Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Azure Enclave biedt observabiliteitsfuncties ter ondersteuning van monitoring van workloads en netwerkbronnen in gemeenschappen en enclaves. Dit artikel beschrijft de beschikbare logboekbestemmingen, hoe bestemmingen van invloed zijn op diagnostische instellingen en flowlogboeken, en hoe u de NetworkWatcherRG resourcegroep voorbereidt.
De volgende zijn standaard ingeschakeld voor Azure Enclave-resources:
- Log Analytics Werkruimte is standaard geïmplementeerd in de door de community beheerde resourcegroep
- (Optioneel) Log Analytics Workspace wordt geïmplementeerd in de Enclave Managed Resource Group
- Opslagaccount wordt geïmplementeerd in de door Enclave beheerde resourcegroep
- De Virtual Network-stroomlogboeken voor elke enclave zijn ingeschakeld, verwijzen naar het opslagaccount van de enclave en worden doorgestuurd naar de Community- en/of Enclave-Log Analytics-werkruimte
- Diagnostische instellingen zijn ingeschakeld voor resources die zijn uitgerold naar zowel Community- als Enclave-beheerde resourcegroepen
Gecentraliseerde en geïsoleerde waarneembaarheid
Waarneembaarheid in Azure Enclave is gebaseerd op een logboekregistratiemodel met twee lagen dat ondersteuning biedt voor gecentraliseerde en enclave-geïsoleerde diagnostische logboekregistratie met behulp van Azure Monitor, Log Analytics en Opslagaccounts.
Waarneembaarheid op communityniveau
Wanneer je het configureert, kan een Community een gecentraliseerde Log Analytics-werkruimte bevatten. Deze werkruimte is ontworpen voor het volgende:
- Verzamel diagnostische gegevens en metrische gegevens uit alle enclaves binnen de community.
- Geef één deelvenster glas op voor het bewaken en opvragen van diagnostische gegevens en stroomlogboeken.
- Ondersteuning voor analyse tussen enclaves, waarschuwingen en nalevingstracering.
De werkruimte wordt aangemaakt wanneer je de bestemming Community-werkruimte selecteert. Je kunt de werkruimte gebruiken als diagnostische bestemming voor ondersteunde enclave- of workloadbronnen. Runtime-gegenereerde werkruimtes maken momenteel openbare netwerktoegang mogelijk voor invoer en query; netwerkisolatie wordt niet ingeschakeld door deze provider-operaties. Om privétoegang te configureren, zie Azure Monitor Private Link scope.
Note
Diagnostische instellingen van enclave-resources (zoals workloads, openbare IP-adressen of Application Gateways) kunnen worden geconfigureerd voor het verzenden van logboeken naar de gecentraliseerde werkruimte ter ondersteuning van geïntegreerde bewaking.
Waarneembaarheid op enclaveniveau
Wanneer je een Enclave configureert, kan deze een geïsoleerde Log Analytics-werkruimte bevatten die specifiek op die enclave is afgestemd. Deze werkruimte ondersteunt loggingscenario's op enclaveniveau en kan het volgende bieden:
- Opslaan van virtuele netwerkstroomlogs wanneer je flow-log setup inschakelt en de enclave-werkruimte als bestemming selecteert.
- Optionele diagnostische instellingen voor resources binnen een enclave, zoals interne workloads en netwerkcomponenten.
- Ontworpen om te voldoen aan isolatie- of wettelijke vereisten die aggregatie van logboeken tussen enclaves voorkomen.
Beheerders kunnen ervoor kiezen om enclave-diagnostiek binnen deze werkruimte te houden wanneer ze de enclave-werkruimte als bestemming selecteren.
Configureerbare logboekregistratiebestemmingen
Azure Enclave ondersteunt flexibele configuraties voor logboekregistratie waarmee resource-eigenaren kunnen kiezen tussen:
| Logbestemming | Purpose | Standaardgebruik |
|---|---|---|
| Community Log Analytics-werkruimte | Gecentraliseerde bewaking en analyse tussen enclaves mogelijk maken | Configurable |
| Enclave Log Analytics werkruimte | Ondersteunt monitoring en isolatie op enclave-niveau | Configurable |
| Aangepaste Log Analytics-werkruimte | Stuurt ondersteunde flowlogs naar een door de klant gekozen werkruimte | Configurable |
U kunt diagnostische instellingen configureren via de Azure-portal, CLI of Bicep/ARM-sjablonen tijdens of na de implementatie.
Important
Flow-log bestemmingen zijn configureerbaar. De provider ondersteunt enclave-, community- en aangepaste Log Analytics-werkruimtes. Bekijk je enclave-configuratie om te valideren waar flowlogs naartoe worden gestuurd.
Veelvoorkomende waarneembaarheidsscenario's
| Scenario | Strategie voor logboekregistratie |
|---|---|
| Dashboard voor de status van meerdere enclaves | Diagnostische gegevens verzenden van alle enclaves naar de gecentraliseerde community-Log Analytics-werkruimte |
| Gereguleerde enclave met strikte gegevenscontroles | Diagnostische gegevens bewaren in de enclavespecifieke Log Analytics werkruimte |
| Langetermijnretentie voor controledoeleinden | Logboeken verzenden naar een opslagaccount met door beleid beheerde bewaarinstellingen |
| Netwerkonderzoek of opsporing van bedreigingen | De enclavewerkruimte gebruiken om de standaardstroomlogboeken voor virtuele netwerken te analyseren |
Resourcegroepen voor Network Watcher configureren
Om mogelijke problemen met het aanmaken van virtuele netwerkstroomlogs te voorkomen, zorg ervoor dat je de instructies voor het starten volgt om toegang te configurerenNetworkWatcherRG.