Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive come estrarre i log del connettore di rete privata dai computer connettore distribuiti nella rete del cliente. Dopo l'estrazione, questi log possono essere inviati all'area di lavoro Log Analytics nella sottoscrizione di Azure del cliente. L'estrazione di questi log viene eseguita usando Azure Arc e le relative estensioni. I clienti mantengono il controllo e la gestione dei log nell'ambiente Azure, garantendo ai clienti la piena proprietà e la sicurezza dei dati.
Prerequisiti
Per completare i passaggi di questo processo, è necessario disporre dei prerequisiti seguenti:
- Una sottoscrizione di Azure attiva.
- Una macchina Windows in sede che esegue Microsoft Entra Private Network Connector e che si desidera connettere ad Azure Log Analytics. Per altre informazioni, vedere Informazioni sul connettore di rete privata Microsoft Entra.
- Accesso per esplorare ed eseguire comandi nel portale di Azure.
- Un account Microsoft Azure Arc per gestire le risorse locali e multicloud. Per altre informazioni, vedere panoramica di Azure Arc.
Estrarre i log del connettore
Per estrarre i log dei connettori, è necessario abilitare la registrazione dettagliata nel computer connettore e quindi trasmettere i log a Log Analytics.
Abilitare la registrazione dettagliata nel computer del connettore
I log dettagliati sono utili durante la risoluzione di problemi relativi al Connettore di rete privata di Microsoft Entra per Entra Private Access. La registrazione verbosa non è abilitata per impostazione predefinita nel connettore.
Per abilitare la registrazione dettagliata:
Individuare la directory di installazione del connettore in
C:\Program Files\Microsoft Entra Private Network Connector
.Creare una cartella nella directory locale con permessi di scrittura su.
Per verificare le autorizzazioni di scrittura:
- Fare clic con il pulsante destro del mouse sulla cartella creata, quindi scegliere proprietà .
- Passare alla scheda Sicurezza e verificare che la proprietà Scrittura sia selezionata per Allow. Se write non è selezionata, selezionare modificare.
- Nella finestra popup selezionare consentire per la riga di scrittura, quindi fare clic su applicare.
Fare clic con il pulsante destro del mouse su un'applicazione editor di testo, ad esempio Blocco note o Blocco note++, quindi selezionare Esegui come amministratore.
Aprire il file
MicrosoftEntraPrivateNetworkConnector.exe.config
da modificare.Nella sezione seguente selezionare il codice da
<system.diagnostics>
a</system.diagnostics>
e aggiungerlo al fileMicrosoftEntraPrivateNetworkConnector.exe.config
.
<?xml version="1.0" encoding="utf-8" ?>
<configuration>
<runtime>
<gcServer enabled="true"/>
</runtime>
<appSettings>
<add key="TraceFilename" value="MicrosoftEntraPrivateNetworkConnector.log" />
</appSettings>
<system.diagnostics>
<trace autoflush="true" indentsize="4">
<listeners>
<add name="consoleListener" type="System.Diagnostics.ConsoleTraceListener" />
<add name="textWriterListener" type="System.Diagnostics.TextWriterTraceListener" initializeData="C:\logs\connector_logs.log" />
<remove name="Default" />
</listeners>
</trace>
</system.diagnostics>
</configuration>
Successivamente, è necessario arrestare e avviare il servizio Connettore affinché le modifiche abbiano effetto.
- Digitare Services nella casella di ricerca nella barra delle applicazioni, quindi passare a Services.
- Cercare il Connettore di rete privata Microsoft Entra dall'elenco Servizi e selezionarlo.
- Scegliere Arresta servizio agente, quindi Avviare di nuovo il servizio agente. A questo punto, viene visualizzato un file di testo con etichetta
connector_logs.log
nella cartella C:\logs\.
Nota
Quando la registrazione dettagliata non è abilitata, il percorso predefinito del file di log viene archiviato in C:\Users\<user>\AppData\Local\Temp
. Quando la registrazione dettagliata è abilitata, il file di log viene archiviato in C:\logs\connector_logs.log
.
La registrazione dettagliata può essere abilitata o disabilitata aggiungendo o rimuovendo le righe specificate nel passaggio 4. È necessario riavviare l'agente del servizio ogni volta che le modifiche di registrazione diventano effettive.
Configurare Azure Arc nel computer locale
- Ottenere lo script per abilitare Azure Arc per il computer locale:
- Installare l'agente Azure Arc nel computer connettore locale:
- Scaricare lo script di installazione dell'agente Azure Arc dal portale di Azure.
- Cercare Windows PowerShell ISE nella casella di ricerca sulla barra delle applicazioni. Fare clic con il pulsante destro del mouse sull'applicazione, quindi scegliere Esegui come amministratore.
Da PowerShell aprire il file scaricato con etichettaOnboardingScript.ps1
. - Esegui lo script.
- Accedere alla finestra popup per eseguire l'autenticazione usando le credenziali dell'account Azure. La schermata restituisce un messaggio che legge:
Authentication complete. You can return to the application. Feel free to close this browser tab.
Configurare l'area di lavoro Log Analytics
- Vai sul portale Azure .
- Creare un'area di lavoro Log Analytics:
- Nella barra di ricerca, digitare Log Analytics e selezionare aree di lavoro Log Analytics.
- Fare clic su Crea.
- Compilare i dettagli necessari:
- Abbonamento: Seleziona il tuo abbonamento.
- gruppo di risorse: selezionare un gruppo di risorse esistente o crearne uno nuovo.
- Nome: specificare un nome univoco per l'area di lavoro Log Analytics.
- Regione: scegli la regione più vicina alla tua macchina locale.
- Clicca su Rivedi e crea, quindi Crea.
- Creare una tabella nella nuova area di lavoro.
- Selezionare il nome dell'area di lavoro creato.
- Passare a Area di lavoro> ** Tabelle delle impostazioni>.
- Fare clic su Crea>nuovo log personalizzato (basato su MMA).
- Seleziona il file di registro dal percorso della macchina virtuale (VM) (
C:\logs\connector_logs.log
). - Impostare il delimitatore come nuova riga.
- Aggiungi tipo di percorso di raccolta – windows & percorso come
C:\logs\connector_logs.log
. - Fare clic su Crea.
Configurare l'endpoint di raccolta dati (DCE)
- Vai sul portale Azure .
- Nella barra di ricerca, cerca endpoint di raccolta dati.
- Fare clic su Crea.
- Specificare un nome e una regione per il DCE.
- Fare clic su Rivedi e crea e quindi Crea.
Configurare la regola di raccolta dati
- Vai sul portale Azure .
- Nella barra di ricerca, cercare la regola di raccolta dati .
- Fare clic su Crea.
- Compilare i dettagli necessari:
- Abbonamento: Seleziona il tuo abbonamento.
- gruppo di risorse: Seleziona lo stesso gruppo di risorse della tua area di lavoro Log Analytics.
- Nome: Fornire un nome per il DCR.
- Regione: scegliere la stessa regione del workspace Log Analytics.
- Piattaforma: Windows.
- Endpoint di Raccolta Dati: Selezionare l'Endpoint di Raccolta Dati creato nel passaggio prima.
- Fare clic su Avanti: Risorse
- Fare clic su Aggiungi risorse.
- Aprire la sottoscrizione.
- Selezionare il gruppo di risorse dall'elenco.
- Fare clic su Applica. Nelle risorse dovrebbe essere visualizzato l'elenco dei nomi della macchina virtuale.
- Fare clic su Avanti: Raccogliere e recapitare
- Fare clic su Aggiungi origine dati.
- Per il tipo di origine dati, selezionare Log di testo personalizzati.
- Specificare i percorsi dei log nel computer Windows locale, ad esempio C:\logs\ connector_logs.log.
- Immettere il nome della tabella creato nell'area di lavoro Log Analytics. Per ottenere il nome della tabella, aprire una nuova scheda, navigare nel portale di Azure e cercare Log Analytics Workspaces. Selezionare la tabella creata. Fare clic su impostazione e aprire le tabelle. Trovare il nome della tabella personalizzata (versione classica).
- Fare clic su Aggiungi, quindi Avanti: Destinazione.
- Configura destinazione:
- Tipo di destinazione:> log di Monitoraggio di Azure.
- Selezionare la sottoscrizione.
- Selezionare l'area di lavoro Log Analytics come destinazione.
- Verificare che l'endpoint di raccolta dati sia selezionato.
- Fare clic su Avanti: Rivedi e crea e quindi Crea.
Verificare la raccolta dati
Verificare i dati in Log Analytics:
Dopo aver installato e configurato l'agente, l'avvio della visualizzazione dei dati potrebbe richiedere del tempo.
- Nel portale di Azure passare all'area di lavoro Log Analytics > Selezionare l'area di lavoro.
- Passare a log, fare clic su esci dall'hub popup >log personalizzati>, fare doppio clic sul nome del log. In questo modo il nome del log viene aggiunto alla query.
- Selezionare Esegui. Vengono visualizzati i log. Questa configurazione consente di raccogliere i log di testo dai computer Windows locali e di inviarli ad Azure Log Analytics usando Azure Arc. La regola di raccolta dati garantisce che i log vengano raccolti in base ai percorsi definiti e che l'agente li invii all'area di lavoro Log Analytics.
Condividere l'accesso all'area di lavoro
Dopo aver ottenuto i log nell'area di lavoro Log Analytics, è possibile aprire in modo sicuro i log a un utente esterno (all'esterno del tenant) condividendo l'area di lavoro. Un caso d'uso consiste nel concedere l'accesso al personale di supporto (in base alle esigenze) per eventuali problemi di supporto. Il personale di supporto può essere di Microsoft CSS (Customer Service & Support), Engineering OCE (On Call Engineer) o della rete di supporto del cliente. Concedere l'accesso all'area di lavoro può aiutare a diagnosticare rapidamente il problema, a influire positivamente sul tempo medio di ripristino (MTTR) e sul tempo medio di mitigazione (MTTM) e, per estensione, sulla soddisfazione dei clienti.
Ecco i passaggi per fornire l'accesso a un utente esterno:
Prerequisiti
- abbonamento Azure: assicurati di avere un abbonamento Azure attivo.
- Area di lavoro Log Analytics: un'area di lavoro Log Analytics esistente che desideri condividere.
- Utente guest di Microsoft Entra ID: L'utente esterno deve essere aggiunto come guest user nel tuo Microsoft Entra ID.
Aggiungere un utente esterno come ospite in Microsoft Entra ID
- Navigare fino a Microsoft Entra ID:
- Aggiungere un nuovo utente ospite:
- Nel dashboard microsoft Entra ID selezionare Gestisci>utenti.
- Fare clic su + Nuovo utente, quindi selezionare Invita utente esterno.
- Immettere l'indirizzo di posta elettronica dell'utente esterno e immettere le informazioni necessarie.
- Fare clic su Invita per inviare un invito all'utente esterno. L'utente esterno riceve un invito tramite posta elettronica per partecipare alla pagina microsoft Entra ID come guest.
Assegnare ruoli all'utente guest nell'area di lavoro Log Analytics
- Passare all'area di lavoro Log Analytics:
- Nel portale di Azure, cerca le aree di lavoro di Log Analytics, quindi seleziona l'area di lavoro che desideri condividere.
- Controllo dell'accesso all'identità (IAM):
- Nel pannello dell'area di lavoro selezionare Controllo di accesso (IAM) dal menu a sinistra.
- Fare clic su + Aggiungi, quindi selezionare Aggiungi assegnazione di ruolo.
- Assegnare un ruolo:
- Selezionare un ruolo da assegnare all'utente guest. I ruoli comuni per l'accesso a Log Analytics includono:
- Lettore di Log Analytics: consente all'utente di leggere ed eseguire query sui log.
- Collaboratore di Log Analytics: consente all'utente di leggere, eseguire query e modificare i log.
- Aggiungere l'utente guest:
- Nella sezione Membri fare clic su Selezionare membri.
- Cercare l'utente guest aggiunto in precedenza mediante l'indirizzo di posta elettronica.
- Seleziona l'utente guest e fai clic su Seleziona.
- Rivedi e assegna:
- Esaminare l'assegnazione di ruolo e fare clic su Rivedi e assegna per completare il processo.
Verificare che le autorizzazioni siano impostate correttamente
- Verificare le autorizzazioni: l'utente guest dovrebbe ora avere accesso all'area di lavoro Log Analytics con le autorizzazioni assegnate.
- Per verificare, vai a controllo di accesso (IAM) nell'area di lavoro Log Analytics e verifica le assegnazioni di ruolo.
Accesso utente esterno e log di query
- Accesso utente esterno:
- L'utente esterno deve accettare l'invito inviato al proprio messaggio di posta elettronica e accedere al portale di Azure usando le proprie credenziali.
- Accesso a Log Analytics:
- Dopo l'accesso, l'utente esterno passa all'area di lavoro Log Analytics condivisa con loro.
- Possono usare la funzionalità Log dell'area di lavoro Log Analytics per eseguire query e analizzare i log in base alle autorizzazioni concesse.
Altre considerazioni
- Security: seguire il principio dei privilegi minimi e assicurarsi di concedere solo le autorizzazioni necessarie all'utente guest.
- monitoraggio e controllo: monitorare e controllare regolarmente l'accesso all'area di lavoro Log Analytics per garantire la conformità e la sicurezza.
Seguendo questa procedura, è possibile aprire in modo sicuro l'area di lavoro Log Analytics di Azure a un utente esterno al tenant, consentendo loro di accedere ai log ed eseguire query in base alle esigenze.