Observabilidad en Azure Enclave

Azure Enclave ofrece funciones de observabilidad para apoyar la monitorización de cargas de trabajo y recursos de red entre comunidades y enclaves. Este artículo describe los destinos de registro disponibles, cómo los destinos afectan a la configuración de diagnóstico y a los registros de flujo, y cómo preparar el grupo de NetworkWatcherRG recursos.

Los siguientes están habilitados de forma predeterminada para los recursos de Azure Enclave:

  • El área de trabajo de Log Analytics se implementa en el Grupo de recursos administrados por la comunidad de forma predeterminada
  • (Opcional) El área de trabajo de Log Analytics se implementa en el grupo de recursos administrados del enclave
  • La cuenta de almacenamiento se implementa en el grupo de recursos administrado de Enclave
  • Los registros de flujo de red virtual de cada enclave están habilitados, apuntando a la cuenta de almacenamiento del enclave, y se reenvían al espacio de trabajo de Log Analytics de la comunidad y/o del enclave
  • La configuración de diagnóstico está habilitada para los recursos implementados en los grupos de recursos administrados de Community y Enclave.

Observabilidad centralizada y aislada

La observabilidad en Azure Enclave se basa en un modelo de registro de doble nivel que admite el registro de diagnóstico centralizado y aislado del enclave mediante Azure Monitor, Log Analytics y cuentas de almacenamiento.

Observabilidad de nivel de comunidad

Cuando lo configuras, una comunidad puede incluir un espacio de trabajo centralizado de Log Analytics. Esta área de trabajo está diseñada para:

  • Agregue diagnósticos y métricas de todos los enclaves de la comunidad.
  • Proporcione un único panel de cristal para supervisar y consultar los registros de diagnóstico y flujo.
  • Admite análisis entre distintos enclaves, alertas y seguimiento del cumplimiento.

El espacio de trabajo se crea cuando seleccionas el destino del espacio de trabajo de la comunidad. Puedes usar el espacio de trabajo como destino de diagnóstico para los recursos de enclave o de carga de trabajo compatibles. Actualmente, los espacios de trabajo creados en tiempo de ejecución permiten el acceso público a la red para la ingestión y consulta; el aislamiento de red no está habilitado por estas operaciones de proveedores. Para configurar el acceso privado, consulte ámbito de Azure Monitor Private Link.

Note

La configuración de diagnóstico de recursos de enclave (como cargas de trabajo, direcciones IP públicas o puertas de enlace de aplicaciones) se puede configurar para enviar registros al área de trabajo centralizada para admitir la supervisión unificada.

Observabilidad de nivel de enclave

Cuando configuras un Enclave, puede incluir un espacio de trabajo aislado de Log Analytics que esté específicamente enfocado en ese enclave. Este espacio de trabajo soporta casos de uso de registro a nivel de enclave y puede proporcionar:

  • Almacenamiento de registros de flujo de red virtual cuando activas la configuración del registro de flujo y seleccionas el espacio de trabajo del enclave como destino.
  • Configuración de diagnóstico opcional para recursos del ámbito del enclave, como cargas de trabajo internas y componentes de red.
  • Diseñado para cumplir los requisitos normativos o de aislamiento que impiden la agregación de registros entre enclaves.

Los administradores pueden optar por mantener los diagnósticos del enclave en este espacio de trabajo al seleccionar el espacio de trabajo del enclave como destino.

Destinos de registro configurables

Azure Enclave admite configuraciones de registro flexibles que permiten a los propietarios de recursos elegir entre:

Destino de registro propósito Uso predeterminado
Área de trabajo de Log Analytics de la comunidad Habilita la supervisión centralizada y el análisis entre enclaves Configurable
Área de trabajo de Log Analytics del enclave Soporta monitorización y aislamiento a nivel de enclave Configurable
Espacio de trabajo personalizado de Log Analytics Envía los registros de flujo compatibles a un espacio de trabajo seleccionado por el cliente Configurable

Puede configurar las opciones de diagnóstico a través del portal de Azure, la CLI o las plantillas de Bicep/ARM durante o después de la implementación.

Importante

Los destinos del registro de flujo son configurables. El proveedor admite espacios de trabajo de Log Analytics de tipo enclave, community y personalizados. Revisa la configuración de tu enclave para validar dónde se envían los registros de flujo.

Escenarios comunes de observabilidad

Escenario Estrategia de registro
Panel de estado entre enclaves Envíe diagnósticos desde todos los enclaves al área de trabajo centralizada de Log Analytics de la comunidad
Enclave regulado con controles de datos estrictos Mantener los datos de diagnóstico dentro del espacio de trabajo de Log Analytics específico del enclave
Retención a largo plazo con fines de auditoría Envío de registros a una cuenta de almacenamiento con la configuración de retención controlada por directivas
Investigación de red o búsqueda de amenazas Uso del área de trabajo del enclave para analizar los registros de flujo de red virtual predeterminados

Configuración de grupos de recursos de Network Watcher

Para evitar posibles problemas con la creación de registros de flujo de red virtual , asegúrate de seguir las instrucciones de inicio para configurar NetworkWatcherRG el acceso.