Azure 監視器通常會自動管理記憶體,但某些案例會要求您設定客戶管理的記憶體帳戶。 本文說明設定客戶管理的記憶體帳戶連結至 Log Analytics 工作區的使用案例、需求和程式。
| 需要客戶自控記憶體帳戶的案例 |
|---|
| 用於自訂/IIS 日誌擷取的私人連結 |
| 記錄警示查詢和儲存的查詢的客戶自控金鑰 (CMK) 資料加密 |
上傳至客戶管理的記憶體帳戶的自訂記錄內容可能會變更格式設定或其他非預期的方式。 請仔細考慮您對此內容的相依性,並瞭解使用案例的特殊情況。
先決條件
自 2025 年 6 月 30 日起,建立或更新自訂 日誌及 IIS 日誌 連結儲存帳戶的功能已停止,現有儲存帳戶於 2025 年 11 月 1 日解除連結。 遷移到 Azure 監視器 Agent 以避免資料遺失。 如需詳細資訊,請參閱 Azure 監視器代理程式概觀。
警告
自 2026 年 8 月 31 日起,Log Analytics 工作區必須分配管理身份(MSI)以新增或更新連結儲存帳號,以進行儲存查詢及儲存日誌警示查詢。 如需詳細資訊,請參閱 將記憶體帳戶連結至 Log Analytics 工作區。
| 動作 | 所需權限 |
|---|---|
| 管理工作區的連結儲存體帳戶 |
Microsoft.OperationalInsights/workspaces/write - 工作區範圍例如,如內建角色 Log Analytics 參與者所提供。 |
| 將任何受控識別指派給工作區 |
Microsoft.OperationalInsights/workspaces/write - 工作區範圍例如,如內建角色 Log Analytics 參與者所提供。 |
| 管理工作區的使用者指派受控識別 |
Microsoft.ManagedIdentity/userAssignedIdentities/assign/action - 身分識別範圍例如,由內建角色、 受控識別作員 或 受控識別參與者提供。 |
| 記憶體帳戶上受控識別的最低許可權 | 儲存體資料表資料參與者。 |
此外,鏈接的記憶體帳戶必須位於與工作區相同的區域中。
私人連結
使用私人連結連線至 Azure 監視器資源時,會使用客戶管理的儲存體帳戶來擷取自訂記錄。 這些資料類型的擷取程序會先將記錄上傳至中繼 Azure 儲存體帳戶,然後再將其擷取至工作區。
工作區需求
當您透過私人連結連線至 Azure 監視器,Azure 監視器代理程式只能將記錄傳送至可透過私人連結存取的工作區。 這個要求意味著您應:
- 設定 Azure 監視器私人連結範圍 (AMPLS) 物件。
- 將其連線至您的工作區。
- 透過私人連結將 AMPLS 連線至您的網路。
如需關於 AMPLS 設定程序的詳細資訊,請參閱使用 Azure Private Link 安全地將網路連線至 Azure 監視器。
私人鏈接的記憶體帳戶需求
當您透過私人連結連線到 Azure 監視器時,必須透過私人連結存取記憶體帳戶。 儲存帳戶必須:
位於您的虛擬網路或同儕節點網路,並透過私人連結連線至您的虛擬網路。
允許 Azure 監視器存取儲存體帳戶。 若要允許僅特定網路可以存取您的儲存體帳戶,請選取例外狀況:允許受信任的 Microsoft 服務存取此儲存體帳戶。
如果您的工作區處理來自其他網路的流量,請設定儲存體帳戶,以允許來自相關網路/網際網路的連入流量。
協調代理程式與儲存體帳戶之間的 TLS 版本。 建議您使用 TLS 1.2 或更新版本,將資料傳送至 Azure 監視器記錄。 如需要,請將代理程式設定為使用 TLS。 如果不可能,請將記憶體帳戶設定為接受 TLS 1.2。
客戶自控金鑰的資料加密
Azure 儲存體會對儲存帳戶中所有靜態資料進行加密。 預設使用 Microsoft 受控金鑰 (MMK) 來加密資料。 Azure 儲存體 也支援來自 Azure Key Vault 的客戶管理金鑰(CMK)來加密你的儲存資料。 將您自己的金鑰匯入 金鑰保存庫,或使用 金鑰保存庫 API 來產生密鑰。
需要客戶管理的儲存體帳戶是為了以下用途:
- 使用 CMK 加密記錄警示查詢。
- 使用 CMK 加密已儲存的查詢。
設定您的儲存體帳戶以使用 CMK 搭配 金鑰保存庫。 如需詳細資訊,請參閱 設定 Azure 記憶體的客戶自控密鑰。
使用 CMK 的客戶自控儲存體的考量
警告
當你連結儲存帳號進行查詢時,所有查詢和函式都會永久從工作區移除,並儲存在儲存帳號的一個表格中。 在開始操作前,請在工作區的自動化選項中選擇「匯出範本」以儲存查詢與函式。
儲存體帳戶和金鑰保存庫必須位於相同的區域中。 不過,他們不需要來自相同的訂用帳戶。 如需詳細資訊,請參閱待用資料的 Azure 儲存體加密。
| 特例 | 補救 |
|---|---|
| 當儲存帳戶連結至查詢時,工作區中現有的已儲存查詢和函式會為了隱私而被永久刪除,並移至儲存帳戶中的資料表。 | 設定記憶體連結之前,請先複製現有的已儲存查詢。 以下是 使用PowerShell的範例。 解除查詢的儲存帳號連結,將儲存的查詢和功能移回工作區。 如果在作業後 Azure 入口網站沒有顯示您儲存的查詢或函式,請重新整理瀏覽器。 |
| 儲存在 查詢套件中的查詢 不會使用 CMK 加密。 | 請改為在儲存查詢時選取 [另存成舊版查詢 ],以使用 CMK 保護它們。 |
| 根據預設,儲存的查詢和記錄搜尋警示不會在客戶管理的記憶體中加密。 | 在建立儲存體帳戶時使用 CMK 加密您的儲存體帳戶,即使 CMK 之後可設定也一樣。 |
| 單一 StorageV2 儲存帳號可用於所有用途:查詢、警示、自訂日誌及 IIS 日誌。 | 根據擷取速率和儲存限制,連結自定義記錄和 IIS 記錄可能需要更多儲存帳戶(每個工作區最多 5 個)以便擴展。 所有客戶管理的自訂日誌與 IIS 日誌儲存於 2025 年 11 月 1 日解除連結。 |
將儲存體帳戶連結至您的 Log Analytics 工作區
以下要求最早將於2026年8月31日之前執行。
| 即將到來的需求 | 說明 |
|---|---|
| 將受控識別指派給工作區 | 針對所有工作區,在未指派受控識別時,建立客戶自控儲存體的新連結將遭到封鎖,包括更新現有的連結。 |
| 儲存體帳戶設定使用受控識別的角色指派 | 針對所有工作區,在儲存體帳戶沒有受控識別的角色指派時,建立客戶自控儲存體的新連結將遭到封鎖,包括更新現有的連結。 |
建立受控識別
使用受控識別來設定工作區,以備妥即將進行的強制變更。
在執行開始之前,工作區不會使用管理身份來驗證私有儲存。 在 Microsoft 宣布已啟用受管理身份以驗證私人儲存之前,不要移除現有的驗證方式。
使用下列其中一種方法,使用受控識別建立或更新您的工作區:
如需詳細資訊,請參閱什麼是適用於 Azure 資源的受控識別?。
新增角色指派
將受控識別指派給工作區之後,請更新記憶體帳戶以允許存取受控識別。 將儲存體帳戶上的儲存體資料表資料參與者角色指派給該身分識別,以允許工作區存取已儲存的查詢和記錄警示查詢。 請注意 指派受控識別 和管理 使用者指派身分識別所需的必要許可權。
新增連結
在 Azure 入口網站上開啟工作區的功能表,然後選取 [連結的儲存體帳戶]。 將顯示每個類型的連結儲存體帳戶。
選取 [類型 ] 或 [連線] 圖示會開啟記憶體帳戶鏈接詳細數據,以設定或更新此類型的連結記憶體帳戶。 針對多個類型使用相同的記憶體帳戶來降低複雜性。
附註
當你設定連結儲存儲存類型時 Alerts ,觸發日誌搜尋警報不會包含警報查詢。 在警示細節中, 查詢 會顯示以下格式的註解:
// Search query has been redacted as linked storage account is configured on Log Analytics workspace '<workspace-resource-id>'.
這種行為是預期中的,因為 Azure 監視器 會將查詢儲存在你的客戶管理儲存帳號中。 使用 警報維度 來提供觸發警報的上下文。 欲了解更多資訊,請參閱 設定客戶管理金鑰以用於儲存日誌警示查詢前的考量事項。
管理連結的儲存體帳戶
請遵循本指引來管理連結的儲存體帳戶。
建立或修改連結
當你將儲存帳號連結到工作區時,Azure 監視器 Logs 會開始使用該帳號,取代服務擁有的儲存帳號。
- 註冊多個儲存體帳戶,以將記錄負載分散到其間。
- 將相同的儲存體帳戶重複用於多個工作區。
取消連結儲存體帳戶
若要停止使用儲存體帳戶,請將儲存體從工作區取消連結。 您從工作區取消連結所有儲存體帳戶之後,Azure 監視器記錄會使用服務管理的儲存體帳戶。 如果您的網路對網際網路的存取權有限,則這些儲存體帳戶可能無法使用,且任何依賴儲存體的案例都會失敗。
取代儲存體帳戶
若要取代用於擷取的儲存體帳戶:
- 建立新儲存體帳戶的連結。 記錄代理程式會取得更新的組態,並開始將數據傳送至新的記憶體。 此程序可能需要幾分鐘的時間。
- 取消連結舊的記憶體帳戶,讓代理程式停止寫入移除的帳戶。 擷取程序會繼續讀取此帳戶的資料,直到全部擷取完畢為止。 除非您看到所有記錄都已擷取,否則請勿刪除儲存體帳戶。
維護儲存體帳戶
請遵循本指引來維護儲存體帳戶。
管理記錄保留
使用您自己的儲存體帳戶時,保留期由您決定。 Azure 監視器記錄不會刪除儲存在私人儲存體上的記錄。 您應設定原則,以根據您的喜好設定來處理負載。
考量負載
儲存體帳戶可以在開始要求節流之前,先處理特定的讀取和寫入要求負載。 如需詳細資訊,請參閱 Azure Blob 儲存體的延展性和效能目標。
節流會影響擷取記錄所需的時間。 如果您的儲存體帳戶超載,請註冊其他儲存體帳戶,並將負載分散到這些帳戶之間。 若要監視儲存體帳戶的容量和效能,請檢閱其在 Azure 入口網站中的見解。
相關費用
儲存體帳戶的計費方式依據儲存的資料量、儲存體類型和備援類型。 如需詳細資訊,請參閱區塊 Blob 定價和 Azure 資料表儲存體定價。
下一步
- 了解如何使用私人連結將網路安全地連線至 Azure 監視器。
- 了解 Azure 監視器客戶自控金鑰。