Определите, следует ли объединять операционные данные и данные безопасности в одной рабочей области Log Analytics. |
Так как все данные в рабочей области Log Analytics применяются к ценам Microsoft Sentinel при включении Sentinel, могут возникнуть затраты на объединение этих данных. См . статью "Разработка стратегии рабочей области Log Analytics", чтобы получить подробные сведения о принятии этого решения для балансировки среды с помощью критериев в других основных аспектах. |
Настройте ценовую категорию для объема данных, собираемых каждой рабочей областью Log Analytics. |
По умолчанию рабочие области Log Analytics будут использовать цены по мере использования без минимального объема данных. Если вы собираете достаточно данных, вы можете значительно уменьшить затраты с помощью уровня обязательств, что позволяет зафиксировать ежедневный минимум данных, собранных в обмен на более низкую ставку. Если вы собираете достаточно данных в разных рабочих областях в одном регионе, вы можете связать их с выделенным кластером и объединить собранный объем с использованием цен на кластер.
Сведения о уровнях обязательств и рекомендациях по определению наиболее подходящего уровня использования см . в расчетах затрат и вариантах использования журналов Azure Monitor. См. статью Данные об использовании и предполагаемые расходы для получения сведений о предполагаемых расходах на использование в разных ценовых категориях. |
Настройте интерактивное и долгосрочное хранение данных. |
Плата за хранение данных в рабочей области Log Analytics превышает 31 дней (90 дней, если Sentinel включен в рабочей области и 90 дней для данных Application Insights). Учитывайте конкретные требования к доступности данных для запросов журналов. Вы можете значительно сократить затраты, настроив долгосрочное хранение, что позволяет хранить данные до двенадцати лет и по-прежнему получать доступ к нему иногда с помощью заданий поиска или восстановления набора данных в рабочей области. |
Настройте таблицы, используемые для отладки, устранения неполадок и аудита в качестве базовых журналов. |
Таблицы в рабочей области Log Analytics, настроенной для базовых журналов , имеют более низкую стоимость приема в обмен на ограниченные функции и плату за запросы журналов. Если вы запрашиваете эти таблицы редко и не используете их для оповещения, стоимость этого запроса может быть больше, чем смещение по сниженной стоимости приема. |
Ограничение сбора данных из источников данных для рабочей области. |
Основным фактором стоимости Azure Monitor является объем данных, собираемых в рабочей области Log Analytics, поэтому необходимо убедиться, что вы не собираете больше данных, необходимых для оценки работоспособности и производительности служб и приложений. Дополнительные сведения об принятии этого решения для балансировки среды с помощью критериев в других компонентах см. в статье "Разработка архитектуры рабочей области Log Analytics".
Компромисс. Может быть компромисс между затратами и требованиями к мониторингу. Например, вы можете быстро обнаружить проблему производительности с высокой скоростью выборки, но может потребоваться более низкая скорость выборки для экономии затрат. Большинство сред имеют несколько источников данных с различными типами сбора, поэтому необходимо сбалансировать определенные требования с целевыми показателями затрат для каждого из них. Сведения о настройке сбора для различных источников данных см. в статье "Оптимизация затрат" в Azure Monitor . |
Регулярно анализируйте собранные данные для выявления тенденций и аномалий. |
Используйте аналитические сведения о рабочей области Log Analytics, чтобы периодически просматривать объем данных, собранных в рабочей области. Помимо понимания объема данных, собранных различными источниками, он будет определять аномалии и тенденции повышения в сборе данных, которые могут привести к превышению затрат. Дальнейший анализ сбора данных с помощью методов анализа использования в рабочей области Log Analytics позволяет определить, есть ли дополнительная конфигурация, которая может уменьшить использование. Это особенно важно при добавлении нового набора источников данных, например, нового набора виртуальных машин или подключения новой службы. |
Создайте оповещение, когда сбор данных высок. |
Чтобы избежать непредвиденных счетов, вы должны быть заранее уведомлены в любое время, когда вы испытываете чрезмерное использование. Уведомление позволит устранить любые потенциальные аномалии до окончания периода выставления счетов. |
Рассмотрите ежедневное ограничение в качестве профилактической меры, чтобы убедиться, что вы не превышаете определенный бюджет. |
Ежедневное ограничение отключает сбор данных в рабочей области Log Analytics в течение остального дня после достижения настроенного значения ограничения. Это не следует использовать в качестве метода для снижения затрат, как описано в разделе "Когда использовать ежедневное ограничение".
Если вы устанавливаете ежедневное ограничение, помимо создания оповещения при достижении ограничения, убедитесь, что вы также создадите правило генерации оповещений, чтобы получать уведомления о достижении определенного процента (например, 90 %. Это дает возможность исследовать и устранять причину увеличения данных, прежде чем ограничение отключает сбор данных. |
Настройте оповещения в рекомендациях по затратам Помощника Azure для рабочих областей Log Analytics. |
Рекомендации помощника по Azure для рабочих областей Log Analytics заранее предупреждают вас, когда есть возможность оптимизировать затраты.
Создание оповещений Помощника по Azure для этих рекомендаций по затратам: - Рассмотрите возможность настройки плана экономичных журналов "Базовый" для выбранных таблиц. Мы определили прием более 1 ГБ в месяц в таблицы, подходящие для плана данных журнала "Базовый" с низкой стоимостью. Базовый план журнала предоставляет возможности запроса для отладки и устранения неполадок с более низкой стоимостью.
- Рассмотрите возможность изменения ценовой категории на основе текущего объема использования, изучите ценовую категорию (Обязательства), чтобы получить скидку и сократить затраты.
- Рассмотрите возможность удаления неиспользуемых восстановленных таблиц. У вас есть одна или несколько таблиц с восстановленными данными, активными в рабочей области. Если вы больше не используете восстановленные данные, удалите таблицу, чтобы избежать ненужных расходов.
- Обнаружена аномалия приема данных . Мы определили гораздо более высокую частоту приема за прошлую неделю на основе приема в течение трех предыдущих недель. Запишите это изменение и ожидаемые изменения в затратах.
Вы также можете просмотреть автоматически созданную рекомендацию, выбрав "Обзорные>рекомендации" или "Рекомендации помощника" в меню ресурсов рабочей области Log Analytics. |