Observability in Azure Enclave

Azure Enclave bietet Observabilitätsfunktionen zur Unterstützung der Überwachung von Arbeitslasten und Netzwerkressourcen in Communities und Enklaven. Dieser Artikel beschreibt die verfügbaren Protokollierungsziele, wie sich diese Ziele auf Diagnoseeinstellungen und Flussprotokolle auswirken und wie die NetworkWatcherRG Ressourcengruppe vorbereitet wird.

Für Azure Enclave-Ressourcen sind standardmäßig Folgendes aktiviert:

  • Der Log Analytics-Arbeitsbereich wird standardmäßig in der von der Community verwalteten Ressourcengruppe bereitgestellt.
  • (Optional) Log Analytics Workspace wird in der Enclave Managed Resource Group bereitgestellt
  • Das Speicherkonto wird in der Enclave Managed Resource Group bereitgestellt.
  • Flowprotokolle virtueller Netzwerke für jede Enklave sind aktiviert, verweisen auf das Storage-Konto der Enklave und werden an den Community- und/oder Enklave-Protokollanalyse-Arbeitsbereich weitergeleitet.
  • Diagnoseeinstellungen sind für Ressourcen aktiviert, die in sowohl von Community als auch von Enclave verwalteten Ressourcengruppen bereitgestellt werden.

Zentrale und isolierte Observability

Die Observability in Azure Enclave basiert auf einem Dual-Tier-Protokollierungsmodell, das sowohl die zentralisierte als auch die isolierte Diagnoseprotokollierung mithilfe von Azure Monitor, Log Analytics und Speicherkonten unterstützt.

Beobachtbarkeit auf Gemeinschaftsebene

Wenn du es konfigurierst, kann eine Community einen zentralen Log Analytics-Arbeitsbereich enthalten. Dieser Arbeitsbereich wurde für Folgendes entwickelt:

  • Aggregieren Sie Diagnosedaten und Metriken aus allen Enklaven in der Community.
  • Stellen Sie einen einzigen Glasbereich zur Überwachung und Abfrage von Diagnose- und Ablaufprotokollen bereit.
  • Unterstützen Sie Enklavenübergreifende Analysen, Warnungen und Compliance-Tracking.

Der Arbeitsbereich wird erstellt, wenn Sie das Ziel „Community-Arbeitsbereich“ auswählen. Du kannst den Arbeitsbereich als Diagnoseziel für unterstützte Enklaven- oder Workload-Ressourcen verwenden. Zur Laufzeit erstellte Arbeitsbereiche ermöglichen derzeit öffentlichen Netzwerkzugriff sowohl für die Datenaufnahme als auch für Abfragen; die Netzwerkisolation wird durch diese Anbietervorgänge nicht aktiviert. Um privaten Zugriff zu konfigurieren, siehe Azure Monitor Private Link Scope.

Note

Diagnoseeinstellungen aus Enklavenressourcen (z. B. Workloads, öffentliche IPs oder Anwendungsgateways) können so konfiguriert werden, dass Protokolle an den zentralen Arbeitsbereich gesendet werden, um die einheitliche Überwachung zu unterstützen.

Beobachtbarkeit auf Enclave-Ebene

Wenn du eine Enklave konfigurierst, kann sie einen isolierten Log Analytics-Arbeitsbereich enthalten, der speziell auf diese Enklave zugeschnitten ist. Dieser Arbeitsbereich unterstützt Anwendungsfälle für die Protokollierung auf Enklavenebene und kann Folgendes bereitstellen:

  • Speicherung der virtuellen Netzwerk-Flow-Logs, wenn Sie die Flow-Log-Einrichtung aktivieren und den Enclave-Arbeitsbereich als Ziel auswählen.
  • Optionale Diagnoseeinstellungen für enklave-bezogene Ressourcen, z. B. interne Workloads und Netzwerkkomponenten.
  • Entwickelt, um Isolations- oder regulatorische Anforderungen zu erfüllen, die eine enklavenübergreifende Protokollaggregation verhindern.

Administratoren können entscheiden, die Enklave-Diagnostik innerhalb dieses Arbeitsbereichs zu behalten, wenn sie den Enklaven-Arbeitsbereich als Ziel auswählen.

Konfigurierbare Protokollierungsziele

Azure Enklave unterstützt flexible Protokollierungskonfigurationen, mit denen Ressourcenbesitzer wählen können:

Protokollierungsziel Purpose Standardverwendung
Community-Log Analytics-Arbeitsbereich Ermöglicht zentrale Überwachung und enklavenübergreifende Analysen Konfigurierbar
Enklave Log Analytics Arbeitsbereich Unterstützt Überwachung und Isolierung auf Enklavenebene Konfigurierbar
Benutzerdefinierter Log Analytics-Arbeitsbereich Sendet unterstützte Flow-Logs an einen vom Kunden ausgewählten Arbeitsbereich Konfigurierbar

Sie können Diagnoseeinstellungen über das Azure Portal, die CLI oder Bicep/ARM-Vorlagen während oder nach der Bereitstellung konfigurieren.

Important

Flow-Log-Ziele sind konfigurierbar. Der Anbieter unterstützt Enklaven-, Community- und benutzerdefinierte Log Analytics-Arbeitsbereiche. Überprüfe deine Enklave-Konfiguration, um zu überprüfen, wohin die Flow-Logs gesendet werden.

Häufige Szenarien zur Beobachtbarkeit

Scenario Protokollierungsstrategie
Enklavenübergreifendes Zustandsdashboard Diagnosedaten aus allen Enklaven an den zentralisierten Community-Log Analytics-Arbeitsbereich senden
Regulierte Enklave mit strengen Datenkontrollen Diagnosedaten im enklavenspezifischen Log Analytics-Arbeitsbereich behalten
Langfristige Aufbewahrung für Überwachungszwecke Senden von Protokollen an ein Speicherkonto mit richtliniengesteuerten Aufbewahrungseinstellungen
Netzwerkuntersuchung oder Bedrohungssuche Verwenden Sie den Enklaven-Arbeitsbereich zur Analyse von Standard-Flowprotokollen für virtuelle Netzwerke

Konfigurieren von Network Watcher Ressourcengruppen

Um mögliche Probleme bei der Erstellung eines virtuellen Netzwerk-Flussprotokolls zu vermeiden, achten Sie darauf, die Startanweisungen zur Konfiguration des Zugriffs zu befolgenNetworkWatcherRG.