Azure İzleyici ile sanal makinelerden konuk günlüğü verilerini toplama

Azure İzleyici, Azure sanal makinelerinden, sanal makine ölçek kümelerinden ve Azure Arc özellikli sunuculardan konak ölçümlerini ve etkinlik günlüklerini otomatik olarak toplar. Konuk işletim sistemini ve iş yüklerini tam olarak izlemek için genellikle varsayılan olarak toplanmamış günlük verilerini de toplamanız gerekir. Bu makalede, yaygın sanal makine veri kaynakları için veri toplama kuralları (DCR) oluşturmak üzere Azure portalının nasıl kullanılacağı açıklanmaktadır.

Makalenin kapsamı

Temel veri toplama gereksinimleriniz varsa, bu makaledeki yönergeler ve her veri kaynağı için ilgili makaleler yeterli olmalıdır. Azure portalı, yapısını anlamanıza veya sanal makineyle el ile ilişkilendirmenize gerek kalmadan DCR'yi oluşturabilir ve düzenleyebilir. DCR oluşturma ve VM kaynakları ekleme, Azure portalı aracılığıyla Azure İzleyici Aracısını yüklemenin de önerilen yoludur. Azure İzleyici Aracısı gerekirse otomatik olarak yüklenir ve DCR ile seçtiğiniz her VM arasında bir ilişkilendirme oluşturulur.

Dönüştürmeler gibi gelişmiş özelliklere ihtiyacınız varsa veya Azure CLI, Azure İlkesi veya diğer yöntemleri kullanarak DCR'ler oluşturmak ve atamak istiyorsanız bkz. JSON kullanarak veri toplama kuralları (DCR) oluşturma. Bu işlem tarafından oluşturulan örnek DCR'leri Azure İzleyici'deki VM'ler için Veri toplama kuralı (DCR) örneklerinde de gözden geçirebilirsiniz.

Önkoşullar

Önemli

Log Analytics çalışma alanınız bir ağ güvenlik çevresiyle ilişkiliyse bkz. Log Analytics çalışma alanınızı yapılandırmak için Ağ Güvenlik Çevresi ile Azure İzleyici'yi yapılandırma.

Veri toplama kuralı oluşturma (DCR)

Uyarı

Azure portalını kullanarak mevcut bir veri toplama kuralını (DCR) düzenlerseniz, bu özellikler portalda desteklenmiyorsa doğrudan DCR'nin JSON'unu düzenleyerek yapılan değişikliklerin üzerine yazılır. Örneğin, bir veri kaynağı için DCR'ye portalda dönüştürme oluşturulmasına izin vermeyecek bir dönüştürme eklerseniz, portalda DCR'yi daha sonra düzenlerseniz bu dönüştürme kaldırılır. Bu durumda, JSON'ı doğrudan düzenleyerek DCR'de herhangi bir değişiklik yapmaya devam etmeniz gerekir.

Azure portalında, İzleyici menüsünde Veri Toplama KurallarıDCR oluşturma bölmesini açın.

Yeni bir veri toplama kuralı için Oluştur düğmesini gösteren ekran görüntüsü.

Azure portalında bir DCR oluşturduğunuzda varsayılan deneyimi kullanırsınız. Bölmenin üst kısmındaki bir başlık, gerekirse klasik oluşturma deneyimine bağlantı verir. Kullanmak istediğiniz deneyim hakkında rehberlik için aşağıdaki sekmeyi seçin.

Temel Bilgiler sekmesi, DCR hakkında temel bilgileri içerir.

Yeni bir veri toplama kuralı için Temel Bilgiler sekmesini gösteren ekran görüntüsü.

Ayarlar Açıklama
Kural Adı DCR için bir ad. Ad, kuralı belirlemenize yardımcı olacak açıklayıcı bir ad olmalıdır.
Abonelik DCR'yi depolamak için abonelik. Aboneliğin sanal makinelerle aynı abonelik olması gerekmez.
Kaynak Grubu DCR'yi depolamak için bir kaynak grubu. Kaynak grubunun sanal makinelerle aynı kaynak grubu olması gerekmez.
Bölge DCR'yi depolamak için Azure bölgesi. Bölge, DCR'nin hedefinde kullanılan herhangi bir Log Analytics çalışma alanı veya Azure İzleyici çalışma alanıyla aynı bölge olmalıdır. Farklı bölgelerde çalışma alanlarınız varsa, aynı makine kümesiyle ilişkilendirmek için birden çok DCR oluşturun.
Telemetri türü DCR'nin topladığı telemetri türünü belirtir. Bu seçim, seçebileceğiniz kaynakları ve DCR için oluşturabileceğiniz veri akışlarını etkiler. Her seçeneğin kısa bir açıklamasını almak için açılan listeyi seçin. Her seçenek için seçebileceğiniz veri kaynağı ve hedef türleri ile bunların DCE veya yönetilen bir varlık gerektirip gerektirmediği dahil, daha fazla ayrıntı almak için Seçmeme yardımcı olun seçeneğini belirleyin.1

Platform Telemetrisi için bkz. Ölçüm dışarı aktarma için veri toplama kuralı (DCR) oluşturma.
Veri Toplama Uç Noktası Veri toplamak için kullanılan veri toplama uç noktasını (DCE) belirtir. DCE, yalnızca bir veri kaynağının gerektiği durumlarda gereklidir. DCE gerektiren veri kaynaklarını tanımlamak için Telemetri türü yanında bulunan Seçmeme Yardım Et seçeneğini seçin. Çoğu uygulama için her Log Analytics çalışma alanı için tek bir DCE kullanabilirsiniz. DCE oluşturma hakkında ayrıntılı bilgi için bkz. Veri toplama uç noktası oluşturma.
Yönetilen Kimliği Etkinleştirme DCR için yönetilen kimliğin etkinleştirilip etkinleştirilmeyeceğini belirtir. Yönetilen kimlik gerektiren veri kaynaklarını tanımlamak için Telemetri türü'nüseçmeme yardımcı olun'u seçin.

1 Bu seçenek, DCR'deki özniteliği ayarlar kind . Bu öznitelik için başka değerler ayarlayabilirsiniz, ancak değerler portalda seçilebilir değildir.

Kaynak ekleme

Kaynaklar bölmesinde Kaynakekle'yi seçerek DCR kullanan kaynaklar ekleyin. Oluşturma işleminden sonra DCR'yi güncelleştirebildiğiniz ve herhangi bir kaynak ekleyip kaldırabildiğiniz için henüz herhangi bir kaynak eklemeniz gerekmez. Bazı telemetri türleri DCR ve kaynakların aynı bölgede olmasını gerektirdiğinden portal DCR bölgesini anımsatıcı olarak görüntüler. DCR için kaynak olarak esnek düzenlemeye sahip bir sanal makine ölçek kümesi ekleyemezsiniz. Bunun yerine, sanal makine ölçek kümesine dahil edilen her vm'yi ekleyin.

Yeni veri toplama kuralı için Kaynaklar sekmesini gösteren ekran görüntüsü.

Önemli

Kaynaklar DCR'ye eklendiğinde Azure portalındaki varsayılan seçenek, kaynaklar için sistem tarafından atanan yönetilen kimliği etkinleştirmektir. Mevcut uygulamalar için, kullanıcı tarafından atanan yönetilen kimlik zaten ayarlanmışsa, portalı kullanarak kaynağı DCR'ye eklediğinizde kullanıcı tarafından atanan kimliği belirtmezseniz, makine varsayılan olarak DCR tarafından uygulanan sistem tarafından atanan bir kimlik kullanır.

Veri akışları ekleme

DCR için veri kaynakları ve hedefler eklemek ve yapılandırmak için Toplama ve teslim etme'de Yeni veri akışı ekle'yi seçin. Aynı DCR'ye birden çok veri kaynağı ekleyebilir veya farklı veri kaynaklarına sahip birden çok DCR oluşturabilirsiniz. Bir DCR'nin en fazla 10 veri kaynağı olabilir ve vm herhangi bir sayıda DCR kullanabilir.

Yeni bir veri toplama kuralı için Veri kaynağı ekle sekmesini gösteren ekran görüntüsü.

Ayarlar Açıklama
Veri kaynağı Bir Veri kaynağı türü seçin ve seçtiğiniz veri kaynağı türüne göre alanlar için değerler sağlayın. Her veri kaynağı türünü yapılandırma hakkında ayrıntılı bilgi için bkz. Veri kaynakları ekleme.
Varış Noktası Her veri kaynağı için bir veya daha fazla hedef ekleyin. Bazı veri kaynakları yalnızca tek bir hedefe izin verir. Birden çok hedefe ihtiyacınız varsa başka bir DCR oluşturun.

Bazı veri kaynakları için aynı türde birden çok hedef seçebilirsiniz ancak bunun her hedefe yinelenen veriler gönderdiğini ve maliyeti artırdığını unutmayın. Desteklediği hedeflere ilişkin her veri türünün ayrıntılarına bakın.

Veri kaynağı ekleme

Aşağıdaki tabloda, Azure İzleyici ile bir VM istemcisinden toplayabileceğiniz veri türleri ve bu verileri gönderebileceğiniz yerler listelenmektedir. Bu veri kaynağını yapılandırmayı öğrenmek için her birinin bağlantılı makalesine bakın.

Veri kaynağı Açıklama İstemci işletim sistemi Gidilecek Yerler
Windows olayları Sysmon olayları da dahil olmak üzere Windows olay günlüğü sistemine gönderilen bilgiler Windows Log Analytics çalışma alanı
Performans sayaçları İşletim sisteminin ve iş yüklerinin farklı yönlerinin performansını ölçen sayısal değerler Windows
Linux işletim sistemi
Azure İzleyici ölçümleri (önizleme)
Log Analytics çalışma alanı
OpenTelemetry ölçümleri Konuk işletim sisteminden OpenTelemetry performans sayaçları Windows
Linux işletim sistemi
Azure İzleyici çalışma alanı
Syslog Linux olay günlüğü sistemine gönderilen bilgiler Linux işletim sistemi Log Analytics çalışma alanı
Metin Kaydı Yerel diskte bir metin günlüğü dosyasına gönderilen bilgiler Windows
Linux işletim sistemi
Log Analytics çalışma alanı
JSON günlüğü Yerel diskte JSON günlük dosyasına gönderilen bilgiler Windows
Linux işletim sistemi
Log Analytics çalışma alanı
IIS günlükleri Windows bilgisayarlarının yerel diskinden İnternet Bilgi Hizmetleri (IIS) günlükleri Windows Log Analytics çalışma alanı
SNMP tuzakları SNMP sorgulama ve trap verileri, Syslog veri tablosuna veya özel metin tablosuna gönderilir. Linux işletim sistemi Log Analytics çalışma alanı
Windows Güvenlik Duvarı günlükleri Azure portalındaki Marketplace'ten DCR ve Güvenlik ve Denetim çözümü tarafından toplanan Windows istemci ve sunucu güvenlik duvarı günlük verileri Windows Log Analytics çalışma alanı

İşlemi doğrulama

DCR oluşturduktan sonra verilerin hedeflere gönderilmesi 5 dakika kadar sürebilir. Log Analytics çalışma alanında verileri sorgulayarak aracının çalışır durumda olduğunu ve verilerin toplandığını doğrulayabilirsiniz.

Ajan operasyonunu doğrulayın

VM için Kalp Atışı'nı kontrol ederek aracının çalışır durumda olduğunu ve Azure İzleyici ile düzgün iletişim kurduğunu doğrulayın. Azure İzleyici ile doğru iletişim kuran bir temsilci, her dakika Heartbeat tablosuna bir kayıt gönderir.

Azure portalındaki sanal makineden Günlükler'i seçin ve tablolar düğmesine tıklayın. Sanal makineler kategorisinin altında, Heartbeat'in yanındaki Çalıştır'a tıklayın. Aracı doğru bir şekilde haberleşiyorsa, VM için kalp atış kayıtlarını görmeniz gerekir.

Log Analytics çalışma alanında Kalp Atışları tablosunun seçimini gösteren ekran görüntüsü.

Kayıtların alındığını doğrulama

Ajanın düzgün iletişim kurduğunu doğruladıktan sonra, beklediğiniz verilerin toplandığından emin olun. Yapılandırdığınız veri kaynağının tablosundaki verileri görüntülemek için yukarıdakiyle aynı işlemi kullanın. Aşağıdaki tabloda, her veri kaynağı için kategori ve tablo listelenir.

Veri kaynağı Kategori Tablo
Windows olayları Sanal Makineler Etkinlik
Performans sayaçları Sanal Makineler Perf
OpenTelemetry ölçümleri Sanal Makineler Azure İzleyici çalışma alanı
Syslog Sanal Makineler Syslog
IIS günlükleri Sanal Makineler W3CIISLog
Metin Kaydı Özel Kayıtlar <Özel tablo adı>
JSON günlüğü Özel Kayıtlar <Özel tablo adı>

Yinelenen veri için uyarı

Faturalama ücretlerinizi artıracak yinelenen verilerin toplanmasına neden olabilecek aşağıdaki senaryolara dikkat edin:

  • Aynı veri kaynağına sahip birden çok DCR oluşturma ve bunları aynı VM ile ilişkilendirme. Aynı veri kaynağına sahip DCR'leriniz varsa, bunları benzersiz veriler için filtrelemek üzere yapılandırdığınızdan emin olun.
  • Güvenlik günlüklerini toplayan bir DCR oluşturma ve aynı VM'ler için Microsoft Sentinel'i etkinleştirme. Bu durumda, aynı olaylar hem Olay tablosuna (Azure İzleyici) hem de SecurityEvent tablosunda (Microsoft Sentinel) gönderilir.
  • Aynı makinede eski Log Analytics aracısını da çalıştıran bir VM için DCR oluşturma. Her ikisi de aynı verileri topluyor ve aynı tabloda depoluyor olabilir. Eski aracıdan geçiş yapmak için Log Analytics aracısından Azure İzleyici Aracısı'na geçiş yönergelerini izleyin.

Azure portalında bir VM ile ilişkilendirilmiş DCR'leri listelemek için bkz. Azure İzleyici'de veri toplama kuralı ilişkilendirmelerini yönetme. Bir VM'nin tüm DCR'lerini listelemek için aşağıdaki PowerShell komutunu da kullanabilirsiniz:

Get-AzDataCollectionRuleAssociation -resourceUri <vm-resource-id>