Observabilidade no enclave Azure

O Azure Enclave oferece recursos de observabilidade para suportar o monitoramento de cargas de trabalho e recursos de rede entre comunidades e enclaves. Este artigo descreve os destinos de logging disponíveis, como os destinos afetam as configurações de diagnóstico e os registros de fluxo, e como preparar o NetworkWatcherRG grupo de recursos.

Os seguintes são habilitados por padrão para recursos do enclave de Azure:

  • Log Analytics Workspace é implantado no Grupo de Recursos Gerenciados da Comunidade por padrão
  • (Opcional) O Log Analytics Workspace é implantado no Grupo de Recursos Gerenciados do Enclave
  • A conta de armazenamento é implantada no Grupo de Recursos Gerenciados do Enclave
  • Os Logs de Fluxo da Rede Virtual de cada enclave estão habilitados, apontam para a Conta de Armazenamento do enclave e são encaminhados para o workspace do Log Analytics da Comunidade e/ou do enclave
  • As configurações de diagnóstico são habilitadas em recursos implantados em grupos de recursos gerenciados pela Comunidade e pelo Enclave

Observabilidade centralizada e isolada

A observabilidade no Azure Enclave baseia-se em um modelo de logging em duas camadas que oferece suporte ao logging de diagnóstico centralizado e ao logging de diagnóstico isolado no enclave usando Azure Monitor, Log Analytics e Contas de Armazenamento.

Observabilidade em nível de comunidade

Quando você configura, uma Comunidade pode incluir um espaço de trabalho centralizado de Log Analytics. Este workspace foi projetado para:

  • Agregar diagnósticos e métricas de todos os enclaves dentro da comunidade.
  • Forneça um único painel de vidro para monitorar e consultar logs de diagnóstico e fluxo.
  • Oferece suporte a análises entre enclaves, alertas e acompanhamento de conformidade.

O espaço de trabalho é criado quando você seleciona o destino do espaço de trabalho da comunidade. Você pode usar o espaço de trabalho como destino de diagnóstico para recursos de enclave ou de carga de trabalho compatíveis. Espaços de trabalho criados em tempo de execução permitem, atualmente, acesso via rede pública para ingestão e consulta; o isolamento de rede não é habilitado por essas operações do provedor. Para configurar o acesso privado, consulte Azure Monitor Link Privado Scope.

Note

As configurações de diagnóstico de recursos de enclave (como cargas de trabalho, IPs públicos ou Gateways de Aplicativo) podem ser configuradas para enviar logs para o espaço de trabalho centralizado a fim de oferecer suporte ao monitoramento unificado.

Observabilidade no nível do enclave

Quando você configura um Enclave, ele pode incluir um espaço de trabalho isolado de Log Analytics que tem escopo específico para esse enclave. Este espaço de trabalho suporta casos de uso de registro em nível de enclave e pode fornecer:

  • Armazenamento de logs de fluxo da rede virtual quando você habilita a configuração de logs de fluxo e seleciona o workspace do enclave como destino.
  • Configurações de diagnóstico opcionais para recursos com escopo de enclave, como cargas de trabalho internas e componentes de rede.
  • Projetado para atender a requisitos de isolamento ou requisitos regulatórios que impedem a agregação de logs entre enclaves.

Os administradores podem optar por manter os diagnósticos do enclave dentro desse espaço de trabalho ao selecionarem o espaço de trabalho do enclave como destino.

Destinos de log configuráveis

Azure Enclave dá suporte a configurações de log flexíveis que permitem que os proprietários de recursos escolham entre:

Destino de registro em log Purpose Uso Padrão
Espaço de trabalho do Log Analytics da comunidade Habilita o monitoramento centralizado e a análise entre enclaves Configurable
Workspace Log Analytics enclave Suporta monitoramento e isolamento em nível de enclave Configurable
Espaço de trabalho personalizado de Log Analytics Envia logs de fluxo suportados para um espaço de trabalho selecionado pelo cliente Configurable

Você pode definir as configurações de diagnóstico por meio do portal Azure, da CLI ou dos modelos Bicep/ARM durante ou após a implantação.

Importante

Os destinos do registro de fluxo são configuráveis. O provedor oferece suporte a espaços de trabalho do Log Analytics do tipo enclave, da comunidade e personalizados. Revise a configuração do seu enclave para validar para onde os registros de fluxo são enviados.

Cenários comuns de observabilidade

Scenario Estratégia de registro em log
Painel de integridade multienclave Enviar diagnósticos de todos os enclaves para o espaço de trabalho centralizado do Community Log Analytics
Enclave regulamentado com controles de dados estritos Manter o diagnóstico dentro do workspace Log Analytics específico do enclave
Retenção de longo prazo para fins de auditoria Enviar logs para uma conta de armazenamento com configurações de retenção controladas por política
Investigação de rede ou busca de ameaças Use o espaço de trabalho do enclave para analisar os logs de fluxo da rede virtual padrão

Configurar grupos de recursos Observador de Rede

Para evitar possíveis problemas com a criação de logs de fluxo de rede virtual, certifique-se de seguir as instruções iniciais para configurar o acesso NetworkWatcherRG.