Управление таблицами в рабочей области Log Analytics
Рабочая область Log Analytics позволяет собирать журналы из ресурсов Azure и не Azure в одно пространство для анализа данных, использовать другие службы, такие как Sentinel, а также активировать оповещения и действия, например с помощью Azure Logic Apps. Рабочая область Log Analytics состоит из таблиц, которые можно настроить для управления моделью данных и затратами, связанными с журналами. В этой статье описываются параметры конфигурации таблицы в журналах Azure Monitor и настройка свойств таблицы в зависимости от потребностей в анализе данных и управлении затратами.
Требуемые разрешения
У вас должны быть microsoft.operationalinsights/workspaces/tables/write
разрешения на управляемые рабочие области Log Analytics, как указано встроенной ролью участника Log Analytics, например.
Свойства таблицы
На этой схеме представлен обзор параметров конфигурации таблицы в журналах Azure Monitor:
Тип таблицы и схема
Схема таблицы — это набор столбцов, составляющих таблицу, в которую журналы Azure Monitor собирают данные журнала из одного или нескольких источников данных.
Рабочая область Log Analytics может содержать следующие типы таблиц:
Тип таблицы | Источник данных | Схема |
---|---|---|
Таблица Azure | Журналы из ресурсов Azure или необходимые для служб и решений Azure. | Журналы Azure Monitor автоматически создают таблицы Azure на основе используемых служб Azure и параметров диагностики, настроенных для определенных ресурсов. Каждая таблица Azure имеет предопределенную схему. Столбцы можно добавить в таблицу Azure для хранения преобразованных данных журнала или обогащения данных в таблице Azure с данными из другого источника. |
Пользовательская таблица | Ресурсы, отличные от Azure, и любой другой источник данных, например журналы на основе файлов. | Вы можете определить схему настраиваемой таблицы на основе того, как вы хотите хранить данные, собранные из заданного источника данных. |
Результаты поиска | Все данные, хранящиеся в рабочей области Log Analytics. | Схема таблицы результатов поиска основана на запросе, определяемом при запуске задания поиска. Невозможно изменить схему существующих таблиц результатов поиска. |
Восстановленные журналы | Архивированные журналы. | Восстановленная таблица журналов имеет ту же схему, что и таблица, из которой восстанавливаются журналы. Невозможно изменить схему существующих восстановленных таблиц журналов. |
План данных журнала
Настройте план данных журнала таблицы на основе частоты доступа к данным в таблице:
- План аналитики предоставляет данные журнала для интерактивных запросов и используется функциями и службами.
- План данных журнала "Базовый" предоставляет недорогой способ приема и хранения журналов для устранения неполадок, отладки, аудита и соответствия требованиям.
Хранение и архив
Архивация — это решение с низкой стоимостью для хранения данных, которые больше не используются в рабочей области для соответствия требованиям или случайных исследований. Задайте для хранения на уровне таблицы переопределение хранения рабочей области по умолчанию и архивирования данных в рабочей области.
Чтобы получить доступ к архивным данным, запустите задание поиска или восстановите данные для определенного диапазона времени.
Преобразования во время приема
Сокращение затрат и усилий по анализу с помощью правил сбора данных для фильтрации и преобразования данных перед приемом на основе схемы, определяемой для пользовательской таблицы.
Просмотр свойств таблицы
Примечание.
Имя таблицы вводится с учетом регистра.
Чтобы просмотреть и задать свойства таблицы в портал Azure:
В рабочей области Log Analytics выберите "Таблицы".
На экране "Таблицы" представлены сведения о конфигурации таблицы для всех таблиц в рабочей области Log Analytics.
Щелкните многоточие (...) справа от таблицы, чтобы открыть меню управления таблицами.
Доступные параметры управления таблицами зависят от типа таблицы.
Выберите " Управление таблицей ", чтобы изменить свойства таблицы.
Выберите "Изменить схему ", чтобы просмотреть и изменить схему таблицы.
Следующие шаги
Вы узнаете, как выполнять следующие задачи: