Monitorowanie i obserwowanie zasobów platformy Azure za pomocą integracji natywnych platformy Azure

Monitorowanie i obserwowanie są niezbędne do zarządzania nowoczesnymi środowiskami chmury. Platforma Azure integruje się z wiodącymi rozwiązaniami partnerskimi, aby zapewnić kompleksowe metryki i zbieranie dzienników. Te integracje umożliwiają scentralizowaną widoczność, szczegółowe informacje z możliwością działania i usprawnione rozwiązywanie problemów w zasobach platformy Azure.

Metrics

Metryki są domyślnie zbierane dla wszystkich zasobów Azure. Opcjonalnie można ograniczyć zbieranie metryk dla określonych zasobów przy użyciu tagów dołączania/wykluczania.

W przypadku usług Virtual Machines, Virtual Machine Scale Sets i planów usługi App Service kryteria dotyczące tagów odnoszą się do metryk platformy. To kryterium tagu nie ma wpływu na metryki zbierane przy użyciu agentów zainstalowanych na tych zasobach.

W przypadku metryk system automatycznie tworzy tożsamość zarządzaną przez system i przypisuje jej rolę czytelnika monitorującego, która jest wymagana do zbierania danych. Jeśli usuniesz tę tożsamość lub przypisanie roli, zbieranie metryk zostanie zatrzymane.

Ostrzeżenie

Jeśli usuniesz tożsamość zarządzaną systemu lub przypisanie roli Monitoring Reader, partnerzy nie będą mogli zbierać metryk z zasobów Azure.

Reguły tagów wysyłania metryk

Maszyny wirtualne, zestawy skalowania maszyn wirtualnych i plany usługi App Service z dołączonymi tagami wysyłają metryki do partnera.

Jeśli występuje konflikt między regułami dołączania i wykluczania, wykluczenie ma priorytet. Nie można ograniczyć kolekcji metryk dla innych typów zasobów.

Example

Poniższa reguła tagowania wysyła metryki do partnera tylko z maszyn wirtualnych, zestawów skalowania maszyn wirtualnych i planów usługi App Service oznaczonych tagiem Datadog = True:

Action Klucz tagu Wartość tagu
Uwzględnij Datadog True

Jeśli nie dodasz żadnych reguł tagów, partner zbiera metryki ze wszystkich maszyn wirtualnych, Virtual Machine Scale Sets i planów usługi App Service w ramach subskrypcji.

Dzienniki

Dzienniki zawierają szczegółowe rekordy aktywności i zdarzeń w środowisku platformy Azure. Te dzienniki zapewniają cenne szczegółowe informacje dotyczące monitorowania, rozwiązywania problemów i inspekcji. Dzięki natywnym integracji platformy Azure można zbierać i przekazywać różne typy dzienników z zasobów platformy Azure bezpośrednio do usługi partnerskiej na podstawie konfigurowalnych reguł opartych na tagach. Aby uzyskać pełną listę obsługiwanych kategorii dzienników, zobacz Obsługiwane kategorie dzienników zasobów dla usługi Azure Monitor.

Domyślnie dzienniki platformy (dzienniki zasobów platformy Azure) dla wszystkich zasobów w tej subskrypcji są włączone i wysyłane do partnera. Tagi dołączania i wykluczania określają, które dzienniki dla wszystkich zdefiniowanych źródeł są wysyłane do zasobów partnerów.

Reguły tagów są zgodne z tagami dostępnymi w zasobach platformy Azure w ramach subskrypcji. Jeśli wybierzesz opcję Uwzględnij i dodasz tagi pasujące do zasobów swojej subskrypcji, będą one objęte zakresem monitorowania.

Reguły tagów wysyłania dzienników

  • Zasoby platformy Azure z dołączonymi tagami wysyłają dzienniki.
  • Zasoby platformy Azure z tagami wykluczania nie wysyłają dzienników.

Jeśli występuje konflikt między regułami dołączania i wykluczania, wykluczenie ma priorytet.

Example

Następująca reguła tagu wysyła dzienniki do partnera tylko z zasobów Azure oznaczonych tagiem Datadog = True:

Action Klucz tagu Wartość tagu
Uwzględnij Datadog True

Wskazówka

Zmiany reguł tagów zaczęły obowiązywać w ciągu kilku minut. Ustawienia diagnostyczne są automatycznie dodawane do nowo pasujących zasobów i usuwane z zasobów, które nie są już zgodne.

Dzienniki aktywności platformy Azure

Dzienniki aktywności platformy Azure lub dzienniki na poziomie subskrypcji przechwytują operacje wykonywane na płaszczyźnie sterowania subskrypcji platformy Azure. Te dzienniki zapewniają kompleksowy rejestr zdarzeń zarządzania, takich jak tworzenie zasobów, modyfikowanie i usuwanie oraz powiadomienia o kondycji usługi. Analizując dzienniki na poziomie subskrypcji, możesz odpowiedzieć na ważne pytania, takie jak kto wprowadził zmiany, jakie akcje (PUT, POST, DELETE) zostały podjęte i kiedy wystąpiły. Te informacje są niezbędne do przeprowadzania inspekcji, zapewniania ładu i zrozumienia ogólnej aktywności w środowisku platformy Azure. Pomaga ona zachować bezpieczeństwo, śledzić zmiany i zapewnić zgodność między zasobami chmury. Istnieje jeden dziennik aktywności dla każdej subskrypcji platformy Azure.

Dzienniki zasobów platformy Azure

Dzienniki zasobów platformy Azure przechwytują szczegółowe operacje wykonywane na płaszczyźnie danych poszczególnych zasobów platformy Azure. Te dzienniki rejestrują interakcje specyficzne dla każdego zasobu. Na przykład odczytywanie danych z konta magazynu, wykonywanie zapytań względem bazy danych lub uzyskiwanie dostępu do sekretów w usłudze Azure Key Vault. Zawartość i struktura dzienników zasobów różnią się w zależności od usługi platformy Azure i typu zasobu. Zbierając i analizując dzienniki zasobów, można uzyskać lepszy wgląd w zachowanie aplikacji i rozwiązywać problemy na poziomie zasobów i monitorować sposób korzystania z usług. Ten poziom szczegółowych informacji jest cenny dla optymalizacji wydajności, monitorowania zabezpieczeń i zapewniania niezawodności obciążeń platformy Azure.

Dzienniki usługi Microsoft Entra

Dzienniki firmy Microsoft Entra zapewniają szczegółowe informacje na temat działań związanych z zarządzaniem tożsamościami i dostępem w środowisku platformy Azure. Te dzienniki ułatwiają monitorowanie logowań użytkowników, prób uwierzytelniania i zmian użytkowników, grup lub ról. To monitorowanie umożliwia śledzenie wzorców dostępu, wykrywanie podejrzanych działań i utrzymywanie zgodności z zasadami zabezpieczeń. Centrum administracyjne firmy Microsoft Entra oferuje trzy główne typy dzienników aktywności:

  • Dzienniki logowania: śledzenie logowań użytkowników i użycia zasobów.
  • Dzienniki inspekcji: Rejestruj zmiany u dzierżawcy, takie jak zarządzanie użytkownikami i grupami lub aktualizacje zasobów.
  • Dzienniki aprowizacji: przechwytywanie działań wykonywanych przez usługę aprowizacji, takich jak tworzenie grup w systemach zewnętrznych lub importowanie użytkowników.

Aby uzyskać instrukcje dotyczące wysyłania dzienników identyfikatorów entra firmy Microsoft do partnera, zobacz Integrowanie dzienników firmy Microsoft Entra z dziennikami usługi Azure Monitor.

Włączanie i zarządzanie integracją

Każda usługa zawiera instrukcje krok po kroku dotyczące konfigurowania i zarządzania: