Azure Monitor regista operações de gestão para os seus recursos do Azure através da funcionalidade de registo de atividades. O registo de atividade regista operações como a criação de uma máquina virtual, a alteração de uma política de acesso ao cofre de chaves ou erros de implementação no Resource Manager. Estas operações de gestão são também chamadas de operações do plano de controlo . Utilize o registo de atividades para rever ou auditar esta informação, ou crie um alerta para ser notificado proativamente quando ocorra um evento.
Em contraste com o registo de atividade, registos de recursos do Azure capturam operações do plano de dados realizadas num recurso. Por exemplo, estas operações incluem obter um segredo de um cofre de chaves ou fazer um pedido a uma base de dados. Os registos de recursos não são recolhidos por defeito e requerem configuração com uma definição de diagnóstico.
Entradas do registo de atividades
O Azure Monitor recolhe entradas de registo de atividade por defeito, sem necessidade de configuração. O sistema gera estas entradas, e não podes alterá-las nem apagá-las. As entradas resultam tipicamente de alterações (criar, atualizar e eliminar operações) ou de uma ação iniciada. O registo de atividade normalmente não capta operações de leitura.
As entradas do registo de atividade estão geralmente disponíveis para análise e alerta entre 3 a 20 minutos após o evento ocorrer. Para uma descrição das categorias do registo de atividade, consulte Esquema de Eventos do Registo de Atividade do Azure.
Período de retenção
O Azure mantém os eventos do registo de atividade durante 90 dias e depois elimina-os. Não é cobrado pelas entradas durante esse período, independentemente do volume. Para mais funcionalidades, como uma retenção mais longa, crie uma definição de diagnóstico e recolha as entradas noutro local consoante as suas necessidades. Uma das razões mais comuns para prolongar o período de retenção é preservar a informação do criador de recursos, que só está disponível no registo de atividades.
Exibir e recuperar o registro de atividades
Consulte os eventos do registo de atividades para uma subscrição, grupo de recursos ou um recurso individual. Utilize o portal Azure ou consulte-os programaticamente utilizando a API REST Activity Log.
O portal Azure fornece o painel Registo de Atividade na maioria dos menus de serviço. Cada uma destas áreas também suporta acesso programático com REST ou através de comandos específicos do CLI do Azure e Azure PowerShell.
Especifique um intervalo de tempo de eventos a recuperar. Para recuperar eventos usando a API REST, deve incluir o $filter parâmetro juntamente com pelo menos um eventTimestamp valor inicial. Por defeito, o registo de atividade retém eventos durante 90 dias. Certifique-se de que tanto o início como o fim do seu intervalo de tempo se enquadram nessa janela de 90 dias.
Cenários de acesso ao registo de atividades
As secções seguintes apresentam cenários comuns que mostram diferentes formas de aceder e recuperar eventos do registo de atividade através do portal Azure, programáticamente usando CLI do Azure e Azure PowerShell, ou com chamadas REST:
Exemplos de portais do Azure fornecem contexto extra sobre que tipo de eventos esperar nessa visualização.
CLI do Azure exemplos destacam os comandos específicos disponíveis através do comando az monitor activity-log list.
Exemplos do Azure PowerShell destacam os cmdlets específicos disponíveis através do cmdlet Get-AzActivityLog.
Exemplos da API REST mostram como recuperar eventos usando o parâmetro necessário $filter com a API REST do Registo de Atividades.
O exemplo List activity log events for a resource group também demonstra como definir explicitamente um tempo limite no seu cliente para corresponder ao período máximo de tempo limite de 75 segundos da API REST do registo de atividade, utilizando o cabeçalho Prefer.
Padrões suportados $filter |
Detalhes |
| Subscrição padrão com intervalo de tempo |
$filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}' |
| grupo de recursos |
$filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}' and resourceGroupName eq '{resourceGroupName}' |
| recurso específico |
$filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}' and resourceUri eq '{resourceURI}' |
| fornecedor de recursos |
$filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}' and resourceProvider eq '{resourceProviderName}' |
| ID de correlação |
$filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}' and correlationId eq '{correlationID}' |
Liste os eventos do registo de atividades para uma subscrição
Os eventos ao nível de subscrição capturam eventos criados diretamente pelos fornecedores de recursos e são o âmbito padrão para listar eventos do registo de atividades. Os eventos ao nível do inquilino e no grupo de gestão capturam apenas eventos do Azure Resource Manager nessas hierarquias. Estes escopos de nível superior não incluem eventos gerados diretamente por fornecedores de recursos fora das operações do Azure Resource Manager.
O exemplo seguinte recupera eventos do registo de atividade de uma subscrição num intervalo de tempo específico.
O menu de onde abre o registo de atividades determina o seu filtro inicial. Se o abrires no menu Monitor , o único filtro selecionado por defeito é a subscrição. Isto é o mesmo que abri-lo a partir de Subscrições>, selecionar subscrição >, e depois Registo de Atividade.
Use o comando az monitor activity-log list CLI do Azure para recuperar eventos de registo de atividade de uma subscrição num intervalo de tempo especificado. Por padrão, este comando recupera eventos para a subscrição que está atualmente definida no contexto do CLI do Azure. Para especificar explicitamente uma subscrição, use o --subscription parâmetro mostrado nos exemplos abaixo.
Intervalo de tempo explícito:
CLI do Azure suporta o mesmo tipo de intervalo de tempo explícito que o REST usando --start-time e --end-time:
subscriptionId="aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e"
startTime="2026-04-01T00:00:00Z"
endTime="2026-04-14T23:59:59Z"
az monitor activity-log list \
--subscription "$subscriptionId" \
--start-time "$startTime" \
--end-time "$endTime"
Intervalo temporal relativo:
CLI do Azure também suporta intervalos de tempo relativos usando --offset. Por exemplo, --offset 14d devolve eventos dos últimos 14 dias:
subscriptionId="aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e"
offset="14d"
az monitor activity-log list \
--subscription "$subscriptionId" \
--offset "$offset"
Observação
CLI do Azure comandos usam o endpoint Azure Resource Manager do contexto atual da CLI, por isso management.azure.com não precisa de ser especificado na sintaxe do comando.
Azure PowerShell fornece o cmdlet Get-AzActivityLog para recuperar eventos do registo de atividade de uma subscrição num intervalo de tempo especificado.
Intervalo de tempo explícito:
Azure PowerShell suporta especificar um intervalo de tempo exato usando StartTime e EndTime, semelhante ao REST:
$subscriptionId = "aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e"
$startTime = [datetime]"2026-04-01T00:00:00Z"
$endTime = [datetime]"2026-04-14T23:59:59Z"
Set-AzContext -Subscription $subscriptionId
$getAzActivityLogParams = @{
StartTime = $startTime
EndTime = $endTime
}
Get-AzActivityLog @getAzActivityLogParams
Intervalo temporal relativo:
Azure PowerShell também suporta consultar um intervalo de tempo relativo usando expressões Get-Date para StartTime e EndTime. O exemplo seguinte devolve eventos dos últimos 14 dias, terminando no momento em que o comando é executado:
$subscriptionId = "aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e"
$lookbackDays = 14
Set-AzContext -Subscription $subscriptionId
$getAzActivityLogParams = @{
StartTime = (Get-Date).AddDays(-$lookbackDays)
EndTime = Get-Date
}
Get-AzActivityLog @getAzActivityLogParams
Observação
Azure PowerShell cmdlets usam o endpoint Azure Resource Manager do contexto atual do Az, por isso management.azure.com não precisa de ser especificado na sintaxe do cmdlet.
Para listar eventos do registo de atividade, use este GET pedido para a API REST do Registo de Atividades.
GET https://management.azure.com/subscriptions/{subscriptionId}/providers/Microsoft.Insights/eventtypes/management/values?api-version={apiVersion}&$filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}'
Liste os eventos do registo de atividades para um grupo de recursos
Adicione resourceGroupName ao $filter para limitar os resultados do registo de atividade do Azure Monitor a um grupo de recursos específico.
O menu de onde abre o registo de atividades determina o seu filtro inicial. Se você abri-lo no menu de um recurso, o filtro será definido como esse recurso. Selecione Adicionar Filtro para adicionar mais propriedades ao filtro. Aqui estão as outras propriedades que pode filtrar no portal:
-
Resource - Itens que fazem parte da sua solução Azure, como uma base de dados ou máquina virtual.
-
Tipo de recurso – A categoria a que um recurso pertence, como máquinas virtuais, aplicações web ou bases de dados.
-
Operation - Uma ação ou comando, como criar, eliminar e escrever, que afeta Azure Resource Manager recursos.
-
Evento iniciado por – Filtrar eventos pela identidade que iniciou o evento.
-
Categoria de evento – Filtrar os tipos de eventos para certas operações.
Observação
O cabeçalho REST Prefer: wait=75 não tem um equivalente direto no comando CLI do Azure para esta operação. Este comando emite a consulta diretamente e devolve os registos correspondentes do Registo de Atividade.
Use o comando az-monitor activity-log list para recuperar eventos de activity log atribuídos a um grupo de recursos. Comandos específicos do CLI do Azure reduzem a complexidade da chamada REST API equivalente.
subscriptionId="aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e"
resourceGroupName="myResourceGroup"
offset="30d"
az monitor activity-log list \
--subscription "$subscriptionId" \
--resource-group "$resourceGroupName" \
--offset "$offset"
Observação
CLI do Azure comandos usam o endpoint Azure Resource Manager do contexto atual da CLI, por isso management.azure.com não precisa de ser especificado na sintaxe do comando.
Observação
O cabeçalho REST Prefer: wait=75 não tem equivalente direto no cmdlet Azure PowerShell para esta operação. Este comando emite a consulta diretamente e devolve os registos correspondentes do Registo de Atividade.
Azure PowerShell fornece o cmdlet Get-AzActivityLog para recuperar eventos do registo de atividade atribuídos a um grupo de recursos num intervalo de tempo relativo.
$subscriptionId = "aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e"
$resourceGroupName = "myResourceGroup"
$lookbackDays = 30
Set-AzContext -Subscription $subscriptionId
$getAzActivityLogParams = @{
ResourceGroupName = $resourceGroupName
StartTime = (Get-Date).AddDays(-$lookbackDays)
EndTime = Get-Date
}
Get-AzActivityLog @getAzActivityLogParams
Observação
Azure PowerShell cmdlets usam o endpoint Azure Resource Manager do contexto atual do Az, por isso management.azure.com não precisa de ser especificado na sintaxe do cmdlet.
Para listar eventos do registo de atividade abrangidos por um grupo de recursos usando a API REST do Azure Resource Manager, use um pedido GET que inclua um $filter que inclua tanto o intervalo temporal como a propriedade resourceGroupName. Opcionalmente, inclua o Prefer cabeçalho para especificar um timeout específico para o pedido (tempo máximo 75 de espera em segundos).
GET https://management.azure.com/subscriptions/{subscriptionId}/providers/Microsoft.Insights/eventtypes/management/values?api-version={apiVersion}&$filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}' and resourceGroupName eq '{resourceGroupName}'
Prefer: wait=75
Devolve propriedades específicas do registo de atividade
Use um parâmetro para devolver apenas propriedades especificadas, o que reduz o tamanho da carga útil da resposta. Para mais informações, consulte as descrições das propriedades do esquema do registo de atividades.
O portal do Azure não fornece uma forma de limitar diretamente as propriedades devolvidas pelos eventos do registo de atividade. Para reduzir a quantidade de dados visualizados, utilize a opção Editar colunas na lâmina de registo de Atividade para selecionar quais as colunas que são exibidas na vista do portal.
Use o comando az monitor activity-log list com o --select parâmetro para especificar quais propriedades devolver dos eventos do registo de atividades.
Use o parâmetro --max-events de az monitor activity-log list para limitar o número de registos devolvidos.
subscriptionId="aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e"
offset="30d"
maxEvents=100
selectFields=(
eventName
operationName
status
eventTimestamp
correlationId
submissionTimestamp
level
)
az monitor activity-log list \
--subscription "$subscriptionId" \
--offset "$offset" \
--max-events "$maxEvents" \
--select "${selectFields[@]}"
Limite as propriedades devolvidas pelos eventos do registo de atividade no Azure PowerShell utilizando a canalização dos resultados de Get-AzActivityLog para Select-Object e especificando as propriedades que deseja devolver. Isto não reduz o tamanho da resposta da API, pois Select-Object apenas filtra as propriedades na saída que o PowerShell apresenta.
Use o parâmetro -MaxRecord de Get-AzActivityLog para limitar o número de registos devolvidos.
$subscriptionId = "aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e"
$lookbackDays = 30
$maxRecord = 100
$selectProperties = @(
"EventName"
"OperationName"
"Status"
"EventTimestamp"
"CorrelationId"
"SubmissionTimestamp"
"Level"
)
Set-AzContext -Subscription $subscriptionId
$activityLogParams = @{
StartTime = (Get-Date).AddDays(-$lookbackDays)
EndTime = Get-Date
MaxRecord = $maxRecord
}
Get-AzActivityLog @activityLogParams |
Select-Object -Property $selectProperties
Para listar eventos do registo de atividade com apenas propriedades específicas retornadas usando a API REST Azure Resource Manager, inclua o parâmetro de consulta $select no pedido GET com uma lista separada por vírgulas das propriedades que deseja devolver.
GET https://management.azure.com/subscriptions/{subscriptionId}/providers/Microsoft.Insights/eventtypes/management/values?api-version={apiVersion}&$filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}'&$select=eventName,operationName,status,eventTimestamp,correlationId,submissionTimestamp,level
Listar eventos do registo de atividades ao nível do inquilino
Os eventos de registo de atividades ao nível do inquilino normalmente têm entradas limitadas, mas podem incluir eventos importantes como criação de grupos de gestão ou subscrições. Estes eventos são separados dos eventos de registo de atividade ao nível de subscrição, mas podem conter eventos duplicados de gestão de recursos.
A consulta neste âmbito utiliza uma API REST diferente da API de eventos do registo de atividade ao nível da subscrição. O CLI do Azure e o Azure PowerShell não fornecem comandos dedicados.
Vai a Monitor>Registo de atividade no portal Azure. Mude o menu suspenso de Atividade e selecione Atividade de Diretório.
Um comando dedicado da CLI do Azure não está disponível para eventos de registo de atividade ao nível do inquilino. O exemplo seguinte chama diretamente a API REST usando az rest:
apiVersion="2015-04-01"
startTime="2026-04-01T00:00:00Z"
endTime="2026-04-30T23:59:59Z"
providers="Microsoft.Insights/eventtypes/management/values"
resourceId="/providers/$providers"
filter="eventTimestamp ge '$startTime' and eventTimestamp le '$endTime'"
az rest \
--method get \
--uri "$resourceId?api-version=$apiVersion&\$filter=$filter"
Um cmdlet dedicado de PowerShell não está disponível para eventos de registo de atividade ao nível do tenant. O exemplo seguinte chama diretamente a API REST usando Invoke-AzRestMethod:
$apiVersion = "2015-04-01"
$startTime = "2026-04-01T00:00:00Z"
$endTime = "2026-04-30T23:59:59Z"
$providers = "Microsoft.Insights/eventtypes/management/values"
$resourceId = "/providers/$providers"
$filter = "eventTimestamp ge '$startTime' and eventTimestamp le '$endTime'"
$invokeAzRestMethodParams = @{
Path = "$resourceId?api-version=$apiVersion&`$filter=$filter"
Method = "GET"
}
Invoke-AzRestMethod @invokeAzRestMethodParams
Para listar os eventos do registo de atividades ao nível do inquilino, utilize este GET pedido. Note que este pedido tem como alvo o endpoint do registo de atividades ao nível do inquilino, que é diferente da API do registo de atividades ao nível da subscrição.
GET https://management.azure.com/providers/Microsoft.Insights/eventtypes/management/values?api-version={apiVersion}&$filter=eventTimestamp ge '{starTime}' and eventTimestamp le '{endTime}'
Gestão de eventos do registo de atividades ao nível de grupo de listas
Os eventos do registo de atividades ao nível do grupo de gestão capturam eventos com âmbito específico para um grupo de gestão, como atribuições de políticas e alterações na composição do grupo de gestão.
Observação
- Os exemplos seguintes utilizam a
2017-03-01-preview versão da API, que é necessária para consultas de registo de atividades ao nível do grupo de gestão.
Para visualizar os eventos do registo de atividades ao nível do grupo de gestão no portal Azure, dirija-se a Grupos de gestão> selecione um grupo de gestão >Registo de atividade.
Para listar os eventos do registo de atividade ao nível do grupo de gestão, use o comando az rest CLI do Azure. Este comando chama diretamente a API REST do Azure Resource Manager para recuperar os eventos do registo de atividade atribuídos ao grupo de gestão especificado.
apiVersion="2017-03-01-preview"
managementGroupId="myManagementGroup"
startTime="2026-04-01T00:00:00Z"
endTime="2026-04-30T23:59:59Z"
providers="Microsoft.Insights/eventtypes/management/values"
resourceId="/providers/Microsoft.Management/managementGroups/$managementGroupId/providers/$providers"
filter="eventTimestamp ge '$startTime' and eventTimestamp le '$endTime'"
az rest \
--method get \
--url "$resourceId?api-version=$apiVersion&\$filter=$filter"
Um cmdlet PowerShell dedicado não está disponível para eventos de registo de atividades ao nível do grupo de gestão. O exemplo seguinte chama diretamente a API REST usando Invoke-AzRestMethod.
$apiVersion = "2017-03-01-preview"
$managementGroupId = "myManagementGroup"
$startTime = "2026-04-01T00:00:00Z"
$endTime = "2026-04-30T23:59:59Z"
$providers = "Microsoft.Insights/eventtypes/management/values"
$resourceId = "/providers/Microsoft.Management/managementGroups/$managementGroupId/providers/$providers"
$filter = "eventTimestamp ge '$startTime' and eventTimestamp le '$endTime'"
$invokeAzRestMethodParams = @{
Method = "GET"
Path = "$resourceId?api-version=$apiVersion&`$filter=$filter"
}
Invoke-AzRestMethod @invokeAzRestMethodParams
Para listar eventos de registo de atividade ao nível do grupo de gestão, use este pedido GET contra a API REST da Azure Resource Manager. Substitua {managementGroupId} pelo ID do grupo de gestão que pretende consultar e especifique o intervalo de tempo no $filter parâmetro da consulta.
GET https://management.azure.com/providers/Microsoft.Management/managementGroups/{managementGroupId}/providers/Microsoft.Insights/eventtypes/management/values?api-version={apiVersion}&$filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}'
A tabela seguinte descreve os parâmetros usados nos exemplos anteriores.
| Variable |
Valor de exemplo |
Purpose |
| alojar |
management.azure.com |
Ponto final ARM implícito |
| subscriptionId |
aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e |
Entrada do usuário |
| resourceGroupName |
myResourceGroup |
Entrada do usuário |
| ID do Grupo de Gestão |
myManagementGroup |
Entrada do usuário |
| apiVersion |
• 2015-04-01 • 2017-03-01-preview (ao nível do grupo de gestão) |
Referência |
Ver o histórico de alterações
Para alguns eventos, pode ver o histórico de alterações, que mostra as alterações ocorridas durante o tempo desse evento. Selecione um evento do registo de atividades que queira analisar mais a fundo. Selecione a guia Histórico de alterações para visualizar quaisquer alterações no recurso até 30 minutos antes e depois do horário da operação.
Se houver alterações associadas ao evento, o portal mostra-lhe uma lista selecionável de alterações. Selecionar uma alteração abre a página Histórico de alterações . Esta página exibe as alterações no recurso.
O exemplo seguinte mostra que a VM mudou de tamanho. A página exibe o tamanho da VM antes e depois da alteração. Para saber mais sobre o histórico de alterações, consulte Obter alterações de recursos.
Informações sobre o registo de atividades
Activity log insights é um livro de trabalho do Azure Monitor que fornece um conjunto de painéis de controlo que monitorizam as alterações nos recursos e grupos de recursos numa subscrição. Os painéis também apresentam dados sobre quais usuários ou serviços realizaram atividades na assinatura e o status das atividades.
Para ativar insights de registo de atividade, exporte o registo de atividade para um espaço de trabalho Log Analytics conforme descrito em Exportar registo de atividade. Este processo envia eventos para a AzureActivity tabela, que o Activity Log Insights utiliza.
Você pode abrir os insights de registo de atividades ao nível da subscrição ou do recurso. Para a subscrição, selecione Activity Logs Insights na seção Workbooks do menu Monitor.
Para um recurso individual, selecione Insights de Registos de Atividades na seção Pastas de Trabalho do menu do recurso.
Exportar registo de atividades
Crie uma definição de diagnóstico para enviar entradas do registo de atividade para outros destinos, para maior tempo de retenção e funcionalidade.
No portal Azure, selecione Registo de atividade no menu Azure Monitor e depois selecione Exportar Registos de Atividade. Para mais informações e outros métodos para criar definições de diagnóstico, consulte Definições de diagnóstico no Azure Monitor. Certifique-se de desativar qualquer configuração herdada para o registro de atividades.
As secções seguintes fornecem detalhes sobre cada destino configurável para registos de recursos.
Envie o registo de atividade para um espaço de trabalho Log Analytics para a seguinte funcionalidade:
Não existem custos de ingestão de dados para registos de atividade. As taxas de retenção pelos registos de atividade aplicam-se apenas ao período prolongado para além do período padrão de retenção de 90 dias. Pode aumentar o período de retenção para até 12 anos.
Os dados do registo de atividade num espaço de trabalho Log Analytics são armazenados numa tabela chamada AzureActivity. A estrutura desta tabela varia dependendo da categoria da entrada de log.
Por exemplo, para exibir uma contagem de registros de log de atividades para cada categoria, use a seguinte consulta:
AzureActivity
| summarize count() by CategoryValue
Para recuperar todos os registros na categoria administrativa, use a seguinte consulta:
AzureActivity
| where CategoryValue == "Administrative"
Importante
Em alguns cenários, valores em campos de AzureActivity podem ter casos diferentes dos valores equivalentes. Ao consultar dados no AzureActivity, use operadores que não diferenciam maiúsculas de minúsculas para comparações de cadeia de caracteres ou use uma função escalar para forçar um campo a um invólucro uniforme antes de qualquer comparação. Por exemplo, use a função tolower() em um campo para forçá-lo a ser sempre minúsculo ou o operador =~ ao executar uma comparação de cadeia de caracteres.
Envie o registo de atividades para o Hubs de Eventos do Azure para enviar entradas fora do Azure, por exemplo, para um SIEM de terceiros ou outras soluções de análise de registos. Os eventos do log de atividades dos hubs de eventos são consumidos no formato JSON com um elemento records que contém os registos dentro de cada carga útil. O esquema depende da categoria e é descrito em esquema de eventos do registo de atividade do Azure.
O seguinte exemplo de dados de saída é de centros de eventos para um registo de atividades:
{
"records": [
{
"time": "2019-01-21T22:14:26.9792776Z",
"resourceId": "/subscriptions/s1/resourceGroups/MSSupportGroup/providers/microsoft.support/supporttickets/115012112305841",
"operationName": "microsoft.support/supporttickets/write",
"category": "Write",
"resultType": "Success",
"resultSignature": "Succeeded.Created",
"durationMs": 2826,
"callerIpAddress": "111.111.111.11",
"correlationId": "aaaa0000-bb11-2222-33cc-444444dddddd",
"identity": {
"authorization": {
"scope": "/subscriptions/s1/resourceGroups/MSSupportGroup/providers/microsoft.support/supporttickets/115012112305841",
"action": "microsoft.support/supporttickets/write",
"evidence": {
"role": "Subscription Admin"
}
},
"claims": {
"aud": "https://management.core.windows.net/",
"iss": "https://sts.windows.net/aaaabbbb-0000-cccc-1111-dddd2222eeee/",
"iat": "1421876371",
"nbf": "1421876371",
"exp": "1421880271",
"ver": "1.0",
"http://schemas.microsoft.com/identity/claims/tenantid": "aaaabbbb-0000-cccc-1111-dddd2222eeee",
"http://schemas.microsoft.com/claims/authnmethodsreferences": "pwd",
"http://schemas.microsoft.com/identity/claims/objectidentifier": "aaaa0000-bb11-2222-33cc-444444dddddd",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn": "admin@contoso.com",
"puid": "1003BFFD8EC002D4",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier": "9vckmEGF7zDKk1YzIY8k0t1_EAPaXoeHyPRn6f413zM",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname": "John",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname": "Smith",
"name": "John Smith",
"groups": "bbbb1111-cc22-3333-44dd-555555eeeeee,aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb,cccc2222-dd33-4444-55ee-666666ffffff",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name": " admin@contoso.com",
"appid": "00001111-aaaa-2222-bbbb-3333cccc4444",
"appidacr": "2",
"http://schemas.microsoft.com/identity/claims/scope": "user_impersonation",
"http://schemas.microsoft.com/claims/authnclassreference": "1"
}
},
"level": "Information",
"location": "global",
"properties": {
"statusCode": "Created",
"serviceRequestId": "bbbbbbbb-1111-2222-3333-cccccccccccc"
}
}
]
}
Envie o registo de atividade para uma conta Armazenamento do Azure se quiser manter os seus dados de registo por mais de 90 dias para auditoria, análise estática ou backup. Se precisares de guardar os teus eventos durante 90 dias ou menos, não precisas de configurar o arquivo numa conta de armazenamento.
Quando você envia o log de atividades para o armazenamento, um contêiner de armazenamento é criado na conta de armazenamento assim que ocorre um evento. Os blobs no contêiner usam a seguinte convenção de nomenclatura:
insights-activity-logs/resourceId=/SUBSCRIPTIONS/{subscription ID}/y={four-digit numeric year}/m={two-digit numeric month}/d={two-digit numeric day}/h={two-digit 24-hour clock hour}/m=00/PT1H.json
Por exemplo, um blob específico pode ter um nome semelhante a:
insights-activity-logs/resourceId=/SUBSCRIPTIONS/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/y=2020/m=06/d=08/h=18/m=00/PT1H.json
Cada PT1H.json blob contém um objeto JSON com eventos de arquivos de log que foram recebidos durante a hora especificada na URL do blob. Durante a hora presente, os eventos são anexados ao arquivo PT1H.json à medida que são recebidos, independentemente de quando foram gerados. O valor de minuto na URL m=00 é sempre 00 porque os blobs são criados por hora.
Cada evento é armazenado no arquivo PT1H.json com o seguinte formato. Esse formato usa um esquema de nível superior comum, mas é exclusivo para cada categoria, conforme descrito no esquema do log de atividades.
{ "time": "2020-06-12T13:07:46.766Z", "resourceId": "/SUBSCRIPTIONS/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/RESOURCEGROUPS/MY-RESOURCE-GROUP/PROVIDERS/MICROSOFT.COMPUTE/VIRTUALMACHINES/MV-VM-01", "correlationId": "bbbb1111-cc22-3333-44dd-555555eeeeee", "operationName": "Microsoft.Resourcehealth/healthevent/Updated/action", "level": "Information", "resultType": "Updated", "category": "ResourceHealth", "properties": {"eventCategory":"ResourceHealth","eventProperties":{"title":"This virtual machine is starting as requested by an authorized user or process. It will be online shortly.","details":"VirtualMachineStartInitiatedByControlPlane","currentHealthStatus":"Unknown","previousHealthStatus":"Unknown","type":"Downtime","cause":"UserInitiated"}}}
Registos de atividade do grupo de gestão de exportações
Quando crias uma definição de diagnóstico para um grupo de gestão, ele exporta os eventos do registo de atividade do Azure Monitor para esse grupo de gestão, além de todos os grupos de gestão dele na hierarquia. Se na hierarquia houver vários grupos de gestão com definições de diagnóstico, receberá eventos duplicados. Só precisas de ter uma configuração de diagnóstico no grupo de gestão de mais alto nível para captar todos os eventos da hierarquia.
O grupo de gestão também recolhe muitos dos mesmos eventos que quaisquer subscrições sob ele. Se tanto a subscrição como o grupo de gerenciamento tiverem definições de diagnóstico, irá receber eventos duplicados. O Azure Resource Manager inclui uma propriedade de hierarquia ao escrever eventos, mas não é um campo obrigatório. Os fornecedores de recursos fora do Azure Resource Manager não o preenchem, por isso os seus eventos não se propagam na hierarquia. Por isso, obter eventos duplicados é melhor do que perder eventos.
Por exemplo, se tiver MG1 que contém MG2 que contém Subscription1, uma definição de diagnóstico no MG1 captura todos os eventos do registo de atividade do MG1 e do MG2, além de muitos dos eventos recolhidos por uma definição de diagnóstico no Subscription1. Neste caso, não é necessária nenhuma definição de diagnóstico no MG2, pois apenas recolheria eventos duplicados.
Se tiver eventos duplicados, combine-os usando uma consulta que utilize um hash de todos os campos para identificar registos únicos. O seguinte exemplo de consulta Kusto mostra registos recolhidos num espaço de trabalho Log Analytics:
AzureActivity
| extend Hash = hash(dynamic_to_json(pack_all()))
| summarize arg_max(TimeGenerated, *) by Hash
Exportar o registo de atividade para um ficheiro
Selecione Download como CSV para exportar o registo de atividade para um ficheiro CSV no portal Azure.
Importante
Exportar um grande número de entradas de registo pode demorar muito tempo. Para melhorar o desempenho, reduza o intervalo de tempo da exportação. No portal Azure, define a definição de Intervalo de Tempo .
Pode exportar o registo de atividade programaticamente usando o CLI do Azure.
subscriptionId="aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e"
startTime="2026-04-01T00:00:00Z"
endTime="2026-04-14T23:59:59Z"
maxItems=1000
outputFile="./activity-log.json"
az monitor activity-log list \
--subscription "$subscriptionId" \
--start-time "$startTime" \
--end-time "$endTime" \
--max-items "$maxItems" \
> "$outputFile"
Pode exportar o registo de atividades programaticamente usando o Azure PowerShell.
$subscriptionId = "aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e"
$startTime = "2026-04-01T00:00:00Z"
$endTime = "2026-04-14T23:59:59Z"
$outputFile = "./activity-log.csv"
Set-AzContext -SubscriptionId $subscriptionId
$getAzActivityLogParams = @{
StartTime = $startTime
EndTime = $endTime
}
Get-AzActivityLog @getAzActivityLogParams |
Export-Csv -Path $outputFile -NoTypeInformation
O seguinte exemplo de script PowerShell exporta o registo de atividade para ficheiros CSV em intervalos de uma hora, cada um guardado num ficheiro separado.
# Parameters
$subscriptionId = "Subscription ID here" # Replace with your subscription ID
$startTime = [datetime]"2025-05-08T00:00:00" # Adjust as needed
$endTime = [datetime]"2025-05-08T12:00:00" # Adjust as needed
$outputFolder = "\Logs" # Change path as needed
# Ensure output folder exists
if (-not (Test-Path $outputFolder)) {
New-Item -Path $outputFolder -ItemType Directory
}
# Set subscription context
Set-AzContext -SubscriptionId $subscriptionId
# Loop through 1-hour intervals
$currentStart = $startTime
while ($currentStart -lt $endTime) {
$currentEnd = $currentStart.AddHours(1)
$timestamp = $currentStart.ToString("yyyyMMdd-HHmm")
$csvFile = Join-Path $outputFolder "ActivityLog_$timestamp.csv"
Write-Host "Fetching logs from $currentStart to $currentEnd..."
Get-AzActivityLog -StartTime $currentStart -EndTime $currentEnd |
Export-Csv -Path $csvFile -NoTypeInformation
$currentStart = $currentEnd
}
Write-Host "Export completed. Files saved to $outputFolder."
Identificar criação de recursos
Use o registo de atividades para saber quando o sistema criou um recurso e quem o criou. O registo de atividades é o único local onde está armazenado o criador de um recurso. Como o registo de atividade só retém dados durante 90 dias por defeito, tem de exportar os registos para um local que permita prolongar o período de retenção, como um espaço de trabalho de Log Analytics. Depois, encontre o criador de um recurso consultando a AzureActivity tabela. Os dados são mantidos durante a duração que especificou no período de retenção desta tabela.
Conteúdo relacionado