Observabilité dans Azure enclave

Azure Enclave offre des fonctionnalités d’observabilité pour soutenir la surveillance des charges de travail et des ressources réseau à travers les communautés et les enclaves. Cet article décrit les destinations de journalisation disponibles, comment les destinations influencent les paramètres de diagnostic et les journaux de flux, ainsi que comment préparer le NetworkWatcherRG groupe de ressources.

Les éléments suivants sont activés par défaut pour les ressources d’enclave Azure :

  • Par défaut, l’espace de travail Log Analytics est déployé dans le groupe de ressources géré par la communauté.
  • (Optionnel) Log Analytics Workspace est déployé dans le groupe de ressources géré de l’Enclave
  • Le compte de stockage est déployé au sein du groupe de ressources géré Enclave
  • Les journaux de flux du réseau virtuel de chaque enclave sont activés, dirigés vers le compte de stockage de l'enclave, puis transférés vers l'espace de travail Log Analytics de la communauté et/ou de l'enclave.
  • Les paramètres de diagnostic sont activés sur les ressources déployées dans des groupes de ressources gérés par la communauté et l’enclave

Observabilité centralisée et isolée

L’observabilité dans Azure Enclave repose sur un modèle de journalisation à deux niveaux qui prend en charge la journalisation de diagnostic centralisée et isolée des enclaves à l’aide de Azure Monitor, de Log Analytics et de comptes de stockage.

Observabilité au niveau de la communauté

Lorsque vous la configurez, une communauté peut inclure un espace de travail centralisé Log Analytics. Cet espace de travail est conçu pour :

  • Agréger les diagnostics et les métriques de toutes les enclaves au sein de la communauté.
  • Fournit une vue unifiée pour surveiller et interroger les diagnostics et les journaux de flux.
  • Prendre en charge l’analytique, les alertes et le suivi de conformité entre enclaves.

L’espace de travail est créé lorsque vous sélectionnez la destination de l’espace de travail communautaire. Vous pouvez utiliser l’espace de travail comme destination pour les diagnostics des ressources d’enclave ou de charge de travail prises en charge. Les espaces de travail créés à l’exécution permettent actuellement l’accès public au réseau pour l’ingestion et la requête ; l’isolation réseau n’est pas rendue possible par ces opérations fournisseurs. Pour configurer l’accès privé, voir Azure Monitor Private Link périmètre.

Note

Les paramètres de diagnostic provenant des ressources d’enclave (telles que les charges de travail, les adresses IP publiques ou les passerelles d’application) peuvent être configurés pour transmettre les journaux à l’espace de travail centralisé afin de permettre une supervision unifiée.

Observabilité au niveau de l’enclave

Lorsque vous configurez une Enclave, elle peut inclure un espace de travail Log Analytics isolé qui est spécifiquement adapté à cette enclave. Cet espace de travail prend en charge les scénarios de journalisation au niveau de l’enclave et peut fournir :

  • Stockage des journaux de flux réseau virtuels lorsque vous activez la configuration du journal de flux et sélectionnez l’espace de travail de l’enclave comme destination.
  • Paramètres de diagnostic facultatifs pour les ressources délimitées aux enclaves, telles que les charges de travail internes et les composants réseau.
  • Conçu pour répondre aux exigences d'isolation ou de conformité qui empêchent l'agrégation des journaux entre les enclaves.

Les administrateurs peuvent choisir de conserver les diagnostics de l’enclave dans cet espace de travail lorsqu’ils sélectionnent l’espace de travail de l’enclave comme destination.

Destinations de journalisation configurables

Azure Enclave prend en charge les configurations de journalisation flexibles qui permettent aux propriétaires de ressources de choisir entre :

Destination de journalisation Objectif Utilisation par défaut
Espace de travail Community Log Analytics Permet une surveillance centralisée et une analyse inter-enclaves Paramétrable
Espace de travail enclave Log Analytics Prend en charge la surveillance et l’isolement au niveau de l’enclave Paramétrable
Espace de travail personnalisé pour Log Analytics Envoie les journaux de flux pris en charge à un espace de travail sélectionné par le client Paramétrable

Vous pouvez configurer les paramètres de diagnostic via le portail Azure, l’interface CLI ou les modèles Bicep/ARM pendant ou après le déploiement.

Important

Les destinations du journal de flux sont configurables. Le fournisseur prend en charge les espaces de travail Log Analytics enclave, communautaires et personnalisés. Vérifiez la configuration de votre enclave afin de vérifier où les journaux de flux sont envoyés.

Scénarios d’observabilité courants

Scénario Stratégie de journalisation
Tableau de bord de l’état de santé inter-enclaves Envoyer des diagnostics de toutes les enclaves à l’espace de travail Community Log Analytics centralisé
Enclave réglementée avec des contrôles de données stricts Conserver les diagnostics dans l’espace de travail Log Analytics spécifique aux enclaves
Rétention à long terme à des fins d’audit Envoyer les journaux vers un compte de stockage avec des paramètres de rétention définis par une stratégie
Investigation réseau ou repérage des menaces Utiliser l’espace de travail d’enclave pour analyser les journaux de flux de réseau virtuel par défaut

Configurer des groupes de ressources Network Watcher

Pour éviter d’éventuels problèmes liés à la création de journaux de flux réseau virtuels , assurez-vous de suivre les instructions de démarrage pour configurer NetworkWatcherRG l’accès.