Aktivitetslogg i Azure Monitor

Azure Monitor registrerar hanteringsåtgärder för dina Azure resurser via aktivitetsloggfunktionen. Aktivitetsloggen registrerar åtgärder som att skapa en virtuell dator, ändra en åtkomstprincip för nyckelvalvet eller Resource Manager distributionsfel. Dessa hanteringsåtgärder kallas även kontrollplansåtgärder . Använd aktivitetsloggen för att granska eller granska den här informationen eller skapa en avisering som ska meddelas proaktivt när en händelse inträffar.

Till skillnad från aktivitetsloggen, Azure resursloggar registrerar dataplan-åtgärder som utförs inom en resurs. De här åtgärderna omfattar till exempel att hämta en hemlighet från ett nyckelvalv eller att göra en begäran till en databas. Resursloggar samlas inte in som standard och kräver konfiguration med en diagnostikinställning.

Tips/Råd

Om ett distributionsåtgärdsfel leder dig till den här artikeln kan du läsa Felsöka vanliga Azure-distributionsfel.

Aktivitetsloggposter

Azure Monitor samlar in aktivitetsloggposter som standard utan nödvändig konfiguration. Systemet genererar dessa poster och du kan inte ändra eller ta bort dem. Registreringar sker vanligtvis på grund av ändringar (skapande, uppdatering och borttagning) eller en åtgärd som initieras. Aktivitetsloggen samlar vanligtvis inte in läsåtgärder.

Aktivitetsloggposter är vanligtvis tillgängliga för analys och aviseringar inom 3 till 20 minuter efter att händelsen inträffade. En beskrivning av aktivitetsloggkategorier finns i Azure aktivitetsloggens händelseschema.

Kvarhållningsperiod

Azure behåller aktivitetslogghändelser i 90 dagar och tar sedan bort dem. Du debiteras inte för poster under denna tid, oavsett volym. Om du vill ha fler funktioner, till exempel längre kvarhållning, skapar du en diagnostikinställning och samlar in posterna på en annan plats baserat på dina behov. En av de vanligaste orsakerna till att förlänga kvarhållningsperioden är att bevara information om resursskapare, som endast är tillgänglig i aktivitetsloggen.

Visa och hämta aktivitetsloggen

Visa aktivitetslogghändelser för en prenumeration, resursgrupp eller en enskild resurs. Använd Azure-portalen eller fråga dem programmatiskt med hjälp av rest-API:et Activity Log.

Azure-portalen innehåller bladet Activity log från de flesta tjänstmenyer. Vart och ett av dessa områden stöder även programmatisk åtkomst med REST eller via specifika kommandon för Azure CLI och Azure PowerShell.

Ange ett tidsintervall för händelser som ska hämtas. Om du vill hämta händelser med hjälp av REST-API:et måste du inkludera parametern $filter tillsammans med minst ett eventTimestamp startvärde. Som standard behåller aktivitetsloggen händelser i 90 dagar. Kontrollera att både början och slutet av tidsintervallet ligger inom det 90-dagarsfönstret.

Åtkomstscenarier för aktivitetsloggar

Följande avsnitt innehåller vanliga scenarier som visar olika sätt att komma åt och hämta aktivitetslogghändelser via Azure-portalen, programmatiskt med hjälp av Azure CLI och Azure PowerShell, eller med REST-anrop:

  • Azure portalexempel ger extra kontext kring vilken typ av händelser som kan förväntas i den vyn.

  • Azure CLI exempel markerar de specifika kommandon som är tillgängliga via kommandot az monitor activity-log list.

  • Azure PowerShell exempel markerar de specifika cmdletar som är tillgängliga via cmdleten Get-AzActivityLog.

  • REST API-exempel visar hur du hämtar händelser med hjälp av den obligatoriska $filter parametern med REST-API:et för aktivitetsloggen.

    Exemplet Lista aktivitetslogghändelser för en resursgrupp visar också hur du explicit anger en timeout för klienten så att den motsvarar den maximala timeoutperioden på 75 sekunder för aktivitetsloggens REST-API med hjälp av Prefer-huvudet.

    Mönster som stöds $filter Detaljer
    standardprenumeration med ett tidsintervall $filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}'
    resursgrupp $filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}' and resourceGroupName eq '{resourceGroupName}'
    specifik resurs $filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}' and resourceUri eq '{resourceURI}'
    resursprovider $filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}' and resourceProvider eq '{resourceProviderName}'
    korrelationsid $filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}' and correlationId eq '{correlationID}'

Visa en lista över aktivitetslogghändelser för en prenumeration

Händelser på prenumerationsnivå registrerar händelser som har skapats direkt av resursleverantörer och är standardomfånget för listning av aktivitetslogghändelser. Händelser på klient- och hanteringsgruppsnivå samlar endast in Azure Resource Manager-händelser i dessa hierarkier. Dessa omfång på högre nivå omfattar inte händelser som genereras direkt av resursprovidrar utanför Azure Resource Manager åtgärder.

I följande exempel hämtas aktivitetslogghändelser för en prenumeration under ett visst tidsintervall.

Menyn som du öppnar aktivitetsloggen från bestämmer dess ursprungliga filter. Om du öppnar den från menyn Övervaka är det enda filter som valts som standard prenumerationen. Det här är samma sak som när du öppnar den från Prenumerationer och väljer prenumerationsaktivitetslogg>>.

Skärmbild som visar aktivitetsloggen.

Visa en lista över aktivitetslogghändelser för en resursgrupp

Lägg till resourceGroupName till $filter för att avgränsa Azure Monitors aktivitetsloggresultat till en specifik resursgrupp.

Menyn som du öppnar aktivitetsloggen från bestämmer dess ursprungliga filter. Om du öppnar den från en resurss meny är filtret inställt på den resursen. Välj Lägg till filter för att lägga till fler egenskaper i filtret. Här är de andra egenskaperna som du kan filtrera efter i portalen:

  • Resource – Objekt som ingår i din Azure lösning, till exempel en databas eller en virtuell dator.
  • Resurstyp – den kategori som en resurs tillhör, till exempel virtuella datorer, webbappar eller databaser.
  • Operation – en åtgärd eller ett kommando, till exempel skapa, ta bort och skriva, som påverkar Azure Resource Manager resurser.
  • Händelse initierad av – Filtrera händelser efter den identitet som initierade händelsen.
  • Händelsekategori – Filtrera händelsetyperna för vissa åtgärder.

Returnera specifika egenskaper för aktivitetslogg

Använd en parameter för att endast returnera angivna egenskaper, vilket minskar svarsnyttolastens storlek. Mer information finns i Egenskapsbeskrivningar för aktivitetsloggschema.

Azure-portalen ger inget sätt att begränsa egenskaperna som returneras direkt från aktivitetslogghändelser. Om du vill minska mängden data som visas använder du alternativet Redigera kolumner på bladet Aktivitetslogg för att välja vilka kolumner som ska visas i portalvyn.

Visa en lista över aktivitetslogghändelser på klientnivå

Aktivitetslogghändelser på klientnivå har vanligtvis begränsade poster, men kan innehålla viktiga händelser, till exempel hanteringsgrupp eller skapande av prenumeration. Dessa händelser är separata från aktivitetslogghändelser på prenumerationsnivå, men kan innehålla dubbletter av resurshanteringshändelser.

Vid frågor i det här omfånget används ett annat REST API än aktivitetsloggens händelse-API på prenumerationsnivå. Azure CLI och Azure PowerShell tillhandahåller inte dedikerade kommandon.

Gå till Övervaka>Aktivitetslogg i Azure-portalen. Ändra rullgardinsmenyn Aktivitet och välj Katalogaktivitet.

Skärmbild som visar alternativet Katalogaktivitet valt på bladet Aktivitetslogg i Azure portal.

Visa en lista över aktivitetslogghändelser på gruppnivå

Aktivitetslogghändelser på gruppnivå för hantering samlar in händelser som är begränsade till en specifik hanteringsgrupp, till exempel principtilldelningar och ändringar i hanteringsgruppens medlemskap.

Anmärkning

  • I följande exempel används 2017-03-01-preview API-versionen, som krävs för hantering av aktivitetsloggfrågor på gruppnivå.

Om du vill visa aktivitetslogghändelser på hanteringsgruppsnivå i Azure portalen går du till Hanteringsgrupper> väljer en hanteringsgrupp >Aktivitetslogg.

Skärmbild som visar bladet Aktivitetslogg för en hanteringsgrupp i Azure portal.

I följande tabell beskrivs de parametrar som används i föregående exempel.

Variabel Exempelvärde Purpose
host management.azure.com Implicit ARM-slutpunkt
subscriptionId aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e Användarindata
resourceGroupName myResourceGroup Användarindata
förvaltningsgruppId myManagementGroup Användarindata
apiVersion • 2015-04-01
• Förhandsversion 2017-03-01 (för hanteringsgruppsnivå)
Referens

Visa ändringshistorik

För vissa händelser kan du se ändringshistoriken, som visar vilka ändringar som gjorts under händelsetiden. Välj en händelse från aktivitetsloggen som du vill titta närmare på. Välj fliken Ändra historik för att visa eventuella ändringar på resursen upp till 30 minuter före och efter åtgärdens tid.

Skärmbild som visar listan Ändra historik för en händelse.

Om några ändringar är associerade med händelsen visar portalen en valbar lista över ändringar. Om du väljer en ändring öppnas sidan Ändringshistorik. På den här sidan visas ändringarna i resursen.

I följande exempel visas att den virtuella datorn har ändrat storlek. Sidan visar storleken på den virtuella datorn före ändringen och efter ändringen. Mer information om ändringshistorik finns i Hämta resursändringar.

Skärmbild som visar sidan Ändringshistorik som visar skillnader.

Insikter om aktivitetsloggar

Aktivitetslogginsikter är en Azure Monitor arbetsbok som tillhandahåller en uppsättning instrumentpaneler som övervakar ändringarna av resurser och resursgrupper i en prenumeration. Instrumentpanelerna visar också data om vilka användare eller tjänster som utförde aktiviteter i prenumerationen och aktiviteternas status.

Om du vill aktivera aktivitetslogginsikter exporterar du aktivitetsloggen till en Log Analytics arbetsyta enligt beskrivningen i Exportera aktivitetslogg. Den här processen skickar händelser till tabellen AzureActivity , som aktivitetslogginsikter använder.

Skärmbild som visar instrumentpaneler för aktivitetslogginsikter.

Du kan öppna aktivitetslogginsikter på prenumerations- eller resursnivå. För prenumerationen väljer du Aktivitetsloggar Insikter i avsnittet Arbetsböcker på menyn Övervaka .

Skärmbild som visar hur du hittar och öppnar arbetsboken Activity Logs Insights på skalningsnivå.

För en enskild resurs väljer du Aktivitetsloggar Insikter i avsnittet Arbetsböcker på resursens meny.

Skärmbild som visar hur du hittar och öppnar arbetsboken Aktivitetsloggar Insights på resursnivå.

Exportera aktivitetslogg

Skapa en diagnostikinställning för att skicka aktivitetsloggposter till andra mål för förlängd lagringstid och funktionalitet.

Diagram som visar insamling av aktivitetsloggar, resursloggar och plattformsmått.

I Azure-portalen väljer du Activity log på menyn Azure Monitor och väljer sedan Exportera aktivitetsloggar. Mer information och andra metoder för att skapa diagnostikinställningar finns i Diagnostikinställningar i Azure Monitor. Se till att du inaktiverar alla äldre konfigurationer för aktivitetsloggen.

Skärmdump som visar Azure Monitor-menyn med Aktivitetslogg vald och Exportera aktivitetsloggar markerat i Monitor-aktivitetsloggmenyfältet.

Följande avsnitt innehåller information om varje konfigurerbart mål för resursloggar.

Anmärkning

Den äldre metoden för att exportera aktivitetsloggen är loggprofiler. Se Äldre insamlingsmetoder.

Skicka aktivitetsloggen till en Log Analytics arbetsyta för följande funktioner:

Det finns inga avgifter för datainmatning för aktivitetsloggar. Kvarhållningsavgifter för aktivitetsloggar gäller endast för perioden som har förlängts efter standardkvarhållningsperioden på 90 dagar. Du kan öka kvarhållningsperioden till upp till 12 år.

Aktivitetsloggdata i en Log Analytics arbetsyta lagras i en tabell med namnet AzureActivity. Strukturen i den här tabellen varierar beroende på kategorin för loggposten.

Om du till exempel vill visa antalet aktivitetsloggposter för varje kategori använder du följande fråga:

AzureActivity
| summarize count() by CategoryValue

Om du vill hämta alla poster i den administrativa kategorin använder du följande fråga:

AzureActivity
| where CategoryValue == "Administrative"

Viktigt!

I vissa scenarier kan värden i fält AzureActivity ha ett annat skiftläge än annars likvärdiga värden. När du kör frågor mot data i AzureActivityanvänder du skiftlägesokänsliga operatorer för strängjämförelser, eller använder en skalär funktion för att tvinga ett fält till ett enhetligt hölje före jämförelser. Använd till exempel funktionen tolower() i ett fält för att tvinga den att alltid vara gemener eller =~-operatorn när du utför en strängjämförelse.

Exportera aktivitetsloggar för hanteringsgrupp

När du skapar en diagnostikinställning för en hanteringsgrupp exporteras Azure Monitor aktivitetslogghändelser för den hanteringsgruppen utöver alla hanteringsgrupper under den i hierarkin. Om flera hanteringsgrupper i hierarkin har diagnostikinställningar får du dubbletter av händelser. Du behöver bara en diagnostikinställning på den högsta hanteringsgruppen för att samla in alla händelser för hierarkin.

Ledningsgruppen samlar också in många av samma händelser som alla prenumerationer som faller under den. Om både prenumerationen och hanteringsgruppen har diagnostikinställningar får du dubbla händelser. Azure Resource Manager innehåller en hierarkiegenskap när du skriver händelser, men det är inte ett obligatoriskt fält. Resursprovidrar utanför Azure Resource Manager fyller inte i den, så deras händelser sprids inte upp i hierarkin. Därför är det bättre att få dubbletthändelser än att missa händelser.

Om du till exempel har MG1 som innehåller MG2 som innehåller Subscription1, registrerar en diagnostikinställning på MG1 alla aktivitetslogghändelser för MG1, MG2 och många av de händelser som samlas in av en diagnostikinställning på Subscription1. I det här fallet behövs ingen diagnostikinställning på MG2 eftersom den bara skulle samla in dubbletthändelser.

Om du har duplicerade händelser kombinerar du dem med hjälp av en fråga som använder en hash för alla fält för att identifiera unika poster. I följande exempel på Kusto-fråga visas ett exempel för loggar som samlats in på en Log Analytics arbetsyta:

AzureActivity
| extend Hash = hash(dynamic_to_json(pack_all()))
| summarize arg_max(TimeGenerated, *) by Hash

Exportera aktivitetsloggen till en fil

Välj Ladda ned som CSV för att exportera aktivitetsloggen till en CSV-fil i Azure-portalen.

Skärmbild som visar knappen Ladda ned som CSV i aktivitetsloggen för Azure-portalen.

Viktigt!

Det kan ta lång tid att exportera ett stort antal loggposter. Minska tidsintervallet för exporten för att förbättra prestandan. I Azure-portalen anger du inställningen Tidsintervall .

Identifiera resursskapande

Använd aktivitetsloggen för att ta reda på när systemet skapade en resurs och vem som skapade den. Aktivitetsloggen är den enda plats där skaparen av en resurs lagras. Eftersom aktivitetsloggen endast behåller data i 90 dagar som standard måste du exportera loggarna till en plats där du kan förlänga kvarhållningsperioden, till exempel en Log Analytics-arbetsyta. Leta sedan reda på skaparen av en resurs genom att fråga tabellen AzureActivity . Data behålls under den tid som du angav under kvarhållningsperioden för den här tabellen.