Observabilitas di Azure Enclave

Azure Enclave menyediakan fitur pengamatan bawaan untuk mendukung pemantauan lingkungan misi penting yang aman, dapat diskalakan, dan terpusat. Kemampuan ini membantu Manajer Komunitas dan Pemilik Enklave menegakkan kepatuhan, menyelidiki anomali, dan memastikan kesehatan operasional di seluruh beban kerja yang terisolasi.

Berikut ini diaktifkan secara default untuk sumber daya enklave Azure:

  • Ruang Kerja Log Analytics secara default diterapkan ke dalam Grup Sumber Daya Terkelola Komunitas
  • (Opsional) Ruang Kerja Log Analytics diterapkan ke Grup Sumber Daya Terkelola enklave
  • Akun Penyimpanan disebarkan ke dalam Grup Sumber Daya Terkelola Enklave
  • Log aliran Virtual Network untuk setiap enklave diaktifkan, diarahkan ke akun penyimpanan enklave, dan diteruskan ke ruang kerja Log Analytics Komunitas dan/atau Enklave
  • Pengaturan Diagnostik diaktifkan untuk sumber daya yang diterapkan di Grup Sumber Daya terkelola Komunitas maupun Enklave

Pengamatan terpusat dan terisolasi

Observabilitas di Azure Enclave dibangun berdasarkan model pencatatan log dua tingkat yang mendukung pencatatan log diagnostik terpusat dan yang diisolasi dalam enklave menggunakan Azure Monitor, Log Analytics, dan Akun Penyimpanan.

Pengamatan tingkat komunitas

Setiap Komunitas yang dibuat di Azure Enclave menyertakan ruang kerja Log Analytics terpusat. Ruang kerja ini dirancang untuk:

  • Agregasikan data diagnostik dan metrik dari semua enklave dalam komunitas.
  • Menyediakan satu panel kaca untuk memantau dan mengkueri diagnostik dan log alur.
  • Mendukung analitik, pemberitahuan, dan pelacakan kepatuhan lintas enklave.

Saat komunitas dibuat, ruang kerja dibuat secara otomatis. Ruang kerja dapat dipilih sebagai tujuan diagnostik oleh pemilik enklave atau beban kerja selama operasi penyebaran atau pembaruan. Akses publik dinonaktifkan untuk ruang kerja Community Log-A, tetapi tidak diisolasi jaringan secara default. Untuk mengonfigurasi akses publik atau isolasi jaringan, pertimbangkan untuk menambahkan keamanan tautan privat.

Note

Pengaturan diagnostik dari sumber daya enklave (seperti beban kerja, IP publik, atau Application Gateway) dapat dikonfigurasi untuk mengirim log ke ruang kerja terpusat untuk mendukung pemantauan terpadu.

Observabilitas tingkat enklave

Selain ruang kerja Komunitas, setiap Enklave disediakan dengan ruang kerja Log Analytics terisolasi yang dilingkup khusus untuk enklave tersebut. Ruang kerja ini dioptimalkan untuk kasus penggunaan pengelogan tingkat enklave dan mencakup karakteristik berikut:

  • Penyimpanan bawaan untuk log arus Virtual Network, yang diaktifkan secara otomatis untuk setiap enklave.
  • Pengaturan diagnostik opsional untuk sumber daya dalam cakupan enklave, seperti beban kerja internal dan komponen jaringan.
  • Dirancang untuk memenuhi persyaratan isolasi atau peraturan yang mencegah agregasi log lintas enklave.

Administrator dapat memilih untuk menjaga diagnostik enklave tetap privat dengan mengirim log hanya ke ruang kerja terisolasi ini.

Tujuan pengelogan yang dapat dikonfigurasi

Azure Enclave mendukung konfigurasi pengelogan fleksibel yang memungkinkan pemilik sumber daya untuk memilih antara:

Tujuan Pengelogan Kegunaan Penggunaan Default
Ruang kerja Log Analytics komunitas Memungkinkan pemantauan terpusat dan analisis lintas enklave Optional
Ruang kerja Log Analytics Enklave Mempertahankan isolasi tingkat enklave dan kedaulatan data Default untuk log aliran jaringan virtual

Anda dapat mengonfigurasi pengaturan diagnostik melalui portal Azure, CLI, atau templat Bicep/ARM selama atau setelah penyebaran.

Important

Log aliran Jaringan Virtual selalu dikirim ke ruang kerja khusus untuk enklave secara bawaan guna memastikan visibilitas pada tingkat jaringan tetap terjaga, bahkan di lingkungan terisolasi.

Skenario pengamatan umum

Skenario Strategi Pengelogan
Dasbor kesehatan lintas enklave Kirim data diagnostik dari semua enklave ke ruang kerja Community Log Analytics terpusat
Enklave yang diatur dengan kontrol data yang ketat Simpan diagnostik di ruang kerja Log Analytics khusus untuk enklave
Retensi jangka panjang untuk tujuan audit Mengirim log ke Akun Penyimpanan dengan pengaturan retensi yang dikontrol kebijakan
Investigasi jaringan atau perburuan ancaman Gunakan ruang kerja enklave untuk menganalisis log alur jaringan virtual default

Konfigurasikan grup sumber daya Network Watcher

Untuk menghindari potensi masalah dengan pembuatan log alur jaringan virtual, siapkan NetworkWatcherRG grup sumber daya secara manual terlebih dahulu dan tetapkan peran aplikasi Mission Enclave pada grup sumber daya tersebutOwner, atau verifikasi bahwa penyiapan dan penetapan peran terjadi secara otomatis sebelum membuat enklave pertama Anda dalam langganan.

Untuk mengurangi masalah potensial ini, untuk setiap langganan, buat grup sumber daya NetworkWatcher secara manual yang disebut NetworkWatcherRG dalam langganan baru, lalu berikan Mission Enclave Aplikasi Owner Enklave Azure di NetworkWatcherRG:

  1. NetworkWatcherRG Pilih grup sumber daya, pilih Access control (IAM), lalu pilih Add dan Add role assignment.

    Cuplikan layar memperlihatkan grup sumber daya tambahkan pilihan peran di portal.

  2. Pilih Privileged administrator roles, pilih owner, lalu pilih Next.

    Cuplikan layar memperlihatkan tampilan tambahkan pemilihan peran pemilik di portal.

  3. Pilih Select members, ketik Mission Enclave di pencarian dan pilih aplikasi Mission Enclave, pilih Select, lalu Next.

    Cuplikan layar memperlihatkan cara memilih aplikasi Mission Enclave di portal.

  4. Jika langganan Anda memerlukan kondisi, pilih Allow user to assign all roles except privileged administrator roles Owner, UAA, RBAC (Recommended), lalu pilih Review + assign.

    Cuplikan layar memperlihatkan tampilan tambahkan kondisi jika langganan Anda memerlukannya.

  5. Setelah pembaruan selesai, Anda dapat mulai menyebarkan sumber daya enklave Azure.

Saat komunitas atau enklave dibuat, Azure Enklave mencoba langkah-langkah berikut:

  1. Periksa apakah NetworkWatcherRG ada. Jika tidak, coba buat grup sumber daya tersebut.
  2. Periksa apakah Mission Enclave Aplikasi memiliki penugasan permanen Owner pada NetworkWatcherRG. Jika tidak, coba tetapkan Mission Enclave Aplikasi sebagai penugasan permanen Owner pada NetworkWatcherRG. Bahkan jika ada izin yang diwariskan Owner , pembuatan penugasan permanen Owner akan dicoba.
  3. Jika ada langkah yang gagal, penyebaran enklave mungkin gagal saat mencoba membuat log alur lalu lintas jaringan virtual.