你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

Azure Enclave 中的可观测性

Azure Enclave 提供内置的可观测性功能,以支持任务关键型环境的安全、可缩放和集中监视。 这些功能可帮助社区经理和 Enclave 所有者落实合规要求、调查异常,并确保隔离工作负载的运行状况。

默认情况下,Azure Enclave 资源启用以下内容:

  • 默认情况下,Log Analytics工作区部署到社区托管资源组
  • (可选)Log Analytics Workspace 已部署到 Enclave 托管资源组中
  • 存储帐户已部署到 Enclave 托管资源组中
  • 为每个 enclave 启用虚拟网络流日志,指向 enclave 存储帐户,并转发到社区和/或 Enclave Log Analytics 工作区
  • 在部署到社区和 enclave 托管资源组的资源上启用诊断设置

集中和隔离的可观测性

Azure Enclave 中的可观测性是基于双层日志记录模型构建的,该模型支持使用Azure Monitor、Log Analytics和存储帐户进行集中式和 enclave 隔离的诊断日志记录。

社区级可观测性

在 Azure Enclave 中创建的每个社区都包括集中式Log Analytics工作区。 此工作区旨在:

  • 聚合社区内所有隔离区的诊断信息和指标。
  • 提供用于监视和查询诊断和流日志的单一窗格。
  • 支持跨隔离区分析、告警和合规性跟踪。

创建社区后,会自动创建工作区。 在部署或更新操作期间,enclave 或工作负载所有者可将工作区选作诊断目标。 社区 Log-A 工作区禁用公共访问,但默认情况下它不会隔离网络。 若要配置公共访问或网络隔离,请考虑添加 专用链接安全性

注释

可以将 enclave 资源的诊断设置(例如工作负载、公共 IP 或应用程序网关)配置为将日志发送到集中式工作区以支持统一监视。

Enclave 级可观测性

除了 Community 工作区之外,每个 Enclave 都预配有一个隔离的 Log Analytics 工作区,其作用域专门限定于该 Enclave。 此工作区针对 enclave 级日志记录用例进行优化,并包含以下特征:

  • 虚拟网络流日志的默认存储,该功能会为每个 enclave 自动启用。
  • 适用于隔离区范围内资源的可选诊断设置,例如内部工作负载和网络组件。
  • 旨在满足防止跨安全域日志聚合的隔离或监管要求。

管理员可以选择仅将日志发送到此隔离工作区来保持 enclave 诊断的私密性。

可配置的日志记录目标

Azure Enclave 支持灵活的日志记录配置,这些配置允许资源所有者在以下项之间进行选择:

日志记录目标 Purpose 默认使用
社区 Log Analytics 工作区 支持集中式监控和跨隔区分析 Optional
Enclave Log Analytics 工作区 保持隔离域级别的隔离和数据主权 虚拟网络流日志的默认值

可以在部署期间或部署后通过Azure门户、CLI 或 Bicep/ARM 模板配置诊断设置。

Important

默认情况下,虚拟网络流日志始终会发送到 enclave 专用工作区,以确保即使在隔离环境中也能保留网络级可见性。

常见可观测性场景

Scenario 日志记录策略
跨隔离区运行状况仪表板 将来自所有隔离环境的诊断数据发送到集中式 Community Log Analytics 工作区
具有严格数据管控的受监管隔离区 将诊断数据保留在 enclave 专属的 Log Analytics 工作区中
用于审核目的的长期保留 使用策略控制的保留设置将日志发送到存储帐户
网络调查或威胁搜寻 使用 enclave 工作区分析默认虚拟网络流日志

配置网络观察程序资源组

为避免在创建虚拟网络流日志时出现潜在问题,请确保按照入门指南中的说明配置 NetworkWatcherRG 访问