Osservabilità nell'enclave Azure

Azure Enclave fornisce funzionalità di osservabilità per supportare il monitoraggio dei carichi di lavoro e delle risorse di rete tra comunità e enclave. Questo articolo descrive le destinazioni di logging disponibili, come le destinazioni influenzano le impostazioni diagnostiche e i log di flusso, e come preparare il NetworkWatcherRG gruppo di risorse.

Di seguito sono abilitate per impostazione predefinita per le risorse dell'enclave Azure:

  • L'area di lavoro Log Analytics viene distribuita nel gruppo di risorse gestito dalla community per impostazione predefinita
  • (Opzionale) Log Analytics Workspace viene distribuito nell'Enclave Managed Resource Group
  • L'account di archiviazione viene distribuito nel gruppo di risorse gestite di Enclave
  • I log di flusso della rete virtuale per ogni enclave sono abilitati, indirizzati all'account di archiviazione dell'enclave e inoltrati all'area di lavoro Log Analytics della community e/o dell'enclave
  • Le impostazioni di diagnostica sono abilitate per le risorse distribuite sia nei gruppi di risorse gestiti della community che dell'enclave

Osservabilità centralizzata e isolata

L'osservabilità in Azure Enclave è basata su un modello di registrazione a due livelli che supporta la registrazione diagnostica centralizzata e isolata dall'enclave usando Monitoraggio di Azure, Log Analytics e account di archiviazione.

Osservabilità a livello di community

Quando la configuri, una Community può includere uno spazio di lavoro centralizzato di Log Analytics. Questa area di lavoro è progettata per:

  • Aggregare diagnostica e metriche da tutti gli enclavi nella community.
  • Fornire un’unica interfaccia per il monitoraggio e l’interrogazione dei log di diagnostica e di flusso.
  • Supporta l'analisi, gli avvisi e il rilevamento della conformità tra enclave.

Lo spazio di lavoro viene creato quando selezioni la destinazione dello spazio di lavoro della Comunità. Puoi usare l'area di lavoro come destinazione per la diagnostica per le risorse di enclave o di carico di lavoro supportate. Gli spazi di lavoro creati in tempo reale attualmente consentono l'accesso pubblico alla rete per l'ingestione e la consulta; l'isolamento di rete non è abilitato da queste operazioni dei fornitori. Per configurare l'accesso privato, vedere collegamento privato Scope di Monitoraggio di Azure.

Note

Le impostazioni di diagnostica provenienti dalle risorse dell'enclave, ad esempio carichi di lavoro, indirizzi IP pubblici o Application Gateway, possono essere configurate per inviare i log all'area di lavoro centralizzata a supporto del monitoraggio unificato.

Osservabilità a livello di enclave

Quando configuri un Enclave, può includere uno spazio di lavoro Log Analytics isolato specificamente per quell'enclave. Questo spazio di lavoro supporta casi d'uso di logging a livello di enclave e può fornire:

  • Archiviazione dei log di flusso virtuale di rete quando si abilita la configurazione del flow-log e si seleziona lo spazio di lavoro dell'enclave come destinazione.
  • Impostazioni di diagnostica facoltative per le risorse con ambito enclave, ad esempio carichi di lavoro interni e componenti di rete.
  • Progettato per soddisfare i requisiti normativi o di isolamento che impediscono l'aggregazione dei log tra enclave.

Gli amministratori possono scegliere di mantenere la diagnostica dell'enclave in questo spazio di lavoro quando selezionano l'area di lavoro enclave come destinazione.

Destinazioni di registrazione configurabili

Azure Enclave supporta configurazioni di registrazione flessibili che consentono ai proprietari di risorse di scegliere tra:

Destinazione della registrazione Purpose Utilizzo predefinito
Area di lavoro Log Analytics community Abilita il monitoraggio centralizzato e l'analisi tra enclave Configurabile
Area di lavoro Log Analytics enclave Supporta il monitoraggio e l'isolamento a livello di enclave Configurabile
Spazio di lavoro personalizzato di Log Analytics Invia i log di flusso supportati a uno spazio di lavoro selezionato dal cliente Configurabile

È possibile configurare le impostazioni di diagnostica tramite il portale di Azure, l'interfaccia della riga di comando o i modelli Bicep/ARM durante o dopo la distribuzione.

Importante

Le destinazioni del registro di flusso sono configurabili. Il provider supporta gli spazi di lavoro Log Analytics enclave, community e personalizzati. Rivedi la configurazione del tuo enclave per validare dove vengono inviati i log di flusso.

Scenari comuni di osservabilità

Scenario Strategia di registrazione
Dashboard dello stato degli enclave Invia i dati di diagnostica da tutte le enclave all'area di lavoro Community Log Analytics centralizzata
Enclave regolamentato con controlli dati rigorosi Mantenere i dati di diagnostica all'interno dell'area di lavoro Log Analytics specifica dell'enclave
Conservazione a lungo termine per scopi di controllo Inviare log a un account di archiviazione con impostazioni di conservazione controllate dai criteri
Analisi della rete o ricerca di minacce Usare l'area di lavoro enclave per analizzare i log dei flussi di rete virtuale predefiniti

Configurare i gruppi di risorse di Network Watcher

Per evitare potenziali problemi nella creazione di log dei flussi della rete virtuale, assicurati di seguire le istruzioni introduttive per configurare l'accesso NetworkWatcherRG.