Konfiguration des Azure Monitor-Agent-Netzwerks

Der Azure Monitor-Agent unterstützt Verbindungen mithilfe von direkten Proxys, einem Log Analytics-Gateway und privaten Verbindungen. In diesem Artikel wird erläutert, wie Sie Netzwerkeinstellungen definieren und die Netzwerkisolation für den Azure Monitor-Agent aktivieren.

Diensttags für virtuelle Netzwerke

Sie müssen Azure Virtual Network Diensttags im virtuellen Netzwerk für den virtuellen Computer (VM) aktivieren. Beide AzureMonitor und AzureResourceManager Tags sind erforderlich. Siehe den AzureMonitor Eintrag in den verfügbaren Dienst-Tags für alle weiteren Anforderungen.

Mit Azure Virtual Network-Diensttags können Sie Netzwerkzugriffssteuerungen für Netzwerksicherheitsgruppen, Azure Firewall und benutzerdefinierte Routen definieren. Verwenden Sie Diensttags anstelle bestimmter IP-Adressen in Sicherheitsregeln und Routen. Szenarien, in denen Sie Azure Virtual Network Diensttags nicht verwenden können, finden Sie in den Firewallanforderungen weiter unten in diesem Artikel.

Hinweis

Sie können keine Netzwerkdiensttags verwenden, um Netzwerkzugriffssteuerelemente für Azure Monitor zu definieren, um öffentliche IP-Adressen (Data Collection Endpoint, DCE) einzuschließen. Wenn Sie über benutzerdefinierte Protokolle oder IIS-Protokolldatensammlungsregeln (Datensammlungsregeln) verfügen, sollten Sie erwägen, die öffentlichen IP-Adressen des DCE zuzulassen. Diese Konfiguration stellt sicher, dass die Szenarien funktionieren, bis diese Szenarien über Netzwerkdiensttags unterstützt werden.

Firewall-Endpunkte

In der folgenden Tabelle sind die Endpunkte aufgeführt, die Firewalls für unterschiedliche Clouds zulassen müssen. Jeder Endpunkt ist eine ausgehende Verbindung mit Port 443.

Wichtig

Deaktivieren Sie für alle Endpunkte die HTTPS-Inspektion.

Endpunkt Zweck Beispiel
global.handler.control.monitor.azure.com Zugreifen auf den Steuerungsdienst Nicht zutreffend
global.prod.microsoftmetrics.com Zugreifen auf den Metrikdienst Nicht zutreffend
<virtual-machine-region-name>.handler.control.monitor.azure.com Abrufen von DCRs für einen bestimmten Computer westus2.handler.control.monitor.azure.com
<log-analytics-workspace-id>.ods.opinsights.azure.com Erfassen von Protokolldaten a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1.ods.opinsights.azure.com
management.azure.com Nur erforderlich, wenn Sie Zeitreihendaten (Metriken) an eine Azure Monitor-Datenbank für benutzerdefinierte Metriken senden Nicht zutreffend
<virtual-machine-region-name>.monitoring.azure.com Nur erforderlich, wenn Sie Zeitreihendaten (Metriken) an eine Azure Monitor-Datenbank für benutzerdefinierte Metriken senden westus2.monitoring.azure.com
<data-collection-endpoint>.<virtual-machine-region-name>.ingest.monitor.azure.com Erfassen von Protokolldaten my-dce-5kyl.eastus-1.ingest.monitor.azure.com

Ersetzen Sie das Endpunktsuffix durch das Suffix in der folgenden Tabelle für jede Cloud:

Wolke Suffix
Azure Kommerziell .com
Azure für Behörden .us
Microsoft Azure, betrieben von 21Vianet .cn

Hinweis

  • Wenn Sie private Links auf dem Agenten verwenden, fügen Sie nurprivate DCEs hinzu. Der Agent verwendet nicht die nicht privaten Endpunkte, die in der vorherigen Tabelle aufgeführt sind, wenn Sie private Links oder private DCEs verwenden.

  • Die Vorschau von Azure Monitor-Metriken (benutzerdefinierte Metriken) ist in Azure Government- und Azure operated by 21Vianet-Clouds nicht verfügbar.

  • Wenn Sie den Azure Monitor Agent mit Azure Monitor Private Link Scope verwenden, müssen alle Ihre DCRs DCEs verwenden. Fügen Sie die DCEs über eine private link zur Azure Monitor Private Link Bereichskonfiguration hinzu.

Proxykonfiguration

Die Azure Monitor Agent-Erweiterungen für Windows und Linux können mithilfe des HTTPS-Protokolls entweder über einen Proxyserver oder ein Log Analytics-Gateway mit Azure Monitor kommunizieren. Verwenden Sie die Erweiterungen für Azure VMs, Skalierungssätze und Azure Arc für Server, die wie in den folgenden Schritten konfiguriert sind. Sowohl die anonyme Authentifizierung als auch die Standardauthentifizierung mithilfe eines Benutzernamens und eines Kennworts wird unterstützt.

Wichtig

Azure Arc-fähige Server unterstützen weder das OMS-Gateway für Proxykonnektivität noch Private Link-Konnektivität oder Konnektivitätsoptionen für öffentliche Endpunkte.

Wichtig

Die Proxykonfiguration wird für Azure Monitor-Metriken (Vorschau) als Ziel nicht unterstützt. Wenn Sie also Metriken an dieses Ziel senden, wird das öffentliche Internet ohne Proxy verwendet.

Hinweis

Das Festlegen des Linux-Systemproxys über Umgebungsvariablen wie http_proxy und https_proxy wird nur unterstützt, wenn Sie den Azure Monitor Agent für Linux, Version 1.24.2 oder höher, verwenden. Verwenden Sie für die Azure Resource Manager-Vorlage (ARM-Vorlage), wenn Sie einen Proxy konfigurieren, das Beispiel hier, um die Proxyeinstellungen zu deklarieren. Außerdem kann ein Benutzer globale Umgebungsvariablen festlegen, die von allen systemd services über die DefaultEnvironment-Variable in /etc/systemd/system.conf abgerufen werden.

Verwenden Sie die Befehle in den folgenden Beispielen basierend auf Ihrer Umgebung und Konfiguration.

Kein Proxy

$settingsString = '{"proxy":{"mode":"none"}}';
Set-AzVMExtension -ExtensionName AzureMonitorWindowsAgent -ExtensionType AzureMonitorWindowsAgent -Publisher Microsoft.Azure.Monitor -ResourceGroupName <resource-group-name> -VMName <virtual-machine-name> -Location <location> -SettingString $settingsString

Proxy ohne Authentifizierung

$settingsString = '{"proxy":{"mode":"application","address":"http://[address]:[port]","auth": "false"}}';
Set-AzVMExtension -ExtensionName AzureMonitorWindowsAgent -ExtensionType AzureMonitorWindowsAgent -Publisher Microsoft.Azure.Monitor -ResourceGroupName <resource-group-name> -VMName <virtual-machine-name> -Location <location> -SettingString $settingsString

Proxy mit Authentifizierung

$settingsString = '{"proxy":{"mode":"application","address":"http://[address]:[port]","auth": "true"}}';
$protectedSettingsString = '{"proxy":{"username":"[username]","password": "[password]"}}';
Set-AzVMExtension -ExtensionName AzureMonitorWindowsAgent -ExtensionType AzureMonitorWindowsAgent -Publisher Microsoft.Azure.Monitor -ResourceGroupName <resource-group-name> -VMName <virtual-machine-name> -Location <location> -SettingString $settingsString -ProtectedSettingString $protectedSettingsString

Zurücksetzen der Proxykonfiguration auf Standardeinstellungen

Um die Proxykonfiguration standardmäßig wiederherzustellen, definieren Sie $settingsString = '{}'; wie im folgenden Beispiel:

$settingsString = '{}';
Set-AzVMExtension -ExtensionName AzureMonitorWindowsAgent -ExtensionType AzureMonitorWindowsAgent -Publisher Microsoft.Azure.Monitor -ResourceGroupName <resource-group-name> -VMName <virtual-machine-name> -Location <location> -SettingString $settingsString

Konfiguration des Log Analytics-Gateways

  1. Befolgen Sie die oben stehenden Anweisungen zum Konfigurieren von Proxyeinstellungen für den Agent, und geben Sie die IP-Adresse und Portnummer des Gatewayservers an. Wenn Sie mehrere Gatewayserver hinter einem Load Balancer implementiert haben, verwenden Sie für die Konfiguration des Agent-Proxy die virtuelle IP-Adresse des Load Balancers.

  2. Fügen Sie die URL des Konfigurationsendpunkts hinzu, um DCRs zur Zulassungsliste für das Gateway abzurufen:

    1. Führen Sie Add-OMSGatewayAllowedHost -Host global.handler.control.monitor.azure.com aus.
    2. Führen Sie Add-OMSGatewayAllowedHost -Host <gateway-server-region-name>.handler.control.monitor.azure.com aus.

    (Wenn Sie private Verbindungen für den Agent verwenden, müssen Sie auch die DCEs hinzufügen.

  3. Fügen Sie die Datenaufnahmeendpunkt-URL zur Zulassungsliste für das Gateway hinzu:

    • Führen Sie Add-OMSGatewayAllowedHost -Host <log-analytics-workspace-id>.ods.opinsights.azure.com aus.
  4. Um die Änderungen anzuwenden, starten Sie den Dienst für das Log Analytics-Gateway (OMS-Gateway) neu:

    1. Führen Sie Stop-Service -Name <gateway-name> aus.
    2. Führen Sie Start-Service -Name <gateway-name> aus.