Konfigurasi jaringan Agen Azure Monitor

Agen Azure Monitor mendukung koneksi dengan menggunakan proksi langsung, gateway Analitik Log, dan tautan privat. Artikel ini menjelaskan cara menentukan pengaturan jaringan dan mengaktifkan isolasi jaringan untuk Agen Azure Monitor.

Tag layanan jaringan virtual

Anda harus mengaktifkan tag layanan Microsoft Azure Virtual Network pada jaringan virtual untuk komputer virtual (VM). Tag AzureMonitor dan AzureResourceManager diperlukan. AzureMonitor Lihat entri di Tag layanan yang tersedia untuk persyaratan lain.

Anda dapat menggunakan tag layanan Microsoft Azure Virtual Network untuk menentukan kontrol akses jaringan pada grup keamanan jaringan, Azure Firewall, dan rute yang ditentukan pengguna. Gunakan tag layanan alih-alih alamat IP tertentu dalam aturan dan rute keamanan. Untuk skenario di mana Anda tidak dapat menggunakan tag layanan Microsoft Azure Virtual Network, lihat persyaratan firewall nanti di artikel ini.

Catatan

Anda tidak dapat menggunakan tag layanan jaringan untuk menentukan kontrol akses jaringan agar Azure Monitor menyertakan alamat IP publik titik akhir pengumpulan data (DCE). Jika Anda memiliki log kustom atau aturan pengumpulan data log Layanan Informasi Internet (IIS) (DCR), pertimbangkan untuk mengizinkan alamat IP publik DCE. Konfigurasi ini memastikan skenario berfungsi hingga skenario ini didukung melalui tag layanan jaringan.

Titik akhir firewall

Tabel berikut mencantumkan titik akhir yang harus diizinkan firewall untuk cloud yang berbeda. Setiap titik akhir adalah koneksi keluar ke port 443.

Penting

Untuk semua titik akhir, nonaktifkan inspeksi HTTPS.

Titik akhir Tujuan Contoh
global.handler.control.monitor.azure.com Mengakses layanan kontrol Tidak berlaku
global.prod.microsoftmetrics.com Mengakses layanan metrik Tidak berlaku
<virtual-machine-region-name>.handler.control.monitor.azure.com Mengambil DCR untuk komputer tertentu westus2.handler.control.monitor.azure.com
<log-analytics-workspace-id>.ods.opinsights.azure.com Mengimpor data log 1234a123-aa1a-123a-aaa1-a1a345aa6789.ods.opinsights.azure.com
management.azure.com Diperlukan hanya jika Anda mengirim data rangkaian waktu (metrik) ke database metrik kustom Azure Monitor Tidak berlaku
<virtual-machine-region-name>.monitoring.azure.com Diperlukan hanya jika Anda mengirim data rangkaian waktu (metrik) ke database metrik kustom Azure Monitor westus2.monitoring.azure.com
<data-collection-endpoint>.<virtual-machine-region-name>.ingest.monitor.azure.com Mengimpor data log 275test-01li.eastus2euap-1.canary.ingest.monitor.azure.com

Ganti sufiks endpoint dengan sufiks dalam tabel berikut untuk masing-masing cloud:

Awan Akhiran
Azure Komersial .com
Azure Government .us
Microsoft Azure dioperasikan oleh 21Vianet .cn

Catatan

  • Jika Anda menggunakan tautan privat pada agen, tambahkan hanyaDCE privat. Agen tidak menggunakan titik akhir nonprivat yang tercantum dalam tabel sebelumnya saat Anda menggunakan tautan privat atau DCEs privat.

  • Pratinjau metrik Azure Monitor (metrik kustom) tidak tersedia di Azure Government dan Azure yang dioperasikan oleh 21 CloudVianet.

  • Saat Anda menggunakan Agen Azure Monitor dengan Azure Monitor Private Link Scope, semua DCR Anda harus menggunakan DCEs. Tambahkan DCEs ke konfigurasi cakupan Azure Monitor Private Link melalui private link.

Konfigurasi proksi

Ekstensi Agen Azure Monitor untuk Windows dan Linux dapat berkomunikasi melalui server proksi atau gateway Log Analytics untuk Azure Monitor dengan menggunakan protokol HTTPS. Gunakan ekstensi untuk VM Azure, kumpulan skala, dan Azure Arc untuk server, yang dikonfigurasi sebagaimana dijelaskan pada langkah-langkah berikut. Autentikasi anonim dan autentikasi dasar dengan menggunakan nama pengguna dan kata sandi didukung.

Penting

Server yang didukung Azure Arc tidak mendukung Gateway OMS untuk konektivitas proksi, konektivitas tautan privat, dan opsi konektivitas titik akhir publik.

Penting

Konfigurasi proksi tidak didukung untuk Metrik Azure Monitor (pratinjau) sebagai tujuan. Jika Anda mengirim metrik ke tujuan ini, metrik tersebut menggunakan internet publik tanpa proksi apa pun.

Catatan

Mengatur proksi sistem Linux melalui variabel lingkungan seperti http_proxy dan https_proxy hanya didukung saat Anda menggunakan Agen Azure Monitor untuk Linux versi 1.24.2 atau yang lebih baru. Untuk templat Azure Resource Manager (templat ARM), jika Anda mengonfigurasi proksi, gunakan contoh di sini untuk mendeklarasikan pengaturan proksi. Selain itu, pengguna dapat mengatur variabel lingkungan global yang diambil semua layanan systemd melalui variabel DefaultEnvironment di /etc/systemd/system.conf.

Gunakan perintah dalam contoh berikut berdasarkan lingkungan dan konfigurasi Anda.

Tidak ada proksi

$settingsString = '{"proxy":{"mode":"none"}}';
Set-AzVMExtension -ExtensionName AzureMonitorWindowsAgent -ExtensionType AzureMonitorWindowsAgent -Publisher Microsoft.Azure.Monitor -ResourceGroupName <resource-group-name> -VMName <virtual-machine-name> -Location <location> -SettingString $settingsString

Proksi tanpa autentikasi

$settingsString = '{"proxy":{"mode":"application","address":"http://[address]:[port]","auth": "false"}}';
Set-AzVMExtension -ExtensionName AzureMonitorWindowsAgent -ExtensionType AzureMonitorWindowsAgent -Publisher Microsoft.Azure.Monitor -ResourceGroupName <resource-group-name> -VMName <virtual-machine-name> -Location <location> -SettingString $settingsString

Proksi dengan autentikasi

$settingsString = '{"proxy":{"mode":"application","address":"http://[address]:[port]","auth": "true"}}';
$protectedSettingsString = '{"proxy":{"username":"[username]","password": "[password]"}}';
Set-AzVMExtension -ExtensionName AzureMonitorWindowsAgent -ExtensionType AzureMonitorWindowsAgent -Publisher Microsoft.Azure.Monitor -ResourceGroupName <resource-group-name> -VMName <virtual-machine-name> -Location <location> -SettingString $settingsString -ProtectedSettingString $protectedSettingsString

Mengembalikan konfigurasi proksi ke default

Untuk memulihkan konfigurasi proksi ke default, tentukan $settingsString = '{}'; seperti dalam contoh berikut:

$settingsString = '{}';
Set-AzVMExtension -ExtensionName AzureMonitorWindowsAgent -ExtensionType AzureMonitorWindowsAgent -Publisher Microsoft.Azure.Monitor -ResourceGroupName <resource-group-name> -VMName <virtual-machine-name> -Location <location> -SettingString $settingsString

Konfigurasi gateway Analitik Log

  1. Ikuti panduan sebelumnya untuk mengonfigurasi pengaturan proksi pada agen dan berikan alamat IP dan nomor port yang sesuai dengan server gateway. Jika Anda menerapkan beberapa server gateway di belakang penyeimbang beban, pada konfigurasi proksi agen, gunakan alamat IP virtual penyeimbang beban.

  2. Tambahkan URL titik akhir konfigurasi untuk mengambil DCR ke daftar izinkan untuk gateway:

    1. Jalankan Add-OMSGatewayAllowedHost -Host global.handler.control.monitor.azure.com.
    2. Jalankan Add-OMSGatewayAllowedHost -Host <gateway-server-region-name>.handler.control.monitor.azure.com.

    Jika Anda menggunakan tautan privat di agen, Anda juga harus menambahkan DCEs.

  3. Tambahkan URL titik akhir penyerapan data ke daftar izinkan untuk gateway:

    • Jalankan Add-OMSGatewayAllowedHost -Host <log-analytics-workspace-id>.ods.opinsights.azure.com.
  4. Untuk menerapkan perubahan, mulai ulang layanan gateway Analitik Log (Gateway OMS):

    1. Jalankan Stop-Service -Name <gateway-name>.
    2. Jalankan Start-Service -Name <gateway-name>.
  • Belajar cara menambahkan endpoint ke sumber daya Azure Monitor Private Link Scope.