Installieren und Verwalten des Azure Monitor-Agents

In diesem Artikel werden Methoden zum Installieren, Deinstallieren, Aktualisieren und Konfigurieren des Azure Monitor Agents auf Azure virtuellen Computern, Skalierungssätzen für virtuelle Computer und Azure Arc-fähigen Servern beschrieben.

Voraussetzungen

Voraussetzungen und andere Anforderungen für die Verwendung des Azure Monitor-Agents finden Sie in diesen Artikeln:

Wichtig

Wenn der Agent über Azure Private Link eine Verbindung mit dem Log Analytics-Arbeitsbereich herstellt, siehe Private Link für die Überwachung virtueller Computer und Kubernetes-Cluster in Azure Monitor aktivieren.

Wichtig

Sie müssen den Computer nicht neu starten, wenn Sie den Azure Monitor Agent installieren, aktualisieren oder deinstallieren.

Installationsoptionen

In der folgenden Tabelle sind die Optionen zum Installieren des Azure Monitor-Agents auf Azure-VMs und Azure Arc-fähigen Servern aufgeführt.

Für jeden Computer, der sich nicht in Azure befindet, müssen Sie den Azure Arc-Agent auf dem Computer installieren, bevor Sie den Azure Monitor-Agent installieren.

Installationsmethode Beschreibung
Erweiterung für virtuellen Computer (VM) Verwenden Sie eine beliebige Methode in diesem Artikel, um den Agent über das Azure Erweiterungsframework zu installieren. Diese Methode erstellt keine Datensammlungsregel (Data Collection Rule, DCR), daher müssen Sie mindestens einen DCR erstellen und dem Agent zuordnen, bevor die Datensammlung beginnt.
Erstellen einer Datensammlungsregel (DCR) Wenn Sie einen DCR im Azure-Portal erstellen, wird der Azure Monitor Agent auf jedem Computer installiert, der als Ressource für den DCR hinzugefügt wurde. Der Agent beginnt sofort mit dem Sammeln von Daten, wie im DCR definiert.
VM Insights Wenn Sie VM-Erkenntnisse auf einem Computer aktivieren, wird der Azure Monitor-Agent installiert, und es wird eine Datensammlungsregel erstellt, die einen vordefinierten Satz von Daten erfasst. Sie sollten diese Datensammlungsregel nicht ändern, aber Sie können weitere Datensammlungsregeln erstellen, um weitere Daten zu sammeln.
Container Insights Wenn Sie die Sammlung von Prometheus-Metriken oder Containerprotokollen in einem Kubernetes-Cluster aktivieren, wird eine containerisierte Version des Azure Monitor-Agents im Cluster installiert, und ein DCR wird erstellt, um sofort mit dem Sammeln von Daten zu beginnen. Sie können die Datensammlungsregel ändern, indem Sie den Leitfaden in Konfigurieren der Datensammlung und Kostenoptimierung in Container-Einblicken mithilfe von Datensammlungsregeln verwenden.
Clientinstallationsprogramm Installieren Sie den Agent mithilfe eines Windows MSI-Installationsprogramms für Windows 11- und Windows 10-Clients.
Azure-Richtlinie Verwenden Sie Azure Policy, um den Agent automatisch auf Azure virtuellen Computern und Azure Arc aktivierten Servern zu installieren und diese mit erforderlichen DCRs zu verknüpfen.

Hinweis

  • Zum mandantenübergreifenden Senden von Daten müssen Sie zuerst Azure Lighthouse aktivieren.

  • Das Klonen eines Computers, auf dem der Azure Monitor-Agent installiert ist, wird nicht unterstützt. Die bewährte Methode für dieses Szenario besteht darin, Azure Policy oder ein Infrastructure-as-a-Code (IaaC)-Tool zu verwenden, um den Azure Monitor-Agent im großen Maßstab bereitzustellen.

In der folgenden Tabelle ist zusammengefasst, welche Methoden für jeden Azure Monitor Agent-Vorgang verfügbar sind:

Vorgang Azure portal Azure PowerShell Azure-Befehlszeilenschnittstelle (Azure CLI) Resource Manager-Vorlage
Installieren
Überprüfen
Deinstallieren
Update
Konfigurieren von Agenteinstellungen (Vorschau)

Installieren der Agent-Erweiterung

Die empfohlene Methode zum Installieren des Azure Monitor-Agents über das Azure-Portal besteht darin, eine Datensammlungsregel (DCR) zu erstellen. Der Azure Monitor Agent wird bei Bedarf automatisch installiert, und es wird eine Zuordnung zwischen dem DCR und jedem ausgewählten Computer erstellt.

Die schrittweise Vorgehensweise für das Portal, einschließlich der Vorgehensweise zum Festlegen des Plattformtyps, Hinzufügen von Ressourcen und Konfigurieren von Datenquellen, finden Sie unter Create data collection rule (DCR).

Linux-Benutzerkonten, die während der Installation erstellt wurden

Wenn Sie den Azure Monitor-Agent auf einem Linux-Computer installieren, erstellt der Agent lokale Benutzerkonten, um seine Komponentendienste sicher auszuführen. Jedes Konto wird im Kontext eines eigenen dedizierten Benutzers ausgeführt, um Berechtigungen voneinander zu trennen und bewährte Linux-Sicherheitspraktiken bei der Dienstverwaltung einzuhalten.

In der folgenden Tabelle sind die Konten aufgeführt, die der Azure Monitor Agent erstellt.

Konto Purpose Wenn sie angezeigt wird
azuremonitoragent Führt den Dienstprozess des Azure Monitor Agent (mdsd) zur Erfassung von Protokollen und Metriken aus. Agent-Erweiterungsinstallation.
azureotelcollector Führt die OpenTelemetry Collector-Komponente aus, die Überwachungsdaten (Metriken, Protokolle, Traces) von der VM sammelt und an Azure Monitor weiterleitet. Wenn der Agent mit der OpenTelemetry-Datensammlung aktiviert ist.
azuremetricsext Führt die Metrikerweiterung aus, die vom Agent ausgegebene Metriken nutzt und sie an Azure Monitor Metriken sendet. Die Metrikerweiterung funktioniert unabhängig, wird aber vom Agent gestartet und verwaltet. Wenn die Metrikerweiterung bereitgestellt ist.

Wichtig

Löschen oder ändern Sie diese Konten nicht. Das Entfernen dieser Elemente kann dazu führen, dass der Agent nicht ordnungsgemäß funktioniert.

Diese Konten werden als nicht interaktive Systembenutzeruseradd --system --no-create-home --shell /usr/sbin/nologin () erstellt. Jedes Konto weist die folgenden Sicherheitsmerkmale auf:

  • Keine interaktive Anmeldung: Die Anmeldeshell ist auf festgelegt /usr/sbin/nologin, wodurch die interaktive Verwendung verhindert wird.
  • Gesperrtes Kennwort: Das Kennwort ist standardmäßig gesperrt. Es wird kein sudo-Zugriff gewährt.
  • Kein Startverzeichnis auf dem Datenträger: Der in (z. B/etc/passwd. ) aufgeführte /home/azuremetricsext Startverzeichnispfad ist nur Metadaten. Das Verzeichnis wird absichtlich nicht auf dem Datenträger erstellt.

Tip

Sicherheitsscan-Tools, die die Meldung „Benutzer hat kein Home-Verzeichnis“ anzeigen, können diese Konten bedenkenlos auf die Zulassungsliste festlegen. Das fehlende Startverzeichnis ist beabsichtigt und weist nicht auf ein Konfigurationsproblem hin.

Azure Arc Benutzerkonten

Auf Azure Arc-fähigen Servern erstellen der Azure Connected Machine Agent und sein Erweiterungsframework zusätzliche lokale Benutzerkonten (himds, arcproxy, arcuser) als Teil der erforderlichen Infrastruktur. Diese Konten werden nicht vom Azure Monitor Agent erstellt. Weitere Informationen zu Arc-bezogenen Konten und ihrem Zweck finden Sie unter Übersicht über den Azure Connected Machine-Agent.

Überprüfen der Installation

Überprüfen Sie nach der Installation des Azure Monitor-Agents, ob der Agent ausgeführt wird, und senden Sie Daten an Ihren Log Analytics Arbeitsbereich.

Überprüfen des Erweiterungsstatus im Azure-Portal

  1. Wechseln Sie im Azure Portal zu Ihrem virtuellen Computer oder Azure Arc aktivierten Server.
  2. Wählen Sie Erweiterungen + Anwendungen (oder Erweiterungen für Arc-fähige Server) aus.
  3. Vergewissern Sie sich, dass AzureMonitorWindowsAgent oder AzureMonitorLinuxAgent mit dem Status "Bereitstellung erfolgreich" aufgeführt ist.

Überprüfen des Erweiterungsstatus mit Azure CLI

Führen Sie den folgenden Befehl aus, um installierte Erweiterungen aufzuführen und zu überprüfen, ob die Azure Monitor Agent-Erweiterung vorhanden und bereitgestellt ist:

az vm extension list --resource-group <resource-group-name> --vm-name <virtual-machine-name> --output table

Verwenden Sie für Azure Arc-fähige Server Folgendes:

az connectedmachine extension list --resource-group <resource-group-name> --machine-name <arc-server-name> --output table

Datenerfassung mit einer Heartbeat-Abfrage überprüfen

Fragen Sie die Tabelle Heartbeat in Ihrem Log Analytics Arbeitsbereich ab, um zu bestätigen, dass der Azure Monitor Agent Taktdaten sendet. Führen Sie in Log Analytics Folgendes aus:

Heartbeat
| where Category == "Azure Monitor Agent"
| where TimeGenerated > ago(5m)
| project Computer, TimeGenerated, Category, OSType
| order by TimeGenerated desc

Wenn die Abfrage Ergebnisse zurückgibt, wird der Azure Monitor Agent erfolgreich installiert und Daten an den Arbeitsbereich gesendet.

Hinweis

Es kann mehrere Minuten nach der Installation dauern, bis die ersten Taktdaten angezeigt werden. Wenn keine Ergebnisse angezeigt werden, überprüfen Sie, ob eine Datensammlungsregel dem Computer zugeordnet ist.

Deinstallieren

Um den Azure Monitor-Agent mithilfe des Azure-Portals zu deinstallieren, navigieren Sie zu Ihrer VM, Ihrer Skalierungsgruppe oder Ihrem Azure Arc-fähigen Server. Wählen Sie die Registerkarte Erweiterungen und dann AzureMonitorWindowsAgent oder AzureMonitorLinuxAgent aus. Wählen Sie im daraufhin geöffneten Dialogfeld Deinstallieren aus.

Aktualisieren

Hinweis

Aktualisieren Sie immer auf die neueste Version des Agents, oder melden Sie sich für das automatische Erweiterungsupgrade an.

Die automatische Bereitstellung der Erweiterung folgt den Standardverfahren für die Azure-Bereitstellung, sodass die neueste Version des Agenten sicher bereitgestellt werden kann. Automatische Updates dauern Wochen, um die neueste Version bereitzustellen.

Upgrades werden in Batches ausgegeben, sodass möglicherweise einige Ihrer VMs, Skalierungsgruppen oder Azure Arc-fähigen Server vor anderen ein Upgrade erhalten könnten.

Wenn Sie eine Erweiterung sofort aktualisieren müssen, verwenden Sie die in diesem Artikel beschriebenen manuellen Anweisungen. Es werden nur Agents unterstützt, die im vergangenen Jahr freigegeben wurden.

Um den Agent zu aktualisieren, gehen Sie zu Ihrem virtuellen Computer oder Ihrer Skalierungsgruppe. Wählen Sie die Registerkarte "Erweiterungen " aus, überprüfen Sie den Agent, und wählen Sie "Aktualisieren" aus.

Aktivieren Sie die automatische Aktualisierung des Agents, indem Sie das automatische Erweiterungsupgrade aktivieren. Wechseln Sie zu Ihrer VM oder Skalierungsgruppe, wählen Sie die Registerkarte Erweiterungen aus, und wählen Sie dann AzureMonitorWindowsAgent oder AzureMonitorLinuxAgent aus. Wählen Sie im daraufhin angezeigten Dialogfeld Automatisches Upgrade aktivieren aus.

Konfigurieren von Agenteinstellungen (Vorschau)

Verwenden Sie die AgentSettings-Datensammlungsregel (DCR), um Azure Monitor Agent-Parameter zu konfigurieren, z. B. das lokale Cachedatenträgerkontingent, um Ihren Überwachungsanforderungen gerecht zu werden. Unterstützte Parameter und Schritte zum Erstellen und Zuordnen eines AgentSettings DCR finden Sie unter Konfigurieren von Agents mit Azure Monitor Agent-Einstellungen.

Erstellen Sie eine Datensammlungsregel, um Daten des Agents zu sammeln und an Azure Monitor zu senden.