Журнал действий Azure содержит сведения о событиях уровня подписки, произошедших в Azure. В этой статье описываются категории журналов действий и схема для каждой из них.
Схема зависит от способа доступа к журналу:
Схемы, описанные в этой статье, доступны при обращении к журналу действий с помощью REST API. Схема также используется при выборе параметра JSON при просмотре события в портал Azure.
Каждая запись в журнале действий имеет определенный уровень (степень) серьезности. Степень серьезности может принимать одно из следующих значений:
Статус
Description
Критически важно
События, требующие немедленного вмешательства системного администратора. Может указывать на то, что приложение или система завершились сбоем или перестал отвечать.
Ошибка
События, указывающие на проблему, но не требуют немедленного внимания.
Предупреждение
События, которые заблаговременно уведомляют о потенциальной проблеме, но не свидетельствуют о фактической ошибке. Укажите, что ресурс не в идеальном состоянии и может снизиться позже на отображение ошибок или критических событий.
Информационный
События, передающие администратору сведения некритического характера. Аналогично пометке "для информации".
Разработчики каждого поставщика ресурсов самостоятельно назначают степени серьезности записям о своих ресурсах. В результате реальная степень серьезности зависит от особенностей построения приложение. Например, элементы, которые являются критически важными для определенного ресурса, принятого в изоляции, могут быть не столь важными, как "ошибки" в типе ресурса, который является центральным для приложения Azure. Этот факт следует учитывать при выборе событий, для которых настраиваются оповещения.
Категории
Каждое событие в журнале действий имеет определенную категорию, как описано в следующей таблице. Дополнительные сведения о каждой категории и соответствующей схеме при обращении к журналу действий с портала, из PowerShell, CLI и REST API см. в следующих разделах. При потоковой передаче журнала действий в хранилище или Центры событий используется другая схема. Сопоставление свойств со схемой журналов ресурсов приведено в последнем разделе статьи.
Содержит записи всех операций создания, обновления, удаления и других действий, которые выполняются через Resource Manager. Административными событиями считаются, например, создание виртуальной машины и удаление группы безопасности сети.
Каждое действие, выполняемое пользователем или приложением с помощью Resource Manager, моделируется как операция с определенным типом ресурса. Если операция относится к типу Запись, Удаление или Действие, то сведения о запуске, успешном выполнении или сбое такой операции относятся к категории "Административная". К административным событиям также относятся любые изменения в управлении доступом на основе ролей Azure, которые происходят в подписке.
Содержит запись всех инцидентов работоспособности служб, произошедших в Azure. Пример события "Работоспособность служб": SQL Azure in East US is experiencing downtime (SQL Azure в регионе "Восточная часть США" не работает).
События работоспособности служб происходят в шести разновидностях: необходимые действия, вспомогательное восстановление, инциденты, обслуживание, информация или безопасность. Эти события создаются только в том случае, если у вас есть ресурс в подписке, затронутой событием.
Содержит запись всех событий работоспособности ресурсов, произошедших с ресурсами Azure. Пример события "Работоспособность ресурсов": Virtual Machine health status changed to unavailable (Состояние работоспособности виртуальной машины изменилось на "недоступно").
Работоспособность ресурсов события могут представлять одно из четырех состояний работоспособности: Доступные, недоступные, пониженные и неизвестные. Кроме того, события работоспособности ресурсов могут классифицироваться по аспекту PlatformInitiated (Инициировано платформой) или UserInitiated (Инициировано пользователем).
Содержит запись всех событий, связанных с операцией подсистемы автомасштабирования на основе любых параметров автомасштабирования, определенных в подписке. Пример события "Автомасштабирование": Autoscale scale up action failed (Не удалось выполнить действие автоматического увеличения масштаба).
Содержит журнал оповещений, созданных Microsoft Defender для облака. Пример события "Безопасность": Suspicious double extension file executed (Выполнен файл с подозрительным двойным расширением).
Содержит записи всех операций действия эффекта, выполняемых Политикой Azure. Примеры событий "Политика": Audit (Аудит) и Deny (Запрет). Каждое действие, выполняемое Политикой, моделируется как операция для ресурса.
Административная категория
Эта категория содержит записи всех операций создания, обновления, удаления и других действий, которые выполняются через Resource Manager. Примеры типов событий, которые вы увидите в этой категории, включают "создание виртуальной машины" и "удаление группы безопасности сети". Каждое действие, выполняемое пользователем или приложением с помощью Resource Manager, моделируется как операция с определенным типом ресурса. Если операция относится к типу Запись, Удаление или Действие, то сведения о запуске, успешном выполнении или сбое такой операции относятся к категории "Административная". Категория "Административная" также включает в себя любые изменения в управлении доступом на основе ролей Azure, которые происходят в подписке.
BLOB-объект со свойствами Azure RBAC события. Обычно включает следующие свойства: action, role и scope.
caller
Адрес электронной почты пользователя, который выполнил операцию, утверждение имени субъекта-службы или имени участника-пользователя в зависимости от доступности.
Azure Bot
Одно из следующих значений: Admin или Operation.
claims
Токен JWT, который используется Active Directory для аутентификации пользователя или приложения при выполнении этой операции в Resource Manager.
correlationId
Обычно GUID в строковом формате. События, которые совместно используют идентификатор correlationId, принадлежат к одному общему действию.
описание
Статическое описание события в текстовом виде.
eventDataId
Уникальный идентификатор события.
eventName
Понятное имя административного события.
Категория
Всегда Administrative.
httpRequest
Большой двоичный объект, описывающий HTTP-запрос. Обычно содержит clientRequestId, clientIpAddress и method (метод HTTP, например PUT).
Тип ресурса, затронутого событием "Администрирование".
resourceId
Идентификатор ресурса для затронутого ресурса.
operationId
События, относящиеся к одной операции, совместно используют один GUID.
operationName
Имя операции.
свойства
Набор пар <Key, Value> (например, Dictionary) c подробным описанием события.
статус
Строка, описывающая состояние операции. Обычные значения: Started, In Progress, Succeeded, Failed, Active, Resolved.
subStatus
Обычно код состояния HTTP соответствующего вызова REST, но также может содержать другие строки, описывающие подстатус, такие как следующие общие значения: ОК (код состояния HTTP: 200), создано (код состояния HTTP: 201), принято (код состояния HTTP: 202), нет содержимого (код состояния HTTP: 204), недопустимый запрос (код состояния HTTP: 400), не найден (код состояния HTTP: 400). 404), конфликт (код состояния HTTP: 409), внутренняя ошибка сервера (код состояния HTTP: 500), служба недоступна (код состояния HTTP: 503), время ожидания шлюза (код состояния HTTP: 504).
eventTimestamp
Метка времени, когда служба Azure создала событие при обработке соответствующего этому событию запроса.
submissionTimestamp
Метка времени, когда событие стало доступно для запросов.
subscriptionId
Идентификатор подписки Azure.
Категория работоспособности службы
Эта категория содержит запись всех инцидентов работоспособности служб, произошедших в Azure. В качестве примера типа события из этой категории можно назвать следующее: "В работе SQL Azure в Восточной части США наблюдаются простои". Существует шесть разновидностей событий работоспособности службы: "Требуется действие", "Инцидент", "Обслуживание", "Сведения" и "Безопасность". Они отображаются, только если в подписке есть ресурс, на который повлияет данное событие.
Пример события
JSON
{
"channels": "Admin",
"correlationId": "bbbb1111-cc22-3333-44dd-555555eeeeee",
"description": "Active: Network Infrastructure - UK South",
"eventDataId": "bbbb1b1b-cc2c-dd3d-ee4e-ffffff5f5f5f",
"eventName": {
"value": null
},
"category": {
"value": "ServiceHealth",
"localizedValue": "Service Health"
},
"eventTimestamp": "2017-07-20T23:30:14.8022297Z",
"id": "/subscriptions/<subscription ID>/events/bbbb1b1b-cc2c-dd3d-ee4e-ffffff5f5f5f/ticks/636361902148022297",
"level": "Warning",
"operationName": {
"value": "Microsoft.ServiceHealth/incident/action",
"localizedValue": "Microsoft.ServiceHealth/incident/action"
},
"resourceProviderName": {
"value": null
},
"resourceType": {
"value": null,
"localizedValue": ""
},
"resourceId": "/subscriptions/<subscription ID>",
"status": {
"value": "Active",
"localizedValue": "Active"
},
"subStatus": {
"value": null
},
"submissionTimestamp": "2017-07-20T23:30:34.7431946Z",
"subscriptionId": "<subscription ID>",
"properties": {
"title": "Network Infrastructure - UK South",
"service": "Service Fabric",
"region": "UK South",
"communication": "Starting at approximately 21:41 UTC on 20 Jul 2017, a subset of customers in UK South may experience degraded performance, connectivity drops or timeouts when accessing their Azure resources hosted in this region. Engineers are investigating underlying Network Infrastructure issues in this region. Impacted services may include, but are not limited to App Services, Automation, Service Bus, Log Analytics, Key Vault, SQL Database, Service Fabric, Event Hubs, Stream Analytics, Azure Data Movement, API Management, and Azure Cognitive Search. Multiple engineering teams are engaged in multiple workflows to mitigate the impact. The next update will be provided in 60 minutes, or as events warrant.",
"incidentType": "Incident",
"trackingId": "NA0F-BJG",
"impactStartTime": "2017-07-20T21:41:00.0000000Z",
"impactedServices": "[{\"ImpactedRegions\":[{\"RegionName\":\"UK South\"}],\"ServiceName\":\"Service Fabric\"}]",
"defaultLanguageTitle": "Network Infrastructure - UK South",
"defaultLanguageContent": "Starting at approximately 21:41 UTC on 20 Jul 2017, a subset of customers in UK South may experience degraded performance, connectivity drops or timeouts when accessing their Azure resources hosted in this region. Engineers are investigating underlying Network Infrastructure issues in this region. Impacted services may include, but are not limited to App Services, Automation, Service Bus, Log Analytics, Key Vault, SQL Database, Service Fabric, Event Hubs, Stream Analytics, Azure Data Movement, API Management, and Azure Cognitive Search. Multiple engineering teams are engaged in multiple workflows to mitigate the impact. The next update will be provided in 60 minutes, or as events warrant.",
"stage": "Active",
"communicationId": "636361902146035247",
"version": "0.1.1"
}
}
Эта категория содержит запись событий работоспособности ресурсов, которые произошли с ресурсами Azure. Пример типа события, который вы можно увидеть в этой категории: "Состояние работоспособности виртуальной машины изменено на «недоступно»". События работоспособности ресурсов могут иметь одно из четырех состояний работоспособности: Available (доступно), недоступно (Unavailable), Degraded (снижено) и Unknown (неизвестно). Кроме того, события работоспособности ресурсов можно классифицировать по свойствам PlatformInitiated (Инициировано платформой) и UserInitiated (Инициировано пользователем).
Событие работоспособности ресурсов записывается в журнал действий, когда:
Заметка, например ResourceDegraded или AccountClientThrottling, отправляется для ресурса.
Ресурс, перенесенный на неработоспособный или из неработоспособных.
Ресурс был неработоспособным в течение более 15 минут.
В журнале действий не записываются следующие переходы работоспособности ресурсов:
Переход к неизвестному состоянию.
Переход из неизвестного состояния, если:
Это первый переход.
Если состояние до "Неизвестно" совпадает с новым состоянием после. (Например, если ресурс переехал из "Работоспособного" в "Неизвестный" и обратно в "Работоспособный".
Для вычислительных ресурсов: виртуальные машины, которые переходют от работоспособности к неработоспособной и обратно в работоспособность, если неработоспособное время меньше 35 секунд.
События, относящиеся к одной операции, совместно используют один GUID.
operationName
Имя операции.
resourceGroupName
Имя группы ресурсов, к которой относится ресурс.
resourceProviderName
Всегда Microsoft.Resourcehealth/healthevent/action.
resourceType
Тип ресурса, затронутого событием Работоспособность ресурсов.
resourceId
Имя идентификатора затронутого ресурса.
статус
Строка, описывающая состояние события работоспособности. Возможные значения: Active (Активно), Resolved (Разрешено), InProgress (Выполняется), Updated (Обновлено).
subStatus
Обычно для оповещений имеет значение null.
submissionTimestamp
Метка времени, когда событие стало доступно для запросов.
subscriptionId
Идентификатор подписки Azure.
свойства
Набор пар <Key, Value> (например, Dictionary) c подробным описанием события.
properties.title
Понятная для пользователя строка с описанием состояния работоспособности ресурса.
properties.details
Понятная для пользователя строка с описанием подробностей события.
properties.currentHealthStatus
Текущее состояние работоспособности ресурса. Возможные значения: Available (Доступно), Unavailable (Недоступно), Degraded (Понижено) и Unknown (Неизвестно).
properties.previousHealthStatus
Предыдущее состояние работоспособности ресурса. Возможные значения: Available (Доступно), Unavailable (Недоступно), Degraded (Понижено) и Unknown (Неизвестно).
properties.type
Описание типа события работоспособности ресурса.
properties.cause
Описание причины события работоспособности ресурса: UserInitiated либо PlatformInitiated.
Категория оповещений
Эта категория содержит записи всех активаций классических оповещений Azure. Пример события, который вы увидите в этой категории, — "Процент ЦП на myVM превышает 80 за последние 5 минут". Различные системы Azure имеют концепцию оповещений: вы можете определить правило определенного типа и получать уведомление, когда условия соответствуют такому правилу. Каждый раз, когда "активируется" поддерживаемый тип оповещения Azure или выполняются условия для создания уведомления, в эту категорию журнала активности также передается запись об активации.
Имя группы ресурсов для затронутого ресурса, если это оповещение метрик. Для других типов оповещений это имя группы ресурсов, содержащей сам оповещение.
resourceProviderName
Имя поставщика ресурсов для затронутого ресурса, если это оповещение метрик. Для других типов оповещений это имя поставщика ресурсов для самого оповещения.
resourceId
Имя идентификатора ресурса для затронутого ресурса, если это оповещение метрик. Для других типов оповещений — это идентификатор ресурса самого ресурса оповещения.
operationId
События, относящиеся к одной операции, совместно используют один GUID.
operationName
Имя операции.
свойства
Набор пар <Key, Value> (например, Dictionary) c подробным описанием события.
статус
Строка, описывающая состояние операции. Обычные значения: Started, In Progress, Succeeded, Failed, Active, Resolved.
subStatus
Обычно для оповещений имеет значение null.
eventTimestamp
Метка времени, когда служба Azure создала событие при обработке соответствующего этому событию запроса.
submissionTimestamp
Метка времени, когда событие стало доступно для запросов.
subscriptionId
Идентификатор подписки Azure.
Поле свойств по типу оповещения
Поле свойств будет содержать разные значения в зависимости от источника события оповещения. Два распространенных поставщика событий оповещений — оповещения журнала действий и оповещения метрик.
Свойства оповещений журнала действий
Имя элемента
Description
properties.subscriptionId
Идентификатор подписки из события журнала действий, вызвавшего активацию этого правила генерации оповещений журнала действий.
properties.eventDataId
Идентификатор данных события из события журнала действий, вызвавшего активацию этого правила генерации оповещений журнала действий.
properties.resourceGroup
Группа ресурсов из события журнала действий, которая вызвала активацию этого правила генерации оповещений журнала действий.
properties.resourceId
Идентификатор ресурса из события журнала действий, вызвавшего активацию этого правила генерации оповещений журнала действий.
properties.eventTimestamp
Метка времени события журнала действий, которая вызвала активацию этого правила генерации оповещений журнала действий.
properties.operationName
Имя операции из события журнала действий, которое вызвало активацию этого правила генерации оповещений журнала действий.
properties.status
Состояние из события журнала действий, вызвавшего активацию этого правила генерации оповещений журнала действий.
Свойства оповещений метрик
Имя элемента
Description
properties.RuleUri
Идентификатор ресурса самого правила оповещения метрики.
properties.RuleName
Имя правила оповещения метрики.
properties.RuleDescription
Описание правила оповещения метрики (как указано в правиле оповещения).
properties.Threshold
Пороговое значение, используемое для оценки правила оповещения метрики.
properties.WindowSizeInMinutes
Размер окна, используемый для оценки правила оповещения метрики.
properties.Aggregation
Тип агрегата, определенный в правиле оповещения метрики.
properties.Operator
Условный оператор, используемый для оценки правила оповещения метрики.
properties.MetricName
Имя метрики, используемой для оценки правила оповещения метрики.
properties.MetricUnit
Единица измерения метрики, используемая для оценки правила оповещения метрики.
Категория автомасштабирования
Эта категория содержит записи всех событий, связанных с операциями системы автоматического масштабирования, в основе которой лежат параметры автомасштабирования, определенные в подписке. В качестве примера типа события из этой категории можно назвать следующее: "Не удалось выполнить автоматическое увеличение масштаба". С помощью функции автомасштабирования можно автоматически горизонтально увеличивать или уменьшать масштаб числа экземпляров в поддерживаемом типе ресурсов на основе времени суток и (или) загружать данные (метрики), используя параметр автомасштабирования. Когда выполняются условия для увеличения или уменьшения масштаба, в эту категорию записываются соответствующие события (запуск, успешное выполнение или сбой).
События, относящиеся к одной операции, совместно используют один GUID.
operationName
Имя операции.
свойства
Набор пар <Key, Value> (например, Dictionary) c подробным описанием события.
properties.Description
Подробное описание действий, выполненных системой автоматического масштабирования.
properties.ResourceName
Идентификатор ресурса для затронутого ресурса (ресурса, в отношении которого выполнялось действие масштабирования).
properties.OldInstancesCount
Число экземпляров до выполнения действия автомасштабирования.
properties.NewInstancesCount
Число экземпляров после выполнения действия автомасштабирования.
properties.LastScaleActionTime
Метка времени, когда произошло действие автоматического масштабирования.
статус
Строка, описывающая состояние операции. Обычные значения: Started, In Progress, Succeeded, Failed, Active, Resolved.
subStatus
Обычно для автоматического масштабирования имеет значение null.
eventTimestamp
Метка времени, когда служба Azure создала событие при обработке соответствующего этому событию запроса.
submissionTimestamp
Метка времени, когда событие стало доступно для запросов.
subscriptionId
Идентификатор подписки Azure.
Категория безопасности
Эта категория содержит журнал оповещений, созданных Microsoft Defender для облака. Примером типа события в этой категории является "Выполнен подозрительный файл с двойным расширением".
Пример события
JSON
{
"channels": "Operation",
"correlationId": "eeee4444-ff55-6666-77aa-888888bbbbbb",
"description": "Suspicious double extension file executed. Machine logs indicate an execution of a process with a suspicious double extension.\r\nThis extension may trick users into thinking files are safe to be opened and might indicate the presence of malware on the system.",
"eventDataId": "eeee4444-ff55-6666-77aa-888888bbbbbb",
"eventName": {
"value": "Suspicious double extension file executed",
"localizedValue": "Suspicious double extension file executed"
},
"category": {
"value": "Security",
"localizedValue": "Security"
},
"eventTimestamp": "2017-10-18T06:02:18.6179339Z",
"id": "/subscriptions/<subscription ID>/providers/Microsoft.Security/locations/centralus/alerts/bbbb1b1b-cc2c-dd3d-ee4e-ffffff5f5f5f/events/eeee4444-ff55-6666-77aa-888888bbbbbb/ticks/636439033386179339",
"level": "Informational",
"operationId": "eeee4444-ff55-6666-77aa-888888bbbbbb",
"operationName": {
"value": "Microsoft.Security/locations/alerts/activate/action",
"localizedValue": "Microsoft.Security/locations/alerts/activate/action"
},
"resourceGroupName": "myResourceGroup",
"resourceProviderName": {
"value": "Microsoft.Security",
"localizedValue": "Microsoft.Security"
},
"resourceType": {
"value": "Microsoft.Security/locations/alerts",
"localizedValue": "Microsoft.Security/locations/alerts"
},
"resourceId": "/subscriptions/<subscription ID>/providers/Microsoft.Security/locations/centralus/alerts/2518939942613820660_a48f8653-3fc6-4166-9f19-914f030a13d3",
"status": {
"value": "Active",
"localizedValue": "Active"
},
"subStatus": {
"value": null
},
"submissionTimestamp": "2017-10-18T06:02:52.2176969Z",
"subscriptionId": "<subscription ID>",
"properties": {
"accountLogonId": "0x2r4",
"commandLine": "c:\\mydirectory\\doubleetension.pdf.exe",
"domainName": "hpc",
"parentProcess": "unknown",
"parentProcess id": "0",
"processId": "6988",
"processName": "c:\\mydirectory\\doubleetension.pdf.exe",
"userName": "myUser",
"UserSID": "S-3-2-12",
"ActionTaken": "Detected",
"Severity": "High"
},
"relatedEvents": []
}
Описания свойств
Имя элемента
Description
Azure Bot
Всегда значение Operation.
correlationId
Глобальный уникальный идентификатор (GUID) в строковом формате.
описание
Статическое текстовое описание события безопасности.
eventDataId
Уникальный идентификатор события безопасности.
eventName
Понятное имя события безопасности.
Категория
Всегда Security.
ID
Уникальный идентификатор ресурса события безопасности.
Имя поставщика ресурсов для Microsoft Defender for Cloud. Всегда значение Microsoft.Security.
resourceType
Тип ресурса, создавшего событие безопасности, например Microsoft.Security/locations/alerts.
resourceId
Идентификатор ресурса оповещения системы безопасности.
operationId
События, относящиеся к одной операции, совместно используют один GUID.
operationName
Имя операции.
свойства
Набор пар <Key, Value> (например, Dictionary) c подробным описанием события. Эти свойства зависят от типа оповещения системы безопасности. Здесь описаны типы предупреждений, поступающих из Defender для облака.
properties.Severity
Уровень серьезности. Возможные значения: High, Medium или Low.
статус
Строка, описывающая состояние операции. Обычные значения: Started, In Progress, Succeeded, Failed, Active, Resolved.
subStatus
Обычно имеет значение null для событий безопасности.
eventTimestamp
Метка времени, когда служба Azure создала событие при обработке соответствующего этому событию запроса.
submissionTimestamp
Метка времени, когда событие стало доступно для запросов.
subscriptionId
Идентификатор подписки Azure.
Категория рекомендаций
Эта категория содержит запись о любых новых рекомендациях, которые создаются для служб. Примером рекомендации будет "использование группы доступности для повышения отказоустойчивости". Существует 4 типа событий рекомендации, которые могут быть созданы: высокий уровень доступности, производительности, безопасности и оптимизации затрат.
Эта категория содержит записи всех операций действия эффекта, выполняемых Политикой Azure. Примеры типов событий, которые отобразятся в этой категории, включают Audit и Deny. Каждое действие, выполняемое Политикой, моделируется как операция для ресурса.
Массив со свойствами Azure RBAC события. Для новых ресурсов — это действие и область запроса, вызвавшего вычисление. Для имеющихся ресурсов действием является "Microsoft.Resources/checkPolicyCompliance/read".
caller
Для новых ресурсов — это удостоверение, которое запустило развертывание. Для имеющихся ресурсов — глобальный уникальный идентификатор поставщика ресурсов Microsoft Azure Policy Insights.
Azure Bot
События политики используют только канал "Operation".
claims
Токен JWT, который используется Active Directory для аутентификации пользователя или приложения при выполнении этой операции в Resource Manager.
correlationId
Обычно GUID в строковом формате. События, которые совместно используют идентификатор correlationId, принадлежат к одному общему действию.
описание
Это поле будет пустым для событий Политики.
eventDataId
Уникальный идентификатор события.
eventName
"BeginRequest" или "EndRequest". "BeginRequest" используется для отложенной оценки auditIfNotExists и deployIfNotExists, а также при запуске эффектом deployIfNotExists развертывания шаблона. Все остальные операции возвращают "EndRequest".
Категория
Объявляет события журнала действий как относящиеся к "Policy".
eventTimestamp
Метка времени, когда служба Azure создала событие при обработке соответствующего этому событию запроса.
ID
Уникальный идентификатор события для конкретного ресурса.
level
Уровень серьезности события. Audit использует значение "Warning", а Deny — "Error". Ошибка auditIfNotExists или deployIfNotExists может создать значения "Warning" и "Error" в зависимости от серьезности. Все события Политики используют значение "Informational".
operationId
События, относящиеся к одной операции, совместно используют один GUID.
operationName
Имя операции непосредственно коррелируется c эффектом Политики.
resourceGroupName
Имя группы ресурсов для оцениваемого ресурса.
resourceProviderName
Имя поставщика ресурсов для оцениваемого ресурса.
resourceType
Для новых ресурсов это тип, который вычисляется. Для имеющихся ресурсов — возвращает "Microsoft.Resources/checkPolicyCompliance/read".
resourceId
Идентификатор оцениваемого ресурса.
статус
Строка, описывающая состояние результата оценки Политики. Большинство оценок Политики возвращают значение "Succeeded", но эффект Deny возвращает значение "Failed". Ошибки в auditIfNotExists или deployIfNotExists также возвращают значение "Failed".
subStatus
Поле будет пустым для событий Политики.
submissionTimestamp
Метка времени, когда событие стало доступно для запросов.
subscriptionId
Идентификатор подписки Azure.
properties.isComplianceCheck
Возвращает значение "False" при развертывании нового ресурса или обновлении свойств Azure Resource Manager имеющегося ресурса. Все остальные триггеры оценки приводят к значению "True".
properties.resourceLocation
Регион Azure оцениваемого ресурса.
properties.ancestors
Разделенный запятыми список родительских групп управления, упорядоченный от непосредственно родительской к самой дальней родительской.
properties.policies
Содержит сведения об определении политики, назначении, влиянии и параметрах, результатом которых является эта оценка Политики.
relatedEvents
Это поле будет пустым для событий Политики.
Схема из учетной записи хранения и концентраторов событий
При потоковой передаче журнала действий Azure в учетную запись хранения или концентратор событий данные соответствуют схеме журнала ресурсов. В таблице ниже приведено сопоставление свойств из указанных выше схем со схемой журнала ресурсов.
Присоединитесь к серии встреч для создания масштабируемых решений искусственного интеллекта на основе реальных вариантов использования с другими разработчиками и экспертами.