Наблюдаемость в Azure Enclave

Azure Enclave предоставляет возможности наблюдаемости для мониторинга рабочих нагрузок и сетевых ресурсов в сообществах и анклагах. В этой статье описаны доступные места назначения журналов, то, как места назначения влияют на диагностические настройки и журналы потоков, а также то, как подготовить группу ресурсов NetworkWatcherRG.

Следующие параметры включены по умолчанию для ресурсов анклава Azure:

  • Рабочее пространство Log Analytics по умолчанию развернуто в группе управляемых ресурсов сообщества
  • (По желанию) Рабочее пространство Log Analytics развернуто в группу управляемых ресурсов Enclave
  • Аккаунт хранения развернут в Enclave Managed Resource Group
  • Журналы потоков виртуальной сети для каждого анклава включаются, указываются на аккаунт хранилища enclave и пересылаются в рабочее пространство Community и/или Enclave Log Analytics
  • Параметры диагностики включены для ресурсов, развернутых как в управляемых группах ресурсов Community, так и в управляемых группах ресурсов Enclave

Централизованная и изолированная наблюдаемость

Средства наблюдаемости в Azure Enclave построены на двухуровневой модели ведения журналов, которая поддерживает как централизованное диагностическое журналирование, так и изолированное журналирование диагностики внутри анклава с использованием Azure Monitor, Log Analytics и учетных записей хранения.

Наблюдаемость на уровне сообщества

При настройке сообщество может включать централизованное рабочее пространство Log Analytics. Эта рабочая область предназначена для:

  • Соберите диагностические данные и метрики из всех анклавов в рамках сообщества.
  • Обеспечить единую панель для мониторинга и выполнения запросов к диагностическим данным и журналам потоков.
  • Поддержка межанклавной аналитики, оповещений и отслеживания соответствия требованиям.

Рабочее пространство создаётся при выборе места назначения «Рабочее пространство сообщества». Вы можете использовать рабочее пространство как диагностический пункт для поддерживаемых ресурсов enclave или workload. Рабочие пространства, созданные во время выполнения, в настоящее время обеспечивают доступ к публичной сети для введения и запроса; изоляция сети не поддерживается этими операциями провайдера. Для настройки приватного доступа см. Azure Monitor Приватный канал область применения.

Note

Параметры диагностики из ресурсов анклава (например, рабочие нагрузки, общедоступные IP-адреса или шлюзы приложений) можно настроить для отправки журналов в централизованную рабочую область для поддержки единого мониторинга.

Наблюдаемость на уровне анклава

Когда вы настраиваете Enclave, он может включать изолированное рабочее пространство Log Analytics, ориентированное специально на этот анклав. Это рабочее пространство поддерживает сценарии журналирования на уровне анклава и может предоставлять:

  • Хранение журналов потоков виртуальной сети при включении настройки журналов потоков и выборе рабочего пространства enclave в качестве целевого объекта.
  • Необязательные параметры диагностики для ресурсов в области анклава, таких как внутренние рабочие нагрузки и сетевые компоненты.
  • Разработано с учётом требований к изоляции или регуляторных требований, препятствующих агрегации журналов между анклавами.

Администраторы могут выбрать сохранение данных диагностики анклава в этом рабочем пространстве, если выберут рабочее пространство анклава в качестве места назначения.

Настраиваемые назначения ведения журнала

Azure Enclave поддерживает гибкие конфигурации журналирования, которые позволяют владельцам ресурсов выбирать между:

Пункт назначения: лесозаготовка Purpose Стандартное использование
Рабочая область сообщества Log Analytics Обеспечивает централизованный мониторинг и межанклавную аналитику Configurable
Рабочая область анклава Log Analytics Поддерживает мониторинг и изоляцию на уровне анклава Configurable
Настраиваемая рабочая область Log Analytics Отправляет поддерживаемые логи потоков в выбранное клиентом рабочее пространство (версия 2026-03-01-preview API и более поздняя) Configurable

Параметры диагностики можно настроить с помощью портала Azure, интерфейса командной строки или Bicep/шаблонов ARM во время или после развертывания.

Important

Назначения для логов потока настраиваемы. Провайдер поддерживает рабочие пространства Enclave и сообщества Log Analytics во всех поддерживаемых версиях API, а также пользовательские рабочие пространства Log Analytics, начиная с версии 2026-03-01-previewAPI. Проверьте конфигурацию вашего энклава, чтобы проверить, куда отправляются логи потока.

Распространенные сценарии наблюдаемости

Сценарий Стратегия лесозаготовки
Межанклавная панель мониторинга работоспособности Отправка диагностики из всех анклавах в централизованную рабочую область сообщества Log Analytics
Регулируемый анклав со строгим контролем данных Храните данные диагностики в рабочей области Log Analytics, относящейся к анклаву
Долгосрочное хранение для целей аудита Отправка журналов в учетную запись хранения с параметрами хранения, контролируемыми политикой
Исследование сети или охота на угрозы Используйте рабочую область enclave для анализа журналов потоков виртуальной сети по умолчанию

Настройка групп ресурсов Наблюдатель за сетями

Чтобы избежать возможных проблем при создании журнала потоков виртуальной сети, следуйте инструкциям по началу работы, чтобы настроить NetworkWatcherRG доступ.