Observabilitet i Azure Enclave

Azure Enclave tillhandahåller observabilitetsfunktioner för att stödja övervakning av arbetsbelastningar och nätverksresurser över samhällen och enklaver. Denna artikel beskriver de tillgängliga loggningsdestinationerna, hur destinationer påverkar diagnostikinställningar och flödesloggar, samt hur man förbereder NetworkWatcherRG resursgruppen.

Följande är aktiverade som standard för Azure Enklaverresurser:

  • Log Analytics Workspace distribueras som standard till den communityhanterade resursgruppen
  • (Valfritt) Log Analytics-arbetsytan distribueras till Enclave Managed Resource Group
  • Lagringskonto distribueras till den enklavhanterade resursgruppen
  • Virtual Network-flödesloggar för varje enklav är aktiverade, pekar mot enklavens lagringskonto och vidarebefordras till Communitys och/eller Enclaves Log Analytics-arbetsyta
  • Diagnostikinställningar aktiveras för resurser som distribueras till både community- och enklaverhanterade resursgrupper

Centraliserad och isolerad observerbarhet

Övervakning i Azure Enclave bygger på en loggningsmodell i två nivåer som stöder både centraliserad diagnostisk loggning och diagnostisk loggning som är isolerad till enklaven med hjälp av Azure Monitor, Log Analytics och lagringskonton.

Observerbarhet på gemenskapsnivå

När du konfigurerar det kan en Community inkludera en centraliserad Log Analytics-arbetsyta. Den här arbetsytan är utformad för att:

  • Aggregera diagnostik och mått från alla enklaver i communityn.
  • Ange en enda fönsterruta för övervakning och frågekörning av diagnostik- och flödesloggar.
  • Stöd för analys, aviseringar och efterlevnadsspårning mellan enklaver.

Arbetsytan skapas när du väljer Community-arbetsytans destination. Du kan använda arbetsytan som en diagnostisk destination för stödda enklav- eller arbetsbelastningsresurser. Arbetsytor skapade i realtid möjliggör för närvarande offentlig nätverksåtkomst för inmatning och förfrågan; nätverksisolering aktiveras inte av dessa leverantörsoperationer. Information om hur du konfigurerar privat åtkomst finns i Azure Monitor Private Link Scope.

Note

Diagnostikinställningar från enklaverresurser (till exempel arbetsbelastningar, offentliga IP-adresser eller Application Gateways) kan konfigureras för att skicka loggar till den centraliserade arbetsytan för att stödja enhetlig övervakning.

Observerbarhet på enklavernivå

När du konfigurerar en Enklav kan den inkludera en isolerad Log Analytics-arbetsyta som är specifikt anpassad till den enklaven. Denna arbetsyta stödjer loggningsfall på enklavnivå och kan tillhandahålla:

  • Lagring av virtuella nätverksflödesloggar när du aktiverar flödeslogg-setup och väljer enklavens arbetsyta som destination.
  • Valfria diagnostikinställningar för enklaveromfångsresurser, till exempel interna arbetsbelastningar och nätverkskomponenter.
  • Utformad för att uppfylla isolerings- eller regelkrav som förhindrar loggaggregering mellan enklaver.

Administratörer kan välja att behålla enklavdiagnostik inom denna arbetsyta när de väljer enklavens arbetsyta som destination.

Konfigurerbara loggningsmål

Azure Enclave har stöd för flexibla loggningskonfigurationer som gör att resursägare kan välja mellan:

Loggningsplats Purpose Standardanvändning
Community Log Analytics-arbetsyta Möjliggör centraliserad övervakning och analys mellan enklaver Configurable
Enklaver Log Analytics arbetsyta Stöder övervakning och isolering på enklavnivå Configurable
Anpassad Log Analytics-arbetsyta Skickar stödda flödesloggar till en kundvald arbetsyta Configurable

Du kan konfigurera diagnostikinställningar via Azure-portalen, CLI eller Bicep/ARM-mallar under eller efter distributionen.

Important

Flödesloggdestinationer är konfigurerbara. Leverantören stödjer enklav-, community- och anpassade Log Analytics-arbetsytor. Gå igenom din enklavkonfiguration för att validera vart flödesloggar skickas.

Vanliga scenarier för observerbarhet

Scenario Loggningsstrategi
Enklavövergripande hälsoöversikt Skicka diagnostik från alla enklaver till den centraliserade arbetsytan Community Log Analytics
Reglerad enklaver med strikta datakontroller Håll diagnostiken inom den enklavens specifika Log Analytics arbetsyta
Långsiktig kvarhållning i granskningssyfte Skicka loggar till ett lagringskonto med principstyrda kvarhållningsinställningar
Nätverksundersökning eller hotjakt Använda enklavens arbetsyta för att analysera standardflödesloggar för virtuella nätverk

Konfigurera Network Watcher resursgrupper

För att undvika eventuella problem när du skapar virtuella nätverksflödesloggar, se till att du följer komma igång-anvisningarna för att konfigurera åtkomst till NetworkWatcherRG.