Azure 隔離區中的可觀察性

Azure Enclave 提供可觀察性功能,以支援跨社群與 enclave 監控工作負載與網路資源。 本文說明可用的記錄目的地、目的地如何影響診斷設定與流量日誌,以及如何準備 NetworkWatcherRG 資源群組。

以下功能預設為 Azure Enclave 資源啟用:

  • Log Analytics 工作區預設部署於社群管理資源群組
  • (可選)Log Analytics 工作區已部署於 Enclave 管理資源群組中
  • 儲存帳號已部署至 Enclave 管理資源群組
  • 每個隔離區的虛擬網路流量記錄皆已啟用,並指向該隔離區的儲存體帳戶,且會轉送至 Community 和/或 Enclave Log Analytics 工作區
  • 診斷設定已啟用於部署於 Community 與 Enclave 管理資源群組的資源

集中式與隔離式可觀察性

Azure 記憶體保護區的可檢視性採用雙層記錄模型,支援集中式及記憶體保護區獨立診斷記錄,過程中會使用 Azure 監視器、Log Analytics 及儲存體帳戶。

社群層級可觀察性

當您進行設定時,社群可包含集中式 Log Analytics 工作區。 此工作空間設計目的是:

  • 彙整社區內所有據點的診斷與指標。
  • 提供單一整合檢視介面,以監視及查詢診斷資訊和流量記錄。
  • 支援跨區分析、警示與合規追蹤。

當你選擇社群工作區目的地時,工作區就會被建立。 您可以將工作區做為支援的位址或工作負載資源的診斷目的地。 執行時建立的工作空間目前允許公開網路存取以進行擷取與查詢;這些提供者操作並未實現網路隔離。 若要設定私人存取,請參見Azure 監視器 Private Link範圍

Note

來自隔離資源(如工作負載、公共 IP 或應用閘道)的診斷設定可設定為將日誌傳送至集中式工作空間,以支援統一監控。

記憶體保護區層級可檢視性

當你設定 Enclave 時,它可以包含一個專門針對該 Enclave 的獨立 Log Analytics 工作區。 此工作區支援位址層級記錄使用案例,並能提供:

  • 當你啟用 flow-log 設定並選擇 enclave 工作區作為目的地時,會儲存虛擬網路流量日誌
  • 針對記憶體保護區範圍的資源 (如內部工作負載與網路元件) 提供選用的診斷設定。
  • 旨在符合隔離或法規要求,以防止跨隔離區域的日誌彙總。

管理員在選擇隔離工作區作為目的地時,可以選擇將診斷資料保留在這個工作區內。

可配置的日誌目的地

Azure Enclave 支援彈性的日誌設定,讓資源擁有者可從以下選項中選擇:

伐木目的地 Purpose 預設用途
Community Log Analytics 工作區 支援集中監控與跨區分析 Configurable
Enclave Log Analytics 工作空間 支援安全區域層級的監控與隔離 Configurable
自訂 Log Analytics 工作區 將支援的流程日誌傳送到客戶選擇的工作區(API 版本 2026-03-01-preview 及更新版本) Configurable

你可以在部署期間或部署後,透過 Azure 入口網站、CLI 或 Bicep/ARM 範本來設定診斷設定。

Important

流量日誌目的地是可設定的。 該提供者支援所有支援的 API 版本中的 enclave 與社群 Log Analytics 工作區,並從 API 版本2026-03-01-preview開始提供自訂 Log Analytics 工作區。 檢視你的 enclave 設定,確認流量日誌的傳送方向。

常見的可觀察性情境

狀況 伐木策略
跨區健康儀表板 將所有記憶體保護區的診斷資料傳送到集中式社群記錄分析工作空間
受管制的隔離區域,並具備嚴格的資料管控 將診斷資料保留在 enclave 專屬的 Log Analytics 工作空間內
長期保留以供審計使用 將日誌傳送到具有政策控制保留設定的儲存帳號
網路調查或威脅狩獵 使用 enclave 工作區來分析預設的虛擬網路流量日誌

配置 網路監看員 資源群組

為避免虛擬 網路流日誌 建立時可能出現的問題,請務必依照啟動說明 設定 NetworkWatcherRG 存取權限