Możliwość obserwowania w enklawie Azure

Azure Enclave oferuje funkcje obserwacji wspierające monitorowanie obciążeń i zasobów sieciowych w społecznościach i enklawach. Ten artykuł opisuje dostępne miejsca docelowe logowania, jak miejsca docelowe wpływają na ustawienia diagnostyczne i dzienniki przepływu oraz jak przygotować grupę NetworkWatcherRG zasobów.

Następujące elementy są domyślnie włączone dla zasobów Azure enklawy:

  • Obszar roboczy Log Analytics jest domyślnie wdrażany do grupy zasobów zarządzanej przez społeczność
  • (Opcjonalnie) Log Analytics Workspace jest wdrażany w Grupie Zarządzanych Zasobów Enklawy
  • Konto magazynu zostaje wdrożone do grupy zasobów zarządzanych enklawy
  • Dzienniki przepływu w sieci wirtualnej dla każdej enklawy są włączone, skierowane do konta magazynu enklawy i przekazywane do obszaru roboczego usługi Log Analytics społeczności i/lub enklawy
  • Ustawienia diagnostyczne są włączone dla zasobów wdrożonych do zarządzanych grup zasobów Community i Enclave

Scentralizowana i izolowana możliwość obserwacji

Monitorowanie w usłudze Azure Enclave opiera się na dwupoziomowym modelu rejestrowania, który obsługuje zarówno scentralizowane rejestrowanie diagnostyczne, jak i rejestrowanie diagnostyczne izolowane w enklawie przy użyciu usług Azure Monitor, Log Analytics i kont usługi Storage.

Możliwość obserwowania na poziomie społeczności

Po konfiguracji Community może zawierać scentralizowaną przestrzeń roboczą Log Analytics. Ten obszar roboczy jest przeznaczony do:

  • Agregować dane diagnostyczne i metryki ze wszystkich enklaw w społeczności.
  • Zapewnij pojedyncze okienko szkła do monitorowania i wykonywania zapytań dotyczących diagnostyki i dzienników przepływu.
  • Obsługuj analizy obejmujące wiele enklaw, alertowanie i monitorowanie zgodności.

Przestrzeń robocza powstaje, gdy wybierzesz miejsce docelowe przestrzeni roboczej Community. Możesz używać tego obszaru roboczego jako miejsca docelowego danych diagnostycznych dla obsługiwanych zasobów enklawy lub obciążenia. Przestrzenie robocze tworzone w czasie rzeczywistym obecnie umożliwiają dostęp do sieci publicznej do pobierania i zapytań; izolacja sieci nie jest włączana przez te operacje dostawców. Aby skonfigurować dostęp prywatny, zobacz zakres usługi Private Link usługi Azure Monitor.

Note

Ustawienia diagnostyczne z zasobów enklawy (takich jak obciążenia, publiczne adresy IP lub usługi Application Gateway) można skonfigurować do wysyłania dzienników do scentralizowanego obszaru roboczego w celu obsługi ujednoliconego monitorowania.

Widoczność na poziomie enklawy

Konfigurując Enklawę, może ona zawierać izolowaną przestrzeń roboczą Log Analytics, która jest przypisana specjalnie do tej enklawy. Ta przestrzeń robocza obsługuje zastosowania logowania na poziomie enklawy i może oferować:

  • Przechowywanie wirtualnych logów przepływu sieci po włączeniu konfiguracji flow-log i wybraniu przestrzeni roboczej enklawy jako miejsca docelowego.
  • Opcjonalne ustawienia diagnostyczne dla zasobów w zakresie enklawy, takich jak wewnętrzne obciążenia robocze i składniki sieciowe.
  • Zaprojektowano tak, aby spełniały wymagania dotyczące izolacji lub przepisów, które uniemożliwiają agregację dzienników między enklawami.

Administratorzy mogą zdecydować się na zachowanie diagnostyki enklawy w tym obszarze roboczym, wybierając obszar roboczy enklawy jako miejsce docelowe.

Konfigurowalne cele rejestrowania

Azure Enklawa obsługuje elastyczne konfiguracje rejestrowania, które umożliwiają właścicielom zasobów wybór między:

Miejsce docelowe rejestrowania Purpose Użycie domyślne
Społecznościowy obszar roboczy usługi Log Analytics Umożliwia scentralizowane monitorowanie i analizę między enklawami Configurable
Enklawa Log Analytics obszaru roboczego Wspiera monitoring i izolację na poziomie enklawy Configurable
Niestandardowy obszar roboczy usługi Log Analytics Wysyła obsługiwane logi przepływu do wybranego przez klienta obszaru pracy Configurable

Ustawienia diagnostyczne można skonfigurować za pomocą portalu Azure, interfejsu wiersza polecenia lub szablonów Bicep/ARM podczas lub po wdrożeniu.

Ważna

Miejsca docelowe flow-log są konfigurowalne. Dostawca obsługuje obszary robocze usługi Log Analytics typu enclave, community i niestandardowe. Przejrzyj konfigurację swojej enklawy, aby sprawdzić, gdzie wysyłane są dzienniki przepływu.

Typowe scenariusze obserwacji

Scenario Strategia rejestrowania zdarzeń
Panel stanu między enklawami Wysyłanie diagnostyki ze wszystkich enklaw do scentralizowanego obszaru roboczego społeczności Log Analytics
Enklawa regulowana za pomocą surowych mechanizmów kontroli danych Przechowuj dane diagnostyczne w obszarze roboczym usługi Log Analytics właściwym dla enklawy
Długoterminowe przechowywanie na potrzeby inspekcji Wysyłaj dzienniki do konta magazynu z ustawieniami przechowywania kontrolowanymi przez zasady
Badanie sieci lub wyszukiwanie zagrożeń Używanie obszaru roboczego enklawy do analizowania domyślnych dzienników przepływu sieci wirtualnej

Konfigurowanie grup zasobów Network Watcher

Aby uniknąć potencjalnych problemów z tworzeniem dziennika przepływu sieci wirtualnej , upewnij się, że stosujesz się do instrukcji rozpoczęcia konfiguracji NetworkWatcherRG dostępu.