Gérer votre ressource élastique


Cet article traite des tâches de gestion quotidiennes de votre ressource Elastic Azure Native Integration, notamment la configuration du transfert de journal, le déploiement d’agents, la connexion Azure OpenAI et la gestion de l’accès réseau.

Vue d’ensemble des ressources

Commencez par vous connecter au portail Azure.

  1. Dans la barre de recherche du portail Azure, entrez toutes les ressources et sélectionnez Toutes les ressources dans les résultats.

  2. Dans la liste Ressources , sélectionnez votre ressource.

    Le portail Azure affiche la ressource avec la page Vue d’ensemble ouverte, par défaut.

Les ressources élastiques sont disponibles en tant que Serverless et Cloud Hosted. Pour plus d’informations, consultez Comparer Cloud Elastic hébergé et Serverless.

Le volet Vue d’ensemble affiche les détails de votre ressource. Les ressources hébergées dans le cloud et serverless affichent des informations légèrement différentes.

Ressource hébergée dans le cloud :

Capture d’écran d’une ressource élastique hébergée dans le cloud dans le portail Azure avec la vue d’ensemble affichée dans le volet de travail.

Détails Description
Groupe de ressources Groupe de ressources contenant cette ressource élastique
Statut Actif, En cours de création ou Échec
Région Région Azure où la ressource est déployée
Version Version d’Elasticsearch (hébergée uniquement dans le cloud)
Taille Taille et configuration du cluster (cloud hébergé uniquement)
Étiquettes Balises de ressource Azure appliquées à cette ressource
Abonnement Abonnement Azure lié à cette ressource
Paramètres avancés Lien vers une configuration de déploiement avancée dans Elastic Cloud
Point de terminaison Elasticsearch URL de l’API Elasticsearch
URL de déploiement Lien pour gérer le déploiement dans Elastic Cloud
Fréquence de facturation Durée de facturation mensuelle ou annuelle

Ressource serverless :

Capture d’écran d’une ressource De recherche élastique dans le portail Azure avec la vue d’ensemble affichée dans le volet de travail.

Les ressources serverless affichent le type au lieu de version/taille, et incluent les points de terminaison Elasticsearch et Kibana.

Sous les éléments essentiels, vous pouvez accéder aux éléments suivants :

  • Ingérer les journaux et les métriques des services Azure — Configurer le transfert des journaux de diagnostic Azure et des métriques
  • Add plus de sources de données dans Elastic — Configurer des sources de données supplémentaires au-delà de Azure
  • Afficher et gérer vos données dans Elastic : ouvrez Kibana pour créer des tableaux de bord et visualiser vos données

Capture d’écran d’une ressource Elastic Observability dans le portail Azure avec la vue d’ensemble affichée dans le volet de travail.

Le volet Vue d’ensemble affiche les éléments suivants :

Détails Description
Groupe de ressources Groupe de ressources contenant cette ressource élastique
Type Serverless ou hébergé dans le cloud
Région Région Azure où la ressource est déployée
Abonnement Abonnement Azure lié à cette ressource
Paramètres avancés Lien vers une configuration de déploiement avancée dans Elastic Cloud
Point de terminaison Elasticsearch URL de l’API Elasticsearch
Point de terminaison Kibana URL de l’interface utilisateur Kibana
Fréquence de facturation Durée de facturation mensuelle ou annuelle

Sous les éléments essentiels, vous pouvez accéder aux éléments suivants :

  • Ingérer les journaux et les métriques des services Azure — Configurer le transfert des journaux de diagnostic Azure et des métriques
  • Ajouter d’autres sources de données dans Elastic : ajouter une surveillance des performances des applications, des agents d’infrastructure et d’autres intégrations
  • Afficher et gérer vos données dans Elastic : ouvrez Kibana pour créer des tableaux de bord et des alertes d’observabilité

Capture d’écran d’une ressource Elastic Security dans le portail Azure avec la vue d’ensemble affichée dans le volet de travail.

Le volet Vue d’ensemble affiche les éléments suivants :

Détails Description
Groupe de ressources Groupe de ressources contenant cette ressource élastique
Type Serverless ou hébergé dans le cloud
Région Région Azure où la ressource est déployée
Abonnement Abonnement Azure lié à cette ressource
Paramètres avancés Lien vers une configuration de déploiement avancée dans Elastic Cloud
Point de terminaison Elasticsearch URL de l’API Elasticsearch
Point de terminaison Kibana URL de l’interface utilisateur Kibana
Fréquence de facturation Durée de facturation mensuelle ou annuelle

Sous les éléments essentiels, vous pouvez accéder aux éléments suivants :

  • Ingérer les journaux et les métriques des services Azure — Configurer le transfert des journaux de diagnostic et des métriques Azure à des fins d’analyse de sécurité
  • Ajouter d’autres sources de données dans Elastic : ajouter des agents de point de terminaison, des intégrations de posture cloud et des flux de renseignement sur les menaces
  • Afficher et gérer vos données dans Elastic : Ouvrir Kibana pour les tableaux de bord de sécurité, SIEM et détection des menaces

Reconfigurer les règles pour les logs et les métriques

Pour modifier quelles ressources Azure envoient des journaux à Elastic :

  1. Sélectionnez Configuration du déploiement Elastic>Journaux et métriques dans le menu du service.
  2. Mettez à jour les règles include/exclude basées sur des balises ou activez les paramètres individuels. Consultez les règles de balisage pour l’envoi de métriques et les règles de balisage pour l’envoi de journaux pour voir des exemples concrets.
  3. Les modifications prennent effet dans quelques minutes, car les paramètres de diagnostic sont mis à jour sur les ressources correspondantes.

Pour obtenir une référence complète sur les données transférées et le comportement des règles de balise, consultez Monitor & Observe Azure resources with Azure Native Integrations.

Afficher les ressources supervisées

Pour afficher la liste des ressources qui émettent des journaux d’activité vers Elastic, sélectionnez Configuration du déploiement Elastic>Ressources supervisées dans le menu du service.

Conseil / Astuce

Vous pouvez filtrer la liste des ressources par type, abonnement, groupe de ressources, région et si la ressource envoie des journaux à Elastic.

Si une ressource que vous prévoyez de voir n’envoie pas de données, vérifiez :

  • Le type de ressource prend en charge les journaux de diagnostic Azure Monitor. Consultez les catégories prises en charge.
  • Vos règles de balise incluent (et n’excluent pas) la ressource.
  • La ressource n’a pas atteint la limite de cinq paramètres de diagnostic.

Superviser plusieurs abonnements

Une ressource élastique unique peut surveiller Azure ressources sur plusieurs abonnements. Cela est utile lorsque vous disposez d’abonnements distincts pour le développement, la préproduction et la production, mais que vous souhaitez une supervision unifiée dans Elastic.

Prerequisites

  • Vous devez disposer des deux autorisations de Azure suivantes :

    • Microsoft.Authorization/roleAssignments/write
    • Microsoft.Authorization/roleAssignments/delete
  • Le fournisseur de ressources pour Elastic (Microsoft.Elastic) doit être inscrit dans l’abonnement cible.

Ajouter des abonnements

Important

Lorsque vous liez un abonnement à une ressource Elastic, assurez-vous que l'abonnement n'est pas verrouillé au niveau de la portée (verrouillage en lecture seule ou verrouillage de suppression). Les verrous d’étendue peuvent empêcher l’ajout et la suppression des paramètres de diagnostic. Pour plus d’informations, consultez Verrouiller vos ressources Azure.

Pour surveiller plusieurs abonnements :

  1. Sélectionnez Configuration de déploiement élastique>Abonnements supervisés.

  2. Sélectionnez Ajouter des abonnements dans la barre de commandes.

    L’expérience Ajouter des abonnements affiche les abonnements auxquels vous avez le rôle Propriétaire affecté et toute ressource Élastique créée dans ces abonnements déjà liés à la même organisation élastique que la ressource actuelle.

  3. Sélectionnez les abonnements que vous souhaitez surveiller et sélectionnez Ajouter.

    Important

    La définition de règles de balise distinctes pour différents abonnements n’est pas prise en charge. Les règles de balise de la ressource primaire s’appliquent à tous les abonnements surveillés.

    Les paramètres de diagnostic sont automatiquement ajoutés aux ressources de l’abonnement qui correspondent aux règles de balise définies.

    Sélectionnez Actualiser pour afficher les abonnements et leur état de surveillance.

Une fois l’abonnement ajouté, l’état passe à Actif.

Supprimer des abonnements

Important

Lorsque vous dissociez un abonnement d'une ressource Elastic, assurez-vous que l'abonnement n'est pas verrouillé au niveau de la portée (verrouillage en lecture seule ou verrouillage de suppression). Les verrous d’étendue peuvent empêcher l’ajout et la suppression des paramètres de diagnostic. Pour plus d’informations, consultez Verrouiller vos ressources Azure.

Pour dissocier des abonnements depuis une ressource Elastic :

  1. Sélectionnez Configuration de déploiement élastique>Abonnements supervisés dans le menu de service.

  2. Sélectionnez l’abonnement à supprimer.

  3. Choisissez Supprimer des abonnements.

Pour afficher la liste mise à jour des abonnements supervisés, sélectionnez Actualiser dans la barre de commandes.

Déploiement d’Elastic Agent

Vous pouvez installer des Agents Elastic sur des machines virtuelles Azure afin de collecter des métriques, des journaux et des événements de sécurité au niveau de l’hôte qui ne sont pas disponibles par le seul biais des journaux de diagnostic Azure.

  • Sélectionnez Configuration du déploiement Elastic>Machines virtuelles dans le menu du service.

Installer un agent

Pour installer un agent :

  1. Choisissez la ressource que vous souhaitez surveiller.

  2. Sélectionnez Installer l’extension.

  3. Cliquez sur OK.

Une fois l’agent installé, l’état devient Installé. Le service redémarre une fois l’installation terminée.

Désinstaller un agent

Pour désinstaller un agent :

  1. Choisissez une ressource.

  2. Sélectionnez Désinstaller l’extension.

  3. Cliquez sur OK.

Conseil / Astuce

Les agents élastiques collectent des métriques détaillées au niveau du processus, des données de surveillance de l’intégrité des fichiers et des journaux d’application personnalisés. Ces données complètent les journaux de plateforme Azure configurés dans la section Journaux et métriques.

Intégration d’Azure OpenAI

Connectez votre déploiement Élastique avec Azure OpenAI pour activer les fonctionnalités basées sur l’IA, telles que la recherche sémantique, l’Assistant IA élastique et la génération augmentée par récupération (RAG).

Pour configurer Azure OpenAI :

  1. Sélectionnez la configuration du déploiement élastique>Azure OpenAI.

  2. Dans la barre de commandes du volet de travail, sélectionnez Ajouter.

  3. Dans le panneau Ajouter une configuration OpenAI , sélectionnez votre ressource Azure OpenAI préférée et votre déploiement Azure OpenAI.

  4. Cliquez sur le bouton Créer.

Une fois le connecteur créé, accédez à Kibana pour l’utiliser.

Remarque

Kibana est une interface utilisateur qui vous permet de visualiser vos données Elasticsearch et de naviguer dans l'Elastic Stack. Votre connecteur peut être utilisé dans l'Assistant IA d'Elastic, qui fournit des réponses contextuelles à vos requêtes en langage naturel en s'appuyant sur le déploiement Azure OpenAI.

Les détails du déploiement (URL et clés API) sont transmis à Elastic pour préparer le connecteur à utiliser avec l’Assistant IA d’Elastic.

Actuellement, les ressources élastiques ne prennent en charge que les déploiements de modèles de complétion de texte ou de conversation, tels que GPT-4. Pour plus d’informations, consultez le connecteur et l’action OpenAI.

Filtres de trafic

Limitez l’accès réseau à votre déploiement Élastique à l’aide du filtrage d’adresses IP ou Azure Private Link. Les filtres de trafic sont définis en tant qu’ensembles de règles que vous créez une seule fois, puis associés à un ou plusieurs déploiements. Chaque ensemble de règles est délimité à la région et doit se trouver dans la même région que les déploiements qu’il protège ; un déploiement peut avoir plusieurs ensembles de règles attachés, et une fois que n’importe quel ensemble de règles est associé, tout le trafic sans correspondance est refusé.

  • Le filtrage IP utilise une liste d’autorisation d’adresses IPv4 individuelles ou de blocs CIDR. Il s’agit de l’option la plus simple pour restreindre l’accès au point de terminaison public à partir de réseaux connus (sortie d’entreprise, passerelles NAT, jump boxes). Les règles sont évaluées par rapport à l’adresse IP source des requêtes entrantes aux points de terminaison Elasticsearch et Kibana.
  • Azure Private Link achemine le trafic vers votre déploiement via le réseau principal de Microsoft, sans passer par l’Internet public. Vous créez un point de terminaison privé Azure dans votre réseau virtuel qui cible l'alias de service elastic cloud régional Private Link, puis inscrivez le GUID et le nom de la ressource du point de terminaison en tant qu'ensemble de règles Private Link et l'associez au déploiement. Le déploiement devient accessible uniquement via ce point de terminaison.

Pour créer un ensemble de règles à partir de l’expérience élastique intégrée Azure : dans le menu de gauche, sélectionnez Configuration du déploiementElastic>Traffic Filter, entrez un nom, sélectionnez IP Address and CIDR Blocks ou Private Link, renseignez les règles ou les détails du point de terminaison, puis sélectionnez Create. Si un filtre de trafic n’est plus nécessaire, dissociez-le d’abord du déploiement, puis supprimez l’ensemble de règles.

Important

Le filtre de trafic doit se trouver dans la même région que le déploiement.

En savoir plus

Ressources Elastic connectées

Pour afficher toutes les ressources et déploiements élastiques que vous avez créés (à partir de Azure et de portails élastiques), accédez à l’onglet Ressources élastiques connectées dans l’une de vos ressources élastiques Azure.

Vous pouvez gérer les déploiements élastiques correspondants ou les ressources Azure à l’aide des liens, à condition que vous disposiez de droits propriétaire ou contributeur pour ces déploiements et ressources.

Supprimer une ressource Elastic

Pour supprimer une ressource :

  1. Dans la barre de commandes, sélectionnez Supprimer.

  2. Dans le volet Supprimer une ressource, sélectionnez éventuellement une raison de la suppression de la ressource.

  3. Dans la zone Entrer le nom de la ressource pour confirmer la suppression , entrez le nom de la ressource.

  4. Sélectionnez Supprimer.

  5. Sélectionnez Supprimer à nouveau pour confirmer la suppression.

Une fois la ressource supprimée, toute la facturation de cette ressource via la Place de marché Azure s’arrête.

Important

  • Un abonnement SaaS unique Place de marché Azure unifie la facturation pour plusieurs déploiements élastiques.
  • Si vous souhaitez arrêter complètement la facturation pour la Place de marché SaaS, supprimez tous les déploiements élastiques liés créés à partir du portail Azure ou du portail Élastique.

Obtenir du support

Contactez Elastic pour obtenir le support client. Si votre ressource Elastic Cloud n’est pas entièrement configurée et que vous n’êtes pas en mesure d’accéder à la page de support, envoyez un e-mail à support@elastic.co.

Vous pouvez également demander du support dans le portail Azure à partir de la vue d’ensemble des ressources. Sélectionnez Support + Résolution des problèmes> denouvelle demande de support dans le menu du service.