Compartilhar via


Coletar dados do cliente de máquina virtual com o Azure Monitor

O Azure Monitor coleta automaticamente métricas de host e logs de atividades de suas máquinas virtuais habilitadas para Azure e Arc. Para coletar métricas e logs do sistema operacional cliente e suas cargas de trabalho, porém, você precisa criar DCRs (regras de coleta de dados) que especifiquem o que você deseja coletar e para onde enviá-lo. Este artigo descreve como usar o portal do Azure para criar um DCR para coletar diferentes tipos de dados comuns de clientes de VM.

Observação

Se você tiver requisitos básicos de coleta de dados, deverá ser capaz de atender a todos os seus requisitos usando as diretrizes deste artigo e os artigos relacionados sobre cada fonte de dados. Você pode usar o portal do Azure para criar e editar o DCR, e o agente do Azure Monitor é instalado automaticamente em cada VM que ainda não o tem.

Se você quiser aproveitar recursos mais avançados, como transformações ou criar e atribuir DCRs usando outros métodos, como a CLI do Azure ou o Azure Policy, consulte Instalar e gerenciar o Agente do Azure Monitor e criar DCRs no Azure Monitor. Você também pode exibir dcrs de exemplo criados por esse processo em exemplos de DCR (regra de coleta de dados) para VM no Azure Monitor.

Pré-requisitos

Importante

Se o workspace do Log Analytics estiver associado a um perímetro de segurança de rede, consulte Configurar o Azure Monitor com o Perímetro de Segurança de Rede para configurar seu workspace do Log Analytics.

Criar uma regra de coleta de dados

No portal do Azure, no menu Monitorar, selecione Regras de Coleta de Dados>Criar para abrir o painel de criação da DCR.

Captura de tela que mostra o botão Criar para uma nova regra de coleta de dados.

A guia Informações básicas inclui informações básicas sobre a DCR.

Captura de tela que mostra a guia Informações básicas de uma nova regra de coleta de dados.

Configurações Descrição
Nome da regra Um nome para a DCR. O nome deve ser algo descritivo que ajude você a identificar a regra.
Assinatura A assinatura para armazenar a DCR. A assinatura não precisa ser a mesma assinatura das máquinas virtuais.
Recurso Um grupo de recursos para armazenar a DCR. O grupo de recursos não precisa ser o mesmo grupo de recursos das máquinas virtuais.
Região Uma região do Azure para armazenar a DCR. A região deve ser a mesma região de qualquer workspace do Log Analytics ou do Azure Monitor que é usado em um destino da DCR. Se você tiver workspaces em regiões diferentes, crie várias DCRs associadas ao mesmo conjunto de computadores.
Tipo de plataforma Especifica o tipo de fontes de dados que estão disponíveis para a DCR, Windows ou Linux. Nenhum permite ambos. 1
Endpoint de coleta de dados Especifica o ponto de extremidade de coleta de dados (DCE) usado para coletar dados. Um DCE será necessário somente se você estiver usando uma fonte de dados que exija uma. Essas fontes de dados serão esmaecedas na guia Adicionar fonte de dados se um DCE não estiver selecionado. Para a maioria das implementações, você pode usar um único DCE para cada workspace do Log Analytics. Consulte Criar um ponto de extremidade de coleta de dados para obter detalhes sobre como criar um DCE.

1 Essa opção define o atributo kind no DCR. Você pode definir outros valores para esse atributo, mas os valores não estão disponíveis para seleção no portal.

Adicionar recursos

No painel Recursos , selecione Adicionar recursos para adicionar VMs que usarão o DCR. Você ainda não precisa adicionar VMs, pois pode atualizar o DCR após a criação e adicionar/remover todos os recursos. Se você selecionar Habilitar Pontos de Extremidade de Coleta de Dados na guia Recursos , poderá selecionar um DCE para cada VM. Isso só será necessário se você estiver usando links privados do Azure Monitor. Caso contrário, não selecione essa opção.

Observação

Você não pode adicionar um VMSS (conjunto de dimensionamento de máquinas virtuais) com orquestração flexível como um recurso para um DCR. Em vez disso, adicione cada VM incluída no VMSS.

Captura de tela que mostra a guia Recursos para uma nova regra de coleta de dados.

Importante

Quando os recursos são adicionados a uma DCR, a opção padrão no portal do Azure é habilitar uma identidade gerenciada atribuída pelo sistema para os recursos. Para aplicativos existentes, se uma identidade gerenciada atribuída pelo usuário já estiver definida, se você não especificar a identidade atribuída pelo usuário ao adicionar o recurso a uma DCR usando o portal, o computador usará uma identidade atribuída pelo sistema que é aplicada pela DCR.

Adicionar fontes de dados

No painel Coletar e entregar , clique em Adicionar fonte de dados para adicionar e configurar fontes de dados e destinos para o DCR. Você pode optar por adicionar várias fontes de dados ao mesmo DCR ou criar várias DCRs com fontes de dados diferentes. Um DCR pode ter até 10 fontes de dados e uma VM pode usar qualquer número de DCRs.

Captura de tela que mostra a guia Adicionar fontes de dados para uma nova regra de coleta de dados.

Configurações Descrição
Fonte de dados Selecione um tipo de fonte de dados e forneça valores para os campos com base no tipo de fonte de dados selecionado. Consulte a tabela abaixo para obter detalhes sobre como configurar cada tipo de fonte de dados.
Destino Adicione um ou mais destinos para cada fonte de dados. Algumas fontes de dados permitirão apenas uma única fonte de dados. Se você precisar de vários, poderá criar outro DCR.

Embora você possa selecionar vários destinos do mesmo tipo para algumas fontes de dados, lembre-se de que isso enviará dados duplicados para cada um, o que resultará em custo adicional. Consulte os detalhes de cada tipo de dados para os diferentes destinos aos quais eles dão suporte.

A tabela a seguir lista os tipos de dados que você pode coletar de um cliente de VM com o Azure Monitor e para onde você pode enviar esses dados. Consulte o artigo vinculado para cada um para saber como configurar essa fonte de dados.

Fonte de dados Descrição Sistema operacional cliente Destinos
Eventos do Windows Informações enviadas para o Sistema de Registro de Eventos do Windows, incluindo eventos de Sysmon Windows Espaço de trabalho do Log Analytics
Contadores de desempenho Valores numéricos que medem o desempenho de diferentes aspectos do sistema operacional e de cargas de trabalho Windows
Linux
Métricas do Azure Monitor (versão prévia)
Espaço de trabalho do Log Analytics
Syslog Informações enviadas para o sistema de log de eventos do Linux Linux Espaço de trabalho do Log Analytics
Log de texto Informações enviadas para um arquivo de log de texto em um disco local Windows
Linux
Espaço de trabalho do Log Analytics
Log do JSON Informações enviadas para um arquivo de log JSON em um disco local Windows
Linux
Espaço de trabalho do Log Analytics
Logs do IIS Logs do IIS (Serviço de Informações da Internet) no disco local de computadores Windows Windows Espaço de trabalho do Log Analytics

Verificar operação

Pode levar até 5 minutos para que os dados sejam enviados para os destinos depois que você cria um DCR. Você pode verificar se o agente está operacional e se os dados estão sendo coletados consultando os dados no workspace do Log Analytics.

Verificar a operação do agente

Verifique se o agente está operacional e se comunicando corretamente com o Azure Monitor, verificando o Heartbeat da VM. Quando um agente está se comunicando corretamente com o Azure Monitor, ele envia um registro para a tabela Heartbeat a cada minuto.

Na máquina virtual no portal do Azure, selecione Logs e clique no botão Tabelas . Na categoria Máquinas virtuais, clique em Executar próximo a Pulsação. Se o agente estiver se comunicando corretamente, você deverá ver registros de pulsação para a VM.

Captura de tela que mostra a seleção da tabela Heartbeats em um workspace do Log Analytics.

Verifique se os registros são recebidos

Depois de verificar se o agente está se comunicando corretamente, verifique se os dados esperados estão sendo coletados. Use o mesmo processo que acima para exibir os dados na tabela para a fonte de dados configurada. A tabela a seguir lista a categoria e a tabela para cada fonte de dados.

Fonte de dados Categoria Tabela
Eventos do Windows Máquinas virtuais Acontecimento
Contadores de desempenho Máquinas virtuais Perf
Syslog Máquinas virtuais Syslog
Logs do IIS Máquinas virtuais W3CIISLog
Log de texto Logs personalizados <Nome da tabela personalizada>
Log do JSON Logs personalizados <Nome da tabela personalizada>

Aviso de dados duplicados

Tenha cuidado com os seguintes cenários que podem resultar na coleta de dados duplicados, o que aumentará seus encargos de cobrança:

  • Criar vários DCRs que têm a mesma fonte de dados e associá-los à mesma VM. Se você tiver DCRs com a mesma fonte de dados, certifique-se de configurá-los para filtrar dados exclusivos.
  • Criando um DCR que coleta logs de segurança e habilita o Microsoft Sentinel para as mesmas VMs. Nesse caso, os mesmos eventos serão enviados para a tabela Eventos (Azure Monitor) e na tabela SecurityEvent (Microsoft Sentinel).
  • Criando um DCR para uma VM que também executa o agente herdado do Log Analytics no mesmo computador. Ambos podem estar coletando dados idênticos e armazenando-os na mesma tabela. Siga as diretrizes em Migrar para o Agente do Azure Monitor do agente do Log Analytics para migrar do agente herdado.

Consulte Gerenciar associações de regras de coleta de dados no Azure Monitor para listar os DCRs associados a uma VM no portal do Azure. Você também pode usar o seguinte comando do PowerShell para listar todos os DCRs de uma VM:

Get-AzDataCollectionRuleAssociation -resourceUri <vm-resource-id>