Waarneembaarheid in Azure enclave

Azure Enclave biedt observabiliteitsfuncties ter ondersteuning van monitoring van workloads en netwerkbronnen in gemeenschappen en enclaves. Dit artikel beschrijft de beschikbare logboekbestemmingen, hoe bestemmingen van invloed zijn op diagnostische instellingen en flowlogboeken, en hoe u de NetworkWatcherRG resourcegroep voorbereidt.

De volgende zijn standaard ingeschakeld voor Azure Enclave-resources:

  • Log Analytics Werkruimte is standaard geïmplementeerd in de door de community beheerde resourcegroep
  • (Optioneel) Log Analytics Workspace wordt geïmplementeerd in de Enclave Managed Resource Group
  • Opslagaccount wordt geïmplementeerd in de door Enclave beheerde resourcegroep
  • De Virtual Network-stroomlogboeken voor elke enclave zijn ingeschakeld, verwijzen naar het opslagaccount van de enclave en worden doorgestuurd naar de Community- en/of Enclave-Log Analytics-werkruimte
  • Diagnostische instellingen zijn ingeschakeld voor resources die zijn uitgerold naar zowel Community- als Enclave-beheerde resourcegroepen

Gecentraliseerde en geïsoleerde waarneembaarheid

Waarneembaarheid in Azure Enclave is gebaseerd op een logboekregistratiemodel met twee lagen dat ondersteuning biedt voor gecentraliseerde en enclave-geïsoleerde diagnostische logboekregistratie met behulp van Azure Monitor, Log Analytics en Opslagaccounts.

Waarneembaarheid op communityniveau

Wanneer je het configureert, kan een Community een gecentraliseerde Log Analytics-werkruimte bevatten. Deze werkruimte is ontworpen voor het volgende:

  • Verzamel diagnostische gegevens en metrische gegevens uit alle enclaves binnen de community.
  • Geef één deelvenster glas op voor het bewaken en opvragen van diagnostische gegevens en stroomlogboeken.
  • Ondersteuning voor analyse tussen enclaves, waarschuwingen en nalevingstracering.

De werkruimte wordt aangemaakt wanneer je de bestemming Community-werkruimte selecteert. Je kunt de werkruimte gebruiken als diagnostische bestemming voor ondersteunde enclave- of workloadbronnen. Runtime-gegenereerde werkruimtes maken momenteel openbare netwerktoegang mogelijk voor invoer en query; netwerkisolatie wordt niet ingeschakeld door deze provider-operaties. Om privétoegang te configureren, zie Azure Monitor Private Link scope.

Note

Diagnostische instellingen van enclave-resources (zoals workloads, openbare IP-adressen of Application Gateways) kunnen worden geconfigureerd voor het verzenden van logboeken naar de gecentraliseerde werkruimte ter ondersteuning van geïntegreerde bewaking.

Waarneembaarheid op enclaveniveau

Wanneer je een Enclave configureert, kan deze een geïsoleerde Log Analytics-werkruimte bevatten die specifiek op die enclave is afgestemd. Deze werkruimte ondersteunt loggingscenario's op enclaveniveau en kan het volgende bieden:

  • Opslaan van virtuele netwerkstroomlogs wanneer je flow-log setup inschakelt en de enclave-werkruimte als bestemming selecteert.
  • Optionele diagnostische instellingen voor resources binnen een enclave, zoals interne workloads en netwerkcomponenten.
  • Ontworpen om te voldoen aan isolatie- of wettelijke vereisten die aggregatie van logboeken tussen enclaves voorkomen.

Beheerders kunnen ervoor kiezen om enclave-diagnostiek binnen deze werkruimte te houden wanneer ze de enclave-werkruimte als bestemming selecteren.

Configureerbare logboekregistratiebestemmingen

Azure Enclave ondersteunt flexibele configuraties voor logboekregistratie waarmee resource-eigenaren kunnen kiezen tussen:

Logbestemming Purpose Standaardgebruik
Community Log Analytics-werkruimte Gecentraliseerde bewaking en analyse tussen enclaves mogelijk maken Configurable
Enclave Log Analytics werkruimte Ondersteunt monitoring en isolatie op enclave-niveau Configurable
Aangepaste Log Analytics-werkruimte Stuurt ondersteunde flowlogs naar een door de klant gekozen werkruimte Configurable

U kunt diagnostische instellingen configureren via de Azure-portal, CLI of Bicep/ARM-sjablonen tijdens of na de implementatie.

Important

Flow-log bestemmingen zijn configureerbaar. De provider ondersteunt enclave-, community- en aangepaste Log Analytics-werkruimtes. Bekijk je enclave-configuratie om te valideren waar flowlogs naartoe worden gestuurd.

Veelvoorkomende waarneembaarheidsscenario's

Scenario Strategie voor logboekregistratie
Dashboard voor de status van meerdere enclaves Diagnostische gegevens verzenden van alle enclaves naar de gecentraliseerde community-Log Analytics-werkruimte
Gereguleerde enclave met strikte gegevenscontroles Diagnostische gegevens bewaren in de enclavespecifieke Log Analytics werkruimte
Langetermijnretentie voor controledoeleinden Logboeken verzenden naar een opslagaccount met door beleid beheerde bewaarinstellingen
Netwerkonderzoek of opsporing van bedreigingen De enclavewerkruimte gebruiken om de standaardstroomlogboeken voor virtuele netwerken te analyseren

Resourcegroepen voor Network Watcher configureren

Om mogelijke problemen met het aanmaken van virtuele netwerkstroomlogs te voorkomen, zorg ervoor dat je de instructies voor het starten volgt om toegang te configurerenNetworkWatcherRG.