Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Azure Enclave fornisce funzionalità di osservabilità per supportare il monitoraggio dei carichi di lavoro e delle risorse di rete tra comunità e enclave. Questo articolo descrive le destinazioni di logging disponibili, come le destinazioni influenzano le impostazioni diagnostiche e i log di flusso, e come preparare il NetworkWatcherRG gruppo di risorse.
Di seguito sono abilitate per impostazione predefinita per le risorse dell'enclave Azure:
- L'area di lavoro Log Analytics viene distribuita nel gruppo di risorse gestito dalla community per impostazione predefinita
- (Opzionale) Log Analytics Workspace viene distribuito nell'Enclave Managed Resource Group
- L'account di archiviazione viene distribuito nel gruppo di risorse gestite di Enclave
- I log di flusso della rete virtuale per ogni enclave sono abilitati, indirizzati all'account di archiviazione dell'enclave e inoltrati all'area di lavoro Log Analytics della community e/o dell'enclave
- Le impostazioni di diagnostica sono abilitate per le risorse distribuite sia nei gruppi di risorse gestiti della community che dell'enclave
Osservabilità centralizzata e isolata
L'osservabilità in Azure Enclave è basata su un modello di registrazione a due livelli che supporta la registrazione diagnostica centralizzata e isolata dall'enclave usando Monitoraggio di Azure, Log Analytics e account di archiviazione.
Osservabilità a livello di community
Quando la configuri, una Community può includere uno spazio di lavoro centralizzato di Log Analytics. Questa area di lavoro è progettata per:
- Aggregare diagnostica e metriche da tutti gli enclavi nella community.
- Fornire un’unica interfaccia per il monitoraggio e l’interrogazione dei log di diagnostica e di flusso.
- Supporta l'analisi, gli avvisi e il rilevamento della conformità tra enclave.
Lo spazio di lavoro viene creato quando selezioni la destinazione dello spazio di lavoro della Comunità. Puoi usare l'area di lavoro come destinazione per la diagnostica per le risorse di enclave o di carico di lavoro supportate. Gli spazi di lavoro creati in tempo reale attualmente consentono l'accesso pubblico alla rete per l'ingestione e la consulta; l'isolamento di rete non è abilitato da queste operazioni dei fornitori. Per configurare l'accesso privato, vedere collegamento privato Scope di Monitoraggio di Azure.
Note
Le impostazioni di diagnostica provenienti dalle risorse dell'enclave, ad esempio carichi di lavoro, indirizzi IP pubblici o Application Gateway, possono essere configurate per inviare i log all'area di lavoro centralizzata a supporto del monitoraggio unificato.
Osservabilità a livello di enclave
Quando configuri un Enclave, può includere uno spazio di lavoro Log Analytics isolato specificamente per quell'enclave. Questo spazio di lavoro supporta casi d'uso di logging a livello di enclave e può fornire:
- Archiviazione dei log di flusso virtuale di rete quando si abilita la configurazione del flow-log e si seleziona lo spazio di lavoro dell'enclave come destinazione.
- Impostazioni di diagnostica facoltative per le risorse con ambito enclave, ad esempio carichi di lavoro interni e componenti di rete.
- Progettato per soddisfare i requisiti normativi o di isolamento che impediscono l'aggregazione dei log tra enclave.
Gli amministratori possono scegliere di mantenere la diagnostica dell'enclave in questo spazio di lavoro quando selezionano l'area di lavoro enclave come destinazione.
Destinazioni di registrazione configurabili
Azure Enclave supporta configurazioni di registrazione flessibili che consentono ai proprietari di risorse di scegliere tra:
| Destinazione della registrazione | Purpose | Utilizzo predefinito |
|---|---|---|
| Area di lavoro Log Analytics community | Abilita il monitoraggio centralizzato e l'analisi tra enclave | Configurabile |
| Area di lavoro Log Analytics enclave | Supporta il monitoraggio e l'isolamento a livello di enclave | Configurabile |
| Spazio di lavoro personalizzato di Log Analytics | Invia i log di flusso supportati a uno spazio di lavoro selezionato dal cliente | Configurabile |
È possibile configurare le impostazioni di diagnostica tramite il portale di Azure, l'interfaccia della riga di comando o i modelli Bicep/ARM durante o dopo la distribuzione.
Importante
Le destinazioni del registro di flusso sono configurabili. Il provider supporta gli spazi di lavoro Log Analytics enclave, community e personalizzati. Rivedi la configurazione del tuo enclave per validare dove vengono inviati i log di flusso.
Scenari comuni di osservabilità
| Scenario | Strategia di registrazione |
|---|---|
| Dashboard dello stato degli enclave | Invia i dati di diagnostica da tutte le enclave all'area di lavoro Community Log Analytics centralizzata |
| Enclave regolamentato con controlli dati rigorosi | Mantenere i dati di diagnostica all'interno dell'area di lavoro Log Analytics specifica dell'enclave |
| Conservazione a lungo termine per scopi di controllo | Inviare log a un account di archiviazione con impostazioni di conservazione controllate dai criteri |
| Analisi della rete o ricerca di minacce | Usare l'area di lavoro enclave per analizzare i log dei flussi di rete virtuale predefiniti |
Configurare i gruppi di risorse di Network Watcher
Per evitare potenziali problemi nella creazione di log dei flussi della rete virtuale, assicurati di seguire le istruzioni introduttive per configurare l'accesso NetworkWatcherRG.