Alterar, ativar, desativar ou excluir logs de fluxo NSG

Importante

Os logs de fluxo do grupo de segurança de rede (NSG) serão desativados em 30 de setembro de 2027. Como o recurso está sendo desativado, ele não permite mais a criação de novos logs de fluxo de NSG. Migre para logs de fluxo da rede virtual, que resolvem as limitações dos logs de fluxo do NSG. Após a data de desativação, o Azure não dará mais suporte à análise de tráfego habilitada para os logs de fluxo do NSG e excluirá os recursos existentes de logs de fluxo do NSG em suas assinaturas. No entanto, o Azure não exclui registros existentes de log de fluxo NSG do Armazenamento do Azure e continua seguindo suas políticas de retenção configuradas. Para saber mais, confira o anúncio oficial.

O registro de fluxo de grupos de segurança de rede é um recurso do Observador de Rede do Azure que você pode usar para registrar informações sobre o tráfego IP passando por um grupo de segurança de rede. Para obter mais informações sobre os registros de fluxo do NSG (Grupo de Segurança de Rede), consulte Visão geral dos registros de fluxo NSG.

Neste artigo, você aprende como alterar, ativar, desativar ou excluir um log de fluxo existente de grupo de segurança de rede usando o portal Azure, PowerShell e CLI do Azure.

Pré-requisitos

Registrar o provedor Insights

Para registrar o tráfego que passa por um grupo de segurança de rede, você deve registrar a Microsoft. Provedor de insights. Se você não tem certeza se a Microsoft. O provedor Insights está registrado, verifique seu status no portal do Azure seguindo estes passos:

  1. Na caixa de pesquisa na parte superior do portal, insira assinaturas. Selecione Assinaturas nos resultados da pesquisa.

    Captura de tela que mostra como pesquisar assinaturas no portal do Azure.

  2. Selecione a assinatura do Azure para a qual deseja habilitar o provedor em Assinaturas.

  3. Em Configurações, selecione Provedores de recursos.

  4. Insira insight na caixa de filtro.

  5. Confirme se o status do provedor exibido é Registrado. Se o status for NotRegistered, selecione a Microsoft. Provedor de insights, e então selecione Registrar.

    Captura de tela que mostra como registrar o provedor do Microsoft Insights no portal do Azure.

Habilitar ou desabilitar análise de tráfego

Habilite a análise de tráfego para um log de fluxo para analisar os dados do log de fluxo. A análise de tráfego fornece insights sobre os padrões de tráfego da sua rede virtual. Você pode habilitar ou desabilitar a análise de tráfego do registro de fluxo a qualquer momento.

Observação

Além de habilitar ou desabilitar a análise de tráfego, você também pode alterar outras configurações de log de fluxo.

Para habilitar a análise de tráfego para um log de fluxo, siga essas etapas:

  1. Na caixa de pesquisa na parte superior do portal, insira Observador de Rede. Selecione Observador de Rede nos resultados da pesquisa.

  2. Em Logs, selecione Logs de fluxo.

  3. Em Observador de Rede | Logs de fluxo, selecione o log de fluxo para o qual você deseja habilitar a análise de tráfego.

  4. Nas Configurações de logs de fluxo, em Análise de tráfego, marque a caixa de seleção Habilitar análise de tráfego.

    Captura de tela que mostra como habilitar a análise de tráfego de um log de fluxo existente no portal do Azure.

  5. Digite ou selecione os valores a seguir:

    Configurações Valor
    Subscrição Selecione a assinatura do Azure para o workspace do Log Analytics.
    espaço de trabalho do Log Analytics Selecione seu espaço de trabalho do Log Analytics. Por padrão, o portal do Azure cria o Log Analytics workspace DefaultWorkspace-{SubscriptionID}-{Region} no grupo de recursos defaultresourcegroup-{Region}.
    Intervalo de log de tráfego Selecione o intervalo de processamento que você prefere, as opções disponíveis são: a cada 1 hora e a cada 10 minutos. O intervalo de processamento padrão é de uma em uma hora. Para obter mais informações, consulte Análise de tráfego.

    Captura de tela que mostra as configurações da análise de tráfego de um log de fluxo existente no portal do Azure.

  6. Selecione Salvar para aplicar as alterações.

Para desabilitar a análise de tráfego de um log de fluxo, execute as etapas anteriores de 1 a 3, desmarque a caixa de seleção Habilitar análise de tráfego e selecione Salvar.

Captura de tela que mostra como desabilitar a análise de tráfego de um log de fluxo existente no portal do Azure.

Listar todos os logs de fluxo

Você pode listar todos os logs de fluxo em uma assinatura ou em um grupo de assinaturas (portal do Azure). Você também pode listar todos os logs de fluxo em uma região.

  1. Na caixa de pesquisa na parte superior do portal, insira Observador de Rede. Selecione Observador de Rede nos resultados da pesquisa.

  2. Em Logs, selecione Logs de fluxo.

  3. Selecione o filtro Assinatura igual a para escolher uma ou mais das suas assinaturas. Você pode aplicar outros filtros, como Local igual a, para listar todos os logs de fluxo em uma região.

    A captura de tela mostra como usar os filtros para listar todos os logs de fluxo existentes em uma assinatura usando o portal do Azure.

Exibir detalhes de um recurso de log de fluxo

Você pode exibir os detalhes de um log de fluxo.

  1. Na caixa de pesquisa na parte superior do portal, insira Observador de Rede. Selecione Observador de Rede nos resultados da pesquisa.

  2. Em Logs, selecione Logs de fluxo.

  3. Em Observador de Rede | Flow logs, selecione o flow log que você deseja ver.

  4. Nas configurações de registros de fluxo, veja as configurações do recurso do log de fluxo.

    Captura de tela da página de configurações dos logs de fluxo no portal do Azure.

  5. Escolha Cancelar para fechar a página de configurações sem fazer nenhuma alteração.

Baixar um log de fluxo

Você pode baixar os dados do log de fluxo da conta de armazenamento onde salvou os logs de fluxo.

  1. Na caixa de pesquisa na parte superior do portal, insira contas de armazenamento. Selecione Contas de armazenamento nos resultados da pesquisa.

  2. Selecione a conta de armazenamento usada para armazenar os logs.

  3. Em Armazenamento de dados, selecione Contêineres.

  4. Selecione o contêiner insights-logs-networksecuritygroupflowevent.

  5. Em insights-logs-networksecuritygroupflowevent, navegue pela hierarquia de pastas até chegar ao PT1H.json arquivo que deseja baixar. Os arquivos de log de fluxo do NSG seguem o seguinte caminho:

    https://{storageAccountName}.blob.core.windows.net/insights-logs-networksecuritygroupflowevent/resourceId=/SUBSCRIPTIONS/{subscriptionID}/RESOURCEGROUPS/{resourceGroupName}/PROVIDERS/MICROSOFT.NETWORK/NETWORKSECURITYGROUPS/{NetworkSecurityGroupName}/y={year}/m={month}/d={day}/h={hour}/m=00/macAddress={macAddress}/PT1H.json
    
  6. Selecione a reticência... à direita do PT1H.json arquivo, e depois selecione Baixar.

Observação

Como forma alternativa para acessar e baixar logs de fluxo da sua conta de armazenamento, você pode usar o Gerenciador de Armazenamento do Azure. Para obter mais informações, consulte Introdução ao Explorador de Armazenamento e Baixe blobs usando o Explorador de Armazenamento.

Para obter informações sobre a estrutura de um log de fluxo, consulte Formato de log dos logs de fluxo do NSG.

Desabilitar um log de fluxo

Você pode desabilitar temporariamente um log de fluxo sem excluí-lo. Desabilitar um log de fluxo interrompe o log de fluxo para o grupo de segurança de rede associado. No entanto, o recurso de log de fluxo permanece com todas as suas configurações e associações. Você pode habilitá-lo novamente a qualquer momento para retomar o log de fluxo para o grupo de segurança de rede configurado.

  1. Na caixa de pesquisa na parte superior do portal, insira Observador de Rede. Selecione Observador de Rede nos resultados da pesquisa.

  2. Em Logs, selecione Logs de fluxo.

  3. Em Observador de Rede | Logs de fluxo, marque a caixa de seleção do log de fluxo que você deseja desabilitar.

  4. Selecione Desabilitar.

    A captura de tela mostra como desabilitar um log de fluxo no portal do Azure.

Observação

Se você ativar a análise de tráfego para um log de fluxo, deve desativá-la antes de poder desativar o log de fluxo. Para desabilitar a análise de tráfego, consulte Habilitar ou desabilitar a análise de tráfego.

Deletar um registro de fluxo

Você pode deletar permanentemente um log de fluxo NSG. Deletar um log de fluxo remove todas as suas configurações e associações. Para iniciar o registro de fluxo novamente para o mesmo recurso, você deve criar um novo log de fluxo.

  1. Na caixa de pesquisa na parte superior do portal, insira Observador de Rede. Selecione Observador de Rede nos resultados da pesquisa.

  2. Em Logs, selecione Logs de fluxo.

  3. No Observador de Rede | Logs de Fluxo, selecione a caixa de seleção do log de fluxo que você deseja excluir.

  4. Selecione Excluir.

    A captura de tela mostra como excluir um log de fluxo no portal do Azure.

Observação

Excluir um log de fluxo não exclui os dados de log de fluxo da conta de armazenamento. Os dados do log de fluxo armazenados em uma conta de armazenamento seguem a política de retenção configurada ou permanecem armazenados na conta de armazenamento até que você os exclua manualmente.