Observabilidade no Azure Enclave

O Azure Enclave fornece funcionalidades de observabilidade para suportar a monitorização de cargas de trabalho e recursos de rede entre comunidades e enclaves. Este artigo descreve os destinos de registo disponíveis, como os destinos afetam as definições de diagnóstico e os registos de fluxo, e como preparar o NetworkWatcherRG grupo de recursos.

Os seguintes estão ativados por defeito para os recursos do Azure Enclave:

  • A Área de Trabalho do Log Analytics é implementada no Grupo de Recursos Gerido pela Comunidade por predefinição
  • (Opcional) O Log Analytics Workspace é implementado no Grupo de Recursos Geridos do Enclave
  • A Conta de Armazenamento é implementada no Grupo de Recursos Geridos do Enclave
  • Os registos de fluxo da Rede Virtual de cada enclave são ativados e configurados para apontar para a Conta de Armazenamento do enclave, sendo encaminhados para a área de trabalho do Log Analytics da Community e/ou do Enclave
  • As definições de diagnóstico estão ativadas para recursos implementados em Grupos de Recursos geridos pela Community e pelo Enclave

Observabilidade centralizada e isolada

A observabilidade no Azure Enclave é construída sobre um modelo de registo de dois níveis que suporta tanto o registo de diagnóstico centralizado como o isolado do enclave usando Azure Monitor, Log Analytics e Storage Accounts.

Observabilidade ao nível da comunidade

Quando o configura, uma Comunidade pode incluir um espaço de trabalho centralizado de Log Analytics. Este espaço de trabalho foi concebido para:

  • Reúne diagnósticos e métricas de todos os enclaves na comunidade.
  • Forneça um único painel de vidro para monitorizar e consultar diagnósticos e registos de fluxo.
  • Suportar análises entre enclaves, alertas e acompanhamento de conformidade.

O espaço de trabalho é criado ao selecionar o destino Espaço de trabalho da comunidade. Pode utilizar o espaço de trabalho como destino para diagnósticos de recursos de enclave ou de carga de trabalho suportados. Os espaços de trabalho criados em tempo de execução permitem atualmente o acesso público à rede para ingestão e consulta; o isolamento de rede não é ativado por estas operações do fornecedor. Para configurar o acesso privado, consulte âmbito do Private Link do Azure Monitor.

Note

As definições de diagnóstico dos recursos do enclave (como cargas de trabalho, IPs públicos ou Gateways de Aplicação) podem ser configuradas para enviar registos para o espaço de trabalho centralizado para suportar monitorização unificada.

Observabilidade ao nível do enclave

Quando configuras um Enclave, pode incluir um espaço de trabalho isolado de Log Analytics que tem âmbito específico para esse enclave. Este espaço de trabalho suporta casos de uso de registo ao nível do enclave e pode fornecer:

  • Armazenamento dos registos de fluxo de rede virtual quando ativas a configuração de registos de fluxo e selecionas o espaço de trabalho do enclave como destino.
  • Definições de diagnóstico opcionais para recursos com âmbito de enclave, como cargas de trabalho internas e componentes de rede.
  • Concebido para cumprir requisitos de isolamento ou regulamentação que impedem a agregação de registos entre enclaves.

Os administradores podem optar por manter os diagnósticos do enclave dentro deste espaço de trabalho quando selecionam o espaço de trabalho do enclave como destino.

Destinos de registo configuráveis

O Azure Enclave suporta configurações flexíveis de registo que permitem aos proprietários de recursos escolher entre:

Destino de Exploração de Madeira Purpose Uso padrão
Espaço de trabalho Community Log Analytics Permite monitorização centralizada e análises entre enclaves Configurable
Espaço de trabalho Enclave Log Analytics Suporta monitorização e isolamento ao nível do enclave Configurable
Espaço de trabalho personalizado de Log Analytics Envia registos de fluxo suportados para um espaço de trabalho selecionado pelo cliente Configurable

Pode configurar definições de diagnóstico através do portal Azure, CLI ou templates Bicep/ARM durante ou após a implementação.

Importante

Os destinos do registo de fluxo são configuráveis. O fornecedor suporta espaços de trabalho do Log Analytics de enclave, de comunidade e personalizados. Revê a configuração do teu enclave para validar para onde os registos de fluxo são enviados.

Cenários comuns de observabilidade

Scenario Estratégia de Exploração Florestal
Painel de saúde entre enclaves Envie diagnósticos de todos os enclaves para o espaço de trabalho centralizado Community Log Analytics
Enclave regulado com controlos de dados rigorosos Mantém os diagnósticos dentro do espaço de trabalho específico de Log Analytics do enclave
Retenção a longo prazo para efeitos de auditoria Envie registos para uma Conta de Armazenamento com definições de retenção controladas por políticas
Investigação de rede ou caça a ameaças Utilize a área de trabalho do enclave para analisar os registos de fluxo predefinidos da rede virtual

Configurar grupos de recursos do Observador de Rede

Para evitar potenciais problemas com a criação de registos de fluxo de rede virtual , certifique-se de seguir as instruções de início para configurar NetworkWatcherRG o acesso.