Поделиться через


Запросы для таблицы AKSAudit

Объем событий аудита Kubernetes на SourceIp

Отображение количества событий аудита Kubernetes, созданных по заданному исходному IP-адресу для каждого кластера AKS. Требуется, чтобы параметры диагностики использовали целевую таблицу Для конкретных ресурсов.

AKSAudit
| where ResponseStatus.code != 401  // Exclude unauthorized responses
| mv-expand SourceIps               // Expand the list of SourceIp entries into individual rows
| summarize Count = count() by SourceIp = tostring(SourceIps), ResourceId = _ResourceId
| sort by Count desc