Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Enclave tillhandahåller observabilitetsfunktioner för att stödja övervakning av arbetsbelastningar och nätverksresurser över samhällen och enklaver. Denna artikel beskriver de tillgängliga loggningsdestinationerna, hur destinationer påverkar diagnostikinställningar och flödesloggar, samt hur man förbereder NetworkWatcherRG resursgruppen.
Följande är aktiverade som standard för Azure Enklaverresurser:
- Log Analytics Workspace distribueras som standard till den communityhanterade resursgruppen
- (Valfritt) Log Analytics-arbetsytan distribueras till Enclave Managed Resource Group
- Lagringskonto distribueras till den enklavhanterade resursgruppen
- Virtual Network-flödesloggar för varje enklav är aktiverade, pekar mot enklavens lagringskonto och vidarebefordras till Communitys och/eller Enclaves Log Analytics-arbetsyta
- Diagnostikinställningar aktiveras för resurser som distribueras till både community- och enklaverhanterade resursgrupper
Centraliserad och isolerad observerbarhet
Övervakning i Azure Enclave bygger på en loggningsmodell i två nivåer som stöder både centraliserad diagnostisk loggning och diagnostisk loggning som är isolerad till enklaven med hjälp av Azure Monitor, Log Analytics och lagringskonton.
Observerbarhet på gemenskapsnivå
När du konfigurerar det kan en Community inkludera en centraliserad Log Analytics-arbetsyta. Den här arbetsytan är utformad för att:
- Aggregera diagnostik och mått från alla enklaver i communityn.
- Ange en enda fönsterruta för övervakning och frågekörning av diagnostik- och flödesloggar.
- Stöd för analys, aviseringar och efterlevnadsspårning mellan enklaver.
Arbetsytan skapas när du väljer Community-arbetsytans destination. Du kan använda arbetsytan som en diagnostisk destination för stödda enklav- eller arbetsbelastningsresurser. Arbetsytor skapade i realtid möjliggör för närvarande offentlig nätverksåtkomst för inmatning och förfrågan; nätverksisolering aktiveras inte av dessa leverantörsoperationer. Information om hur du konfigurerar privat åtkomst finns i Azure Monitor Private Link Scope.
Note
Diagnostikinställningar från enklaverresurser (till exempel arbetsbelastningar, offentliga IP-adresser eller Application Gateways) kan konfigureras för att skicka loggar till den centraliserade arbetsytan för att stödja enhetlig övervakning.
Observerbarhet på enklavernivå
När du konfigurerar en Enklav kan den inkludera en isolerad Log Analytics-arbetsyta som är specifikt anpassad till den enklaven. Denna arbetsyta stödjer loggningsfall på enklavnivå och kan tillhandahålla:
- Lagring av virtuella nätverksflödesloggar när du aktiverar flödeslogg-setup och väljer enklavens arbetsyta som destination.
- Valfria diagnostikinställningar för enklaveromfångsresurser, till exempel interna arbetsbelastningar och nätverkskomponenter.
- Utformad för att uppfylla isolerings- eller regelkrav som förhindrar loggaggregering mellan enklaver.
Administratörer kan välja att behålla enklavdiagnostik inom denna arbetsyta när de väljer enklavens arbetsyta som destination.
Konfigurerbara loggningsmål
Azure Enclave har stöd för flexibla loggningskonfigurationer som gör att resursägare kan välja mellan:
| Loggningsplats | Purpose | Standardanvändning |
|---|---|---|
| Community Log Analytics-arbetsyta | Möjliggör centraliserad övervakning och analys mellan enklaver | Configurable |
| Enklaver Log Analytics arbetsyta | Stöder övervakning och isolering på enklavnivå | Configurable |
| Anpassad Log Analytics-arbetsyta | Skickar stödda flödesloggar till en kundvald arbetsyta | Configurable |
Du kan konfigurera diagnostikinställningar via Azure-portalen, CLI eller Bicep/ARM-mallar under eller efter distributionen.
Important
Flödesloggdestinationer är konfigurerbara. Leverantören stödjer enklav-, community- och anpassade Log Analytics-arbetsytor. Gå igenom din enklavkonfiguration för att validera vart flödesloggar skickas.
Vanliga scenarier för observerbarhet
| Scenario | Loggningsstrategi |
|---|---|
| Enklavövergripande hälsoöversikt | Skicka diagnostik från alla enklaver till den centraliserade arbetsytan Community Log Analytics |
| Reglerad enklaver med strikta datakontroller | Håll diagnostiken inom den enklavens specifika Log Analytics arbetsyta |
| Långsiktig kvarhållning i granskningssyfte | Skicka loggar till ett lagringskonto med principstyrda kvarhållningsinställningar |
| Nätverksundersökning eller hotjakt | Använda enklavens arbetsyta för att analysera standardflödesloggar för virtuella nätverk |
Konfigurera Network Watcher resursgrupper
För att undvika eventuella problem när du skapar virtuella nätverksflödesloggar, se till att du följer komma igång-anvisningarna för att konfigurera åtkomst till NetworkWatcherRG.