Log Analytics çalışma alanında veri saklamayı yönetme

Log Analytics çalışma alanı verileri iki durumda tutar:

  • Analiz saklama: Bu durumda veriler izleme, sorun giderme ve neredeyse gerçek zamanlı analiz için kullanılabilir.
  • Uzun süreli saklama: Bu düşük maliyetli durumda, tablo planı özellikleri için veriler kullanılamaz, ancak arama işleri aracılığıyla erişilebilir.

Bu makalede Log Analytics çalışma alanlarının verileri nasıl tuttuğu ve çalışma alanınızdaki tabloların veri saklamasını nasıl yönetecekleri açıklanır.

Analiz, uzun süreli ve toplam saklama

Varsayılan olarak, Log Analytics çalışma alanında bulunan tüm tablolar, 90 günlük varsayılan saklama süresine sahip günlük tabloları dışında verileri 30 gün boyunca tutar. Analytics planına sahip tablolar, verilerinizi bu Analytics saklama süresi boyunca gerçek zamanlı sorgular için kullanılabilir hale getirir. Tüm tablo planları depolanan verileri sorgular veya arama işleri aracılığıyla alabilir ve veriler tablo planına göre görselleştirmeler, uyarılar ve diğer özellikler ve hizmetler için kullanılabilir.

Analytics planıyla tabloların analiz saklama süresini iki yıla kadar uzatabilirsiniz. Temel plan tablolarının sorgular için sabit süresi 30 gündür, Yardımcı plan tabloları ise toplam saklama süresi için sorgulanabilir. Ancak hem Temel hem de Yardımcı tabloların dikkate alınması gereken ek noktalar vardır. Daha fazla bilgi için bkz. Temel ve Yardımcı tablolardaki verileri sorgulama.

Not

API veya CLI kullanarak Analytics tablolarının analiz saklama süresini dört güne kadar azaltabilirsiniz. Ancak 31 günlük analiz saklama süresi alım fiyatına dahil olduğundan saklama süresini 31 günün altına düşürmek maliyetleri azaltmaz.

Aynı tablodaki verileri varsayılan saklama süresinin ötesinde tutmak için tablonun toplam saklama süresini 12 yıla kadar uzatın. Analiz saklama süresinin sonunda veriler, yapılandırdığınız toplam saklama süresinin geri kalanında tabloda kalır. Uzun süreli saklama süresi olan bu süre boyunca, tablodan ihtiyacınız olan belirli verileri almak ve arama sonuçları tablosundaki etkileşimli sorgular için kullanılabilir hale getirmek için bir arama işi çalıştırın.

Azure İzleyici Günlüklerinde analizi ve uzun süreli saklamayı gösteren diyagram.

Tutma değişiklikleri nasıl işler?

Bir tablonun toplam saklama süresini kısalttığınızda, Azure İzleyici Günlükleri verileri kaldırmadan önce 30 gün bekler, böylece yapılandırmada hata yaptıysanız değişikliği geri alabilir ve veri kaybını önleyebilirsiniz.

Toplam saklama süresini artırdığınızda, yeni saklama süresi tabloya zaten alınmış olan ve henüz kaldırılmayan tüm veriler için geçerlidir.

Mevcut verilerle bir tablonun uzun süreli saklama ayarlarını değiştirdiğinizde, değişiklik hemen geçerli olur.

Example:

  • 180 günlük analiz saklama süresine sahip ve uzun süreli saklama süresi olmayan mevcut bir Analytics tablonuz var.
  • 180 günlük toplam saklama süresini değiştirmeden analiz saklama süresini 90 gün olarak değiştirirsiniz.
  • Azure İzleyici, 90-180 günlük verilerin kaybolmaması için kalan 90 günlük toplam saklama süresini otomatik olarak düşük maliyetli, uzun süreli saklama olarak değerlendirir.

Gerekli izinler

Eylem Gerekli izinler
Log Analytics çalışma alanında Analytics tabloları için varsayılan analiz saklamayı yapılandırma Microsoft.OperationalInsights/workspaces/writeve microsoft.operationalinsights/workspaces/tables/write Log Analytics çalışma alanı izinleri, örneğin Log Analytics Katkıda Bulunanı yerleşik rolü tarafından sağlanmıştır
Log Analytics çalışma alanı için tabloya göre bekletme ayarını alma Microsoft.OperationalInsights/workspaces/tables/read Log Analytics çalışma alanına yönelik izinler, örneğin Log Analytics okuyucusu yerleşik rolü tarafından sağlanan

Analytics tablolarının varsayılan analiz saklama süresini yapılandırma

Log Analytics çalışma alanında Analytics tablolarının varsayılan saklama süresi 30 gündür. Çalışma alanı düzeyinde veri saklama ayarını değiştirerek Analytics tablolarının varsayılan analiz süresini iki yıla kadar değiştirebilirsiniz. Temel ve Yardımcı tablolar yalnızca varsayılan olarak 30 gün olan toplam saklama süresine sahiptir.

Varsayılan çalışma alanı düzeyinde veri saklama ayarının değiştirilmesi, çalışma alanınızda varsayılan ayarın geçerli olduğu tüm Analytics tablolarını otomatik olarak etkiler. Belirli bir tablonun analiz saklama süresini zaten değiştirdiyseniz, çalışma alanı varsayılan veri saklama ayarını değiştirdiğinizde bu tablo etkilenmez.

Önemli

30 günlük saklama süresine sahip çalışma alanları verileri 31 gün boyunca tutabilir. Verileri yalnızca bir gizlilik ilkesine uymak için 30 gün boyunca saklamanız gerekiyorsa, API'yi kullanarak varsayılan çalışma alanı saklamayı 30 gün olarak yapılandırın ve çalışma alanı özelliğini olarak immediatePurgeDataOn30Daysgüncelleştirintrue. Bu işlem şu anda yalnızca Çalışma Alanları - Güncelleştirme API'sini kullanarak desteklenmektedir.

Log Analytics çalışma alanı içindeki Analytics tablolarının varsayılan analiz saklama süresini ayarlamak için:

  1. Azure portalındaki Log Analytics çalışma alanları menüsünden çalışma alanınızı seçin.

  2. Ayarlar bölümünde sol bölmede Kullanım ve tahmini maliyetler'i seçin.

  3. Sayfanın üst kısmındaki Veri Saklama'ya tıklayın.

    Çalışma alanı veri saklama ayarını değiştirmeyi gösteren ekran görüntüsü.

  4. Gün sayısını artırmak veya azaltmak için kaydırıcıyı hareket ettirin ve tamam'ı seçin.

Tablo düzeyinde saklamayı yapılandırma

Varsayılan olarak, Analytics veri planına sahip tüm tablolar Log Analytics çalışma alanının varsayılan saklama ayarını devralır ve uzun süreli saklamaya sahip değildir. Analytics tablolarının analiz saklama süresini ek maliyetle 730 güne kadar artırabilirsiniz.

Herhangi bir veri planına sahip bir tabloya uzun süreli saklama eklemek için toplam saklama süresini 12 yıla (4.383 gün) kadar ayarlayın.

Not

Şu anda Azure portalı ve API aracılığıyla toplam saklama süresini 12 yıla kadar ayarlayabilirsiniz. CLI ve PowerShell yedi yılla sınırlıdır; 12 yıl boyunca destek alacaktır.

Azure portalında bir tablonun bekletme ayarını değiştirmek için:

  1. Log Analytics çalışma alanları menüsünde Tablolar'ı seçin.

    Tablolar ekranında çalışma alanı içindeki tüm tablolar listelenir.

  2. Yapılandırmak istediğiniz tablonun bağlam menüsünü ve ardından Tabloyu yönet'i seçin.

    Çalışma alanında tablolardan birinin Tabloyu yönet düğmesini gösteren ekran görüntüsü.

  3. Tablo yapılandırma ekranının Veri saklama ayarları bölümünde analiz saklama ve toplam saklama ayarlarını yapılandırın.

    Tablo yapılandırma ekranında veri saklama ayarlarını gösteren ekran görüntüsü.

Tablo bazında veri bekletme ayarlarını al

Azure portalında bir tablonun bekletme ayarlarını görüntülemek için Log Analytics çalışma alanları menüsünde Tablolar'ı seçin.

Tablolar ekranı, çalışma alanı içindeki tüm tablolar için analiz saklama ve toplam saklama sürelerini gösterir.

Çalışma alanında tablolardan birinin Tabloyu yönet düğmesini gösteren ekran görüntüsü.

Log Analytics çalışma alanında bir tabloyu sildiğinizde verilere ne olur?

Log Analytics çalışma alanı birkaç tür tablo içerebilir. Tabloyu sildiğinizde her biri için farklı olan ne olur:

Tablo türü Veri muhafazası Öneriler Kurtarma
Azure tablosu Azure tablosu bir Azure kaynağından veya çözümünden günlükleri tutar. Kaynağınızdan veya çözümünüzden veri göndermeyi durdurduğunuzda, veriler tablo için tanımlanan saklama süresinin sonuna kadar çalışma alanında kalır ve buna göre ücretlendirilir. Ücretleri azaltmak için , tablo düzeyinde saklamayı dört gün (desteklenen en düşük süre) olarak ayarlayın. Silinen tablo kaldırılması gereken bir çözümle ilişkiliyse (örneğin, Sentinel), dört günlük saklama süresi geçtikten sonra çözümü kaldırın. Çözümü etkinleştirin. Veri kurtarma, tablo saklamaya tabidir.
Özel log tablosu (table_CL) Özel günlük tablosu günlük alma API'sinden veya HTTP veri toplayıcı API'sinden (kullanım dışı) günlükleri tutar.
Tabloyu sildiğinizde, tablo adı on beş gün boyunca ayrılmış olarak kalır. Analytics veya Temel planlarda tablo silindiğinde veriler silinmez. Tablo saklama, bekletme ücretlerinin tablodaki saklamaya bağlı kaldığı on beş gün sonra çalışma alanı saklama olarak ayarlanır.
Yardımcı planda bir tablo silindiğinde, veriler on beş gün sonra kalıcı olarak silinir.
Ücretleri en aza indirmek için tablo düzeyinde saklamayı dört gün olarak ayarlayın ve veriler kırpıldıktan dört gün sonra tabloyu silin. Analiz veya Temel planlar: Tabloyu aynı ad ve şemayla oluşturun. Veri kurtarma, tablo saklamaya tabidir.
Yardımcı plan: Geçici silme döneminde tabloyu aynı ad ve şemayla oluşturun.
Arama sonuçları tablosu (table_SRCH) Tabloyu ve verileri hemen ve kalıcı olarak siler.
Geri yüklenen tablo(table_RST) Geri yükleme için sağlanan sık erişimli önbelleği siler, ancak kaynak tablo verileri silinmez.

90 günlük varsayılan saklama ile günlük tabloları

Varsayılan olarak, Usage ve AzureActivity tabloları verileri en az 90 gün boyunca ücretsiz olarak tutar. Çalışma alanı saklama süresini 90 günden fazla artırdığınızda, bu tabloların saklama süresini de artırırsınız. Bu tablolar ayrıca veri alımı ücretlerinden de ücretsizdir.

Application Insights kaynaklarıyla ilgili tablolar da verileri 90 gün boyunca ücretsiz olarak tutar. Bu tabloların her birinin saklama süresini tek tek ayarlayabilirsiniz:

  • AppAvailabilityResults
  • AppBrowserTimings
  • AppDependencies
  • AppExceptions
  • AppEvents
  • AppMetrics
  • AppPageViews
  • AppPerformanceCounters
  • AppRequests
  • AppSystemEvents
  • AppTraces

Fiyatlandırma modeli

Analiz ve uzun süreli saklama, GB veri hacmine ve verilerin saklandığı gün sayısına göre hesaplanır. Veri saklama için faturalama günlük olarak gerçekleşir (UTC saat dilimindeki günlere göre). _IsBillable == false içeren günlük verileri, veri alımı veya saklama ücretlerine tabi değildir.

Daha fazla bilgi için aşağıdaki makalelere bakın:

Aşağıdakiler hakkında daha fazla bilgi edinin: