Log de atividades no Azure Monitor

O Azure Monitor registra operações de gerenciamento para seus recursos do Azure por meio do recurso de log de atividades. O log de atividades registra operações como criação de uma máquina virtual, alteração de uma política de acesso de cofre de chaves ou erros de implantação do Resource Manager. Essas operações de gerenciamento também são chamadas de operações do plano de controle . Use o log de atividades para examinar ou auditar essas informações ou criar um alerta para ser notificado proativamente quando ocorrer um evento.

Ao contrário do log de atividades, logs de recursos do Azure capturam operações de plano de dados executadas em um recurso. Por exemplo, essas operações incluem obter um segredo de um cofre de chaves ou fazer uma solicitação para um banco de dados. Os logs de recursos não são coletados por padrão e exigem configuração por meio de uma definição de diagnóstico.

Dica

Se um erro de operação de implantação direcionar você para este artigo, consulte Solucionar problemas de erros comuns de implantação do Azure.

Entradas do log de atividades

O Azure Monitor coleta entradas de log de atividades por padrão sem a configuração necessária. O sistema gera essas entradas e você não pode alterá-las ou excluí-las. As entradas normalmente resultam de alterações (criar, atualizar e excluir operações) ou de uma ação que está sendo iniciada. O log de atividades normalmente não captura operações de leitura.

As entradas do log de atividades geralmente estão disponíveis para análise e alertas dentro de 3 a 20 minutos após o evento ocorrer. Para obter uma descrição das categorias de log de atividades, consulte esquema de eventos do log de atividades do Azure.

Período de retenção

O Azure retém eventos de log de atividades por 90 dias e os exclui. Você não será cobrado pelas entradas durante esse período, independentemente do volume. Para obter mais funcionalidades, como retenção mais longa, crie uma configuração de diagnóstico e colete as entradas em outro local com base em suas necessidades. Um dos motivos mais comuns para estender o período de retenção é preservar as informações do criador de recursos, que só estão disponíveis no log de atividades.

Exibir e recuperar o log de atividades

Exibir eventos de log de atividades para uma assinatura, grupo de recursos ou um recurso individual. Use o portal do Azure ou consulte o Log de Atividade programaticamente usando a API REST.

O Portal do Azure disponibiliza a guia Log de atividades na maioria dos menus dos serviços. Cada uma dessas áreas também dá suporte ao acesso programático com REST ou por meio de comandos CLI do Azure e Azure PowerShell específicos.

Especifique um intervalo de tempo de eventos a serem recuperados. Para recuperar eventos usando a API REST, você deve incluir o $filter parâmetro junto com pelo menos um eventTimestamp valor inicial. Por padrão, o log de atividades retém eventos por 90 dias. Verifique se o início e o fim do intervalo de tempo estão dentro dessa janela de 90 dias.

Cenários de acesso ao log de atividades

As seções a seguir apresentam cenários comuns mostrando diferentes maneiras de acessar e recuperar eventos de log de atividades por meio do portal Azure, usando programaticamente CLI do Azure e Azure PowerShell ou com chamadas REST:

  • Os exemplos do portal do Azure fornecem contexto extra sobre o tipo de eventos que você pode esperar ver nessa visualização.

  • CLI do Azure exemplos realçam os comandos específicos disponíveis por meio do comando az monitor activity-log list.

  • Azure PowerShell exemplos realçam os cmdlets específicos disponíveis por meio do cmdlet Get-AzActivityLog.

  • Exemplos de API REST mostram como recuperar eventos usando o parâmetro necessário $filter com a API REST do Log de Atividades.

    O exemplo Listar eventos de log de atividades de um grupo de recursos também demonstra como definir explicitamente um tempo limite para que seu cliente corresponda ao tempo limite máximo de 75 segundos da API REST do log de atividades, usando o Prefercabeçalho.

    Padrões Suportados $filter Detalhes
    assinatura padrão com um intervalo de tempo $filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}'
    grupo de recursos $filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}' and resourceGroupName eq '{resourceGroupName}'
    recurso específico $filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}' and resourceUri eq '{resourceURI}'
    provedor de recursos $filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}' and resourceProvider eq '{resourceProviderName}'
    ID de correlação $filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}' and correlationId eq '{correlationID}'

Listar eventos do log de atividades para uma assinatura

Os eventos do nível de assinatura capturam eventos criados diretamente pelos provedores de recursos e constituem o escopo padrão para listar eventos do log de atividades. Eventos no nível do locatário e no nível do grupo de gerenciamento capturam apenas eventos do Azure Resource Manager nessas hierarquias. Esses escopos de nível superior não incluem eventos gerados diretamente por provedores de recursos fora das operações de Azure Resource Manager.

O exemplo a seguir recupera eventos de log de atividades para uma assinatura durante um intervalo de tempo específico.

O menu do qual você abre o log de atividades determina seu filtro inicial. Se você abri-lo no menu Monitor , o único filtro selecionado por padrão será a assinatura. É o mesmo que abri-lo em Assinaturas> e selecionar o >Log de atividades da assinatura.

Captura de tela que mostra o log de atividades.

Liste eventos do log de atividades de um grupo de recursos

Adicione resourceGroupName ao $filter para delimitar os resultados do log de atividades do Azure Monitor a um grupo de recursos específico.

O menu do qual você abre o log de atividades determina seu filtro inicial. Se você abri-lo no menu de um recurso, o filtro será definido para esse recurso. Selecione Adicionar Filtro para adicionar mais propriedades ao filtro. Aqui estão as outras propriedades pelas quais você pode filtrar no portal:

  • Resource - Itens que fazem parte de sua solução de Azure, como um banco de dados ou uma máquina virtual.
  • Tipo de recurso – a categoria à qual um recurso pertence, como máquinas virtuais, aplicativos Web ou bancos de dados.
  • Operation - uma ação ou comando, como criar, excluir e gravar, que afeta Azure Resource Manager recursos.
  • Evento iniciado por – Filtrar eventos pela identidade que iniciou o evento.
  • Categoria de evento – Filtre os tipos de evento para determinadas operações.

Retornar propriedades específicas do log de atividades

Use um parâmetro para retornar apenas as propriedades especificadas, o que reduz o tamanho da carga de resposta. Para obter mais informações, consulte descrições de propriedades do esquema de log de atividades.

O portal do Azure não fornece uma maneira de limitar diretamente as propriedades retornadas de eventos de log de atividades. Para reduzir a quantidade de dados exibidos, use a opção Editar colunas na folha Log de atividades para selecionar quais colunas são exibidas na exibição do portal.

Listar eventos de log de atividades no nível do inquilino

Os eventos do log de atividades no nível do locatário geralmente têm poucas entradas, mas podem incluir eventos importantes, como a criação de um grupo de gerenciamento ou de uma assinatura. Esses eventos são separados dos eventos de log de atividades no nível da assinatura, mas podem conter eventos duplicados de gerenciamento de recursos.

As consultas neste escopo utilizam uma API REST diferente daquela usada para os eventos do log de atividades no nível da assinatura. CLI do Azure e Azure PowerShell não fornecem comandos dedicados.

Acesse Monitor>Registro de atividades no portal do Azure. Altere o menu suspenso Atividade e selecione Atividade do diretório.

Captura de tela mostrando a opção Atividade do diretório selecionada na guia Log de atividades no Portal do Azure.

Listar eventos de log de atividades no nível do grupo de gerenciamento

Os eventos do log de atividades no nível do grupo de gerenciamento capturam eventos restritos a um grupo de gerenciamento específico, como atribuições de políticas e alterações na composição do grupo de gerenciamento.

Observação

  • Os exemplos a seguir usam a versão da 2017-03-01-preview API, que é necessária para consultas de log de atividades no nível do grupo de gerenciamento.

Para exibir eventos de log de atividades no nível do grupo de gerenciamento no portal do Azure, acesse Management groups> selecione um grupo de gerenciamento >Activity log.

Captura de tela mostrando a guia Log de atividades de um grupo de gerenciamento no Portal do Azure.

A tabela a seguir descreve os parâmetros usados nos exemplos anteriores.

Variable Valor de exemplo Purpose
hospedar management.azure.com Ponto de extremidade implícito do ARM
subscriptionId aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e Entrada do usuário
resourceGroupName myResourceGroup Entrada do usuário
managementGroupId myManagementGroup Entrada do usuário
apiVersion • 2015-04-01
• 2017-03-01-preview (para nível de grupo de gerenciamento)
Referência

Exibir histórico de alterações

Para alguns eventos, é possível exibir o Histórico de Alterações, que mostra as mudanças ocorridas durante um momento de evento específico. Selecione um evento no log de atividades que você deseja examinar mais profundamente. Selecione a guia Histórico de Alterações para exibir as alterações no recurso até 30 minutos antes e depois da hora da operação.

Captura de tela que mostra a lista histórico de alterações de um evento.

Se alguma alteração estiver associada ao evento, o portal mostrará uma lista selecionável de alterações. A seleção de uma alteração abre a página Histórico de Alterações. Essa página exibe as alterações no recurso.

O exemplo a seguir mostra que a VM mudou de tamanho. A página exibe o tamanho da VM antes da alteração e após a alteração. Para saber mais sobre o histórico de alterações, consulte Obter alterações de recursos.

Captura de tela que mostra a página Histórico de Alterações mostrando diferenças.

Insights do log de atividades

Os insights do log de atividades são uma pasta de trabalho do Azure Monitor que oferece um conjunto de painéis para monitorar as alterações em recursos e grupos de recursos em uma assinatura. Os painéis também apresentam dados sobre quais usuários ou serviços realizaram atividades na assinatura e o status das atividades.

Para habilitar os insights do log de atividades, exporte o log de atividades para um workspace do Log Analytics conforme descrito em Export activity log. Esse processo envia eventos para a tabela AzureActivity, que os insights do log de atividades usam.

Captura de tela que mostra os painéis de insights do log de atividades.

É possível abrir insights do log de atividades no nível da assinatura ou do recurso. Para a assinatura, selecione Activity Logs Insights na seção Pastas de Trabalho do menu Monitor.

Captura de tela que mostra como localizar e abrir a pasta de trabalho do Activity Logs Insights em nível de escala.

Para um recurso individual, selecione o Activity Logs Insights na seção Pastas de Trabalho do menu do recurso.

Captura de tela que mostra como localizar e abrir a pasta de trabalho do Activity Logs Insights em um nível de recurso.

Exportar log de atividades

Crie uma configuração de diagnóstico para enviar entradas de log de atividades para outros destinos para obter mais tempo de retenção e funcionalidade.

Diagrama mostrando a coleção de logs de atividades, logs de recursos e métricas de plataforma.

No portal Azure, selecione Ativeity log no menu Azure Monitor e selecione Export Activity Logs. Para obter mais informações e outros métodos para criar configurações de diagnóstico, consulte as configurações de diagnóstico no Azure Monitor. Desabilite qualquer configuração herdada para o log de atividades.

Captura de tela que mostra o menu do Azure Monitor com o Log de atividades selecionado e Exportar log de atividades destacadas na barra de menus do Log de atividades do Monitor.

As seções a seguir fornecem detalhes sobre cada destino configurável para logs de recursos.

Observação

O método herdado de exportar o log de atividades são perfis de log. Consulte Métodos de coleção herdados.

Envie o log de atividades para um workspace Log Analytics para obter a seguinte funcionalidade:

Não há encargos de ingestão de dados para logs de atividades. As cobranças de retenção para logs de atividades se aplicam somente ao período estendido além do período de retenção padrão de 90 dias. Você pode aumentar o período de retenção para até 12 anos.

Os dados do log de atividades em um workspace Log Analytics são armazenados em uma tabela chamada AzureActivity. A estrutura dessa tabela varia dependendo da categoria da entrada de log.

Por exemplo, para exibir uma contagem de registros do log de atividades para cada categoria, use a consulta a seguir:

AzureActivity
| summarize count() by CategoryValue

Para recuperar todos os registros na categoria administrativa, use a seguinte consulta:

AzureActivity
| where CategoryValue == "Administrative"

Importante

Em alguns cenários, os valores nos campos de AzureActivity podem ter maiúsculas e minúsculas diferentes dos valores equivalentes. Ao consultar dados em AzureActivity, use operadores que não diferenciam maiúsculas de minúsculas para comparações de cadeia de caracteres ou use uma função escalar para forçar um campo a uma capitalização uniforme antes de qualquer comparação. Por exemplo, use a função tolower() em um campo para forçá-la a ser sempre minúscula ou o operador =~ ao executar uma comparação de cadeia de caracteres.

Exportar logs de atividades do grupo de gerenciamento

Quando você cria uma configuração de diagnóstico para um grupo de gerenciamento, ele exporta eventos do log de atividades do Azure Monitor para esse grupo de gerenciamento, além de todos os grupos de gerenciamento sob ele na hierarquia. Se vários grupos de gerenciamento na hierarquia tiverem configurações de diagnóstico, você receberá eventos duplicados. Você só precisa de uma configuração de diagnóstico no grupo de gerenciamento de nível mais alto para capturar todos os eventos para a hierarquia.

O grupo de gestão também recolhe muitos dos mesmos eventos que quaisquer subscrições ao abrigo do mesmo. Se a assinatura e o grupo de gerenciamento tiverem configurações de diagnóstico, você receberá eventos duplicados. O Azure Resource Manager inclui uma propriedade de hierarquia ao gravar eventos, mas não é um campo necessário. Os provedores de recursos fora do Azure Resource Manager não o preenchem, portanto, seus eventos não se propagam pela hierarquia. Por causa disso, obter eventos duplicados é melhor do que eventos ausentes.

Por exemplo, se você tiver MG1 que contém MG2 que contém Subscription1, uma configuração de diagnóstico em MG1 captura todos os eventos de log de atividades para MG1, MG2 e muitos dos eventos coletados por uma configuração de diagnóstico em Subscription1. Nesse caso, nenhuma configuração de diagnóstico é necessária no MG2, pois ela apenas coletaria eventos duplicados.

Se você tiver eventos duplicados, combine-os usando uma consulta que usa um hash de todos os campos para identificar registros exclusivos. A consulta Kusto a seguir mostra um exemplo de logs coletados em um workspace do Log Analytics:

AzureActivity
| extend Hash = hash(dynamic_to_json(pack_all()))
| summarize arg_max(TimeGenerated, *) by Hash

Exportar o log de atividades para um arquivo

Selecione Baixar como CSV para exportar o log de atividades para um arquivo CSV no portal do Azure.

Captura de tela que mostra o botão Baixar como CSV no log de atividades do portal do Azure.

Importante

Exportar um grande número de entradas de log pode levar muito tempo. Para melhorar o desempenho, reduza o intervalo de tempo da exportação. No portal do Azure, defina a configuração do Timespan .

Identificar a criação de recursos

Use o log de atividades para descobrir quando o sistema criou um recurso e quem o criou. O log de atividades é o único local que armazena o criador de um recurso. Como o log de atividades retém dados por 90 dias por padrão, você deve exportar os logs para um local que permita estender o período de retenção, como um workspace do Log Analytics. Em seguida, localize o criador de um recurso consultando a AzureActivity tabela. Os dados são retidos pela duração especificada no período de retenção desta tabela.