Modifica, abilitare, disabilitare o eliminare i log di flusso NSG

Importante

I log di flusso del gruppo di sicurezza di rete (NSG) si ritiranno il 30 settembre 2027. Poiché la funzione sta andando in pensione, non supporta più la creazione di nuovi log di flusso NSG. Migra ai log di flusso virtuali di rete, che affrontano le limitazioni dei log di flusso NSG. Dopo la data di pensionamento, Azure non supporta più l'abilitazione dell'analisi del traffico per i log di flusso NSG e elimina le risorse esistenti dei log di flusso NSG nei tuoi abbonamenti. Tuttavia, Azure non elimina i record di flow log NSG esistenti da Archiviazione di Azure e continua a seguire le loro politiche di retention configurate. Per altre informazioni, consultare l'annuncio ufficiale.

Il logging del flusso dei gruppi di sicurezza di rete è una funzionalità di Azure Network Watcher che puoi utilizzare per registrare informazioni sul traffico IP che passa attraverso un gruppo di sicurezza di rete. Per altre informazioni sulla registrazione dei flussi dei gruppi di sicurezza di rete, vedere panoramica dei log dei flussi del gruppo di sicurezza di rete .

In questo articolo, impari come modificare, abilitare, disabilitare o eliminare un log di flusso di gruppo di sicurezza di rete esistente utilizzando il portale Azure, PowerShell e interfaccia della riga di comando di Azure.

Prerequisiti

Registrare il provider di Insights

Per registrare il traffico che passa attraverso un gruppo di sicurezza di rete, devi registrare il Microsoft. Fornitore di insight. Se non sei sicuro che Microsoft. Il provider Insights è registrato, controlla il suo stato nel portale Azure seguendo questi passaggi:

  1. Nella casella di ricerca nella parte superiore del portale, immettere sottoscrizioni. Selezionare Sottoscrizioni nei risultati della ricerca.

    Screenshot che mostra come cercare le sottoscrizioni nel portale di Azure.

  2. Selezionare la sottoscrizione di Azure per cui si desidera abilitare il provider in Sottoscrizioni.

  3. In Impostazioni selezionare Provider di risorse.

  4. Immettere insight nella casella del filtro.

  5. Verificare che lo stato del provider visualizzato sia Registrato. Se lo stato è NonRegistrato, seleziona Microsoft. Fornitore di insight, poi seleziona Registrati.

    Screenshot che mostra come registrare il provider Microsoft Insights nel portale di Azure.

Abilitare o disabilitare l'analisi del traffico

Abilitare l'analisi del traffico per il registro dei flussi per analizzare i dati di flusso. Analisi del traffico fornisce informazioni dettagliate sui criteri di traffico della rete virtuale. È possibile abilitare o disabilitare l'analisi del traffico per un log dei flussi in qualsiasi momento.

Annotazioni

Oltre ad abilitare o disabilitare l'analisi del traffico, è anche possibile modificare altre impostazioni del log del flusso.

Per abilitare l'analisi del traffico per un log dei flussi, seguire questa procedura:

  1. Nella casella di ricerca nella parte superiore del portale immettere network watcher. Nei risultati della ricerca selezionare Network Watcher.

  2. In Log selezionare Log dei flussi.

  3. In Network Watcher | Log dei flussi, selezionare il log dei flussi per cui si desidera abilitare l'analisi del traffico.

  4. In Impostazioni dei log di flusso, in Analisi del traffico selezionare la casella di controllo Abilita analisi del traffico.

    Screenshot che mostra come abilitare l'analisi del traffico per un log dei flussi esistente nel portale di Azure.

  5. Immetti o seleziona i valori seguenti:

    Impostazione Valore
    Abbonamento Selezionare la sottoscrizione di Azure dell'area di lavoro Log Analytics.
    Area di lavoro di Log Analytics Selezionare l'area di lavoro Log Analytics. Per impostazione predefinita, il portale di Azure crea l'area di lavoro Log Analytics DefaultWorkspace-{SubscriptionID}-{Region} nel gruppo di risorse defaultresourcegroup-{Region}.
    Intervallo di registrazione del traffico Selezionare l'intervallo di elaborazione preferito, le opzioni disponibili sono: Ogni 1 ora e Ogni 10 minuti. L'intervallo di elaborazione predefinito è ogni ora. Per altre informazioni, vedere Analisi del traffico.

    Screenshot che mostra le configurazioni dell'analisi del traffico per un log dei flussi esistente nel portale di Azure.

  6. Selezionare Salva per applicare le modifiche.

Per disabilitare l'analisi del traffico per un log dei flussi, eseguire i passaggi precedenti da 1 a 3, quindi deselezionare la casella di controllo Abilita analisi del traffico e selezionare Salva.

Screenshot che mostra come disabilitare l'analisi del traffico per un log dei flussi esistente nel portale di Azure.

Elencare tutti i log dei flussi

È possibile elencare tutti i log di flusso in una sottoscrizione o in un gruppo di sottoscrizioni (portale di Azure). È anche possibile elencare tutti i log dei flussi in un'area.

  1. Nella casella di ricerca nella parte superiore del portale immettere network watcher. Nei risultati della ricerca selezionare Network Watcher.

  2. In Log selezionare Log dei flussi.

  3. Seleziona il filtro Abbonamento uguale per scegliere uno o più dei tuoi abbonamenti. È possibile applicare altri filtri, come Località uguale a, per elencare tutti i log di flusso in una regione.

    Screenshot che mostra come usare i filtri per elencare tutti i log dei flussi esistenti in una sottoscrizione usando il portale di Azure.

Visualizzare i dettagli di una risorsa del log dei flussi

È possibile visualizzare i dettagli di un log di flusso.

  1. Nella casella di ricerca nella parte superiore del portale immettere network watcher. Nei risultati della ricerca selezionare Network Watcher.

  2. In Log selezionare Log dei flussi.

  3. In Network Watcher | Log dei flussi, selezionare il log dei flussi che si desidera visualizzare.

  4. Nelle impostazioni dei log di flusso, visualizza le impostazioni della risorsa del log del flusso.

    Screenshot della pagina delle impostazioni dei log dei flussi nel portale di Azure.

  5. Selezionare Annulla per chiudere la pagina delle impostazioni senza apportare modifiche.

Scaricare un log di flusso

Puoi scaricare i dati del log del flusso dall'account di archiviazione dove hai salvato i log del flusso.

  1. Nella casella di ricerca nella parte superiore del portale immettere account di archiviazione. Selezionare Account di archiviazione nei risultati della ricerca.

  2. Selezionare l'account di archiviazione usato per archiviare i log.

  3. In Archiviazione dati selezionare Contenitori.

  4. Selezionare il contenitore insights-logs-networksecuritygroupflowevent.

  5. In insights-logs-networksecuritygroupflowevent, navigare attraverso la gerarchia di cartelle fino al file PT1H.json che si desidera scaricare. I file di log di flusso di NSG seguono il percorso seguente:

    https://{storageAccountName}.blob.core.windows.net/insights-logs-networksecuritygroupflowevent/resourceId=/SUBSCRIPTIONS/{subscriptionID}/RESOURCEGROUPS/{resourceGroupName}/PROVIDERS/MICROSOFT.NETWORK/NETWORKSECURITYGROUPS/{NetworkSecurityGroupName}/y={year}/m={month}/d={day}/h={hour}/m=00/macAddress={macAddress}/PT1H.json
    
  6. Seleziona l'ellissi ... a destra del PT1H.json file, poi seleziona Scarica.

Annotazioni

Per accedere e scaricare i log dei flussi dall'account di archiviazione è anche possibile usare Azure Storage Explorer. Per altre informazioni, vedere Introduzione a Storage Explorer e Download di BLOB con Storage Explorer.

Per informazioni sulla struttura di un log dei flussi, vedere Formato di log dei flussi NSG.

Disabilitare un log dei flussi

È possibile disabilitare temporaneamente un log di flusso senza eliminarlo. La disabilitazione di un log dei flussi arresta la registrazione dei flussi per il gruppo di sicurezza di rete associato. Tuttavia, la risorsa del log dei flussi rimane con tutte le relative impostazioni e associazioni. È possibile riabilitarlo in qualsiasi momento per riprendere la registrazione del flusso per il gruppo di sicurezza di rete configurato.

  1. Nella casella di ricerca nella parte superiore del portale immettere network watcher. Nei risultati della ricerca selezionare Network Watcher.

  2. In Log selezionare Log dei flussi.

  3. In Network Watcher | Log dei flussi, selezionare la casella di controllo del log dei flussi che si desidera disabilitare.

  4. Seleziona Disabilita.

    Screenshot che mostra come disabilitare un log dei flussi nel portale di Azure.

Annotazioni

Se abiliti l'analisi del traffico per un log di flusso, devi disattivarla prima di poter disabilitare il log di flusso. Per disabilitare l'analisi del traffico, vedere Abilitare o disabilitare l'analisi del traffico.

Eliminare un log dei flussi

Puoi eliminare permanentemente un log di flusso NSG. Eliminare un log di flusso ne rimuove tutte le impostazioni e le associazioni. Per ricominciare il log del flusso per la stessa risorsa, devi creare un nuovo log del flusso.

  1. Nella casella di ricerca nella parte superiore del portale immettere network watcher. Nei risultati della ricerca selezionare Network Watcher.

  2. In Log selezionare Log dei flussi.

  3. In Network Watcher | Log dei flussi, selezionare la casella di controllo del log dei flussi che si desidera eliminare.

  4. Selezionare Elimina.

    Screenshot che mostra come eliminare un log dei flussi nel portale di Azure.

Annotazioni

L'eliminazione di un log dei flussi non comporta l'eliminazione dei dati di log dei flussi dall'account di archiviazione. I dati del log di flusso memorizzati in un account di archiviazione seguono la policy di conservazione configurata o rimangono conservati nell'account di archiviazione finché non li elimini manualmente.