Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Important
Les journaux de flux du groupe de sécurité réseau (NSG) sont retirés le 30 septembre 2027. Comme la fonctionnalité est en train de disparaître, elle ne prend plus en charge la création de nouveaux journaux de flux NSG. Migrer vers des journaux de flux réseau virtuels, qui répondent aux limites des journaux de flux NSG. Après la date de départ à la retraite, Azure ne prend plus en charge l’analyse du trafic activée pour les journaux de flux NSG, et supprime les ressources existantes de journaux de flux NSG dans vos abonnements. Cependant, Azure ne supprime pas les enregistrements de flux NSG existants d'stockage Azure, et continue de suivre ses politiques de rétention configurées. Pour plus d’informations, consultez l’annonce officielle.
La journalisation des flux de groupes de sécurité réseau est une fonctionnalité d’Azure Network Watcher que vous pouvez utiliser pour enregistrer des informations sur le trafic IP passant par un groupe de sécurité réseau. Pour plus d’informations sur la journalisation de flux du groupe de sécurité réseau, voir la Vue d’ensemble des journaux de flux NSG.
Dans cet article, vous apprenez comment modifier, activer, désactiver ou supprimer un journal de flux existant d’un groupe de sécurité réseau en utilisant le portail Azure, PowerShell et Azure CLI.
Conditions préalables
Un compte Azure avec un abonnement actif. Créez un compte gratuitement.
Fournisseur d’insights. Pour plus d’informations, consultez Inscrire le fournisseur d’Insights.
Un groupe de sécurité réseau. Si vous devez créer un groupe de sécurité réseau, consultez Créer, modifier ou supprimer un groupe de sécurité réseau.
Un compte de stockage Azure. Pour créer un compte de stockage, consultez Créer un compte de stockage avec le portail Azure.
Inscrire un fournisseur Insights
Pour enregistrer le trafic circulant via un groupe de sécurité réseau, vous devez enregistrer le Microsoft. Fournisseur d’insights. Si vous n'êtes pas sûr que Microsoft. Le fournisseur Insights est enregistré, vérifiez son statut sur le portail Azure en suivant ces étapes :
Dans la zone de recherche située en haut du portail, entrez abonnements. Sélectionnez Abonnements dans les résultats de recherche.
Sélectionnez l’abonnement Azure pour lequel vous souhaitez activer le fournisseur dans Abonnements.
Sous Paramètres, sélectionnez Fournisseurs de ressources.
Entrez insight dans la zone de filtre.
Confirmez que l’état du fournisseur affiché est Inscrit. Si le statut est NotRegistered, sélectionnez Microsoft. Fournisseur d’informations, puis sélectionnez Inscrire.
Activer/Désactiver l’analytique du trafic
Activez l’analytique du trafic d’un journal de flux pour analyser les données du journal de flux. L’analytique du trafic fournit des insights sur les modèles de trafic de votre réseau virtuel. Activez ou désactivez à tout moment l’analytique du trafic d’un journal de flux.
Remarque
Outre l’activation ou la désactivation de l’analytique du trafic, vous pouvez également modifier d’autres paramètres de journal de flux.
Pour activer l’analytique du trafic d’un journal de flux, procédez comme suit :
Dans la zone de recherche située en haut du portail, entrez Network Watcher. Sélectionnez Network Watcher dans les résultats de recherche.
Sous Journaux, sélectionnez Journaux de flux.
Dans Network Watcher | Journaux de flux, cochez la case du journal de flux pour lequel activer l’analytique du trafic.
Dans Paramètres des journaux de flux, sous Analyse de trafic, cochez la case Activer l’analytique du trafic.
Entrez ou sélectionnez les valeurs suivantes :
Réglage Valeur Abonnement Sélectionnez l’abonnement Azure pour votre espace de travail Log Analytics. Espace de travail Log Analytics Sélectionnez votre espace de travail Log Analytics. Par défaut, le portail Azure crée l’espace de travail Log Analytics DefaultWorkspace-{id-abonnement}-{région} dans le groupe de ressources defaultresourcegroup-{Région}. Intervalle de journalisation du trafic Sélectionnez l’intervalle de traitement que vous préférez. Les options disponibles sont : Toutes les heures et Toutes les 10 minutes. L’intervalle de traitement par défaut est toutes les heures. Pour plus d’informations, consultez Analytique du trafic. Sélectionnez Enregistrer pour appliquer la modification.
Pour désactiver l’analytique du trafic d’un journal de flux, répétez les étapes 1 à 3 ci-dessus, décochez la case Activer l’analytique du trafic, puis cliquez sur Enregistrer.
Répertorier tous les journaux de flux
Vous pouvez afficher tous les journaux de flux dans un abonnement ou dans un groupe d’abonnements dans le portail Azure. Vous pouvez également répertorier tous les journaux de flux dans une région.
Dans la zone de recherche située en haut du portail, entrez Network Watcher. Sélectionnez Network Watcher dans les résultats de recherche.
Sous Journaux, sélectionnez Journaux de flux.
Sélectionnez le filtre Abonnement égal pour choisir un ou plusieurs de vos abonnements. Pour répertorier tous les journaux de flux d’une région, vous pouvez appliquer d’autres filtres, comme Emplacement égal à.
Afficher les détails d’une ressource de journal de flux
Vous pouvez afficher les détails d’un journal de flux.
Dans la zone de recherche située en haut du portail, entrez Network Watcher. Sélectionnez Network Watcher dans les résultats de recherche.
Sous Journaux, sélectionnez Journaux de flux.
Dans Network Watcher | Journaux de flux, sélectionnez le journal de flux que vous souhaitez voir.
Dans les paramètres des journaux de débit, consultez les paramètres de la ressource du journal de flux.
Sélectionnez Annuler pour fermer la page des paramètres sans apporter de modification.
Télécharger un journal de flux
Vous pouvez télécharger les données du journal de flux depuis le compte de stockage où vous avez enregistré les journaux de flux.
Dans la zone de recherche située en haut du portail, entrez comptes de stockage. Dans les résultats de la recherche, sélectionnez Comptes de stockage.
Sélectionnez le compte de stockage que vous avez utilisé pour stocker les journaux.
Sous Stockage de données, sélectionnez Conteneurs.
Sélectionnez le conteneur insights-logs-networksecuritygroupflowevent.
Dans insights-logs-networksecuritygroupflowevent, accédez à la hiérarchie des dossiers jusqu’à ce que vous accédiez au
PT1H.jsonfichier que vous souhaitez télécharger. Les fichiers journaux de flux de groupe de sécurité suivent le chemin d’accès suivant :https://{storageAccountName}.blob.core.windows.net/insights-logs-networksecuritygroupflowevent/resourceId=/SUBSCRIPTIONS/{subscriptionID}/RESOURCEGROUPS/{resourceGroupName}/PROVIDERS/MICROSOFT.NETWORK/NETWORKSECURITYGROUPS/{NetworkSecurityGroupName}/y={year}/m={month}/d={day}/h={hour}/m=00/macAddress={macAddress}/PT1H.jsonSélectionnez l’ellipse ... à droite du
PT1H.jsonfichier, puis sélectionnez Télécharger.
Remarque
Pour accéder aux journaux de flux et les télécharger à partir de votre compte de stockage, vous pouvez aussi utiliser l’Explorateur Stockage Azure. Pour plus d’informations, consultez Introduction à l’Explorateur Stockage et Téléchargement de blobs à l’aide de l’Explorateur Stockage.
Pour plus d’informations sur la structure d’un journal de flux, consultez Journaux de flux NSG format journal.
Désactiver un journal de flux
Vous pouvez désactiver temporairement un journal de flux sans le supprimer. La désactivation d’un journal de flux arrête la journalisation des flux pour le groupe de sécurité réseau associé. Toutefois, la ressource de journal de flux est conservée avec tous ses paramètres et associations. Vous pouvez le réactiver à tout moment pour reprendre la journalisation des flux pour le groupe de sécurité réseau configuré.
Dans la zone de recherche située en haut du portail, entrez Network Watcher. Sélectionnez Network Watcher dans les résultats de recherche.
Sous Journaux, sélectionnez Journaux de flux.
Dans Network Watcher | Journaux de flux, cochez la case du journal de flux que vous souhaitez désactiver.
Sélectionnez Désactiver.
Remarque
Si vous activez l’analyse du trafic pour un journal de flux, vous devez la désactiver avant de pouvoir désactiver le journal de flux. Pour désactiver l’analytique du trafic Consultez Activer ou désactiver l’analytique du trafic.
Supprimer un journal de flux
Vous pouvez supprimer définitivement un journal de flux NSG. Supprimer un journal de flux supprime tous ses paramètres et associations. Pour relancer le journal de flux pour la même ressource, vous devez créer un nouveau journal de flux.
Dans la zone de recherche située en haut du portail, entrez Network Watcher. Sélectionnez Network Watcher dans les résultats de recherche.
Sous Journaux, sélectionnez Journaux de flux.
Dans Network Watcher | Journaux de flux, cochez la case du journal de flux que vous souhaitez supprimer.
Sélectionnez Supprimer.
Remarque
La suppression d’un journal de flux n’efface pas les données du journal de flux du compte de stockage. Les données du journal de flux stockées dans un compte de stockage suivent la politique de conservation configurée ou restent stockées dans le compte de stockage jusqu’à ce que vous les suppriez manuellement.