Наблюдаемость в Azure Enclave

Azure Enclave предоставляет возможности наблюдаемости для мониторинга рабочих нагрузок и сетевых ресурсов в сообществах и анклагах. В этой статье описаны доступные места назначения журналов, то, как места назначения влияют на диагностические настройки и журналы потоков, а также то, как подготовить группу ресурсов NetworkWatcherRG.

Следующие параметры включены по умолчанию для ресурсов анклава Azure:

  • Рабочая область Log Analytics по умолчанию развертывается в группе ресурсов, управляемой сообществом
  • (Необязательно) Рабочая область Log Analytics развертывается в управляемой группе ресурсов Enclave
  • Учетная запись хранения данных развернута в группе управляемых ресурсов Enclave
  • Журналы потоков виртуальной сети включены для каждого анклава, направляются в учетную запись хранения анклава и перенаправляются в рабочую область Log Analytics сообщества и (или) анклава
  • Параметры диагностики включены для ресурсов, развернутых как в управляемых группах ресурсов Community, так и в управляемых группах ресурсов Enclave

Централизованная и изолированная наблюдаемость

Средства наблюдаемости в Azure Enclave построены на двухуровневой модели ведения журналов, которая поддерживает как централизованное диагностическое журналирование, так и изолированное журналирование диагностики внутри анклава с использованием Azure Monitor, Log Analytics и учетных записей хранения.

Наблюдаемость на уровне сообщества

При настройке сообщество может включать централизованное рабочее пространство Log Analytics. Эта рабочая область предназначена для:

  • Соберите диагностические данные и метрики из всех анклавов в рамках сообщества.
  • Обеспечить единую панель для мониторинга и выполнения запросов к диагностическим данным и журналам потоков.
  • Поддержка межанклавной аналитики, оповещений и отслеживания соответствия требованиям.

Рабочее пространство создаётся при выборе места назначения «Рабочее пространство сообщества». Вы можете использовать рабочее пространство как диагностический пункт для поддерживаемых ресурсов enclave или workload. Рабочие пространства, созданные во время выполнения, в настоящее время обеспечивают доступ к публичной сети для введения и запроса; изоляция сети не поддерживается этими операциями провайдера. Для настройки приватного доступа см. Azure Monitor Приватный канал область применения.

Note

Параметры диагностики из ресурсов анклава (например, рабочие нагрузки, общедоступные IP-адреса или шлюзы приложений) можно настроить для отправки журналов в централизованную рабочую область для поддержки единого мониторинга.

Наблюдаемость на уровне анклава

Когда вы настраиваете Enclave, он может включать изолированное рабочее пространство Log Analytics, ориентированное специально на этот анклав. Это рабочее пространство поддерживает сценарии журналирования на уровне анклава и может предоставлять:

  • Хранение журналов потоков виртуальной сети при включении настройки журналов потоков и выборе рабочего пространства enclave в качестве целевого объекта.
  • Необязательные параметры диагностики для ресурсов в области анклава, таких как внутренние рабочие нагрузки и сетевые компоненты.
  • Разработано с учётом требований к изоляции или регуляторных требований, препятствующих агрегации журналов между анклавами.

Администраторы могут выбрать сохранение данных диагностики анклава в этом рабочем пространстве, если выберут рабочее пространство анклава в качестве места назначения.

Настраиваемые назначения ведения журнала

Azure Enclave поддерживает гибкие конфигурации журналирования, которые позволяют владельцам ресурсов выбирать между:

Назначение ведения журнала Purpose Использование по умолчанию
Рабочая область сообщества Log Analytics Обеспечивает централизованный мониторинг и межанклавную аналитику Configurable
Рабочая область анклава Log Analytics Поддерживает мониторинг и изоляцию на уровне анклава Configurable
Настраиваемая рабочая область Log Analytics Отправляет поддерживаемые логи потоков в выбранное клиентом рабочее пространство Configurable

Параметры диагностики можно настроить с помощью портала Azure, интерфейса командной строки или Bicep/шаблонов ARM во время или после развертывания.

Important

Назначения для логов потока настраиваемы. Провайдер поддерживает рабочие пространства Log Analytics типа enclave, community и пользовательские. Проверьте конфигурацию вашего анклава, чтобы проверить, куда отправляются логи потока.

Распространенные сценарии наблюдаемости

Сценарий Стратегия журналирования
Межанклавная панель мониторинга работоспособности Отправка диагностики из всех анклавах в централизованную рабочую область сообщества Log Analytics
Регулируемый анклав со строгим контролем данных Храните данные диагностики в рабочей области Log Analytics, относящейся к анклаву
Долгосрочное хранение для целей аудита Отправка журналов в учетную запись хранения с параметрами хранения, контролируемыми политикой
Исследование сети или охота на угрозы Используйте рабочую область enclave для анализа журналов потоков виртуальной сети по умолчанию

Настройка групп ресурсов Наблюдатель за сетями

Чтобы избежать возможных проблем при создании журнала потоков виртуальной сети, следуйте инструкциям по началу работы, чтобы настроить NetworkWatcherRG доступ.