Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Criteri di Azure e le iniziative di criteri forniscono un metodo per abilitare la registrazione su larga scala usando le impostazioni di diagnostica per Monitoraggio di Azure. Questo articolo descrive come creare criteri personalizzati per le risorse di Azure che non dispongono di criteri predefiniti. Per creare impostazioni di diagnostica per le risorse di Azure con criteri predefiniti, vedere Creare impostazioni di diagnostica su larga scala usando criteri di Azure predefiniti.
Prerequisiti
- Per creare definizioni di criteri, iniziative e assegnazioni, è necessario il ruolo Collaboratore criteri risorse o un ruolo che include queste autorizzazioni, ad esempio Proprietario, nell'ambito in cui si lavora.
- Per
deployIfNotExistsla correzione, l'assegnazione dei criteri richiede un'identità gestita. Concedere a tale identità un ruolo con l'autorizzazione per creare impostazioni di diagnostica nell'ambito dell'assegnazione, ad esempio Collaboratore monitoraggio o Collaboratore Log Analytics.
Usare i gruppi di categorie di log
I gruppi di categorie di log contengono tipi simili di log. I gruppi di categorie semplificano il riferimento a più log in un singolo comando.
| Gruppo di categorie | Contenuto |
|---|---|
allLogs |
Tutti i log disponibili per la risorsa. |
audit |
Tutti i log di controllo per la risorsa. |
Usare un gruppo di categorie per definire un criterio aggiornato in modo dinamico man mano che vengono aggiunte nuove categorie di log al gruppo.
Creare una definizione di criteri personalizzata
Per i tipi di risorse che non dispongono di un criterio predefinito, creare una definizione di criteri personalizzata. Creare manualmente i criteri nel portale di Azure copiando un criterio predefinito esistente e quindi modificandolo per il tipo di risorsa. In alternativa creare i criteri al livello di codice usando uno script in PowerShell Gallery.
Lo script Create-AzDiagPolicy crea file di criteri per un particolare tipo di risorsa. Installare i file usando PowerShell o il interfaccia della riga di comando di Azure. Attenersi alla procedura seguente per creare una definizione di criteri personalizzata per le impostazioni di diagnostica:
Assicurarsi di avere installato Azure PowerShell .
Installare lo script usando il comando seguente:
Install-Script -Name Create-AzDiagPolicyEseguire lo script usando i parametri per specificare dove inviare i log. Specificare una sottoscrizione e un tipo di risorsa al prompt.
Ad esempio, per creare una definizione di criteri che invia i log a un'area di lavoro Log Analytics e Hub eventi di Azure, usare il comando seguente:
Create-AzDiagPolicy.ps1 -ExportLA -ExportEH -ExportDir ".\PolicyFiles"In alternativa, specificare una sottoscrizione e un tipo di risorsa nel comando . Ad esempio, per creare una definizione di criteri che invia i log a un'area di lavoro Log Analytics e Hub eventi di Azure per i database SQL Server, usare il comando seguente:
Create-AzDiagPolicy.ps1 -SubscriptionID <subscription id> -ResourceType Microsoft.Sql/servers/databases -ExportLA -ExportEH -ExportDir ".\PolicyFiles"Lo script crea cartelle separate per ogni definizione di criteri. Ogni cartella contiene tre file:
azurepolicy.json,azurepolicy.rules.jsoneazurepolicy.parameters.json. Per creare manualmente i criteri nel portale di Azure, copiare e incollare il contenuto di perché include l'intera definizione deiazurepolicy.jsoncriteri. Usare gli altri due file con PowerShell o l'interfaccia della riga di comando di Azure per creare la definizione dei criteri da una riga di comando.Gli esempi seguenti illustrano come installare la definizione dei criteri sia da PowerShell sia dall'interfaccia della riga di comando di Azure. Ogni esempio include metadati per specificare una categoria di
Monitoringper raggruppare la nuova definizione di criteri con le definizioni di criteri predefinite.New-AzPolicyDefinition -name "Deploy Diagnostic Settings for SQL Server database to Log Analytics workspace" -policy .\Apply-Diag-Settings-LA-Microsoft.Sql-servers-databases\azurepolicy.rules.json -parameter .\Apply-Diag-Settings-LA-Microsoft.Sql-servers-databases\azurepolicy.parameters.json -mode All -Metadata '{"category":"Monitoring"}'az policy definition create --name 'deploy-diag-setting-sql-database--workspace' --display-name 'Deploy Diagnostic Settings for SQL Server database to Log Analytics workspace' --rules 'Apply-Diag-Settings-LA-Microsoft.Sql-servers-databases\azurepolicy.rules.json' --params 'Apply-Diag-Settings-LA-Microsoft.Sql-servers-databases\azurepolicy.parameters.json' --subscription 'AzureMonitor_Docs' --mode All
Creare un'iniziativa
Anziché creare un'assegnazione per ogni definizione di criteri, una strategia comune consiste nel creare un progetto che include le definizioni dei criteri per creare le impostazioni di diagnostica per ogni servizio di Azure. Creare un'assegnazione tra il progetto e un gruppo di gestione, una sottoscrizione o un gruppo di risorse, a seconda della modalità di gestione dell'ambiente. Questa strategia offre i vantaggi seguenti:
- Creare una singola assegnazione per il progetto anziché più assegnazioni per ogni tipo di risorsa. Usare lo stesso progetto per più gruppi di monitoraggio, sottoscrizioni o gruppi di risorse.
- Modificare il progetto quando è necessario aggiungere un nuovo tipo di risorsa o una nuova destinazione. Ad esempio, i requisiti iniziali potrebbero essere l'invio di dati solo a un'area di lavoro Log Analytics, ma in seguito si vuole aggiungere Hub eventi di Azure. Modificare il progetto anziché creare nuove assegnazioni.
Per informazioni dettagliate sulla creazione di un'iniziativa, vedere Creare e assegnare una definizione di iniziativa. Considerare le seguenti indicazioni:
- Impostare Categoria su Monitoraggio per raggrupparlo con definizioni di criteri predefinite e personalizzate correlate.
- Anziché specificare i dettagli per l'area di lavoro Log Analytics e Hub eventi di Azure per le definizioni dei criteri incluse nell'iniziativa, usare un parametro di iniziativa comune. Questo parametro consente di specificare un valore comune per tutte le definizioni dei criteri e modificare tale valore, se necessario.
Assegnare l'iniziativa
Assegnare il progetto a un gruppo di gestione di Azure, a una sottoscrizione o a un gruppo di risorse, a seconda dell'ambito delle risorse da monitorare. Un gruppo di gestione è utile per definire l'ambito dei criteri, soprattutto se l'organizzazione dispone di più sottoscrizioni.
I parametri dell'iniziativa consentono di specificare l'area di lavoro o qualsiasi altro dettaglio una volta per tutte le definizioni dei criteri nell'iniziativa.
Creare un'attività di correzione
Criteri di Azure applica l'iniziativa a ogni risorsa quando si crea la risorsa. Un'attività di correzione distribuisce le definizioni dei criteri nell'iniziativa alle risorse esistenti e crea le impostazioni di diagnostica per tali risorse.
Quando si crea l'assegnazione usando il portale di Azure, è possibile creare contemporaneamente un'attività di correzione. Per informazioni dettagliate sulla correzione, vedere Correggere le risorse non conformi con Criteri di Azure.
Verificare le impostazioni di diagnostica
Al termine dell'assegnazione e di qualsiasi attività di correzione, verificare che le impostazioni di diagnostica siano presenti nelle risorse:
Nel portale di Azure passare a una risorsa nell'ambito dell'assegnazione e quindi selezionare Impostazioni di diagnostica in Monitoraggio. Verificare che un'impostazione invii i log alle destinazioni configurate.
In alternativa, elencare le impostazioni di diagnostica per una risorsa usando il interfaccia della riga di comando di Azure:
az monitor diagnostic-settings list --resource <resource-id>