Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure Enclave oferuje funkcje obserwacji wspierające monitorowanie obciążeń i zasobów sieciowych w społecznościach i enklawach. Ten artykuł opisuje dostępne miejsca docelowe logowania, jak miejsca docelowe wpływają na ustawienia diagnostyczne i dzienniki przepływu oraz jak przygotować grupę NetworkWatcherRG zasobów.
Następujące elementy są domyślnie włączone dla zasobów Azure enklawy:
- Obszar roboczy Log Analytics jest domyślnie wdrażany do grupy zasobów zarządzanej przez społeczność
- (Opcjonalnie) Log Analytics Workspace jest wdrażany w Grupie Zarządzanych Zasobów Enklawy
- Konto magazynu zostaje wdrożone do grupy zasobów zarządzanych enklawy
- Dzienniki przepływu w sieci wirtualnej dla każdej enklawy są włączone, skierowane do konta magazynu enklawy i przekazywane do obszaru roboczego usługi Log Analytics społeczności i/lub enklawy
- Ustawienia diagnostyczne są włączone dla zasobów wdrożonych do zarządzanych grup zasobów Community i Enclave
Scentralizowana i izolowana możliwość obserwacji
Monitorowanie w usłudze Azure Enclave opiera się na dwupoziomowym modelu rejestrowania, który obsługuje zarówno scentralizowane rejestrowanie diagnostyczne, jak i rejestrowanie diagnostyczne izolowane w enklawie przy użyciu usług Azure Monitor, Log Analytics i kont usługi Storage.
Możliwość obserwowania na poziomie społeczności
Po konfiguracji Community może zawierać scentralizowaną przestrzeń roboczą Log Analytics. Ten obszar roboczy jest przeznaczony do:
- Agregować dane diagnostyczne i metryki ze wszystkich enklaw w społeczności.
- Zapewnij pojedyncze okienko szkła do monitorowania i wykonywania zapytań dotyczących diagnostyki i dzienników przepływu.
- Obsługuj analizy obejmujące wiele enklaw, alertowanie i monitorowanie zgodności.
Przestrzeń robocza powstaje, gdy wybierzesz miejsce docelowe przestrzeni roboczej Community. Możesz używać tego obszaru roboczego jako miejsca docelowego danych diagnostycznych dla obsługiwanych zasobów enklawy lub obciążenia. Przestrzenie robocze tworzone w czasie rzeczywistym obecnie umożliwiają dostęp do sieci publicznej do pobierania i zapytań; izolacja sieci nie jest włączana przez te operacje dostawców. Aby skonfigurować dostęp prywatny, zobacz zakres usługi Private Link usługi Azure Monitor.
Note
Ustawienia diagnostyczne z zasobów enklawy (takich jak obciążenia, publiczne adresy IP lub usługi Application Gateway) można skonfigurować do wysyłania dzienników do scentralizowanego obszaru roboczego w celu obsługi ujednoliconego monitorowania.
Widoczność na poziomie enklawy
Konfigurując Enklawę, może ona zawierać izolowaną przestrzeń roboczą Log Analytics, która jest przypisana specjalnie do tej enklawy. Ta przestrzeń robocza obsługuje zastosowania logowania na poziomie enklawy i może oferować:
- Przechowywanie wirtualnych logów przepływu sieci po włączeniu konfiguracji flow-log i wybraniu przestrzeni roboczej enklawy jako miejsca docelowego.
- Opcjonalne ustawienia diagnostyczne dla zasobów w zakresie enklawy, takich jak wewnętrzne obciążenia robocze i składniki sieciowe.
- Zaprojektowano tak, aby spełniały wymagania dotyczące izolacji lub przepisów, które uniemożliwiają agregację dzienników między enklawami.
Administratorzy mogą zdecydować się na zachowanie diagnostyki enklawy w tym obszarze roboczym, wybierając obszar roboczy enklawy jako miejsce docelowe.
Konfigurowalne cele rejestrowania
Azure Enklawa obsługuje elastyczne konfiguracje rejestrowania, które umożliwiają właścicielom zasobów wybór między:
| Miejsce docelowe rejestrowania | Purpose | Użycie domyślne |
|---|---|---|
| Społecznościowy obszar roboczy usługi Log Analytics | Umożliwia scentralizowane monitorowanie i analizę między enklawami | Configurable |
| Enklawa Log Analytics obszaru roboczego | Wspiera monitoring i izolację na poziomie enklawy | Configurable |
| Niestandardowy obszar roboczy usługi Log Analytics | Wysyła obsługiwane logi przepływu do wybranego przez klienta obszaru pracy | Configurable |
Ustawienia diagnostyczne można skonfigurować za pomocą portalu Azure, interfejsu wiersza polecenia lub szablonów Bicep/ARM podczas lub po wdrożeniu.
Ważna
Miejsca docelowe flow-log są konfigurowalne. Dostawca obsługuje obszary robocze usługi Log Analytics typu enclave, community i niestandardowe. Przejrzyj konfigurację swojej enklawy, aby sprawdzić, gdzie wysyłane są dzienniki przepływu.
Typowe scenariusze obserwacji
| Scenario | Strategia rejestrowania zdarzeń |
|---|---|
| Panel stanu między enklawami | Wysyłanie diagnostyki ze wszystkich enklaw do scentralizowanego obszaru roboczego społeczności Log Analytics |
| Enklawa regulowana za pomocą surowych mechanizmów kontroli danych | Przechowuj dane diagnostyczne w obszarze roboczym usługi Log Analytics właściwym dla enklawy |
| Długoterminowe przechowywanie na potrzeby inspekcji | Wysyłaj dzienniki do konta magazynu z ustawieniami przechowywania kontrolowanymi przez zasady |
| Badanie sieci lub wyszukiwanie zagrożeń | Używanie obszaru roboczego enklawy do analizowania domyślnych dzienników przepływu sieci wirtualnej |
Konfigurowanie grup zasobów Network Watcher
Aby uniknąć potencjalnych problemów z tworzeniem dziennika przepływu sieci wirtualnej , upewnij się, że stosujesz się do instrukcji rozpoczęcia konfiguracji NetworkWatcherRG dostępu.