Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Azure Enclave beépített megfigyelhetőségi funkciókat biztosít a kritikus fontosságú környezetek biztonságos, skálázható és központosított monitorozásának támogatásához. Ezek a képességek segítenek a közösségi vezetőknek és az Enklávé tulajdonosoknak a megfelelőség kikényszerítésében, az anomáliák vizsgálatában és az elkülönített számítási feladatok működési állapotának biztosításában.
Alapértelmezés szerint a következők engedélyezve vannak Azure Enclave-erőforrások esetében:
- Log Analytics munkaterület alapértelmezés szerint a közösségi felügyelt erőforráscsoportban van üzembe helyezve
- (Nem kötelező) Log Analytics munkaterület üzembe helyezése az enklávé felügyelt erőforráscsoportban
- A tárfiók üzembe helyezése az Enclave felügyelt erőforráscsoportban történik
- Minden egyes enklávé virtuális hálózati forgalmi naplói engedélyezve vannak, az enklávé Storage-fiókjára vannak beállítva, és a Community és/vagy Enclave Log Analytics-munkaterületre kerülnek továbbításra
- A diagnosztikai beállítások engedélyezve vannak a Közösségi és az Enklávé által felügyelt erőforráscsoportokban üzembe helyezett erőforrásokon
Központosított és elszigetelt megfigyelhetőség
Az Azure Enklávéban való megfigyelhetőség egy kétrétegű naplózási modellre épül, amely támogatja a központosított és az enklávé által izolált diagnosztikai naplózást Azure Monitor, Log Analytics és tárfiókok használatával.
Közösségi szintű megfigyelhetőség
Az Azure Enklávéban létrehozott összes közösség tartalmaz egy központosított Log Analytics munkaterületet. Ez a munkaterület a következőre lett tervezve:
- A közösség összes enklávéjából származó diagnosztikák és metrikák összesítése.
- Adjon meg egyetlen üvegpanelt a diagnosztikai és folyamatnaplók monitorozásához és lekérdezéséhez.
- Támogatja az enklávák közötti elemzést, a riasztást és a megfelelőség nyomon követését.
A közösség létrehozásakor a munkaterület automatikusan létrejön. A munkaterületet az enklávé vagy a számítási feladatok tulajdonosai választhatják ki diagnosztikai célhelyként az üzembe helyezési vagy frissítési műveletek során. A nyilvános hozzáférés le van tiltva a közösségi Log-A munkaterületen, de alapértelmezés szerint nincs hálózati elkülönítésben. A nyilvános hozzáférés vagy a hálózatelkülönítés konfigurálásához fontolja meg a privát kapcsolat biztonságának hozzáadását.
Note
Az enklávé erőforrások diagnosztikai beállításai (például számítási feladatok, nyilvános IP-címek vagy Application Gatewayek) úgy konfigurálhatók, hogy naplókat küldjenek a központosított munkaterületre az egységes monitorozás támogatásához.
Enklávészintű megfigyelhetőség
A közösségi munkaterületen kívül minden Enklávé egy elkülönített Log Analytics munkaterülettel van kiépítve, amely kifejezetten erre az enklávéra terjed ki. Ez a munkaterület enklávészintű naplózási használati esetekre van optimalizálva, és a következő jellemzőket tartalmazza:
- A Virtual Network folyamatnaplók alapértelmezett tárolása, amelyek minden enklávé esetében automatikusan engedélyezve vannak.
- Választható diagnosztikai beállítások enklávé hatókörű erőforrásokhoz, például belső számítási feladatokhoz és hálózati összetevőkhöz.
- Úgy tervezték, hogy megfeleljen az elkülönítési vagy szabályozási követelményeknek, amelyek megakadályozzák a különböző enklávék naplóinak összevont gyűjtését.
A rendszergazdák dönthetnek úgy, hogy privátan tartják az enklávédiagnosztikát, ha csak erre az elkülönített munkaterületre küldik a naplókat.
Konfigurálható naplózási célhelyek
Azure Az Enklávé támogatja a rugalmas naplózási konfigurációkat, amelyek lehetővé teszik az erőforrás-tulajdonosok számára, hogy a következők közül válasszanak:
| Naplózási célhely | Alkalmazás célja | Alapértelmezett használat |
|---|---|---|
| Közösségi Log Analytics-munkaterület | Lehetővé teszi a központosított monitorozást és az enklávék közötti elemzést | Optional |
| Enclave Log Analytics munkaterület | Enklávészintű elkülönítés és adatelkülönítés fenntartása | A virtuális hálózati folyamatnaplók alapértelmezett beállítása |
A diagnosztikai beállításokat a Azure portálon, parancssori felületen vagy Bicep/ARM-sablonokon keresztül konfigurálhatja az üzembe helyezés során vagy után.
Important
Virtual Network folyamatnaplókat a rendszer alapértelmezés szerint mindig az enklávé-specifikus munkaterületre küldi, hogy a hálózati szintű láthatóság megmaradjon, még elszigetelt környezetekben is.
Gyakori megfigyelhetőségi forgatókönyvek
| Scenario | Naplózási stratégia |
|---|---|
| Enklávák közötti állapotáttekintő | Diagnosztikák küldése az összes enklávéból a központosított közösségi Log Analytics munkaterületre |
| Szabályozott enklávé szigorú adatvezérlőkkel | A diagnosztikai adatokat tartsa az enklávára jellemző Log Analytics-munkaterületen belül |
| Hosszú távú megőrzés naplózás céljából | Naplók küldése házirend által szabályozott adatmegőrzési beállításokkal rendelkező tárfiókba |
| Hálózati vizsgálat vagy fenyegetéskeresés | Az enklávé-munkaterület használata az alapértelmezett virtuális hálózati folyamatnaplók elemzéséhez |
Network Watcher erőforráscsoportok konfigurálása
A virtuális hálózati folyamatnapló létrehozásával kapcsolatos esetleges problémák elkerülése érdekében állítsa be manuálisan előre az NetworkWatcherRG erőforráscsoportot, és rendelje hozzá az Mission Enclave alkalmazáshoz az Owner adott erőforráscsoporthoz tartozó szerepkört, vagy ellenőrizze, hogy a beállítás és a szerepkör-hozzárendelés automatikusan megtörtént-e az előfizetés első enklávéjának létrehozása előtt.
A lehetséges probléma megoldásához minden előfizetéshez hozza létre manuálisan az új előfizetésekben hívott NetworkWatcherRG NetworkWatcher-erőforráscsoportot, majd adja meg a Mission Enclave Azure Enclave-alkalmazást Owner a NetworkWatcherRG-en:
Jelölje ki az
NetworkWatcherRGerőforráscsoportot, válassza kiAccess control (IAM), majd válassza kiAddésAdd role assignment.
Válassza ki
Privileged administrator roles, válassza kiowner, majd válassza a lehetőségetNext.
Válassza ki
Select members, írja beMission Enclavea keresőbe, és válassza ki azMission Enclavealkalmazást, majd válassza aSelectlehetőséget, ezután aNextlehetőséget.
Ha az előfizetéshez feltétel szükséges, válassza a lehetőséget
Allow user to assign all roles except privileged administrator roles Owner, UAA, RBAC (Recommended), majd válassza a lehetőségetReview + assign.
A frissítés befejezése után megkezdheti Azure Enclave-erőforrások üzembe helyezését.
Közösség vagy enklávé létrehozásakor Azure Enklávé a következő lépéseket kísérli meg:
- Ellenőrizze, hogy létezik-e
NetworkWatcherRG. Ha nem, próbálja meg létrehozni ezt az erőforráscsoportot. - Ellenőrizze, hogy az
Mission Enclavealkalmazásnak van-e állandóOwnerhozzárendeléseNetworkWatcherRG-n. Ha nem, próbálja meg azMission Enclavealkalmazást állandóOwnerhozzárendelésként hozzárendelni a következőn:NetworkWatcherRGMég ha létezik is egy örököltOwnerengedély, a rendszer megkísérli egy véglegesOwnerhozzárendelés létrehozását. - Ha bármelyik lépés meghiúsul, az enklávételepítések sikertelenek lehetnek a virtuális hálózati folyamatnaplók létrehozásakor.