設計 Log Analytics 工作區架構

單一 Log Analytics 工作區 對於許多使用 Azure 監視器和 Microsoft Sentinel 的環境可能便已足夠。 但許多組織會建立多個工作區,以將成本最佳化,並更符合商務需求。 本文提供一組準則,用以判斷要使用單一工作區還是多個工作區。 文中也會討論這些工作區的設定和放置,以符合您的需求,同時將成本最佳化。

注意

本文討論 Azure 監視器和 Microsoft Sentinel,因為許多客戶都必須在其設計中考慮這兩者。 大多數決策準則適用於這兩項服務。 如果你只使用其中一項服務,評估時就忽略另一項。

以下影片涵蓋 Azure 監視器 Logs 的基本原理、最佳實務及部署設計考量:

設計策略

您的設計應該一律從單一工作區開始,以降低管理多個工作區及從中查詢資料的複雜性。 工作空間中的資料量不會限制效能。 多個服務和資料來源可以將資料傳送至相同的工作區。 當您識別建立更多工作區的準則時,您的設計應該使用最少的工作區數目來符合您的需求。

設計工作區設定包括評估多個準則。 但其中一些準則可能會發生衝突。 例如,您可以在每個 Azure 區域中建立個別的工作區,藉此減少輸出費用。 整併到單一工作區後,您也許可以透過定額層進一步降低費用。 獨立評估每個準則。 請考慮您的需求和優先順序,以判斷哪個設計對您的環境最有效。

設計準則

下表提供設計工作區架構時要考慮的準則。 下列各節將描述這些準則。

準則 描述
操作和安全性資料 您可以選擇將 Azure 監視器的操作資料合併在 Microsoft Sentinel 安全性資料所在的相同工作區中,或將資料各別放到自己的工作區。 合併這些資料可讓您更清楚了解所有資料,但您的安全性標準可能需要將其分開,讓您的安全性小組有專用的工作區。 您採用每項策略時,也可能會有成本方面的影響。
Microsoft Entra 租用戶 如果你有多個 Microsoft Entra 租戶,通常會在每個租戶中建立一個工作區。 多個資料來源只能將監控資料傳送到同一 Microsoft Entra 租戶中的工作區。
Azure 區域 每個工作區都位於特定 Azure 區域中。 您可能有將資料儲存在特定位置的法規或合規性需求。
資料擁有權 您可以選擇建立個別的工作區來定義資料擁有權。 例如,您可以按子公司或關係企業來建立工作區。
分開計費 將工作區放在不同的訂用帳戶中,即可分別向不同對象計費。
資料保留 為每個工作區和工作區中的每個資料表設定不同的保留設定。 如果您需要為將資料傳送到相同資料表的不同資源設定不同的保留設定,則需要另一個工作區。
承諾層級 定額層可讓您透過在單一工作區中承諾每日最低資料量來降低資料擷取成本。
舊版代理程式限制 舊版虛擬機器代理程式對其可連線的工作區數目有所限制。
資料存取控制 設定工作區的存取權,以及從不同資源對不同資料表和資料的存取權。
韌性 為了確保工作區的資料在區域故障時仍可用,請將資料匯入多個不同區域的工作區。

操作和安全性資料

要將 Azure 監視器的操作資料合併在 Microsoft Sentinel 安全性資料所在的相同工作區中,還是將資料個別放到自己的工作區,取決於您的安全性需求,以及您環境的潛在成本影響。

專用工作區

為 Azure 監視器和Microsoft Sentinel 建立專用工作區,可讓您隔離作業與安全性小組之間的數據擁有權。 這種做法也可能有助於將成本最佳化,因為一旦在工作區中啟用 Microsoft Sentinel,該工作區中的所有資料都會依 Microsoft Sentinel 的定價計費,即使這些資料是由 Azure 監視器 收集的營運資料也是如此。

使用 Microsoft Sentinel 的工作區可免費保留資料三個月,而不是 31 天。 此案例通常會導致未使用 Microsoft Sentinel 的工作區有更高的營運資料成本。 請參閱 Azure 監視器記錄定價詳細資料

合併工作區

在相同的工作區中結合 Azure 監視器和Microsoft Sentinel 的數據,可讓您更清楚地看到所有數據,讓您輕鬆地在查詢和活頁簿中結合。 若安全資料存取權限限制特定團隊,請使用 資料表層級 RBAC 封鎖特定使用者存取有安全資料的資料表,或限制使用者只能使用 資源上下文存取工作區。

如果此設定可協助您達到承諾層級,從而享有擷取費用折扣,則可能會為您節省成本。 例如,假設組織每天擷取大約 50 GB 的營運資料和安全性資料。 將資料整合到同一個工作區後,即可採用每天 100 GB 的承諾層級。 該案例會提供 15% 的 Azure 監視器折扣,以及 50% 的 Microsoft Sentinel 折扣。

如果您為其他準則建立獨立的工作區,通常就會建立更多工作區對。 例如,如果你有兩個 Microsoft Entra 租戶,你可以建立四個工作空間,每個租戶分別負責操作與安全工作空間。

  • 如果您同時使用 Azure 監視 和 Microsoft Sentinel:如果您的安全性小組有此需求,或這樣做可節省成本,請考慮將兩者分別置於各自的專用工作區。 如果將兩者合併能讓您更清楚檢視合併後的監控資料,或有助於您達到承諾層級,請考慮將其合併。
  • 如果您同時使用 Microsoft Sentinel 和適用於雲端的 Microsoft Defender:請考慮針對這兩個解決方案使用相同的工作區,將安全性資料保留在同一個地方。

Microsoft Entra 租用戶

大多數資源只能將監控資料傳送到同一 Microsoft Entra tenant 工作區。 使用 Azure 監視器 AgentLog Analytics agents的虛擬機,可以將資料傳送到不同Microsoft Entra租戶的工作空間。 您可以將此案例視為服務提供者

  • 如果你只有一個Microsoft Entra租戶:為該租戶建立一個單一工作區。
  • 如果你有多個Microsoft Entra租戶:為每個租戶建立一個工作空間。 如需其他選項 (包括服務提供者的策略),請參閱多個租用戶策略

Azure 區域

每個 Log Analytics 工作區都位於特定 Azure 區域中。 您可能有將資料保留在特定區域的法規或合規性用途。 例如,國際公司可能會在每個主要地理區域 (例如美國和歐洲) 放置一個工作區。

  • 如果您有將資料保留在特定地理位置的需求:請針對具有這類需求的每個區域建立個別的工作區。
  • 如果您沒有將資料保留在特定地理位置的需求:請針對所有區域使用單一工作區。
  • 如果你將資料傳送到工作區區域外的地理或區域,無論傳送資源是否位於 Azure:考慮使用與資料所在地理或區域相同的工作區。

另請考慮當您將資料從另一個區域中的資源傳送至工作區時,可能適用的潛在頻寬費用。 對於大多數客戶而言,這些費用通常與資料擷取成本不太相關。 這些費用通常是由於將資料從虛擬機器傳送至工作區所產生。 使用診斷設定監視來自其他 Azure 資源的資料不會產生輸出費用

請使用 Azure 定價計算機來預估成本,並判斷您需要的區域。 如果頻寬費用相當可觀,請考慮在多個區域設置工作區。

  • 如果頻寬費用夠龐大,足以證明額外的複雜性:請為每個具有虛擬機器的區域建立個別的工作區。
  • 如果頻寬費用不夠龐大,不足以證明額外的複雜性:請針對所有區域使用單一工作區。

資料擁有權

您可能需要隔離資料,或根據擁有權定義界限。 例如,您可能有不同的子公司或附屬公司而需要界定其監視資料。

  • 如果您需要資料隔離:請針對每個資料擁有者使用個別的工作區。
  • 如果您不需要資料隔離:請針對所有資料擁有者使用單一工作區。

拆分帳單

您可能需要分割不同合作對象之間的計費,或是對客戶或內部業務單位執行退款。 Microsoft 成本管理 + Billing 顯示依工作區的收費。 日誌查詢也可以顯示依 Azure 資源、資源群組或訂閱劃分的可計費資料量。 這種方法對於您的計費需求可能便已足夠。

  • 如果您不需要分割計費或執行退款:請針對所有成本擁有者使用單一工作區。
  • 如果你需要分拆計費或執行退款: 請考慮 Microsoft 成本管理 + 計費或日誌查詢是否能提供足夠細緻的費用報告,符合你的需求。 如果不是,請為每位成本負責人使用個別的工作區。

資料保留

為工作區設定預設 資料保留設定 ,或為 每個資料表設定不同的設定。 在 Azure 入口網站中,請前往 Log Analytics workspaces> 您的工作區 >Tables,以檢視及修改各資料表的保留期限。 針對特定資料表中的不同資料集,您可能需要不同的設定。 如果是這樣,將資料拆分成不同的工作區,每個工作區都有獨特的保留設定。

  • 如果相同的保留設定適用於每個資料表中的所有資料: 所有資源使用單一工作區。
  • 如果您針對相同資料表中的不同資源要求不同的保留設定:請針對不同的資源使用個別的工作區。

承諾級別

承諾層級可在您承諾特定的每日資料量時,為工作區的資料擷取成本提供折扣。 您可以選擇將資料整併到單一工作區,以達到特定層的門檻。 除非您有專用叢集,否則分散於多個工作區的相同資料量並不符合相同層的資格。

如果你的每日資料擷取量至少達到 100 GB,請實作一個專 屬叢集 ,提供額外功能和效能。 專用叢集也可讓您將叢集中多個工作區的資料合併,以達到定額層的門檻。

  • 如果您要跨所有資源每日擷取至少 100 GB:請建立專用叢集並設定適當的定額層。
  • 如果您每天從不同資源擷取至少 100 GB 的資料:請考慮將這些資源合併到單一工作區,以享有定額層的優勢。

舊版代理程式限制

您應該避免因為額外費用而將重複的資料傳送至多個工作區,但您可能已將虛擬機器連線到多個工作區。 最常見的案例是連線到 Azure 監視器和 Microsoft Sentinel 個別工作區的代理程式。

Azure 監視器代理程式適用於 Windows 的 Log Analytics 代理程式可以連線到多個工作區。 適用於 Linux 的 Log Analytics 代理程式只能連線到單一工作區。

  • 如果您使用適用於 Linux 的 Log Analytics 代理程式:請移轉至 Azure 監視器代理程式,或確保您的 Linux 電腦只需要存取單一工作區。

資料存取控制

當您將工作區的存取權授與使用者時,使用者就可以存取該工作區中的所有資料。 此存取權適用於必須存取所有資源資料的管理中心或安全性小組成員。 工作區的存取權也由資源上下文角色型存取控制 (RBAC) 和資料表層級 RBAC 決定。

資源內容 RBAC:根據預設,如果使用者具有 Azure 資源的讀取權限,他們就會繼承傳送至工作區之任何該資源監視資料的權限。 此存取層級可讓使用者存取其所管理資源的相關資訊,而不需要獲授工作區的明確存取權。 要阻擋此存取,請將 存取控制模式 改為要求明確的工作空間權限。

  • 如果您要讓使用者能夠存取其資源的資料:請保留使用資源或工作區權限的預設存取控制模式。
  • 如果您要為所有使用者明確指派權限:請將存取控制模式變更為 [需要工作區權限]

資料表層級 RBAC:透過資料表層級 RBAC,可授權或拒絕工作區中特定資料表的存取權。 透過這種方式,針對環境中特定情境實作所需的細緻權限。

例如,您可以將 Microsoft Sentinel 所收集的特定資料表存取權授與內部稽核小組。 或者,您可能會拒絕讓需要與其資源相關的營運資料的資源擁有者存取安全性相關資料表。

  • 如果您不需要依資料表進行細微的存取控制:請授權營運和安全性小組存取其資源,並允許資源擁有者針對其資源使用資源內容 RBAC。
  • 如果您需要依資料表進行細微的存取控制:請使用資料表層級 RBAC 來授與或拒絕特定資料表的存取權。

如需詳細資訊,請參閱利用資源管理 Microsoft Sentinel 資料的存取權

復原能力

為了確保工作區中的關鍵資料在區域故障時可用,請將部分或全部資料匯入不同區域的多個工作區。

此選項需要針對每個工作區分別管理其他服務和產品的整合。 即使發生失敗時,資料可在替代工作區中使用,但依賴資料的資源 (例如警示和活頁簿) 並不會知道要切換至替代工作區。 請考慮將重要資源的 ARM 範本(包含替代工作區的設定)儲存在 Azure DevOps 中,或將其儲存為平時處於停用狀態、但在容錯移轉情境中可快速啟用的原則。

多重工作空間的考量

許多設計包括多個工作區。 例如,中央安全性作業小組可能會使用自己的 Microsoft Sentinel 工作區來管理集中式成品,例如分析規則或活頁簿。

Azure 監視器和 Microsoft Sentinel 都包括多項功能,可協助您跨工作區分析此資料。 如需詳細資訊,請參閱

在命名每個工作區時,請在名稱中加入有意義的指示,以便清楚辨識每個工作區的用途。

多租戶策略

擁有多個 Microsoft Entra 租戶的組織,通常需要一套跨租戶邊界管理工作空間的策略。 常見的多租戶情境包括:

  • 服務提供者:MSP、MSSP 及 ISV,代表客戶在不同租戶中管理工作空間。
  • 企業併購:在整合期間或之後保留獨立租戶的子公司或被收購公司。
  • 環境分離:組織在開發、暫存及生產環境中使用獨立租戶。

在每種情況下,中央管理團隊通常需要存取位於其他租戶工作空間的權限。 每個租戶可能代表獨立的客戶、事業單位或環境階段。

注意

對於身為雲端解決方案提供者 (CSP) 方案成員的合作夥伴和服務提供者而言,Azure 監視器中的 Log Analytics 是 Azure CSP 訂用帳戶中,其中一個可用的 Azure 服務。

下列各節將描述此功能的兩個基本策略。

分散式結構

在分散式架構中,每個 Microsoft Entra 租戶都會建立一個 Log Analytics 工作空間。 這個選項是監控 Azure 服務(除了虛擬機外)的唯一選項。

有兩種選項允許服務提供者管理員存取客戶租戶中的工作空間:

  • 使用 Azure Lighthouse 來存取每個客戶租戶。 服務提供者管理員會包含在服務提供者租用戶的 Microsoft Entra 使用者群組中。 此群組會在每個客戶的上線過程中獲授存取權。 這些系統管理員可接著從自身的服務提供者租用戶中,存取每個客戶的工作區,而無須個別登入每個客戶的租用戶。 如需詳細資訊,請參閱大規模監視客戶資源
  • 將服務提供者中的個別使用者新增為 Microsoft Entra 來賓使用者 (B2B)。 客戶租用戶管理員會管理各個服務提供者管理員的個別存取權限。 服務提供者系統管理員必須在 Azure 入口網站中登入每個租用戶的目錄,才能存取這些工作區。

此策略的優點如下:

  • 可以從所有類型的資源來收集記錄。
  • 客戶可以使用 Azure 委派的資源管理來確認特定權限等級。 或者,客戶可以使用自己的 Azure RBAC 來管理記錄存取權。
  • 每個客戶對於其工作區都可以有不同的設定,例如保留和資料上限。
  • 為符合法規與合規要求而實施的客戶之間隔離。
  • 每個工作區的費用會包含在客戶訂閱的帳單中。

此策略的缺點如下:

  • 對大量工作區執行查詢的速度很慢,且無法擴展到超過 100 個工作區的規模。 雖然可以建立集中式的視覺化與資料分析層,但如果工作空間超過幾十個,速度會很慢。 如果所有工作區都共置於相同的 專用叢集上,則這種情況較不嚴重。 更多細節請參見 「跨工作區執行查詢」。
  • 如果客戶未上線進行 Azure 委派的資源管理,則必須在客戶目錄中佈建服務提供者系統管理員。 此需求會使服務提供者較難以同時管理許多客戶租用戶。
  • 在工作區上執行查詢時,工作區管理員可能會透過 查詢稽核查看查詢的全文。

集中式

會在服務提供者的訂用帳戶中建立單一工作區。 此選項可以根據診斷設定,從客戶虛擬機和 Azure PaaS 服務收集數據。 在虛擬機和 PaaS 服務上安裝的代理程式可以設定為將其記錄傳送至此中央工作區。

此策略的優點如下:

  • 服務提供者從單一工作空間管理多位客戶。
  • 服務提供者對記錄檔以及各種項目(例如函式和儲存的查詢)均擁有完全所有權。
  • 服務提供者可以跨其所有客戶執行分析。

此策略的缺點如下:

  • 記錄只能從具有代理程式或 Azure PaaS 服務的虛擬機收集(透過 Azure Lighthouse 委派)。 它不適用於 SaaS 連接器或 Azure Service Fabric 數據源。
  • 由於客戶的資料會共用單一工作區,因此很難在客戶之間分隔資料。 查詢必須使用電腦的完整網域名稱或 Azure 訂閱識別碼。
  • 來自所有客戶的所有資料都會儲存在相同區域中,帳單只有一份,而且有相同的保留和組態設定。

混合式

在混合式模型中,每個租用戶都有自己的工作區, 並使用一項機制,將資料提取到中央位置以供報告和分析之用。 此資料可能包含少量的資料類型或活動摘要 (例如每日統計資料)。

有幾種方法可以在中央位置實作日誌:

下一步