Megfigyelhetőség Azure Enklávéban

Azure Enclave beépített megfigyelhetőségi funkciókat biztosít a kritikus fontosságú környezetek biztonságos, skálázható és központosított monitorozásának támogatásához. Ezek a képességek segítenek a közösségi vezetőknek és az Enklávé tulajdonosoknak a megfelelőség kikényszerítésében, az anomáliák vizsgálatában és az elkülönített számítási feladatok működési állapotának biztosításában.

Alapértelmezés szerint a következők engedélyezve vannak Azure Enclave-erőforrások esetében:

  • Log Analytics munkaterület alapértelmezés szerint a közösségi felügyelt erőforráscsoportban van üzembe helyezve
  • (Nem kötelező) Log Analytics munkaterület üzembe helyezése az enklávé felügyelt erőforráscsoportban
  • A tárfiók üzembe helyezése az Enclave felügyelt erőforráscsoportban történik
  • Minden egyes enklávé virtuális hálózati forgalmi naplói engedélyezve vannak, az enklávé Storage-fiókjára vannak beállítva, és a Community és/vagy Enclave Log Analytics-munkaterületre kerülnek továbbításra
  • A diagnosztikai beállítások engedélyezve vannak a Közösségi és az Enklávé által felügyelt erőforráscsoportokban üzembe helyezett erőforrásokon

Központosított és elszigetelt megfigyelhetőség

Az Azure Enklávéban való megfigyelhetőség egy kétrétegű naplózási modellre épül, amely támogatja a központosított és az enklávé által izolált diagnosztikai naplózást Azure Monitor, Log Analytics és tárfiókok használatával.

Közösségi szintű megfigyelhetőség

Az Azure Enklávéban létrehozott összes közösség tartalmaz egy központosított Log Analytics munkaterületet. Ez a munkaterület a következőre lett tervezve:

  • A közösség összes enklávéjából származó diagnosztikák és metrikák összesítése.
  • Adjon meg egyetlen üvegpanelt a diagnosztikai és folyamatnaplók monitorozásához és lekérdezéséhez.
  • Támogatja az enklávák közötti elemzést, a riasztást és a megfelelőség nyomon követését.

A közösség létrehozásakor a munkaterület automatikusan létrejön. A munkaterületet az enklávé vagy a számítási feladatok tulajdonosai választhatják ki diagnosztikai célhelyként az üzembe helyezési vagy frissítési műveletek során. A nyilvános hozzáférés le van tiltva a közösségi Log-A munkaterületen, de alapértelmezés szerint nincs hálózati elkülönítésben. A nyilvános hozzáférés vagy a hálózatelkülönítés konfigurálásához fontolja meg a privát kapcsolat biztonságának hozzáadását.

Note

Az enklávé erőforrások diagnosztikai beállításai (például számítási feladatok, nyilvános IP-címek vagy Application Gatewayek) úgy konfigurálhatók, hogy naplókat küldjenek a központosított munkaterületre az egységes monitorozás támogatásához.

Enklávészintű megfigyelhetőség

A közösségi munkaterületen kívül minden Enklávé egy elkülönített Log Analytics munkaterülettel van kiépítve, amely kifejezetten erre az enklávéra terjed ki. Ez a munkaterület enklávészintű naplózási használati esetekre van optimalizálva, és a következő jellemzőket tartalmazza:

  • A Virtual Network folyamatnaplók alapértelmezett tárolása, amelyek minden enklávé esetében automatikusan engedélyezve vannak.
  • Választható diagnosztikai beállítások enklávé hatókörű erőforrásokhoz, például belső számítási feladatokhoz és hálózati összetevőkhöz.
  • Úgy tervezték, hogy megfeleljen az elkülönítési vagy szabályozási követelményeknek, amelyek megakadályozzák a különböző enklávék naplóinak összevont gyűjtését.

A rendszergazdák dönthetnek úgy, hogy privátan tartják az enklávédiagnosztikát, ha csak erre az elkülönített munkaterületre küldik a naplókat.

Konfigurálható naplózási célhelyek

Azure Az Enklávé támogatja a rugalmas naplózási konfigurációkat, amelyek lehetővé teszik az erőforrás-tulajdonosok számára, hogy a következők közül válasszanak:

Naplózási célhely Alkalmazás célja Alapértelmezett használat
Közösségi Log Analytics-munkaterület Lehetővé teszi a központosított monitorozást és az enklávék közötti elemzést Optional
Enclave Log Analytics munkaterület Enklávészintű elkülönítés és adatelkülönítés fenntartása A virtuális hálózati folyamatnaplók alapértelmezett beállítása

A diagnosztikai beállításokat a Azure portálon, parancssori felületen vagy Bicep/ARM-sablonokon keresztül konfigurálhatja az üzembe helyezés során vagy után.

Important

Virtual Network folyamatnaplókat a rendszer alapértelmezés szerint mindig az enklávé-specifikus munkaterületre küldi, hogy a hálózati szintű láthatóság megmaradjon, még elszigetelt környezetekben is.

Gyakori megfigyelhetőségi forgatókönyvek

Scenario Naplózási stratégia
Enklávák közötti állapotáttekintő Diagnosztikák küldése az összes enklávéból a központosított közösségi Log Analytics munkaterületre
Szabályozott enklávé szigorú adatvezérlőkkel A diagnosztikai adatokat tartsa az enklávára jellemző Log Analytics-munkaterületen belül
Hosszú távú megőrzés naplózás céljából Naplók küldése házirend által szabályozott adatmegőrzési beállításokkal rendelkező tárfiókba
Hálózati vizsgálat vagy fenyegetéskeresés Az enklávé-munkaterület használata az alapértelmezett virtuális hálózati folyamatnaplók elemzéséhez

Network Watcher erőforráscsoportok konfigurálása

A virtuális hálózati folyamatnapló létrehozásával kapcsolatos esetleges problémák elkerülése érdekében állítsa be manuálisan előre az NetworkWatcherRG erőforráscsoportot, és rendelje hozzá az Mission Enclave alkalmazáshoz az Owner adott erőforráscsoporthoz tartozó szerepkört, vagy ellenőrizze, hogy a beállítás és a szerepkör-hozzárendelés automatikusan megtörtént-e az előfizetés első enklávéjának létrehozása előtt.

A lehetséges probléma megoldásához minden előfizetéshez hozza létre manuálisan az új előfizetésekben hívott NetworkWatcherRG NetworkWatcher-erőforráscsoportot, majd adja meg a Mission Enclave Azure Enclave-alkalmazást Owner a NetworkWatcherRG-en:

  1. Jelölje ki az NetworkWatcherRG erőforráscsoportot, válassza ki Access control (IAM), majd válassza ki Add és Add role assignment.

    Képernyőkép az erőforráscsoport szerepkör-kijelölésének hozzáadásáról a portálon.

  2. Válassza ki Privileged administrator roles, válassza ki owner, majd válassza a lehetőséget Next.

    Képernyőkép a tulajdonosi szerepkör hozzáadása kijelölési nézetről a portálon.

  3. Válassza ki Select members, írja be Mission Enclave a keresőbe, és válassza ki az Mission Enclave alkalmazást, majd válassza a Select lehetőséget, ezután a Next lehetőséget.

    Képernyőkép a Mission Enclave alkalmazás portálon való kiválasztásáról.

  4. Ha az előfizetéshez feltétel szükséges, válassza a lehetőséget Allow user to assign all roles except privileged administrator roles Owner, UAA, RBAC (Recommended), majd válassza a lehetőséget Review + assign.

    Képernyőkép a feltétel hozzáadása nézetről, ha az előfizetéshez szükség van rá.

  5. A frissítés befejezése után megkezdheti Azure Enclave-erőforrások üzembe helyezését.

Közösség vagy enklávé létrehozásakor Azure Enklávé a következő lépéseket kísérli meg:

  1. Ellenőrizze, hogy létezik-e NetworkWatcherRG . Ha nem, próbálja meg létrehozni ezt az erőforráscsoportot.
  2. Ellenőrizze, hogy az Mission Enclave alkalmazásnak van-e állandó Owner hozzárendelése NetworkWatcherRG-n. Ha nem, próbálja meg az Mission Enclave alkalmazást állandó Owner hozzárendelésként hozzárendelni a következőn: NetworkWatcherRG Még ha létezik is egy örökölt Owner engedély, a rendszer megkísérli egy végleges Owner hozzárendelés létrehozását.
  3. Ha bármelyik lépés meghiúsul, az enklávételepítések sikertelenek lehetnek a virtuális hálózati folyamatnaplók létrehozásakor.