Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Azure Enclave menyediakan fitur pengamatan bawaan untuk mendukung pemantauan lingkungan misi penting yang aman, dapat diskalakan, dan terpusat. Kemampuan ini membantu Manajer Komunitas dan Pemilik Enklave menegakkan kepatuhan, menyelidiki anomali, dan memastikan kesehatan operasional di seluruh beban kerja yang terisolasi.
Berikut ini diaktifkan secara default untuk sumber daya enklave Azure:
- Ruang Kerja Log Analytics secara default diterapkan ke dalam Grup Sumber Daya Terkelola Komunitas
- (Opsional) Ruang Kerja Log Analytics diterapkan ke Grup Sumber Daya Terkelola enklave
- Akun Penyimpanan disebarkan ke dalam Grup Sumber Daya Terkelola Enklave
- Log aliran Virtual Network untuk setiap enklave diaktifkan, diarahkan ke akun penyimpanan enklave, dan diteruskan ke ruang kerja Log Analytics Komunitas dan/atau Enklave
- Pengaturan Diagnostik diaktifkan untuk sumber daya yang diterapkan di Grup Sumber Daya terkelola Komunitas maupun Enklave
Pengamatan terpusat dan terisolasi
Observabilitas di Azure Enclave dibangun berdasarkan model pencatatan log dua tingkat yang mendukung pencatatan log diagnostik terpusat dan yang diisolasi dalam enklave menggunakan Azure Monitor, Log Analytics, dan Akun Penyimpanan.
Pengamatan tingkat komunitas
Setiap Komunitas yang dibuat di Azure Enclave menyertakan ruang kerja Log Analytics terpusat. Ruang kerja ini dirancang untuk:
- Agregasikan data diagnostik dan metrik dari semua enklave dalam komunitas.
- Menyediakan satu panel kaca untuk memantau dan mengkueri diagnostik dan log alur.
- Mendukung analitik, pemberitahuan, dan pelacakan kepatuhan lintas enklave.
Saat komunitas dibuat, ruang kerja dibuat secara otomatis. Ruang kerja dapat dipilih sebagai tujuan diagnostik oleh pemilik enklave atau beban kerja selama operasi penyebaran atau pembaruan. Akses publik dinonaktifkan untuk ruang kerja Community Log-A, tetapi tidak diisolasi jaringan secara default. Untuk mengonfigurasi akses publik atau isolasi jaringan, pertimbangkan untuk menambahkan keamanan tautan privat.
Note
Pengaturan diagnostik dari sumber daya enklave (seperti beban kerja, IP publik, atau Application Gateway) dapat dikonfigurasi untuk mengirim log ke ruang kerja terpusat untuk mendukung pemantauan terpadu.
Observabilitas tingkat enklave
Selain ruang kerja Komunitas, setiap Enklave disediakan dengan ruang kerja Log Analytics terisolasi yang dilingkup khusus untuk enklave tersebut. Ruang kerja ini dioptimalkan untuk kasus penggunaan pengelogan tingkat enklave dan mencakup karakteristik berikut:
- Penyimpanan bawaan untuk log arus Virtual Network, yang diaktifkan secara otomatis untuk setiap enklave.
- Pengaturan diagnostik opsional untuk sumber daya dalam cakupan enklave, seperti beban kerja internal dan komponen jaringan.
- Dirancang untuk memenuhi persyaratan isolasi atau peraturan yang mencegah agregasi log lintas enklave.
Administrator dapat memilih untuk menjaga diagnostik enklave tetap privat dengan mengirim log hanya ke ruang kerja terisolasi ini.
Tujuan pengelogan yang dapat dikonfigurasi
Azure Enclave mendukung konfigurasi pengelogan fleksibel yang memungkinkan pemilik sumber daya untuk memilih antara:
| Tujuan Pengelogan | Kegunaan | Penggunaan Default |
|---|---|---|
| Ruang kerja Log Analytics komunitas | Memungkinkan pemantauan terpusat dan analisis lintas enklave | Optional |
| Ruang kerja Log Analytics Enklave | Mempertahankan isolasi tingkat enklave dan kedaulatan data | Default untuk log aliran jaringan virtual |
Anda dapat mengonfigurasi pengaturan diagnostik melalui portal Azure, CLI, atau templat Bicep/ARM selama atau setelah penyebaran.
Important
Log aliran Jaringan Virtual selalu dikirim ke ruang kerja khusus untuk enklave secara bawaan guna memastikan visibilitas pada tingkat jaringan tetap terjaga, bahkan di lingkungan terisolasi.
Skenario pengamatan umum
| Skenario | Strategi Pengelogan |
|---|---|
| Dasbor kesehatan lintas enklave | Kirim data diagnostik dari semua enklave ke ruang kerja Community Log Analytics terpusat |
| Enklave yang diatur dengan kontrol data yang ketat | Simpan diagnostik di ruang kerja Log Analytics khusus untuk enklave |
| Retensi jangka panjang untuk tujuan audit | Mengirim log ke Akun Penyimpanan dengan pengaturan retensi yang dikontrol kebijakan |
| Investigasi jaringan atau perburuan ancaman | Gunakan ruang kerja enklave untuk menganalisis log alur jaringan virtual default |
Konfigurasikan grup sumber daya Network Watcher
Untuk menghindari potensi masalah dengan pembuatan log alur jaringan virtual, siapkan NetworkWatcherRG grup sumber daya secara manual terlebih dahulu dan tetapkan peran aplikasi Mission Enclave pada grup sumber daya tersebutOwner, atau verifikasi bahwa penyiapan dan penetapan peran terjadi secara otomatis sebelum membuat enklave pertama Anda dalam langganan.
Untuk mengurangi masalah potensial ini, untuk setiap langganan, buat grup sumber daya NetworkWatcher secara manual yang disebut NetworkWatcherRG dalam langganan baru, lalu berikan Mission Enclave Aplikasi Owner Enklave Azure di NetworkWatcherRG:
NetworkWatcherRGPilih grup sumber daya, pilihAccess control (IAM), lalu pilihAdddanAdd role assignment.
Pilih
Privileged administrator roles, pilihowner, lalu pilihNext.
Pilih
Select members, ketikMission Enclavedi pencarian dan pilih aplikasiMission Enclave, pilihSelect, laluNext.
Jika langganan Anda memerlukan kondisi, pilih
Allow user to assign all roles except privileged administrator roles Owner, UAA, RBAC (Recommended), lalu pilihReview + assign.
Setelah pembaruan selesai, Anda dapat mulai menyebarkan sumber daya enklave Azure.
Saat komunitas atau enklave dibuat, Azure Enklave mencoba langkah-langkah berikut:
- Periksa apakah
NetworkWatcherRGada. Jika tidak, coba buat grup sumber daya tersebut. - Periksa apakah
Mission EnclaveAplikasi memiliki penugasan permanenOwnerpadaNetworkWatcherRG. Jika tidak, coba tetapkanMission EnclaveAplikasi sebagai penugasan permanenOwnerpadaNetworkWatcherRG. Bahkan jika ada izin yang diwariskanOwner, pembuatan penugasan permanenOwnerakan dicoba. - Jika ada langkah yang gagal, penyebaran enklave mungkin gagal saat mencoba membuat log alur lalu lintas jaringan virtual.