Özel Azure ilkelerini kullanarak uygun ölçekte tanılama ayarları oluşturma

İlkeler ve ilke girişimleri, Azure Monitor için tanılama ayarları kullanarak geniş ölçekte günlük kaydını etkinleştiren bir yöntem sağlar. Bu makalede, yerleşik ilkesi olmayan Azure kaynakları için özel ilkenin nasıl oluşturulacağı açıklanmaktadır. Yerleşik ilkeleri olan Azure kaynakları için tanılama ayarları oluşturmak için bkz. Yerleşik Azure ilkelerini kullanarak uygun ölçekte tanılama ayarları oluşturma.

Günlük kategorisi gruplarını kullanma

Günlük kategorisi grupları benzer günlük türleri içerir. Kategori grupları, tek bir komutta birden çok günlüğe referans vermeyi kolaylaştırır.

Kategori allLogs grubu tüm günlükleri içerir. Kategori audit grubu tüm denetim günlüklerini içerir.

Kategori grubu kullanarak, gruba yeni günlük kategorileri eklendikçe dinamik olarak güncelleştirilen bir ilke tanımlayabilirsiniz.

Özel ilke tanımı oluşturma

Yerleşik ilkesi olmayan kaynak türleri için özel bir ilke tanımı oluşturmanız gerekir. Mevcut bir yerleşik ilkeyi kopyalayıp kaynak türünüz için değiştirerek Azure portalında el ile bir ilke oluşturabilirsiniz. Alternatif olarak, PowerShell Galerisi'ndeki bir betiği kullanarak politikayı programatik olarak oluşturun.

Betik Create-AzDiagPolicy , PowerShell veya Azure CLI kullanarak yükleyebileceğiniz belirli bir kaynak türü için ilke dosyaları oluşturur. Tanılama ayarları için özel bir ilke tanımı oluşturmak için aşağıdaki yordamı kullanın:

  1. Azure PowerShell'in yüklü olduğundan emin olun.

  2. Aşağıdaki komutu kullanarak betiği yükleyin:

    Install-Script -Name Create-AzDiagPolicy
    
  3. Betiği çalıştırmak için günlüklerin nereye gönderileceğini belirten parametreleri kullanın. İstemde bir abonelik ve kaynak türü belirtin.

    Örneğin, Log Analytics çalışma alanına ve olay hub'ına günlük gönderen bir ilke tanımı oluşturmak için aşağıdaki komutu kullanın:

    Create-AzDiagPolicy.ps1 -ExportLA -ExportEH -ExportDir ".\PolicyFiles"
    

    Alternatif olarak, komutunda bir abonelik ve kaynak türü belirtebilirsiniz. Örneğin, günlükleri Log Analytics çalışma alanına ve SQL Server veritabanları için olay hub'ına gönderen bir ilke tanımı oluşturmak için aşağıdaki komutu kullanın:

    Create-AzDiagPolicy.ps1 -SubscriptionID <subscription id> -ResourceType Microsoft.Sql/servers/databases -ExportLA -ExportEH -ExportDir ".\PolicyFiles"
    
  4. Betik, her ilke tanımı için ayrı klasörler oluşturur. Her klasör üç dosya içerir: azurepolicy.json, azurepolicy.rules.jsonve azurepolicy.parameters.json. İlkeyi Azure portalında el ile oluşturmak istiyorsanız, ilke tanımının tamamını içerdiğinden içeriğini azurepolicy.json kopyalayıp yapıştırabilirsiniz. İlke tanımını bir komut satırından oluşturmak için PowerShell veya Azure CLI ile diğer iki dosyayı kullanın.

    Aşağıdaki örneklerde hem PowerShell'den hem de Azure CLI'dan ilke tanımının nasıl yükleneceği gösterilmektedir. Her bir örnek, yeni ilke tanımını yerleşik ilke tanımlarıyla gruplandırmak amacıyla kategorisini Monitoring belirtmek için meta veriler içerir.

    New-AzPolicyDefinition -name "Deploy Diagnostic Settings for SQL Server database to Log Analytics workspace" -policy .\Apply-Diag-Settings-LA-Microsoft.Sql-servers-databases\azurepolicy.rules.json -parameter .\Apply-Diag-Settings-LA-Microsoft.Sql-servers-databases\azurepolicy.parameters.json -mode All -Metadata '{"category":"Monitoring"}'
    
    az policy definition create --name 'deploy-diag-setting-sql-database--workspace' --display-name 'Deploy Diagnostic Settings for SQL Server database to Log Analytics workspace'  --rules 'Apply-Diag-Settings-LA-Microsoft.Sql-servers-databases\azurepolicy.rules.json' --params 'Apply-Diag-Settings-LA-Microsoft.Sql-servers-databases\azurepolicy.parameters.json' --subscription 'AzureMonitor_Docs' --mode All
    

Girişim oluşturma

Her ilke tanımı için bir atama oluşturmak yerine yaygın bir strateji, her Azure hizmeti için tanılama ayarları oluşturmak üzere ilke tanımlarını içeren bir girişim oluşturmaktır. Ortamınızı nasıl yönettiğinize bağlı olarak girişim ile yönetim grubu, abonelik veya kaynak grubu arasında bir atama oluşturun. Bu strateji aşağıdaki avantajları sunar:

  • Her kaynak türü için birden çok atama yerine girişim için tek bir atama oluşturun. Birden çok izleme grubu, abonelik veya kaynak grubu için aynı girişimi kullanın.
  • Yeni bir kaynak türü veya hedef eklemeniz gerektiğinde girişimi değiştirin. Örneğin, ilk gereksinimleriniz yalnızca Log Analytics çalışma alanına veri göndermek olabilir, ancak daha sonra bir olay hub'ı eklemek isteyebilirsiniz. Yeni atamalar oluşturmak yerine girişimi değiştirin.

Girişim oluşturma hakkında ayrıntılar için Girişim tanımını oluşturma ve atama konusuna bakın. Aşağıdaki önerileri gözden geçirin:

  • Kategori'yi İzleme olarak ayarlayarak ilgili yerleşik ve özel ilke tanımlarıyla gruplandırma yapın.
  • Log Analytics çalışma alanının ayrıntılarını ve girişime dahil edilen ilke tanımları için olay hub'ını belirtmek yerine ortak bir girişim parametresi kullanın. Bu parametre, tüm ilke tanımları için ortak bir değer belirtmenize ve gerekirse bu değeri değiştirmenize olanak tanır.

Girişim tanımı ayarlarını gösteren ekran görüntüsü.

Girişimi atama

İzlenecek kaynaklarınızın kapsamına bağlı olarak girişimi bir Azure yönetim grubuna, aboneliğe veya kaynak grubuna atayın. Yönetim grubu , özellikle kuruluşunuzun birden çok aboneliği varsa kapsam belirleme ilkesi için kullanışlıdır.

Azure portalında Log Analytics çalışma alanına girişim atamaya yönelik temel ayarların ekran görüntüsü.

Girişim parametrelerini kullanarak, girişimdeki tüm ilke tanımları için çalışma alanını veya diğer ayrıntıları bir kez belirtebilirsiniz.

Parametreler sekmesinde girişim parametrelerini gösteren ekran görüntüsü.

Düzeltme görevi oluşturma

Girişim, oluşturulduktan sonra her sanal makineye uygulanır. Düzeltme görevi girişimdeki ilke tanımlarını mevcut kaynaklara dağıtır, böylece önceden oluşturulmuş tüm kaynaklar için tanılama ayarları oluşturabilirsiniz.

Atamayı Azure portalını kullanarak oluşturduğunuzda, aynı anda bir düzeltme görevi oluşturma seçeneğiniz vardır. Düzeltme hakkında ayrıntılı bilgi için bkz. Azure İlkesi ile uyumsuz kaynakları düzeltme.

Log Analytics çalışma alanı için girişim düzeltme işlemini gösteren ekran görüntüsü.