Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Azure Enclave oferece recursos de observabilidade para suportar o monitoramento de cargas de trabalho e recursos de rede entre comunidades e enclaves. Este artigo descreve os destinos de logging disponíveis, como os destinos afetam as configurações de diagnóstico e os registros de fluxo, e como preparar o NetworkWatcherRG grupo de recursos.
Os seguintes são habilitados por padrão para recursos do enclave de Azure:
- Log Analytics Workspace é implantado no Grupo de Recursos Gerenciados da Comunidade por padrão
- (Opcional) O Log Analytics Workspace é implantado no Grupo de Recursos Gerenciados do Enclave
- A conta de armazenamento é implantada no Grupo de Recursos Gerenciados do Enclave
- Os Logs de Fluxo da Rede Virtual de cada enclave estão habilitados, apontam para a Conta de Armazenamento do enclave e são encaminhados para o workspace do Log Analytics da Comunidade e/ou do enclave
- As configurações de diagnóstico são habilitadas em recursos implantados em grupos de recursos gerenciados pela Comunidade e pelo Enclave
Observabilidade centralizada e isolada
A observabilidade no Azure Enclave baseia-se em um modelo de logging em duas camadas que oferece suporte ao logging de diagnóstico centralizado e ao logging de diagnóstico isolado no enclave usando Azure Monitor, Log Analytics e Contas de Armazenamento.
Observabilidade em nível de comunidade
Quando você configura, uma Comunidade pode incluir um espaço de trabalho centralizado de Log Analytics. Este workspace foi projetado para:
- Agregar diagnósticos e métricas de todos os enclaves dentro da comunidade.
- Forneça um único painel de vidro para monitorar e consultar logs de diagnóstico e fluxo.
- Oferece suporte a análises entre enclaves, alertas e acompanhamento de conformidade.
O espaço de trabalho é criado quando você seleciona o destino do espaço de trabalho da comunidade. Você pode usar o espaço de trabalho como destino de diagnóstico para recursos de enclave ou de carga de trabalho compatíveis. Espaços de trabalho criados em tempo de execução permitem, atualmente, acesso via rede pública para ingestão e consulta; o isolamento de rede não é habilitado por essas operações do provedor. Para configurar o acesso privado, consulte Azure Monitor Link Privado Scope.
Note
As configurações de diagnóstico de recursos de enclave (como cargas de trabalho, IPs públicos ou Gateways de Aplicativo) podem ser configuradas para enviar logs para o espaço de trabalho centralizado a fim de oferecer suporte ao monitoramento unificado.
Observabilidade no nível do enclave
Quando você configura um Enclave, ele pode incluir um espaço de trabalho isolado de Log Analytics que tem escopo específico para esse enclave. Este espaço de trabalho suporta casos de uso de registro em nível de enclave e pode fornecer:
- Armazenamento de logs de fluxo da rede virtual quando você habilita a configuração de logs de fluxo e seleciona o workspace do enclave como destino.
- Configurações de diagnóstico opcionais para recursos com escopo de enclave, como cargas de trabalho internas e componentes de rede.
- Projetado para atender a requisitos de isolamento ou requisitos regulatórios que impedem a agregação de logs entre enclaves.
Os administradores podem optar por manter os diagnósticos do enclave dentro desse espaço de trabalho ao selecionarem o espaço de trabalho do enclave como destino.
Destinos de log configuráveis
Azure Enclave dá suporte a configurações de log flexíveis que permitem que os proprietários de recursos escolham entre:
| Destino de registro em log | Purpose | Uso Padrão |
|---|---|---|
| Espaço de trabalho do Log Analytics da comunidade | Habilita o monitoramento centralizado e a análise entre enclaves | Configurable |
| Workspace Log Analytics enclave | Suporta monitoramento e isolamento em nível de enclave | Configurable |
| Espaço de trabalho personalizado de Log Analytics | Envia logs de fluxo suportados para um espaço de trabalho selecionado pelo cliente | Configurable |
Você pode definir as configurações de diagnóstico por meio do portal Azure, da CLI ou dos modelos Bicep/ARM durante ou após a implantação.
Importante
Os destinos do registro de fluxo são configuráveis. O provedor oferece suporte a espaços de trabalho do Log Analytics do tipo enclave, da comunidade e personalizados. Revise a configuração do seu enclave para validar para onde os registros de fluxo são enviados.
Cenários comuns de observabilidade
| Scenario | Estratégia de registro em log |
|---|---|
| Painel de integridade multienclave | Enviar diagnósticos de todos os enclaves para o espaço de trabalho centralizado do Community Log Analytics |
| Enclave regulamentado com controles de dados estritos | Manter o diagnóstico dentro do workspace Log Analytics específico do enclave |
| Retenção de longo prazo para fins de auditoria | Enviar logs para uma conta de armazenamento com configurações de retenção controladas por política |
| Investigação de rede ou busca de ameaças | Use o espaço de trabalho do enclave para analisar os logs de fluxo da rede virtual padrão |
Configurar grupos de recursos Observador de Rede
Para evitar possíveis problemas com a criação de logs de fluxo de rede virtual, certifique-se de seguir as instruções iniciais para configurar o acesso NetworkWatcherRG.