Управление таблицами в рабочей области Log Analytics

Рабочая область Log Analytics позволяет собирать журналы из ресурсов Azure и не Azure в одно пространство для анализа данных, использовать другие службы, такие как Sentinel, а также активировать оповещения и действия, например с помощью Azure Logic Apps. Рабочая область Log Analytics состоит из таблиц, которые можно настроить для управления моделью данных и затратами, связанными с журналами. В этой статье описываются параметры конфигурации таблицы в журналах Azure Monitor и настройка свойств таблицы в зависимости от потребностей в анализе данных и управлении затратами.

Требуемые разрешения

У вас должны быть microsoft.operationalinsights/workspaces/tables/write разрешения на управляемые рабочие области Log Analytics, как указано встроенной ролью участника Log Analytics, например.

Свойства таблицы

На этой схеме представлен обзор параметров конфигурации таблицы в журналах Azure Monitor:

Diagram that shows table configuration options, including table type, table schema, table plan, and retention and archive.

Тип таблицы и схема

Схема таблицы — это набор столбцов, составляющих таблицу, в которую журналы Azure Monitor собирают данные журнала из одного или нескольких источников данных.

Рабочая область Log Analytics может содержать следующие типы таблиц:

Тип таблицы Источник данных Схема
Таблица Azure Журналы из ресурсов Azure или необходимые для служб и решений Azure. Журналы Azure Monitor автоматически создают таблицы Azure на основе используемых служб Azure и параметров диагностики, настроенных для определенных ресурсов. Каждая таблица Azure имеет предопределенную схему. Столбцы можно добавить в таблицу Azure для хранения преобразованных данных журнала или обогащения данных в таблице Azure с данными из другого источника.
Пользовательская таблица Ресурсы, отличные от Azure, и любой другой источник данных, например журналы на основе файлов. Вы можете определить схему настраиваемой таблицы на основе того, как вы хотите хранить данные, собранные из заданного источника данных.
Результаты поиска Все данные, хранящиеся в рабочей области Log Analytics. Схема таблицы результатов поиска основана на запросе, определяемом при запуске задания поиска. Невозможно изменить схему существующих таблиц результатов поиска.
Восстановленные журналы Архивированные журналы. Восстановленная таблица журналов имеет ту же схему, что и таблица, из которой восстанавливаются журналы. Невозможно изменить схему существующих восстановленных таблиц журналов.

План данных журнала

Настройте план данных журнала таблицы на основе частоты доступа к данным в таблице:

  • План аналитики предоставляет данные журнала для интерактивных запросов и используется функциями и службами.
  • План данных журнала "Базовый" предоставляет недорогой способ приема и хранения журналов для устранения неполадок, отладки, аудита и соответствия требованиям.

Хранение и архив

Архивация — это решение с низкой стоимостью для хранения данных, которые больше не используются в рабочей области для соответствия требованиям или случайных исследований. Задайте для хранения на уровне таблицы переопределение хранения рабочей области по умолчанию и архивирования данных в рабочей области.

Чтобы получить доступ к архивным данным, запустите задание поиска или восстановите данные для определенного диапазона времени.

Преобразования во время приема

Сокращение затрат и усилий по анализу с помощью правил сбора данных для фильтрации и преобразования данных перед приемом на основе схемы, определяемой для пользовательской таблицы.

Просмотр свойств таблицы

Примечание.

Имя таблицы вводится с учетом регистра.

Чтобы просмотреть и задать свойства таблицы в портал Azure:

  1. В рабочей области Log Analytics выберите "Таблицы".

    На экране "Таблицы" представлены сведения о конфигурации таблицы для всех таблиц в рабочей области Log Analytics.

    Screenshot that shows the Tables screen for a Log Analytics workspace.

  2. Щелкните многоточие (...) справа от таблицы, чтобы открыть меню управления таблицами.

    Доступные параметры управления таблицами зависят от типа таблицы.

    1. Выберите " Управление таблицей ", чтобы изменить свойства таблицы.

    2. Выберите "Изменить схему ", чтобы просмотреть и изменить схему таблицы.

Следующие шаги

Вы узнаете, как выполнять следующие задачи: