Observabilitet i Azure Enclave

Azure Enclave tillhandahåller observabilitetsfunktioner för att stödja övervakning av arbetsbelastningar och nätverksresurser över samhällen och enklaver. Denna artikel beskriver de tillgängliga loggningsdestinationerna, hur destinationer påverkar diagnostikinställningar och flödesloggar, samt hur man förbereder NetworkWatcherRG resursgruppen.

Följande är aktiverade som standard för Azure Enklaverresurser:

  • Log Analytics-arbetsytan distribueras som standard i Community Managed Resource Group
  • (Valfritt) Log Analytics-arbetsytan distribueras till Enclave Managed Resource Group
  • Lagringskontot distribueras till Enclave Managed Resource Group
  • Virtuella nätverksflödesloggar för varje enklav aktiveras, pekas till enklavens lagringskonto och vidarebefordras till Community och/eller Enclave Log Analytics-arbetsytan
  • Diagnostiska inställningar är aktiverade på resurser som distribueras i både Community- och Enclave-hanterade resursgrupper

Centraliserad och isolerad observerbarhet

Övervakning i Azure Enclave bygger på en loggningsmodell i två nivåer som stöder både centraliserad diagnostisk loggning och diagnostisk loggning som är isolerad till enklaven med hjälp av Azure Monitor, Log Analytics och lagringskonton.

Observerbarhet på gemenskapsnivå

När du konfigurerar det kan en Community inkludera en centraliserad Log Analytics-arbetsyta. Den här arbetsytan är utformad för att:

  • Aggregera diagnostik och mått från alla enklaver i communityn.
  • Ange en enda fönsterruta för övervakning och frågekörning av diagnostik- och flödesloggar.
  • Stöd för analys, aviseringar och efterlevnadsspårning mellan enklaver.

Arbetsytan skapas när du väljer Community-arbetsytans destination. Du kan använda arbetsytan som en diagnostisk destination för stödda enklav- eller arbetsbelastningsresurser. Arbetsytor skapade i realtid möjliggör för närvarande offentlig nätverksåtkomst för inmatning och förfrågan; nätverksisolering aktiveras inte av dessa leverantörsoperationer. Information om hur du konfigurerar privat åtkomst finns i Azure Monitor Private Link Scope.

Note

Diagnostikinställningar från enklaverresurser (till exempel arbetsbelastningar, offentliga IP-adresser eller Application Gateways) kan konfigureras för att skicka loggar till den centraliserade arbetsytan för att stödja enhetlig övervakning.

Observerbarhet på enklavernivå

När du konfigurerar en Enklav kan den inkludera en isolerad Log Analytics-arbetsyta som är specifikt anpassad till den enklaven. Denna arbetsyta stödjer loggningsfall på enklavnivå och kan tillhandahålla:

  • Lagring av virtuella nätverksflödesloggar när du aktiverar flödeslogg-setup och väljer enklavens arbetsyta som destination.
  • Valfria diagnostikinställningar för enklaveromfångsresurser, till exempel interna arbetsbelastningar och nätverkskomponenter.
  • Utformad för att uppfylla isolerings- eller regelkrav som förhindrar loggaggregering mellan enklaver.

Administratörer kan välja att behålla enklavdiagnostik inom denna arbetsyta när de väljer enklavens arbetsyta som destination.

Konfigurerbara loggningsmål

Azure Enclave har stöd för flexibla loggningskonfigurationer som gör att resursägare kan välja mellan:

Loggningsdestination Purpose Standardanvändning
Community Log Analytics-arbetsyta Möjliggör centraliserad övervakning och analys mellan enklaver Configurable
Enklaver Log Analytics arbetsyta Stöder övervakning och isolering på enklavnivå Configurable
Anpassad Log Analytics-arbetsyta Skickar stödda flödesloggar till en kundvald arbetsyta (API-version 2026-03-01-preview och senare) Configurable

Du kan konfigurera diagnostikinställningar via Azure-portalen, CLI eller Bicep/ARM-mallar under eller efter distributionen.

Important

Flödesloggdestinationer är konfigurerbara. Leverantören stödjer enklav- och community-Log Analytics-arbetsytor i alla stödda API-versioner, samt anpassade Log Analytics-arbetsytor från och med API-versionen2026-03-01-preview. Gå igenom din enklavkonfiguration för att verifiera vart flödesloggar skickas.

Vanliga scenarier för observerbarhet

Scenario Loggningsstrategi
Enklavövergripande hälsoöversikt Skicka diagnostik från alla enklaver till den centraliserade arbetsytan Community Log Analytics
Reglerad enklaver med strikta datakontroller Håll diagnostiken inom den enklavens specifika Log Analytics arbetsyta
Långsiktig kvarhållning i granskningssyfte Skicka loggar till ett lagringskonto med principstyrda kvarhållningsinställningar
Nätverksundersökning eller hotjakt Använda enklavens arbetsyta för att analysera standardflödesloggar för virtuella nätverk

Konfigurera Network Watcher resursgrupper

För att undvika eventuella problem när du skapar virtuella nätverksflödesloggar, se till att du följer komma igång-anvisningarna för att konfigurera åtkomst till NetworkWatcherRG.