hozzá kell adni a Microsoft.Insights/ActionGroups/* engedélyt, amely lehetővé teszi a felhasználó számára a műveletcsoport frissítését és törlését is. Ha korlátozásokat szeretne hozzáadni, hogy a felhasználó csak tesztelhesse a műveletcsoportot, adja hozzá a következőket az egyéni szerepkör JSON lapján:

{
    "properties": {
        "roleName": "",
        "description": "",
        "assignableScopes": [
            "/subscriptions/{subscription-id}/resourceGroups/{resource-group-name}"
        ],
        "permissions": [
            {
                "actions": [
                    "Microsoft.Insights/ActionGroups/*"
                ],
                "notActions": [
                    "Microsoft.Insights/ActionGroups/write",
                    "Microsoft.Insights/ActionGroups/delete"
                ],
                "dataActions": [],
                "notDataActions": []
            }
        ]
    }
}

Note

Hozzon létre egy Resource Manager sablonnal

A műveletcsoportok konfigurálásához Azure Resource Manager-sablont használhat. Sablonok használatával automatikusan beállíthat olyan műveletcsoportokat, amelyek bizonyos típusú riasztásokban újra felhasználhatók. Ezek a műveletcsoportok biztosítják, hogy a megfelelő felek értesítést kapnak a riasztás aktiválásakor.

Az alapvető lépések a következők:

  1. Hozzon létre egy sablont JSON-fájlként, amely leírja a műveletcsoport létrehozását.
  2. A sablon üzembe helyezése bármilyen üzembe helyezési módszerrel.

Műveletcsoport Resource Manager-sablonjai

Ha Resource Manager-sablonnal szeretne műveletcsoportot létrehozni, hozzon létre egy ilyen típusú Microsoft.Insights/actionGroupserőforrást. Ezután kitölti az összes kapcsolódó tulajdonságot. Az alábbiakban két mintasablont talál, amelyek létrehoznak egy műveletcsoportot.

1. sablon

Ez a sablon azt ismerteti, hogyan hozhat létre Resource Manager-sablont egy olyan műveletcsoporthoz, amelyben a műveletdefiníciók kódoltak a sablonban.

A sablon megtekintéséhez bontsa ki
{
  "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
  "contentVersion": "1.0.0.0",
  "parameters": {
    "actionGroupName": {
      "type": "string",
      "metadata": {
        "description": "Unique name (within the Resource Group) for the Action group."
      }
    },
    "actionGroupShortName": {
      "type": "string",
      "metadata": {
        "description": "Short name (maximum 12 characters) for the Action group."
      }
    }
  },
  "resources": [
    {
      "type": "Microsoft.Insights/actionGroups",
      "apiVersion": "2021-09-01",
      "name": "[parameters('actionGroupName')]",
      "location": "Global",
      "properties": {
        "groupShortName": "[parameters('actionGroupShortName')]",
        "enabled": true,
        "smsReceivers": [
          {
            "name": "contosoSMS",
            "countryCode": "1",
            "phoneNumber": "5555551212"
          },
          {
            "name": "contosoSMS2",
            "countryCode": "1",
            "phoneNumber": "5555552121"
          }
        ],
        "emailReceivers": [
          {
            "name": "contosoEmail",
            "emailAddress": "devops@contoso.com",
            "useCommonAlertSchema": true

          },
          {
            "name": "contosoEmail2",
            "emailAddress": "devops2@contoso.com",
            "useCommonAlertSchema": true
          }
        ],
        "webhookReceivers": [
          {
            "name": "contosoHook",
            "serviceUri": "http://requestb.in/1bq62iu1",
            "useCommonAlertSchema": true
          },
          {
            "name": "contosoHook2",
            "serviceUri": "http://requestb.in/1bq62iu2",
            "useCommonAlertSchema": true
          }
        ],
         "SecurewebhookReceivers": [
          {
            "name": "contososecureHook",
            "serviceUri": "http://requestb.in/1bq63iu1",
            "useCommonAlertSchema": false
          },
          {
            "name": "contososecureHook2",
            "serviceUri": "http://requestb.in/1bq63iu2",
            "useCommonAlertSchema": false
          }
        ],
        "eventHubReceivers": [
          {
            "name": "contosoeventhub1",
            "subscriptionId": "replace with subscription id GUID",
            "eventHubNameSpace": "contosoeventHubNameSpace",
            "eventHubName": "contosoeventHub",
            "useCommonAlertSchema": true
          }
        ]
      }
    }
  ],
  "outputs":{
      "actionGroupId":{
          "type":"string",
          "value":"[resourceId('Microsoft.Insights/actionGroups',parameters('actionGroupName'))]"
      }
  }
}

Sablon 2

Ez a sablon azt ismerteti, hogyan hozhat létre olyan sablont, amely a webhook konfigurációs adatait bemeneti paraméterként használja a sablon üzembe helyezésekor.

A sablon megtekintéséhez bontsa ki
{
  "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
  "contentVersion": "1.0.0.0",
  "parameters": {
    "actionGroupName": {
      "type": "string",
      "metadata": {
        "description": "Unique name (within the Resource Group) for the Action group."
      }
    },
    "actionGroupShortName": {
      "type": "string",
      "metadata": {
        "description": "Short name (maximum 12 characters) for the Action group."
      }
    },
    "webhookReceiverName": {
      "type": "string",
      "metadata": {
        "description": "Webhook receiver service Name."
      }
    },    
    "webhookServiceUri": {
      "type": "string",
      "metadata": {
        "description": "Webhook receiver service URI."
      }
    }    
  },
  "resources": [
    {
      "type": "Microsoft.Insights/actionGroups",
      "apiVersion": "2021-09-01",
      "name": "[parameters('actionGroupName')]",
      "location": "Global",
      "properties": {
        "groupShortName": "[parameters('actionGroupShortName')]",
        "enabled": true,
        "smsReceivers": [
        ],
        "emailReceivers": [
        ],
        "webhookReceivers": [
          {
            "name": "[parameters('webhookReceiverName')]",
            "serviceUri": "[parameters('webhookServiceUri')]",
            "useCommonAlertSchema": true
          }
        ]
      }
    }
  ],
  "outputs":{
      "actionGroupResourceId":{
          "type":"string",
          "value":"[resourceId('Microsoft.Insights/actionGroups',parameters('actionGroupName'))]"
      }
  }
}

Meglévő csoport szerkesztése vagy törlése

A műveletcsoport létrehozása után megtekintheti azt a portálon:

  1. Nyissa meg az Azure Portalt.

  2. A Monitorozás lapon válassza a Riasztások lehetőséget.

  3. Válassza a Műveletcsoportok lehetőséget.

  4. Válassza ki a kezelni kívánt műveletcsoportot. Ön megteheti:

    • Műveletek hozzáadása, szerkesztése vagy eltávolítása.
    • Törölje a műveletcsoportot.

Értesítések szolgáltatási korlátai

Számos előfizetés műveletcsoportjában telefonszám vagy e-mail szerepelhet. Az Azure Monitor sebességkorlátozással függeszti fel az értesítéseket, ha túl sok értesítés érkezik egy adott telefonszámra, e-mail-címre vagy eszközre. A sebességkorlátozás biztosítja, hogy a riasztások kezelhetők és cselekvésképesek legyenek.

A sebességkorlátozás az SMS-, hang-, leküldéses és e-mailes értesítésekre vonatkozik. Az összes többi értesítési művelet nincs korlátozva. A sebességkorlátozás minden előfizetésre érvényes. A sebességkorlátozást a küszöbérték elérése után alkalmazza a rendszer, még akkor is, ha több előfizetésből küld üzeneteket. Ha egy e-mail-cím korlátozva van, a rendszer értesítést küld arról, hogy a sebességkorlátozás alkalmazva lett, és mikor jár le a sebességkorlátozás.

A díjkorlátokról további információt az Azure Monitor szolgáltatáskorlátairól talál.

E-mail az Azure Resource Manager számára

Ha az Azure Resource Managert használja az e-mail-értesítésekhez, e-mailt küldhet az előfizetés tagjainak. A rendszer e-mailt küld a Microsoft Entra ID-felhasználónak vagy a szerepkör csoporttagjainak. Ez magában foglalja az Azure Lighthouse-on keresztül hozzárendelt szerepkörök támogatását.

Note

A műveletcsoportok csak a következő szerepkörök levelezését támogatják: Tulajdonos, Közreműködő, Olvasó, Figyelési közreműködő, Figyelési olvasó.

Ha az elsődleges e-mail nem kap értesítéseket, konfigurálja az e-mail címet az Azure Resource Manager szerepkörhöz:

  1. Az Azure Portalon nyissa meg a Microsoft Entra-azonosítót.

  2. Válassza a Bal oldali menü Felhasználók elemét az összes felhasználó listájának megjelenítéséhez.

  3. Válassza ki azt a felhasználót, akinek az elsődleges e-mailjét ellenőrizni szeretné.

    Képernyőkép a Azure portál Minden felhasználó lapjáról. Az egy felhasználóval kapcsolatos információk láthatók, de meghatározhatatlanok.

  4. A felhasználói profil Tulajdonságok alatt keresse meg a kapcsolattartási adatok között az e-mail cím értékét. Ha üres:

    1. A lap tetején válassza a Tulajdonságok szerkesztése lehetőséget.
    2. Adjon meg egy e-mail-címet.
    3. A lap tetején válassza a Mentés lehetőséget.

    Képernyőkép a felhasználói profil lapjáról a Azure portálon. Megjelenik a Szerkesztés gomb és az E-mail mező.

Műveletcsoportonként korlátozott számú e-mail művelet lehet. Annak ellenőrzéséhez, hogy mely korlátozások vonatkoznak az Ön helyzetére, tekintse meg az Azure Monitor szolgáltatáskorlátait.

A Resource Manager-szerepkör beállításakor:

  • Felhasználó vagy csoport típusú entitás hozzárendelése a szerepkörhöz.
  • Végezze el a hozzárendelést az előfizetés szintjén.
  • Győződjön meg arról, hogy egy e-mail-cím van konfigurálva a felhasználóhoz a Microsoft Entra-profiljában.

Note

Akár 24 órát is igénybe vehet, hogy az ügyfél értesítést kapjon, miután új Azure Resource Manager-szerepkört adott hozzá az előfizetéséhez.

SMS

A Azure Monitor műveletcsoportok sms-értesítései támogatják a kétirányú kommunikációt. Az SMS tartalmazza a műveletcsoport rövid nevét és a riasztás címét. A felhasználók válaszolhatnak egy SMS-re a leiratkozás, az újbóli leiratkozás vagy a segítségkérés gombra.

Műveletcsoportonként korlátozott számú SMS-művelet lehet.

Note

Ha nem tudja kiválasztani az ország/régió kódját az Azure Portalon, az SMS nem támogatott az ön országában/régiójában. Ha az ország-/régiókód nem érhető el, szavazhat arra, hogy országát/régióját hozzáadja az ötletek megosztásához. Addig is kerülő megoldásként konfigurálja a műveletcsoportot, hogy webhookot hívjon meg egy külső SMS-szolgáltatónak, amely támogatást nyújt az Ön országában/régiójában.

SMS-válaszok

Ezek a válaszok sms-értesítések esetén támogatottak. Az SMS címzettje az alábbi értékekkel válaszolhat az SMS-nek:

REPLY Description
LETILT <Action Group Short name> A műveleti csoport további SMS-einek letiltása.
ENGEDÉLYEZ <Action Group Short name> Az SMS újbóli engedélyezése a műveletcsoportból
STOP Letiltja a további SMS-eket az összes műveletcsoportból
START Az SMS újbóli engedélyezése az összes műveletcsoportból
HELP A rendszer választ küld a felhasználónak a cikkre mutató hivatkozással.

Note

Ha egy felhasználó leiratkozott az SMS-riasztásokról, majd hozzáadódik egy új műveletcsoporthoz, sms-riasztásokat kap az új műveletcsoporthoz, de az összes korábbi műveletcsoportról leiratkozik.

Előfordulhat, hogy műveletcsoportonként korlátozott számú Azure-alkalmazásművelet van.

Sms-értesítési támogatással rendelkező országok/régiók

Lista megjelenítése
Országkód Country
61 Australia
43 Austria
32 Belgium
55 Brazil
1 Canada
56 Chile
86 China
420 Cseh Köztársaság
45 Denmark
372 Estonia
358 Finland
33 France
49 Germany
852 Hongkong különleges közigazgatási régiója
91 India
353 Ireland
972 Israel
39 Italy
81 Japan
352 Luxembourg
60 Malaysia
52 Mexico
31 Netherlands
64 Új-Zéland
47 Norway
351 Portugal
1 Puerto Rico
40 Romania
7 Russia
65 Singapore
27 Dél-Afrika
82 Dél-Korea
34 Spain
41 Switzerland
886 Tajvan
971 UAE
44 Egyesült Királyság
1 Egyesült Államok

Voice

Műveletcsoportonként csak korlátozott számú hangvezérlés állhat rendelkezésre. A díjkorlátokkal kapcsolatos fontos információkért tekintse meg az Azure Monitor szolgáltatáskorlátait.

Note

Ha nem tudja kiválasztani az ország/régió kódját az Azure Portalon, a hanghívások nem támogatottak az ön országában/régiójában. Ha az ország-/régiókód nem érhető el, szavazhat arra, hogy országát/régióját hozzáadja az ötletek megosztásához. Kerülő megoldásként addig is konfigurálja a műveletcsoportot úgy, hogy egy webhookot hívjon meg egy olyan külső hanghívási szolgáltató felé, amely az Ön országában/régiójában támogatást nyújt. Ha egy ország csillaggal (*) van megjelölve, a hívások egy USA-beli telefonszámról érkeznek.

Országok/régiók hangértesítési támogatással

Lista megjelenítése
Országkód Country
61 Australia
43 Austria
32 Belgium
55 Brazil
1 Canada
56 Chile
86 China*
420 Cseh Köztársaság
45 Denmark
372 Estonia
358 Finland
33 France
49 Germany
852 Hongkong*
91 India*
353 Ireland
972 Israel
39 Italy*
81 Japan*
352 Luxembourg
60 Malaysia
52 Mexico
31 Netherlands
64 Új-Zéland
47 Norway
351 Portugal
40 Romania*
7 Russia*
65 Singapore
27 Dél-Afrika
82 Dél-Korea
34 Spain
46 Sweeden
41 Switzerland
886 Taiwan*
971 Egyesült Arab Emírségek*
44 Egyesült Királyság
1 Egyesült Államok

A támogatott országok/régiók díjszabásával kapcsolatos információkért tekintse meg az Azure Monitor díjszabását.

Webhook

Note

Ha a webhook műveletet használja, a cél webhookvégpontnak képesnek kell lennie feldolgozni a különböző riasztási források által kibocsátott JSON-hasznos adatokat. A webhook végpontjának nyilvánosan is elérhetőnek kell lennie. Webhook-művelettel nem adhatja át a biztonsági tanúsítványokat. Az alapszintű hitelesítés használatához át kell adnia a hitelesítő adatait az URI-on keresztül. Ha a webhook végpontja egy adott sémát vár, például a Microsoft Teams sémát, a Logic Apps művelet használatával alakítsa át a riasztási sémát a cél webhook elvárásainak való megfelelés érdekében.

A műveletcsoportok két webhooktípust támogatnak: Webhook az alapszintű hitelesítést URI-n keresztül használó végpontokhoz, és Secure webhook az Microsoft Entra ID szolgáltatásnév-hitelesítéssel védett végpontokhoz.

Webhook újrapróbálkozás viselkedése

A webhook műveleti csoportjai általában az alábbi szabályokat követik, amikor meghívják őket:

  • Webhook meghívása esetén, ha az első hívás meghiúsul, a művelet legalább 1 alkalommal újrapróbálkozott, és legfeljebb 5 alkalommal (5 újrapróbálkozás) különböző késleltetési időközönként (5, 20, 40 másodperc).

    Attempts Delay
    1. és 2. között 5 másodperc
    2. és 3. között 20 másodperc
    3. és 4. között 5 másodperc
    4. és 5. között 40 másodperc
    5. és 6. között 5 másodperc
  • Az újrapróbálkozások után, amikor a webhook meghívása nem sikerül, egyetlen műveletcsoport sem hívja meg a végpontot 15 percig.

  • Az újrapróbálkozás logikája feltételezi, hogy a hívás újrapróbálkozható. A 408, 429, 503, 504 vagy HttpRequestException, WebException TaskCancellationException állapotkódokkal a hívás újrapróbálkozott.

A biztonságos webhook hitelesítésének konfigurálása

A biztonságos webhook-művelet az AZNS AAD Webhook Microsoft Entra alkalmazás Microsoft Entra-bérlőjében található Szolgáltatás Főnök példány használatával hitelesíti a védett API-t. A műveletcsoport működéséhez ezt a Microsoft Entra Webhook Szolgáltatásfőszereplőt hozzá kell adni a cél Microsoft Entra-alkalmazás egy olyan szerepkörének tagjaként, amely hozzáférést biztosít a célvégponthoz.

A Microsoft Entra-alkalmazások és szolgáltatásnevek áttekintését a Microsoft Identitásplatform (2.0-s verzió) áttekintésében tekintheti meg. Az alábbi lépéseket követve kihasználhatja a biztonságos webhook funkciót.

Note

Az alapszintű hitelesítés nem támogatott SecureWebhook. Az alapszintű hitelesítés használatához a következőt kell használnia Webhook: .

Ha a webhook műveletet használja, a cél webhookvégpontnak képesnek kell lennie feldolgozni a különböző riasztási források által kibocsátott JSON-hasznos adatokat. Ha a webhook végpontja egy adott sémát vár, például a Microsoft Teams sémát, a Logic Apps művelet használatával alakítsa át a riasztási sémát a cél webhook elvárásainak való megfelelés érdekében.

Note

Az Azure AD- és MSOnline PowerShell-modulok 2024. március 30-ától elavultak. További információért olvassa el az elavuló funkciók frissítését. Ezen dátum után ezeknek a moduloknak a támogatása a Microsoft Graph PowerShell SDK-ra való migrálásra és a biztonsági javításokra korlátozódik. Az elavult modulok 2025. március 30-ától működnek tovább.

Javasoljuk, hogy migráljon a Microsoft Graph PowerShellbe a Microsoft Entra ID (korábbi nevén Azure AD) használatához. Gyakori migrálási kérdésekért tekintse meg a migrálással kapcsolatos gyakori kérdéseket. Megjegyzés: Az MSOnline 1.0.x verziói 2024. június 30. után fennakadást tapasztalhatnak.

  1. Hozzon létre egy Microsoft Entra-alkalmazást a védett webes API-hoz. További információ: Védett webes API: Alkalmazásregisztráció. Konfigurálja úgy a védett API-t, hogy egy démonalkalmazás meghívja, és tegye elérhetővé az alkalmazásengedélyeket, nem pedig a delegált engedélyeket.

    Tip

    Konfigurálja a védett webes API-t a V2.0 hozzáférési jogkivonatok elfogadására. Erről a beállításról további információt a Microsoft Entra alkalmazásjegyzékében talál.

  2. Ha engedélyezni szeretné a műveletcsoportnak a Microsoft Entra-alkalmazás használatát, használja az eljárást követő PowerShell-szkriptet.

    Note

    • Önnek hozzá kell rendelve lennie a Microsoft Entra alkalmazásadminisztrátori szerepkör a szkript futtatásához.

    • A szolgáltatásnévhez hozzá kell rendelnie a Microsoft Entra-alkalmazás tulajdonosi szerepkörét , hogy létre tudja hozni, módosítani vagy tesztelni tudja a műveletcsoport biztonságos webhook-műveletét.

  3. Konfigurálja a biztonságos webhook műveletet.

    1. Másolja ki a $myApp.ObjectId szkriptben lévő értéket.
    2. A webhook műveletdefiníciójában, az Objektumazonosító mezőben adja meg a másolt értéket.

    Képernyőkép a Biztonságos webhook párbeszédpanelről a Azure portálon az Objektumazonosító mezővel.

Biztonságos webhook PowerShell-szkript

Futtatás

  1. Másolja és illessze be a következő szkriptet a gépére.
  2. Cserélje le a saját tenantId és az ObjectID alkalmazásregisztrációban szereplő adatokat.
  3. Mentés *.ps1
  4. Nyissa meg a PowerShell-parancsot a gépéről, és futtassa a *.ps1 szkriptet.

Kibontás a szkript megtekintéséhez
Write-Host "================================================================================================="
$scopes = "Application.ReadWrite.All"
$myTenantId = "<<Customer's tenant id>>"
$myMicrosoftEntraAppRegistrationObjectId = "<<Customer's object id from the app registration>>"
$actionGroupRoleName = "ActionGroupsSecureWebhook"
$azureMonitorActionGroupsAppId = "461e8683-5575-4561-ac7f-899cc907d62a" # Required. Do not change.

Connect-MgGraph -Scopes $scopes -TenantId $myTenantId

Function CreateAppRole([string] $Name, [string] $Description)
{
    $appRole = @{
        AllowedMemberTypes = @("Application")
        DisplayName = $Name
        Id = New-Guid
        IsEnabled = $true
        Description = $Description
        Value = $Name
    }
    return $appRole
}

$myApp = Get-MgApplication -ApplicationId $myMicrosoftEntraAppRegistrationObjectId
$myAppRoles = $myApp.AppRoles
$myActionGroupServicePrincipal = Get-MgServicePrincipal -Filter "appId eq '$azureMonitorActionGroupsAppId'"

Write-Host "App Roles before addition of new role.."
foreach ($role in $myAppRoles) { Write-Host $role.Value }

if ($myAppRoles.Value -contains $actionGroupRoleName)
{
    Write-Host "The Action Group role is already defined. No need to redefine.`n"
    # Retrieve the application again to get the updated roles
    $myApp = Get-MgApplication -ApplicationId $myMicrosoftEntraAppRegistrationObjectId
    $myAppRoles = $myApp.AppRoles
}
else
{
    Write-Host "The Action Group role is not defined. Defining the role and adding it."
    $newRole = CreateAppRole -Name $actionGroupRoleName -Description "This is a role for Action Group to join"
    $myAppRoles += $newRole
    Update-MgApplication -ApplicationId $myApp.Id -AppRole $myAppRoles

    # Retrieve the application again to get the updated roles
    $myApp = Get-MgApplication -ApplicationId $myMicrosoftEntraAppRegistrationObjectId
    $myAppRoles = $myApp.AppRoles
}

$myServicePrincipal = Get-MgServicePrincipal -Filter "appId eq '$($myApp.AppId)'"

if ($myActionGroupServicePrincipal.DisplayName -contains "AzNS AAD Webhook")
{
    Write-Host "The Service principal is already defined.`n"
    Write-Host "The action group Service Principal is: " + $myActionGroupServicePrincipal.DisplayName + " and the id is: " + $myActionGroupServicePrincipal.Id
}
else
{
    Write-Host "The Service principal has NOT been defined/created in the tenant.`n"
    $myActionGroupServicePrincipal = New-MgServicePrincipal -AppId $azureMonitorActionGroupsAppId
    Write-Host "The Service Principal is been created successfully, and the id is: " + $myActionGroupServicePrincipal.Id
}

# Check if $myActionGroupServicePrincipal is not $null before trying to access its Id property
# Check if the role assignment already exists
$existingRoleAssignment = Get-MgServicePrincipalAppRoleAssignment -ServicePrincipalId $myActionGroupServicePrincipal.Id | Where-Object { $_.AppRoleId -eq $myApp.AppRoles[0].Id -and $_.PrincipalId -eq $myActionGroupServicePrincipal.Id -and $_.ResourceId -eq $myServicePrincipal.Id }

# If the role assignment does not exist, create it
if ($null -eq $existingRoleAssignment) {
    Write-Host "Doing app role assignment to the new action group Service Principal`n"
    New-MgServicePrincipalAppRoleAssignment -ServicePrincipalId $myActionGroupServicePrincipal.Id -AppRoleId $myApp.AppRoles[0].Id -PrincipalId $myActionGroupServicePrincipal.Id -ResourceId $myServicePrincipal.Id
} else {
    Write-Host "Skip assigning because the role already existed."
}

Write-Host "myServicePrincipalId: " $myServicePrincipal.Id
Write-Host "My Azure AD Application (ObjectId): " $myApp.Id
Write-Host "My Azure AD Application's Roles"
foreach ($role in $myAppRoles) { Write-Host $role.Value }

Write-Host "================================================================================================="

Runbook-művelet migrálása a "Futtató fiókból" műveletből a "Futtatás felügyelt identitásként" értékre

Note

Az Azure Automation futtató fiókot 2023. szeptember 30-án vonták ki , ami hatással van az Automation Runbook művelettípussal létrehozott műveletekre. A futtató fiók runbookjaihoz csatolt meglévő műveletek nem támogatottak a kivonás után. Ezek a runbookok azonban az Automation-fiók "Futtatóként" tanúsítványának lejártáig továbbra is futnak.

A runbookműveletek használatának folytatásához a következőket kell elvégeznie:

  1. A műveletcsoport szerkesztéséhez adjon hozzá egy új műveletet Automation Runbook művelettípussal, és válassza ki ugyanazt a runbookot a legördülő listából.

    Note

    Az összes, a legördülő menüben található 5 runbook a háttérrendszerben újrakonfigurálva lett, hogy a Run as fiók helyett felügyelt identitással hitelesítsen. Az Automation-fiókban a rendszer által hozzárendelt felügyelt identitás automatikusan be lesz engedélyezve a Virtuális Gép Közreműködői szerepkörrel az előfizetés szintjén.

    Forgatókönyvművelet műveletcsoporthoz való hozzáadásának képernyőképe.

    Képernyőkép a runbook-művelet konfigurálásáról.

  2. Törölje a régi runbook-műveletet, amely egy futtató fiók runbookjára hivatkozik.

  3. Mentse a műveletcsoportot.

Következő lépések