Azure 가상 머신에 대한 모니터링을 사용하도록 설정하여 게스트 메트릭을 수집한 후 추가 DCR(데이터 수집 규칙)을 만들어 게스트 로그를 수집할 수 있습니다. 이러한 로그는 문제 해결, 성능 모니터링 및 보안 분석에 사용할 수 있는 가상 머신에서 실행되는 운영 체제 및 애플리케이션의 동작에 대한 풍부한 인사이트를 제공합니다.
이 자습서에서는 Windows 컴퓨터에서 이벤트 로그를 수집하고 Linux 컴퓨터에서 syslog를 수집하는 방법을 보여 줍니다. 가상 머신에 사용할 수 있는 두 가지 데이터 원본입니다. 다른 데이터 원본은 Azure Monitor를 사용하여 가상 머신에서 게스트 로그 데이터 수집에 설명되어 있습니다.
이 튜토리얼에서는 다음을 배우게 됩니다:
- 게스트 로그 데이터를 Log Analytics 작업 영역으로 보내는 DCR을 만듭니다.
- Log Analytics에서 게스트 로그를 봅니다.
사전 요구 사항
이 자습서를 완료하려면 다음 중 하나가 필요합니다.
- 자습서: Azure 가상 머신에 향상된 모니터링 활성화를 따라 모니터링이 활성화된 가상 머신.
- 자습서: Azure Virtual Machine Scale Sets에 모니터링 활성화를 따라 모니터링이 활성화된 Virtual Machine Scale Sets.
데이터 수집 규칙을 만듭니다.
Azure Monitor의 데이터 수집 규칙은 수집할 데이터와 전송해야 하는 위치를 정의합니다. Azure Portal의 모니터 메뉴에서 데이터 수집 규칙을 선택합니다. 그런 다음 만들기 를 선택하여 새 DCR을 만듭니다.
기본 사항 탭에서 Azure Portal에 표시되는 규칙의 이름인 규칙 이름을 입력합니다. DCR 및 해당 연결이 저장되는 구독, 리소스 그룹 및 지역을 선택합니다. 이러한 설정은 모니터링되는 리소스와 동일할 필요가 없습니다.
플랫폼 유형은 DCR의 나머지 부분을 정의할 때 사용할 수 있는 옵션을 정의합니다. 규칙이 해당 리소스와만 연결된 경우 Windows 또는 Linux 를 선택하거나 두 형식에 연결된 경우 사용자 지정 을 선택합니다.
리소스 선택
리소스 탭에서 리소스 추가를 선택한 다음, 가상 머신을 선택합니다. 동일한 로그 컬렉션을 공유해야 하는 다른 컴퓨터를 추가합니다. DCR은 선택한 범위의 모든 가상 머신에 적용됩니다.
데이터 원본 선택
데이터 원본 추가를 선택한 다음 Windows 이벤트 로그 또는 Linux Syslog를 선택합니다.
수집하려는 이벤트 로그 및 수준을 선택합니다. 일반적인 선택은 애플리케이션 및 시스템 로그에 대한 위험, 오류, 경고 이벤트입니다.
이 데이터 원본을 구성하는 방법에 대한 자세한 내용은 Azure Monitor 에이전트를 사용하여 Windows 이벤트 수집을 참조하세요.
대상 선택
대상 탭을 선택합니다. 대상 유형에 대해 Azure Monitor Logs가 이미 선택되어 있어야 합니다. 계정 또는 네임스페이스에 대한 Log Analytics 작업 영역을 선택합니다. 아직 작업 영역이 없는 경우 구독에 대한 기본 작업 영역을 선택할 수 있습니다. 이 작업 영역은 자동으로 만들어집니다. 데이터 원본 추가를 선택하여 데이터 원본을 저장합니다.
DCR 저장
검토 + 만들기를 선택하여 DCR을 만듭니다.
로그 보기
KQL(Kusto Query Language)으로 작성된 로그 쿼리를 사용하여 Log Analytics 작업 영역에서 데이터를 검색합니다. 미리 생성된 쿼리 집합을 가상 머신에 사용할 수 있지만 여기서는 간단한 쿼리를 사용하여 수집되는 이벤트를 검사합니다.
가상 머신 메뉴에서 로그 를 선택합니다. 범위가 해당 컴퓨터로 설정된 빈 쿼리 창이 있는 Log Analytics가 열립니다. 모든 쿼리에는 해당 컴퓨터에서 수집된 레코드만 포함됩니다.
메모
Log Analytics를 열면 쿼리 창이 열릴 수 있습니다. 여기에는 사용할 수 있는 미리 생성된 쿼리가 포함됩니다. 지금은 간단한 쿼리를 수동으로 만들 예정이므로 이 창을 닫습니다.
빈 쿼리 창에서 구성한 데이터 원본에 따라 다음 쿼리 중 하나를 실행합니다.
데이터가 수집되고 있는지 확인하려면 이벤트 테이블에서 레코드를 확인합니다. 가상 머신 또는 Azure Portal의 Log Analytics 작업 영역에서 로그를 선택한 다음 테이블 단추를 클릭합니다. 가상 머신 범주에서 이벤트 옆의 실행을 클릭합니다.