Usar contas de armazenamento gerenciadas pelo cliente nos Logs do Azure Monitor

O Azure Monitor normalmente gerencia o armazenamento automaticamente, mas alguns cenários exigem que você configure uma conta de armazenamento gerenciada pelo cliente. Este artigo descreve os casos de uso, os requisitos e os procedimentos para configurar um link de conta de armazenamento gerenciado pelo cliente para um espaço de trabalho do Log Analytics.

Cenários que exigem uma conta de armazenamento gerenciada pelo cliente
Links privados usados para ingestão de log personalizado/IIS
Criptografia de dados de chave gerenciada pelo cliente (CMK) de consultas de alerta de log e consultas salvas

O conteúdo de log personalizado carregado em contas de armazenamento gerenciadas pelo cliente pode mudar na formatação ou de outras maneiras inesperadas. Considere cuidadosamente as suas dependências deste conteúdo e compreenda as circunstâncias especiais para o seu caso de uso.

Pré-requisitos

A partir de 30 de junho de 2025, criar ou atualizar registos personalizados e contas de armazenamento ligadas aos registos IIS já não está disponível, e as contas de armazenamento existentes foram desvinculadas a 1 de novembro de 2025. Migre para o Azure Monitor Agent para evitar perder dados. Para obter mais informações, consulte Visão geral do Azure Monitor Agent.

Advertência

A partir de 31 de agosto de 2026, os Espaços de Trabalho do Log Analytics devem ter uma identidade gerida (MSI) atribuída para adicionar ou atualizar contas de armazenamento associadas para consultas guardadas e consultas de alerta de registo guardadas. Para obter mais informações, consulte Vincular contas de armazenamento ao seu espaço de trabalho do Log Analytics.

Ação Permissão necessária
Gerenciar contas de armazenamento vinculadas para um espaço de trabalho Microsoft.OperationalInsights/workspaces/write - escopo
do espaço de trabalho Por exemplo, conforme fornecido pela função interna, Colaborador de Análise de Registos.
Atribuir qualquer identidade gerenciada a um espaço de trabalho Microsoft.OperationalInsights/workspaces/write - escopo
do espaço de trabalho Por exemplo, conforme fornecido pela função interna, Colaborador de Análise de Registos.
Gerenciar uma identidade gerenciada atribuída ao usuário para um espaço de trabalho Microsoft.ManagedIdentity/userAssignedIdentities/assign/action - Escopo da identidade
Por exemplo, conforme fornecido pelas funções internas, Operador de Identidade Gerenciada ou Colaborador de Identidade Gerenciada.
Permissões mínimas para identidade gerenciada na conta de armazenamento Contribuidor de dados da tabela de armazenamento.

Além disso, a conta de armazenamento vinculada deve estar na mesma região do espaço de trabalho.

As contas de armazenamento gerenciadas pelo cliente são usadas para ingerir logs personalizados quando links privados são usados para se conectar aos recursos do Azure Monitor. O processo de ingestão destes tipos de dados começa por carregar logs numa conta de Armazenamento do Azure intermediária e só depois os ingere num espaço de trabalho.

Requisitos do espaço de trabalho

Quando você se conecta ao Azure Monitor por meio de um link privado, o Agente do Azure Monitor só pode enviar logs para espaços de trabalho acessíveis por meio de um link privado. Este requisito implica que deve:

  • Configure um objeto AMPLS (Escopo de Link Privado) do Azure Monitor.
  • Conecte-o aos seus espaços de trabalho.
  • Ligue a AMPLS à sua rede através de uma ligação privada.

Para obter mais informações sobre o procedimento de configuração AMPLS, consulte Usar o Azure Private Link para conectar redes com segurança ao Azure Monitor.

Quando você se conecta ao Monitor do Azure por meio de um link privado, a conta de armazenamento deve estar acessível por meio de um link privado. A conta de armazenamento deve:

  • Estar localizado na sua rede virtual ou numa rede emparelhada e ligado à sua rede virtual através de uma ligação privada.

  • Permita que o Azure Monitor acesse a conta de armazenamento. Para permitir que apenas redes específicas acessem sua conta de armazenamento, selecione a exceção Permitir que serviços confiáveis da Microsoft acessem essa conta de armazenamento.

    Captura de tela que mostra a confiança da conta de armazenamento nos serviços da Microsoft.

Se o seu espaço de trabalho lida com o tráfego de outras redes, configure a conta de armazenamento para permitir o tráfego de entrada proveniente das redes/Internet relevantes.

Coordene a versão TLS entre os agentes e a conta de armazenamento. Recomendamos que você envie dados para os Logs do Azure Monitor usando o TLS 1.2 ou superior. Se necessário, configure seus agentes para usar TLS. Se isso não for possível, configure a conta de armazenamento para aceitar o TLS 1.2.

Criptografia de dados de chave gerenciada pelo cliente

O Armazenamento do Azure criptografa todos os dados em repouso em uma conta de armazenamento. Por padrão, ele usa chaves gerenciadas pela Microsoft (MMKs) para criptografar os dados. O Armazenamento do Azure também suporta chaves geridas pelo cliente (CMKs) do Azure Key Vault para encriptar os seus dados de armazenamento. Importe suas próprias chaves para o Cofre da Chave ou use as APIs do Cofre da Chave para gerar chaves.

Uma conta de armazenamento gerenciada pelo cliente é necessária para:

  • Criptografando consultas de alerta de log com CMKs.
  • Encriptação de consultas guardadas com CMKs.

Configure sua conta de armazenamento para usar CMKs com o Cofre de Chaves. Para obter mais informações, consulte Configurar chaves gerenciadas pelo cliente para o Armazenamento do Azure.

Considerações sobre armazenamento gerenciado pelo cliente com CMK

Advertência

Quando ligas uma conta de armazenamento para consultas, todas as consultas e funções são removidas permanentemente do espaço de trabalho e guardadas numa tabela na conta de armazenamento. Antes de iniciar esta operação, selecione Exportar modelo em Automação no seu espaço de trabalho para guardar as suas consultas e funções.

A conta de armazenamento e o cofre de chaves devem estar na mesma região. No entanto, eles não precisam ser da mesma assinatura. Para obter mais informações, consulte Criptografia do Armazenamento do Azure para dados em repouso.

Caso especial Remediação
Quando uma conta de armazenamento é vinculada para consultas, as consultas e funções salvas existentes no espaço de trabalho são excluídas permanentemente para privacidade e movidas para uma tabela na conta de armazenamento. Copie consultas salvas existentes antes de configurar o link de armazenamento. Aqui está um exemplo usando o PowerShell. Desvincule a conta de armazenamento das consultas para mover as consultas e funções guardadas de volta para a sua área de trabalho. Atualize o navegador se as suas consultas ou funções guardadas não aparecerem no portal do Azure após a operação.
As consultas salvas em pacotes de consultas não são criptografadas com a CMK. Selecione Guardar como consulta herdada ao guardar consultas, para protegê-las com CMK.
As consultas salvas e os alertas de pesquisa de log não são criptografados no armazenamento gerenciado pelo cliente por padrão. Criptografe sua conta de armazenamento com CMK na criação da conta de armazenamento, mesmo que a CMK seja configurável depois.
Uma única conta de armazenamento StorageV2 pode ser usada para todos os efeitos: consultas, alertas, registos personalizados e registos IIS. Vincular o armazenamento para logs personalizados e logs do IIS pode exigir mais contas de armazenamento (até 5 por espaço de trabalho) para escala, dependendo da taxa de ingestão e dos limites de armazenamento. Todo o armazenamento gerido pelo cliente para registos personalizados e registos IIS foi desvinculado a 1 de novembro de 2025.

Os seguintes requisitos serão aplicados até 31 de agosto de 2026.

Requisito futuro Descrição
Identidade gerenciada atribuída ao espaço de trabalho A criação de novos links para contas de armazenamento gerenciadas pelo cliente quando nenhuma identidade gerenciada for atribuída será bloqueada para todos os espaços de trabalho, incluindo a atualização de links existentes.
Conta de armazenamento configurada com atribuição de função para identidade gerenciada A criação de novos links para contas de armazenamento gerenciadas pelo cliente quando a conta de armazenamento não tiver uma atribuição de função para a identidade gerenciada será bloqueada para todos os espaços de trabalho, incluindo a atualização de links existentes.

Criar uma identidade gerenciada

Prepare-se para a próxima alteração de imposição configurando seu espaço de trabalho com uma identidade gerenciada.

Captura de tela mostrando a configuração de identidade do espaço de trabalho no portal do Azure.

Até que a imposição entre em vigor, o espaço de trabalho não utiliza a identidade gerida para autenticação no armazenamento privado. Não remova o seu método de autenticação existente até a Microsoft anunciar que as identidades geridas estão ativadas para autenticação em armazenamento privado.

Crie ou atualize seu espaço de trabalho com uma identidade gerenciada usando um destes métodos:

Para obter mais informações, consulte O que são identidades gerenciadas para recursos do Azure?.

Adicionar uma atribuição de função

Depois que a identidade gerenciada for atribuída ao espaço de trabalho, atualize a conta de armazenamento para permitir o acesso à identidade gerenciada. Atribua essa identidade à função de Colaborador de Dados da Tabela de Armazenamento na conta de armazenamento para permitir que o espaço de trabalho acesse consultas salvas e registre consultas de alerta. Observe as permissões necessárias para atribuir identidades gerenciadas e gerenciar identidades atribuídas pelo usuário.

No portal do Azure, abra o menu do espaço de trabalho e selecione Contas de armazenamento vinculadas. A conta de armazenamento vinculada é mostrada para cada tipo.

Captura de tela que mostra o painel Contas de armazenamento vinculadas.

Selecionar um Tipo ou o ícone de conexão abre os detalhes do link da conta de armazenamento para configurar ou atualizar a conta de armazenamento vinculada para esse tipo. Use a mesma conta de armazenamento para vários tipos para reduzir a complexidade.

Nota

Quando configuras o armazenamento ligado para o Alerts tipo de fonte de dados, os alertas de pesquisa de registo disparados não incluem a consulta de alerta no payload de alerta. Em detalhes de alerta, a Consulta mostra um comentário neste formato:

// Search query has been redacted as linked storage account is configured on Log Analytics workspace '<workspace-resource-id>'.

Este comportamento é esperado porque o Azure Monitor armazena a consulta na sua conta de armazenamento gerida pelo cliente. Use dimensões de alerta para fornecer contexto para alertas disparados. Para mais informações, consulte Considerações antes de definir a chave gerida pelo cliente para consultas de alerta de registo guardado.

Gerenciar contas de armazenamento vinculadas

Siga estas orientações para gerenciar suas contas de armazenamento vinculadas.

Quando associa uma conta de armazenamento a um espaço de trabalho, o Azure Monitor Logs começa a usá-la em vez da conta de armazenamento detida pelo serviço.

  • Registre várias contas de armazenamento para distribuir a carga de logs entre elas.
  • Reutilize a mesma conta de armazenamento para vários espaços de trabalho.

Para parar de usar uma conta de armazenamento, desvincule o armazenamento do espaço de trabalho. Quando você desvincula todas as contas de armazenamento de um espaço de trabalho, os Logs do Azure Monitor usam contas de armazenamento gerenciadas por serviço. Se a sua rede tiver acesso limitado à Internet, essas contas de armazenamento podem não estar disponíveis e qualquer cenário que dependa do armazenamento falhará.

Substituir uma conta de armazenamento

Para substituir uma conta de armazenamento usada para ingestão:

  1. Crie um link para uma nova conta de armazenamento. Os agentes de log obtêm a configuração atualizada e começam a enviar dados para o novo armazenamento. O processo pode demorar alguns minutos.
  2. Desvincule a conta de armazenamento antiga para que os agentes parem de escrever na conta removida. O processo de ingestão continua lendo os dados dessa conta até que tudo seja ingerido. Não exclua a conta de armazenamento até ver que todos os logs foram ingeridos.

Manter contas de armazenamento

Siga estas orientações para manter suas contas de armazenamento.

Gerenciar retenção de logs

Quando você usa sua própria conta de armazenamento, a retenção depende de você. Os registos do Azure Monitor não eliminam registos armazenados no seu armazenamento privado. Em vez disso, você deve configurar uma política para lidar com a carga de acordo com suas preferências.

Considere a carga de trabalho

As contas de armazenamento podem lidar com uma determinada carga de solicitações de leitura e gravação antes de começarem a limitar as solicitações. Para obter mais informações, consulte Metas de escalabilidade e desempenho para o Armazenamento de Blobs do Azure.

A limitação afeta o tempo necessário para ingerir logs. Se sua conta de armazenamento estiver sobrecarregada, registre outra conta de armazenamento para distribuir a carga entre elas. Para monitorizar a capacidade e o desempenho da sua conta de armazenamento, reveja as respetivas Informações no portal do Azure.

Você é cobrado por contas de armazenamento com base no volume de dados armazenados, no tipo de armazenamento e no tipo de redundância. Para mais informações, consulte Preços de Bloco Blob e Preços do Armazenamento de Tabela do Azure.

Próximos passos