你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

Microsoft.Insights dataCollectionRules

Bicep 资源定义

dataCollectionRules 资源类型可以使用面向以下对象的操作进行部署:

有关每个 API 版本中更改的属性的列表,请参阅 更改日志

资源格式

若要创建 Microsoft.Insights/dataCollectionRules 资源,请将以下 Bicep 添加到模板。

resource symbolicname 'Microsoft.Insights/dataCollectionRules@2022-06-01' = {
  name: 'string'
  location: 'string'
  tags: {
    tagName1: 'tagValue1'
    tagName2: 'tagValue2'
  }
  kind: 'string'
  identity: {
    type: 'string'
    userAssignedIdentities: {}
  }
  properties: {
    dataCollectionEndpointId: 'string'
    dataFlows: [
      {
        builtInTransform: 'string'
        destinations: [
          'string'
        ]
        outputStream: 'string'
        streams: [
          'string'
        ]
        transformKql: 'string'
      }
    ]
    dataSources: {
      dataImports: {
        eventHub: {
          consumerGroup: 'string'
          name: 'string'
          stream: 'string'
        }
      }
      extensions: [
        {
          extensionName: 'string'
          extensionSettings: any()
          inputDataSources: [
            'string'
          ]
          name: 'string'
          streams: [
            'string'
          ]
        }
      ]
      iisLogs: [
        {
          logDirectories: [
            'string'
          ]
          name: 'string'
          streams: [
            'string'
          ]
        }
      ]
      logFiles: [
        {
          filePatterns: [
            'string'
          ]
          format: 'text'
          name: 'string'
          settings: {
            text: {
              recordStartTimestampFormat: 'string'
            }
          }
          streams: [
            'string'
          ]
        }
      ]
      performanceCounters: [
        {
          counterSpecifiers: [
            'string'
          ]
          name: 'string'
          samplingFrequencyInSeconds: int
          streams: [
            'string'
          ]
        }
      ]
      platformTelemetry: [
        {
          name: 'string'
          streams: [
            'string'
          ]
        }
      ]
      prometheusForwarder: [
        {
          labelIncludeFilter: {}
          name: 'string'
          streams: 'Microsoft-PrometheusMetrics'
        }
      ]
      syslog: [
        {
          facilityNames: [
            'string'
          ]
          logLevels: [
            'string'
          ]
          name: 'string'
          streams: 'Microsoft-Syslog'
        }
      ]
      windowsEventLogs: [
        {
          name: 'string'
          streams: [
            'string'
          ]
          xPathQueries: [
            'string'
          ]
        }
      ]
      windowsFirewallLogs: [
        {
          name: 'string'
          streams: [
            'string'
          ]
        }
      ]
    }
    description: 'string'
    destinations: {
      azureMonitorMetrics: {
        name: 'string'
      }
      eventHubs: [
        {
          eventHubResourceId: 'string'
          name: 'string'
        }
      ]
      eventHubsDirect: [
        {
          eventHubResourceId: 'string'
          name: 'string'
        }
      ]
      logAnalytics: [
        {
          name: 'string'
          workspaceResourceId: 'string'
        }
      ]
      monitoringAccounts: [
        {
          accountResourceId: 'string'
          name: 'string'
        }
      ]
      storageAccounts: [
        {
          containerName: 'string'
          name: 'string'
          storageAccountResourceId: 'string'
        }
      ]
      storageBlobsDirect: [
        {
          containerName: 'string'
          name: 'string'
          storageAccountResourceId: 'string'
        }
      ]
      storageTablesDirect: [
        {
          name: 'string'
          storageAccountResourceId: 'string'
          tableName: 'string'
        }
      ]
    }
    streamDeclarations: {}
  }
}

属性值

dataCollectionRules

名称 说明
name 资源名称 字符串 (必需)
location 资源所在的地理位置。 字符串 (必需)
标记 资源标记。 标记名称和值的字典。 请参阅 模板中的标记
kind 资源的种类。 “Linux”
“Windows”
标识 资源的托管服务标识。 DataCollectionRuleResourceIdentity
properties 资源属性。 DataCollectionRuleResourceProperties

DataCollectionRuleResourceIdentity

名称 说明 Value
type 托管服务标识的类型 (其中允许 systemAssigned 和 UserAssigned 类型) 。 “None”
“SystemAssigned”
“SystemAssigned,UserAssigned”
“UserAssigned” (必需)
userAssignedIdentities 与资源关联的用户分配标识集。 userAssignedIdentities 字典密钥将是采用以下格式的 ARM 资源 ID:'/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.ManagedIdentity/userAssignedIdentities/{identityName}。 字典值可以是请求中 ({}) 的空对象。 对象 (object)

DataCollectionRuleResourceProperties

名称 说明
dataCollectionEndpointId 可用于此规则的数据收集终结点的资源 ID。 string
dataFlows 数据流的规范。 DataFlow[]
dataSources 数据源的规范。
此属性是可选的,如果规则旨在通过直接调用预配的终结点来使用,则可以省略此属性。
DataCollectionRuleDataSources
description 数据收集规则的说明。 字符串
destinations 目标的规范。 DataCollectionRuleDestinations
streamDeclarations 声明此规则中使用的自定义流。 对象 (object)

数据流

名称 说明
builtInTransform 用于转换流数据的 builtIn 转换 字符串
destinations 此数据流的目标列表。 string[]
outputStream 转换的输出流。 仅当转换将数据更改为其他流时才需要。 字符串
此数据流的流列表。 包含任意项的字符串数组:
“Microsoft-Event”
“Microsoft-InsightsMetrics”
“Microsoft-Perf”
“Microsoft-Syslog”
“Microsoft-WindowsEvent”
transformKql 用于转换流数据的 KQL 查询。 字符串

DataCollectionRuleDataSources

名称 说明
dataImports 基于拉取的数据源的规范 DataSourcesSpecDataImports
扩展 Azure VM 扩展数据源配置的列表。 ExtensionDataSource[]
iisLogs IIS 日志源配置的列表。 IisLogsDataSource[]
logFiles 日志文件源配置的列表。 LogFilesDataSource[]
performanceCounters 性能计数器数据源配置的列表。 PerfCounterDataSource[]
platformTelemetry 平台遥测配置列表 PlatformTelemetryDataSource[]
prometheusForwarder Prometheus 转发器数据源配置的列表。 PrometheusForwarderDataSource[]
syslog Syslog 数据源配置的列表。 SyslogDataSource[]
windowsEventLogs Windows 事件日志数据源配置的列表。 WindowsEventLogDataSource[]
windowsFirewallLogs Windows 防火墙日志源配置的列表。 WindowsFirewallLogsDataSource[]

DataSourcesSpecDataImports

名称 说明
eventHub 事件中心配置的定义。 DataImportSourcesEventHub

DataImportSourcesEventHub

名称 说明
consumerGroup 事件中心使用者组名称 字符串
name 数据源的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有数据源中都应是唯一的。
字符串
流 (stream) 要从 EventHub 收集的流 string

ExtensionDataSource

名称 说明
extensionName VM 扩展的名称。 字符串 (必需)
extensionSettings 扩展设置。 格式特定于特定扩展。 对于 Bicep,可以使用 any () 函数。
inputDataSources 此扩展需要数据的数据源列表。 string[]
name 数据源的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有数据源中都应是唯一的。
string
此数据源将发送到的流列表。
流指示将用于此数据的架构,以及通常会将数据发送到 Log Analytics 中的表。
包含任意项的字符串数组:
“Microsoft-Event”
“Microsoft-InsightsMetrics”
“Microsoft-Perf”
“Microsoft-Syslog”
“Microsoft-WindowsEvent”

IisLogsDataSource

名称 说明
logDirectories 绝对路径文件位置 string[]
name 数据源的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有数据源中都应是唯一的。
字符串
IIS 流 string[] (必需的)

LogFilesDataSource

名称 说明
filePatterns 日志文件所在的文件模式 string[] (必需)
format 日志文件的数据格式 “text” (必需)
name 数据源的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有数据源中都应是唯一的。
字符串
设置 日志文件特定的设置。 LogFilesDataSourceSettings
此数据源将发送到的流列表。
流指示将用于此数据源的架构
string[] (必需)

LogFilesDataSourceSettings

名称 说明 “值”
text 文本设置 LogFileSettingsText

LogFileSettingsText

名称 说明
recordStartTimestampFormat MM:SS AM/PM' , 'MMM d hh:mm:ss' , 'Mon DD, YYYY HH:MM:SS' , 'YYYY-MM-DD HH:MM:SS' , 'dd/MMM/yyyy:HH:mm:ss zzz' , 'ddMMyy HH:mm:ss' , 'yyMMdd HH:mm:ss' , 'yyyy-MM-ddTHH:mm:ssK' , string (必需) :支持的时间戳格式之一 “ISO 8601”
需要 'M/D/YYYY HH ()

PerfCounterDataSource

名称 说明
counterSpecifiers 要收集的性能计数器说明符名称的列表。
使用通配符 (*) 收集所有实例的计数器。
若要在 Windows 上获取性能计数器的列表,请运行命令“typeperf”。
string[]
name 数据源的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有数据源中都应是唯一的。
字符串
samplingFrequencyInSeconds 连续计数器测量 (样本) 之间的秒数。 int
此数据源将发送到的流列表。
流指示将用于此数据的架构,以及通常将数据发送到 Log Analytics 中的表。
包含任何一项的字符串数组:
“Microsoft-InsightsMetrics”
“Microsoft-Perf”

PlatformTelemetryDataSource

名称 说明
name 数据源的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有数据源中都应是唯一的。
字符串
要收集的平台遥测流列表 string[] (必需)

PrometheusForwarderDataSource

名称 说明
labelIncludeFilter 标签包含筛选器的列表,采用标签“名称-值”对的形式。
目前仅支持一个标签:“microsoft_metrics_include_label”。
标签值匹配时不区分大小写。
对象 (object)
name 数据源的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有数据源中都应是唯一的。
字符串
此数据源将发送到的流列表。 包含任何一项的字符串数组:
'Microsoft-PrometheusMetrics'

SyslogDataSource

名称 说明
facilityNames 设施名称的列表。 包含任何一项的字符串数组:
'*'
'auth'
“authpriv”
'cron'
“守护程序”
'kern'
'local0'
'local1'
'local2'
“local3”
“local4”
“local5”
“local6”
“local7”
'lpr'
“mail”
“mark”
“新闻”
“syslog”
“user”
“uucp”
logLevels 要收集的日志级别。 包含任意项的字符串数组:
'*'
“警报”
“关键”
“Debug”
“紧急”
“错误”
“信息”
“通知”
“警告”
name 数据源的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有数据源中都应是唯一的。
string
此数据源将发送到的流列表。
流指示将用于此数据的架构,以及通常会将数据发送到 Log Analytics 中的表。
包含任意项的字符串数组:
“Microsoft-Syslog”

WindowsEventLogDataSource

名称 说明
name 数据源的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有数据源中都应是唯一的。
字符串
此数据源将发送到的流列表。
流指示将用于此数据的架构,以及通常会将数据发送到 Log Analytics 中的表。
包含任意项的字符串数组:
“Microsoft-Event”
“Microsoft-WindowsEvent”
xPathQueries XPATH 格式的 Windows 事件日志查询列表。 string[]

WindowsFirewallLogsDataSource

名称 说明
name 数据源的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有数据源中都应是唯一的。
字符串
防火墙日志流 string[] (必需的)

DataCollectionRuleDestinations

名称 说明
azureMonitorMetrics Azure Monitor 指标目标。 DestinationsSpecAzureMonitorMetrics
eventHubs 事件中心目标列表。 EventHubDestination[]
eventHubsDirect 事件中心直接目标列表。 EventHubDirectDestination[]
logAnalytics Log Analytics 目标列表。 LogAnalyticsDestination[]
monitoringAccounts 监视帐户目标的列表。 MonitoringAccountDestination[]
storageAccounts 存储帐户目标列表。 StorageBlobDestination[]
storageBlobsDirect 存储 Blob 直接目标列表。 仅用于从代理直接发送要存储的数据。 StorageBlobDestination[]
storageTablesDirect 存储表直接目标列表。 StorageTableDestination[]

DestinationsSpecAzureMonitorMetrics

名称 说明
name 目标的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有目标中都应是唯一的。
字符串

EventHubDestination

名称 说明
eventHubResourceId 事件中心的资源 ID。 字符串
name 目标的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有目标中都应是唯一的。
字符串

EventHubDirectDestination

名称 说明
eventHubResourceId 事件中心的资源 ID。 字符串
name 目标的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有目标中都应是唯一的。
字符串

LogAnalyticsDestination

名称 说明
name 目标的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有目标中都应是唯一的。
string
workspaceResourceId Log Analytics 工作区的资源 ID。 字符串

MonitoringAccountDestination

名称 说明
accountResourceId 监视帐户的资源 ID。 字符串
name 目标的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有目标中都应是唯一的。
字符串

StorageBlobDestination

名称 说明
containerName 存储 Blob 的容器名称。 字符串
name 目标的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有目标中都应是唯一的。
字符串
storageAccountResourceId 存储帐户的资源 ID。 字符串

StorageTableDestination

名称 说明
name 目标的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有目标中都应是唯一的。
字符串
storageAccountResourceId 存储帐户的资源 ID。 字符串
tableName 存储表的名称。 字符串

快速入门模板

以下快速入门模板部署此资源类型。

模板 说明
部署 Darktrace 自动缩放 vSensors

部署到 Azure
此模板允许部署 Darktrace vSensors 的自动缩放部署
Syslog 的数据收集规则

部署到 Azure
此模板创建一个数据收集规则,用于定义数据源 (Syslog) 和目标工作区。

ARM 模板资源定义

dataCollectionRules 资源类型可以使用面向以下对象的操作进行部署:

有关每个 API 版本中更改的属性的列表,请参阅 更改日志

资源格式

若要创建 Microsoft.Insights/dataCollectionRules 资源,请将以下 JSON 添加到模板。

{
  "type": "Microsoft.Insights/dataCollectionRules",
  "apiVersion": "2022-06-01",
  "name": "string",
  "location": "string",
  "tags": {
    "tagName1": "tagValue1",
    "tagName2": "tagValue2"
  },
  "kind": "string",
  "identity": {
    "type": "string",
    "userAssignedIdentities": {}
  },
  "properties": {
    "dataCollectionEndpointId": "string",
    "dataFlows": [
      {
        "builtInTransform": "string",
        "destinations": [ "string" ],
        "outputStream": "string",
        "streams": [ "string" ],
        "transformKql": "string"
      }
    ],
    "dataSources": {
      "dataImports": {
        "eventHub": {
          "consumerGroup": "string",
          "name": "string",
          "stream": "string"
        }
      },
      "extensions": [
        {
          "extensionName": "string",
          "extensionSettings": {},
          "inputDataSources": [ "string" ],
          "name": "string",
          "streams": [ "string" ]
        }
      ],
      "iisLogs": [
        {
          "logDirectories": [ "string" ],
          "name": "string",
          "streams": [ "string" ]
        }
      ],
      "logFiles": [
        {
          "filePatterns": [ "string" ],
          "format": "text",
          "name": "string",
          "settings": {
            "text": {
              "recordStartTimestampFormat": "string"
            }
          },
          "streams": [ "string" ]
        }
      ],
      "performanceCounters": [
        {
          "counterSpecifiers": [ "string" ],
          "name": "string",
          "samplingFrequencyInSeconds": "int",
          "streams": [ "string" ]
        }
      ],
      "platformTelemetry": [
        {
          "name": "string",
          "streams": [ "string" ]
        }
      ],
      "prometheusForwarder": [
        {
          "labelIncludeFilter": {},
          "name": "string",
          "streams": "Microsoft-PrometheusMetrics"
        }
      ],
      "syslog": [
        {
          "facilityNames": [ "string" ],
          "logLevels": [ "string" ],
          "name": "string",
          "streams": "Microsoft-Syslog"
        }
      ],
      "windowsEventLogs": [
        {
          "name": "string",
          "streams": [ "string" ],
          "xPathQueries": [ "string" ]
        }
      ],
      "windowsFirewallLogs": [
        {
          "name": "string",
          "streams": [ "string" ]
        }
      ]
    },
    "description": "string",
    "destinations": {
      "azureMonitorMetrics": {
        "name": "string"
      },
      "eventHubs": [
        {
          "eventHubResourceId": "string",
          "name": "string"
        }
      ],
      "eventHubsDirect": [
        {
          "eventHubResourceId": "string",
          "name": "string"
        }
      ],
      "logAnalytics": [
        {
          "name": "string",
          "workspaceResourceId": "string"
        }
      ],
      "monitoringAccounts": [
        {
          "accountResourceId": "string",
          "name": "string"
        }
      ],
      "storageAccounts": [
        {
          "containerName": "string",
          "name": "string",
          "storageAccountResourceId": "string"
        }
      ],
      "storageBlobsDirect": [
        {
          "containerName": "string",
          "name": "string",
          "storageAccountResourceId": "string"
        }
      ],
      "storageTablesDirect": [
        {
          "name": "string",
          "storageAccountResourceId": "string",
          "tableName": "string"
        }
      ]
    },
    "streamDeclarations": {}
  }
}

属性值

dataCollectionRules

名称 说明 Value
type 资源类型 “Microsoft.Insights/dataCollectionRules”
apiVersion 资源 API 版本 '2022-06-01'
name 资源名称 字符串 (必需)
location 资源所在的地理位置。 字符串 (必需)
标记 资源标记。 标记名称和值的字典。 请参阅 模板中的标记
kind 资源的种类。 “Linux”
“Windows”
标识 资源的托管服务标识。 DataCollectionRuleResourceIdentity
properties 资源属性。 DataCollectionRuleResourceProperties

DataCollectionRuleResourceIdentity

名称 说明 Value
type 托管服务标识的类型 (其中允许 systemAssigned 和 UserAssigned 类型) 。 “None”
“SystemAssigned”
“SystemAssigned,UserAssigned”
“UserAssigned” (必需)
userAssignedIdentities 与资源关联的用户分配标识集。 userAssignedIdentities 字典密钥将是采用以下格式的 ARM 资源 ID:'/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.ManagedIdentity/userAssignedIdentities/{identityName}。 字典值可以是请求中 ({}) 的空对象。 对象 (object)

DataCollectionRuleResourceProperties

名称 说明
dataCollectionEndpointId 可用于此规则的数据收集终结点的资源 ID。 string
dataFlows 数据流的规范。 DataFlow[]
dataSources 数据源的规范。
此属性是可选的,如果规则旨在通过直接调用预配的终结点来使用,则可以省略此属性。
DataCollectionRuleDataSources
description 数据收集规则的说明。 字符串
destinations 目标的规范。 DataCollectionRuleDestinations
streamDeclarations 声明此规则中使用的自定义流。 对象 (object)

数据流

名称 说明
builtInTransform 用于转换流数据的 builtIn 转换 string
destinations 此数据流的目标列表。 string[]
outputStream 转换的输出流。 仅当转换将数据更改为其他流时才需要。 string
此数据流的流列表。 包含任意项的字符串数组:
“Microsoft-Event”
“Microsoft-InsightsMetrics”
“Microsoft-Perf”
“Microsoft-Syslog”
“Microsoft-WindowsEvent”
transformKql 用于转换流数据的 KQL 查询。 字符串

DataCollectionRuleDataSources

名称 说明
dataImports 基于拉取的数据源的规范 DataSourcesSpecDataImports
扩展 Azure VM 扩展数据源配置的列表。 ExtensionDataSource[]
iisLogs IIS 日志源配置的列表。 IisLogsDataSource[]
logFiles 日志文件源配置的列表。 LogFilesDataSource[]
performanceCounters 性能计数器数据源配置的列表。 PerfCounterDataSource[]
platformTelemetry 平台遥测配置列表 PlatformTelemetryDataSource[]
prometheusForwarder Prometheus 转发器数据源配置的列表。 PrometheusForwarderDataSource[]
syslog Syslog 数据源配置的列表。 SyslogDataSource[]
windowsEventLogs Windows 事件日志数据源配置的列表。 WindowsEventLogDataSource[]
windowsFirewallLogs Windows 防火墙日志源配置的列表。 WindowsFirewallLogsDataSource[]

DataSourcesSpecDataImports

名称 说明
eventHub 事件中心配置的定义。 DataImportSourcesEventHub

DataImportSourcesEventHub

名称 说明
consumerGroup 事件中心使用者组名称 string
name 数据源的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有数据源中都应是唯一的。
string
流 (stream) 要从 EventHub 收集的流 string

ExtensionDataSource

名称 说明
extensionName VM 扩展的名称。 字符串 (必需)
extensionSettings 扩展设置。 格式特定于特定扩展。
inputDataSources 此扩展需要数据的数据源列表。 string[]
name 数据源的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有数据源中都应是唯一的。
string
此数据源将发送到的流列表。
流指示将用于此数据的架构,以及通常会将数据发送到 Log Analytics 中的表。
包含任意项的字符串数组:
“Microsoft-Event”
“Microsoft-InsightsMetrics”
“Microsoft-Perf”
“Microsoft-Syslog”
“Microsoft-WindowsEvent”

IisLogsDataSource

名称 说明
logDirectories 绝对路径文件位置 string[]
name 数据源的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有数据源中都应是唯一的。
字符串
IIS 流 string[] (必需的)

LogFilesDataSource

名称 说明
filePatterns 日志文件所在的文件模式 string[] (必需的)
format 日志文件的数据格式 “text” (必需)
name 数据源的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有数据源中都应是唯一的。
string
设置 日志文件特定设置。 LogFilesDataSourceSettings
此数据源将发送到的流列表。
流指示将用于此数据源的架构
string[] (必需的)

LogFilesDataSourceSettings

名称 说明 “值”
text 文本设置 LogFileSettingsText

LogFileSettingsText

名称 说明
recordStartTimestampFormat MM:SS AM/PM' , 'MMM d hh:mm:ss' , 'Mon DD, YYYY HH:MM:SS' , 'YYYY-MM-DD HH:MM:SS' , 'dd/MMM/yyyy:HH:mm:ss zzz' , 'ddMMyy HH:mm:ss'、'yyMMdd HH:mm:ss'、'yyyy-MM-ddTHH:mm:ssK'、字符串 (必需) :支持的时间戳格式之一 “ISO 8601”
需要'M/D/YYYY HH ()

PerfCounterDataSource

名称 说明
counterSpecifiers 要收集的性能计数器说明符名称的列表。
使用通配符 (*) 收集所有实例的计数器。
若要在 Windows 上获取性能计数器的列表,请运行命令“typeperf”。
string[]
name 数据源的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有数据源中都应是唯一的。
字符串
samplingFrequencyInSeconds 连续计数器度量 (样本) 之间的秒数。 int
此数据源将发送到的流列表。
流指示将用于此数据的架构,以及通常会将数据发送到 Log Analytics 中的表。
包含任意项的字符串数组:
“Microsoft-InsightsMetrics”
“Microsoft-Perf”

PlatformTelemetryDataSource

名称 说明
name 数据源的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有数据源中都应是唯一的。
字符串
要收集的平台遥测流列表 string[] (必需的)

PrometheusForwarderDataSource

名称 说明
labelIncludeFilter 标签包含筛选器的列表,采用标签“名称-值”对的形式。
目前仅支持一个标签:“microsoft_metrics_include_label”。
标签值不区分大小写地匹配。
对象 (object)
name 数据源的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有数据源中都应是唯一的。
字符串
此数据源将发送到的流列表。 包含任意项的字符串数组:
“Microsoft-PrometheusMetrics”

SyslogDataSource

名称 说明
facilityNames 设施名称的列表。 包含任意项的字符串数组:
'*'
“auth”
“authpriv”
“cron”
“守护程序”
“kern”
“local0”
“local1”
“local2”
“local3”
“local4”
“local5”
“local6”
“local7”
'lpr'
“mail”
“mark”
“新闻”
“syslog”
“user”
“uucp”
logLevels 要收集的日志级别。 包含任意项的字符串数组:
'*'
“警报”
“关键”
“Debug”
“紧急”
“错误”
“信息”
“通知”
“警告”
name 数据源的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有数据源中都应是唯一的。
字符串
此数据源将发送到的流列表。
流指示将用于此数据的架构,以及通常将数据发送到 Log Analytics 中的表。
包含任何一项的字符串数组:
“Microsoft-Syslog”

WindowsEventLogDataSource

名称 说明
name 数据源的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有数据源中都应是唯一的。
字符串
此数据源将发送到的流列表。
流指示将用于此数据的架构,以及通常将数据发送到 Log Analytics 中的表。
包含任何一项的字符串数组:
“Microsoft-Event”
“Microsoft-WindowsEvent”
xPathQueries XPATH 格式的 Windows 事件日志查询列表。 string[]

WindowsFirewallLogsDataSource

名称 说明
name 数据源的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有数据源中都应是唯一的。
string
防火墙日志流 string[] (必需)

DataCollectionRuleDestinations

名称 说明
azureMonitorMetrics Azure Monitor 指标目标。 DestinationsSpecAzureMonitorMetrics
eventHubs 事件中心目标列表。 EventHubDestination[]
eventHubsDirect 事件中心直接目标的列表。 EventHubDirectDestination[]
logAnalytics Log Analytics 目标列表。 LogAnalyticsDestination[]
monitoringAccounts 监视帐户目标的列表。 MonitoringAccountDestination[]
storageAccounts 存储帐户目标列表。 StorageBlobDestination[]
storageBlobsDirect 存储 Blob 直接目标的列表。 仅用于从代理直接发送要存储的数据。 StorageBlobDestination[]
storageTablesDirect 存储表直接目标的列表。 StorageTableDestination[]

DestinationsSpecAzureMonitorMetrics

名称 说明
name 目标的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有目标中都应是唯一的。
字符串

EventHubDestination

名称 说明
eventHubResourceId 事件中心的资源 ID。 字符串
name 目标的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有目标中都应是唯一的。
string

EventHubDirectDestination

名称 说明
eventHubResourceId 事件中心的资源 ID。 字符串
name 目标的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有目标中都应是唯一的。
string

LogAnalyticsDestination

名称 说明
name 目标的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有目标中都应是唯一的。
字符串
workspaceResourceId Log Analytics 工作区的资源 ID。 字符串

MonitoringAccountDestination

名称 说明
accountResourceId 监视帐户的资源 ID。 string
name 目标的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有目标中都应是唯一的。
字符串

StorageBlobDestination

名称 说明
containerName 存储 Blob 的容器名称。 string
name 目标的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有目标中都应是唯一的。
字符串
storageAccountResourceId 存储帐户的资源 ID。 字符串

StorageTableDestination

名称 说明
name 目标的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有目标中都应是唯一的。
字符串
storageAccountResourceId 存储帐户的资源 ID。 字符串
tableName 存储表的名称。 string

快速入门模板

以下快速入门模板部署此资源类型。

模板 说明
部署 Darktrace 自动缩放 vSensors

部署到 Azure
此模板允许部署 Darktrace vSensors 的自动缩放部署
Syslog 的数据收集规则

部署到 Azure
此模板创建一个数据收集规则,用于定义数据源 (Syslog) 和目标工作区。

Terraform (AzAPI 提供程序) 资源定义

dataCollectionRules 资源类型可以使用面向以下对象的操作进行部署:

  • 资源组

有关每个 API 版本中更改的属性的列表,请参阅 更改日志

资源格式

若要创建 Microsoft.Insights/dataCollectionRules 资源,请将以下 Terraform 添加到模板。

resource "azapi_resource" "symbolicname" {
  type = "Microsoft.Insights/dataCollectionRules@2022-06-01"
  name = "string"
  location = "string"
  parent_id = "string"
  tags = {
    tagName1 = "tagValue1"
    tagName2 = "tagValue2"
  }
  identity {
    type = "string"
    identity_ids = []
  }
  body = jsonencode({
    properties = {
      dataCollectionEndpointId = "string"
      dataFlows = [
        {
          builtInTransform = "string"
          destinations = [
            "string"
          ]
          outputStream = "string"
          streams = [
            "string"
          ]
          transformKql = "string"
        }
      ]
      dataSources = {
        dataImports = {
          eventHub = {
            consumerGroup = "string"
            name = "string"
            stream = "string"
          }
        }
        extensions = [
          {
            extensionName = "string"
            inputDataSources = [
              "string"
            ]
            name = "string"
            streams = [
              "string"
            ]
          }
        ]
        iisLogs = [
          {
            logDirectories = [
              "string"
            ]
            name = "string"
            streams = [
              "string"
            ]
          }
        ]
        logFiles = [
          {
            filePatterns = [
              "string"
            ]
            format = "text"
            name = "string"
            settings = {
              text = {
                recordStartTimestampFormat = "string"
              }
            }
            streams = [
              "string"
            ]
          }
        ]
        performanceCounters = [
          {
            counterSpecifiers = [
              "string"
            ]
            name = "string"
            samplingFrequencyInSeconds = int
            streams = [
              "string"
            ]
          }
        ]
        platformTelemetry = [
          {
            name = "string"
            streams = [
              "string"
            ]
          }
        ]
        prometheusForwarder = [
          {
            labelIncludeFilter = {}
            name = "string"
            streams = "Microsoft-PrometheusMetrics"
          }
        ]
        syslog = [
          {
            facilityNames = [
              "string"
            ]
            logLevels = [
              "string"
            ]
            name = "string"
            streams = "Microsoft-Syslog"
          }
        ]
        windowsEventLogs = [
          {
            name = "string"
            streams = [
              "string"
            ]
            xPathQueries = [
              "string"
            ]
          }
        ]
        windowsFirewallLogs = [
          {
            name = "string"
            streams = [
              "string"
            ]
          }
        ]
      }
      description = "string"
      destinations = {
        azureMonitorMetrics = {
          name = "string"
        }
        eventHubs = [
          {
            eventHubResourceId = "string"
            name = "string"
          }
        ]
        eventHubsDirect = [
          {
            eventHubResourceId = "string"
            name = "string"
          }
        ]
        logAnalytics = [
          {
            name = "string"
            workspaceResourceId = "string"
          }
        ]
        monitoringAccounts = [
          {
            accountResourceId = "string"
            name = "string"
          }
        ]
        storageAccounts = [
          {
            containerName = "string"
            name = "string"
            storageAccountResourceId = "string"
          }
        ]
        storageBlobsDirect = [
          {
            containerName = "string"
            name = "string"
            storageAccountResourceId = "string"
          }
        ]
        storageTablesDirect = [
          {
            name = "string"
            storageAccountResourceId = "string"
            tableName = "string"
          }
        ]
      }
      streamDeclarations = {}
    }
    kind = "string"
  })
}

属性值

dataCollectionRules

名称 说明 Value
type 资源类型 “Microsoft.Insights/dataCollectionRules@2022-06-01”
name 资源名称 字符串 (必需)
location 资源所在的地理位置。 字符串 (必需)
parent_id 若要部署到资源组,请使用该资源组的 ID。 字符串 (必需)
标记 资源标记。 标记名称和值的字典。
kind 资源的种类。 “Linux”
“Windows”
标识 资源的托管服务标识。 DataCollectionRuleResourceIdentity
properties 资源属性。 DataCollectionRuleResourceProperties

DataCollectionRuleResourceIdentity

名称 说明 Value
type 托管服务标识的类型 (其中允许 systemAssigned 和 UserAssigned 类型) 。 “SystemAssigned”
“SystemAssigned,UserAssigned”
“UserAssigned” (必需)
identity_ids 与资源关联的用户分配标识集。 userAssignedIdentities 字典密钥将是采用以下格式的 ARM 资源 ID:'/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.ManagedIdentity/userAssignedIdentities/{identityName}。 字典值可以是请求中) ({} 空对象。 用户标识 ID 的数组。

DataCollectionRuleResourceProperties

名称 说明
dataCollectionEndpointId 可以使用此规则的数据收集终结点的资源 ID。 string
dataFlows 数据流的规范。 DataFlow[]
dataSources 数据源的规范。
此属性是可选的,如果打算通过直接调用预配的终结点使用该规则,则可以省略此属性。
DataCollectionRuleDataSources
description 数据收集规则的说明。 string
destinations 目标的规范。 DataCollectionRuleDestinations
streamDeclarations 此规则中使用的自定义流的声明。 对象 (object)

数据流

名称 说明
builtInTransform 用于转换流数据的 builtIn 转换 string
destinations 此数据流的目标列表。 string[]
outputStream 转换的输出流。 仅当转换将数据更改为其他流时才需要。 string
此数据流的流列表。 包含任何一项的字符串数组:
“Microsoft-Event”
“Microsoft-InsightsMetrics”
“Microsoft-Perf”
“Microsoft-Syslog”
“Microsoft-WindowsEvent”
transformKql 用于转换流数据的 KQL 查询。 字符串

DataCollectionRuleDataSources

名称 说明
dataImports 基于拉取的数据源的规范 DataSourcesSpecDataImports
扩展 Azure VM 扩展数据源配置的列表。 ExtensionDataSource[]
iisLogs IIS 日志源配置的列表。 IisLogsDataSource[]
logFiles 日志文件源配置的列表。 LogFilesDataSource[]
performanceCounters 性能计数器数据源配置的列表。 PerfCounterDataSource[]
platformTelemetry 平台遥测配置列表 PlatformTelemetryDataSource[]
prometheusForwarder Prometheus 转发器数据源配置的列表。 PrometheusForwarderDataSource[]
syslog Syslog 数据源配置的列表。 SyslogDataSource[]
windowsEventLogs Windows 事件日志数据源配置的列表。 WindowsEventLogDataSource[]
windowsFirewallLogs Windows 防火墙日志源配置的列表。 WindowsFirewallLogsDataSource[]

DataSourcesSpecDataImports

名称 说明
eventHub 事件中心配置的定义。 DataImportSourcesEventHub

DataImportSourcesEventHub

名称 说明
consumerGroup 事件中心使用者组名称 字符串
name 数据源的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有数据源中都应是唯一的。
字符串
流 (stream) 要从 EventHub 收集的流 string

ExtensionDataSource

名称 说明
extensionName VM 扩展的名称。 字符串 (必需)
extensionSettings 扩展设置。 格式特定于特定扩展。
inputDataSources 此扩展需要数据的数据源列表。 string[]
name 数据源的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有数据源中都应是唯一的。
string
此数据源将发送到的流列表。
流指示将用于此数据的架构,以及通常会将数据发送到 Log Analytics 中的表。
包含任意项的字符串数组:
“Microsoft-Event”
“Microsoft-InsightsMetrics”
“Microsoft-Perf”
“Microsoft-Syslog”
“Microsoft-WindowsEvent”

IisLogsDataSource

名称 说明
logDirectories 绝对路径文件位置 string[]
name 数据源的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有数据源中都应是唯一的。
string
IIS 流 string[] (必需的)

LogFilesDataSource

名称 说明
filePatterns 日志文件所在的文件模式 string[] (必需的)
format 日志文件的数据格式 “text” (必需)
name 数据源的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有数据源中都应是唯一的。
string
设置 日志文件特定设置。 LogFilesDataSourceSettings
此数据源将发送到的流列表。
流指示将用于此数据源的架构
string[] (必需的)

LogFilesDataSourceSettings

名称 说明 “值”
text 文本设置 LogFileSettingsText

LogFileSettingsText

名称 说明
recordStartTimestampFormat MM:SS AM/PM' , 'MMM d hh:mm:ss' , 'Mon DD, YYYY HH:MM:SS' , 'YYYY-MM-DD HH:MM:SS' , 'dd/MMM/yyyy:HH:mm:ss zzz' , 'ddMMyy HH:mm:ss'、'yyMMdd HH:mm:ss'、'yyyy-MM-ddTHH:mm:ssK'、字符串 (必需) :支持的时间戳格式之一 “ISO 8601”
“M/D/YYYYY HH (必需)

PerfCounterDataSource

名称 说明
counterSpecifiers 要收集的性能计数器说明符名称的列表。
使用通配符 (*) 收集所有实例的计数器。
若要在 Windows 上获取性能计数器的列表,请运行命令“typeperf”。
string[]
name 数据源的友好名称。
无论数据收集规则中的类型) ,此名称在 (的所有数据源中都应是唯一的。
字符串
samplingFrequencyInSeconds 连续计数器度量 (样本) 之间的秒数。 int
此数据源将发送到的流列表。
流指示将用于此数据的架构,以及通常将数据发送到 Log Analytics 中的表。
包含任何一项的字符串数组:
“Microsoft-InsightsMetrics”
“Microsoft-Perf”

PlatformTelemetryDataSource

名称 说明
name 数据源的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有数据源中都应是唯一的。
string
要收集的平台遥测流列表 string[] (必需)

PrometheusForwarderDataSource

名称 说明
labelIncludeFilter 标签包含筛选器的列表,采用标签“名称-值”对的形式。
目前仅支持一个标签:“microsoft_metrics_include_label”。
标签值匹配时不区分大小写。
对象 (object)
name 数据源的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有数据源中都应是唯一的。
string
此数据源将发送到的流列表。 包含任何一项的字符串数组:
“Microsoft-PrometheusMetrics”

SyslogDataSource

名称 说明
facilityNames 设施名称的列表。 包含任何一项的字符串数组:
"*"
“auth”
“authpriv”
“cron”
“守护程序”
“kern”
“local0”
“local1”
“local2”
“local3”
“local4”
“local5”
“local6”
“local7”
“lpr”
“mail”
“mark”
“news”
“syslog”
"user"
“uucp”
logLevels 要收集的日志级别。 包含任何一项的字符串数组:
"*"
“警报”
“Critical”
“调试”
“紧急”
“错误”
“Info”
“通知”
“警告”
name 数据源的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有数据源中都应是唯一的。
字符串
此数据源将发送到的流列表。
流指示将用于此数据的架构,以及通常将数据发送到 Log Analytics 中的表。
包含任何一项的字符串数组:
“Microsoft-Syslog”

WindowsEventLogDataSource

名称 说明
name 数据源的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有数据源中都应是唯一的。
字符串
此数据源将发送到的流列表。
流指示将用于此数据的架构,以及通常将数据发送到 Log Analytics 中的表。
包含任何一项的字符串数组:
“Microsoft-Event”
“Microsoft-WindowsEvent”
xPathQueries XPATH 格式的 Windows 事件日志查询列表。 string[]

WindowsFirewallLogsDataSource

名称 说明
name 数据源的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有数据源中都应是唯一的。
字符串
防火墙日志流 string[] (必需)

DataCollectionRuleDestinations

名称 说明
azureMonitorMetrics Azure Monitor 指标目标。 DestinationsSpecAzureMonitorMetrics
eventHubs 事件中心目标列表。 EventHubDestination[]
eventHubsDirect 事件中心直接目标的列表。 EventHubDirectDestination[]
logAnalytics Log Analytics 目标列表。 LogAnalyticsDestination[]
monitoringAccounts 监视帐户目标的列表。 MonitoringAccountDestination[]
storageAccounts 存储帐户目标列表。 StorageBlobDestination[]
storageBlobsDirect 存储 Blob 直接目标的列表。 仅用于从代理直接发送要存储的数据。 StorageBlobDestination[]
storageTablesDirect 存储表直接目标的列表。 StorageTableDestination[]

DestinationsSpecAzureMonitorMetrics

名称 说明
name 目标的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有目标中都应是唯一的。
字符串

EventHubDestination

名称 说明
eventHubResourceId 事件中心的资源 ID。 字符串
name 目标的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有目标中都应是唯一的。
字符串

EventHubDirectDestination

名称 说明
eventHubResourceId 事件中心的资源 ID。 字符串
name 目标的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有目标中都应是唯一的。
string

LogAnalyticsDestination

名称 说明
name 目标的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有目标中都应是唯一的。
字符串
workspaceResourceId Log Analytics 工作区的资源 ID。 字符串

MonitoringAccountDestination

名称 说明
accountResourceId 监视帐户的资源 ID。 字符串
name 目标的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有目标中都应是唯一的。
字符串

StorageBlobDestination

名称 说明
containerName 存储 Blob 的容器名称。 字符串
name 目标的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有目标中都应是唯一的。
字符串
storageAccountResourceId 存储帐户的资源 ID。 string

StorageTableDestination

名称 说明
name 目标的友好名称。
无论数据收集规则中的) 类型如何,此名称在 (的所有目标中都应是唯一的。
string
storageAccountResourceId 存储帐户的资源 ID。 string
tableName 存储表的名称。 字符串