Registo de atividades no Azure Monitor

Azure Monitor regista operações de gestão para os seus recursos do Azure através da funcionalidade de registo de atividades. O registo de atividade regista operações como a criação de uma máquina virtual, a alteração de uma política de acesso ao cofre de chaves ou erros de implementação no Resource Manager. Estas operações de gestão são também chamadas de operações do plano de controlo . Utilize o registo de atividades para rever ou auditar esta informação, ou crie um alerta para ser notificado proativamente quando ocorra um evento.

Em contraste com o registo de atividade, registos de recursos do Azure capturam operações do plano de dados realizadas num recurso. Por exemplo, estas operações incluem obter um segredo de um cofre de chaves ou fazer um pedido a uma base de dados. Os registos de recursos não são recolhidos por defeito e requerem configuração com uma definição de diagnóstico.

Sugestão

Se um erro de operação de implementação o encaminhar para este artigo, veja Solucionar erros comuns de implementação no Azure.

Entradas do registo de atividades

O Azure Monitor recolhe entradas de registo de atividade por defeito, sem necessidade de configuração. O sistema gera estas entradas, e não podes alterá-las nem apagá-las. As entradas resultam tipicamente de alterações (criar, atualizar e eliminar operações) ou de uma ação iniciada. O registo de atividade normalmente não capta operações de leitura.

As entradas do registo de atividade estão geralmente disponíveis para análise e alerta entre 3 a 20 minutos após o evento ocorrer. Para uma descrição das categorias do registo de atividade, consulte Esquema de Eventos do Registo de Atividade do Azure.

Período de retenção

O Azure mantém os eventos do registo de atividade durante 90 dias e depois elimina-os. Não é cobrado pelas entradas durante esse período, independentemente do volume. Para mais funcionalidades, como uma retenção mais longa, crie uma definição de diagnóstico e recolha as entradas noutro local consoante as suas necessidades. Uma das razões mais comuns para prolongar o período de retenção é preservar a informação do criador de recursos, que só está disponível no registo de atividades.

Exibir e recuperar o registro de atividades

Consulte os eventos do registo de atividades para uma subscrição, grupo de recursos ou um recurso individual. Utilize o portal Azure ou consulte-os programaticamente utilizando a API REST Activity Log.

O portal Azure fornece o painel Registo de Atividade na maioria dos menus de serviço. Cada uma destas áreas também suporta acesso programático com REST ou através de comandos específicos do CLI do Azure e Azure PowerShell.

Especifique um intervalo de tempo de eventos a recuperar. Para recuperar eventos usando a API REST, deve incluir o $filter parâmetro juntamente com pelo menos um eventTimestamp valor inicial. Por defeito, o registo de atividade retém eventos durante 90 dias. Certifique-se de que tanto o início como o fim do seu intervalo de tempo se enquadram nessa janela de 90 dias.

Cenários de acesso ao registo de atividades

As secções seguintes apresentam cenários comuns que mostram diferentes formas de aceder e recuperar eventos do registo de atividade através do portal Azure, programáticamente usando CLI do Azure e Azure PowerShell, ou com chamadas REST:

  • Exemplos de portais do Azure fornecem contexto extra sobre que tipo de eventos esperar nessa visualização.

  • CLI do Azure exemplos destacam os comandos específicos disponíveis através do comando az monitor activity-log list.

  • Exemplos do Azure PowerShell destacam os cmdlets específicos disponíveis através do cmdlet Get-AzActivityLog.

  • Exemplos da API REST mostram como recuperar eventos usando o parâmetro necessário $filter com a API REST do Registo de Atividades.

    O exemplo List activity log events for a resource group também demonstra como definir explicitamente um tempo limite no seu cliente para corresponder ao período máximo de tempo limite de 75 segundos da API REST do registo de atividade, utilizando o cabeçalho Prefer.

    Padrões suportados $filter Detalhes
    Subscrição padrão com intervalo de tempo $filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}'
    grupo de recursos $filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}' and resourceGroupName eq '{resourceGroupName}'
    recurso específico $filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}' and resourceUri eq '{resourceURI}'
    fornecedor de recursos $filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}' and resourceProvider eq '{resourceProviderName}'
    ID de correlação $filter=eventTimestamp ge '{startTime}' and eventTimestamp le '{endTime}' and correlationId eq '{correlationID}'

Liste os eventos do registo de atividades para uma subscrição

Os eventos ao nível de subscrição capturam eventos criados diretamente pelos fornecedores de recursos e são o âmbito padrão para listar eventos do registo de atividades. Os eventos ao nível do inquilino e no grupo de gestão capturam apenas eventos do Azure Resource Manager nessas hierarquias. Estes escopos de nível superior não incluem eventos gerados diretamente por fornecedores de recursos fora das operações do Azure Resource Manager.

O exemplo seguinte recupera eventos do registo de atividade de uma subscrição num intervalo de tempo específico.

O menu de onde abre o registo de atividades determina o seu filtro inicial. Se o abrires no menu Monitor , o único filtro selecionado por defeito é a subscrição. Isto é o mesmo que abri-lo a partir de Subscrições>, selecionar subscrição >, e depois Registo de Atividade.

Captura de ecrã que mostra o registo de atividades.

Liste os eventos do registo de atividades para um grupo de recursos

Adicione resourceGroupName ao $filter para limitar os resultados do registo de atividade do Azure Monitor a um grupo de recursos específico.

O menu de onde abre o registo de atividades determina o seu filtro inicial. Se você abri-lo no menu de um recurso, o filtro será definido como esse recurso. Selecione Adicionar Filtro para adicionar mais propriedades ao filtro. Aqui estão as outras propriedades que pode filtrar no portal:

  • Resource - Itens que fazem parte da sua solução Azure, como uma base de dados ou máquina virtual.
  • Tipo de recurso – A categoria a que um recurso pertence, como máquinas virtuais, aplicações web ou bases de dados.
  • Operation - Uma ação ou comando, como criar, eliminar e escrever, que afeta Azure Resource Manager recursos.
  • Evento iniciado por – Filtrar eventos pela identidade que iniciou o evento.
  • Categoria de evento – Filtrar os tipos de eventos para certas operações.

Devolve propriedades específicas do registo de atividade

Use um parâmetro para devolver apenas propriedades especificadas, o que reduz o tamanho da carga útil da resposta. Para mais informações, consulte as descrições das propriedades do esquema do registo de atividades.

O portal do Azure não fornece uma forma de limitar diretamente as propriedades devolvidas pelos eventos do registo de atividade. Para reduzir a quantidade de dados visualizados, utilize a opção Editar colunas na lâmina de registo de Atividade para selecionar quais as colunas que são exibidas na vista do portal.

Listar eventos do registo de atividades ao nível do inquilino

Os eventos de registo de atividades ao nível do inquilino normalmente têm entradas limitadas, mas podem incluir eventos importantes como criação de grupos de gestão ou subscrições. Estes eventos são separados dos eventos de registo de atividade ao nível de subscrição, mas podem conter eventos duplicados de gestão de recursos.

A consulta neste âmbito utiliza uma API REST diferente da API de eventos do registo de atividade ao nível da subscrição. O CLI do Azure e o Azure PowerShell não fornecem comandos dedicados.

Vai a Monitor>Registo de atividade no portal Azure. Mude o menu suspenso de Atividade e selecione Atividade de Diretório.

Captura de ecrã a mostrar a opção Atividade do Diretório selecionada na lâmina do registo de Atividade no portal Azure.

Gestão de eventos do registo de atividades ao nível de grupo de listas

Os eventos do registo de atividades ao nível do grupo de gestão capturam eventos com âmbito específico para um grupo de gestão, como atribuições de políticas e alterações na composição do grupo de gestão.

Observação

  • Os exemplos seguintes utilizam a 2017-03-01-preview versão da API, que é necessária para consultas de registo de atividades ao nível do grupo de gestão.

Para visualizar os eventos do registo de atividades ao nível do grupo de gestão no portal Azure, dirija-se a Grupos de gestão> selecione um grupo de gestão >Registo de atividade.

Captura de ecrã que mostra o painel Registo de Atividade para um grupo de gestão no portal Azure.

A tabela seguinte descreve os parâmetros usados nos exemplos anteriores.

Variable Valor de exemplo Purpose
alojar management.azure.com Ponto final ARM implícito
subscriptionId aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e Entrada do usuário
resourceGroupName myResourceGroup Entrada do usuário
ID do Grupo de Gestão myManagementGroup Entrada do usuário
apiVersion • 2015-04-01
• 2017-03-01-preview (ao nível do grupo de gestão)
Referência

Ver o histórico de alterações

Para alguns eventos, pode ver o histórico de alterações, que mostra as alterações ocorridas durante o tempo desse evento. Selecione um evento do registo de atividades que queira analisar mais a fundo. Selecione a guia Histórico de alterações para visualizar quaisquer alterações no recurso até 30 minutos antes e depois do horário da operação.

Captura de ecrã que mostra a lista Histórico de alterações de um evento.

Se houver alterações associadas ao evento, o portal mostra-lhe uma lista selecionável de alterações. Selecionar uma alteração abre a página Histórico de alterações . Esta página exibe as alterações no recurso.

O exemplo seguinte mostra que a VM mudou de tamanho. A página exibe o tamanho da VM antes e depois da alteração. Para saber mais sobre o histórico de alterações, consulte Obter alterações de recursos.

Captura de tela que mostra a página Histórico de alterações mostrando diferenças.

Informações sobre o registo de atividades

Activity log insights é um livro de trabalho do Azure Monitor que fornece um conjunto de painéis de controlo que monitorizam as alterações nos recursos e grupos de recursos numa subscrição. Os painéis também apresentam dados sobre quais usuários ou serviços realizaram atividades na assinatura e o status das atividades.

Para ativar insights de registo de atividade, exporte o registo de atividade para um espaço de trabalho Log Analytics conforme descrito em Exportar registo de atividade. Este processo envia eventos para a AzureActivity tabela, que o Activity Log Insights utiliza.

Captura de tela que mostra os painéis de informações do registro de atividades.

Você pode abrir os insights de registo de atividades ao nível da subscrição ou do recurso. Para a subscrição, selecione Activity Logs Insights na seção Workbooks do menu Monitor.

Captura de tela que mostra como localizar e abrir a pasta de trabalho do Activity Logs Insights em um nível de escala.

Para um recurso individual, selecione Insights de Registos de Atividades na seção Pastas de Trabalho do menu do recurso.

Captura de tela que mostra como localizar e abrir a pasta de trabalho do Activity Logs Insights em um nível de recurso.

Exportar registo de atividades

Crie uma definição de diagnóstico para enviar entradas do registo de atividade para outros destinos, para maior tempo de retenção e funcionalidade.

Diagrama mostrando a coleção de logs de atividades, logs de recursos e métricas da plataforma.

No portal Azure, selecione Registo de atividade no menu Azure Monitor e depois selecione Exportar Registos de Atividade. Para mais informações e outros métodos para criar definições de diagnóstico, consulte Definições de diagnóstico no Azure Monitor. Certifique-se de desativar qualquer configuração herdada para o registro de atividades.

Captura de ecrã que mostra o menu de Azure Monitor com o registo de atividade selecionado e os registos de exportação destacados na barra do menu Monitor-Activity log.

As secções seguintes fornecem detalhes sobre cada destino configurável para registos de recursos.

Observação

A forma antiga de exportar o log de atividades é através de perfis de log. Consulte Métodos de coleção herdados.

Envie o registo de atividade para um espaço de trabalho Log Analytics para a seguinte funcionalidade:

Não existem custos de ingestão de dados para registos de atividade. As taxas de retenção pelos registos de atividade aplicam-se apenas ao período prolongado para além do período padrão de retenção de 90 dias. Pode aumentar o período de retenção para até 12 anos.

Os dados do registo de atividade num espaço de trabalho Log Analytics são armazenados numa tabela chamada AzureActivity. A estrutura desta tabela varia dependendo da categoria da entrada de log.

Por exemplo, para exibir uma contagem de registros de log de atividades para cada categoria, use a seguinte consulta:

AzureActivity
| summarize count() by CategoryValue

Para recuperar todos os registros na categoria administrativa, use a seguinte consulta:

AzureActivity
| where CategoryValue == "Administrative"

Importante

Em alguns cenários, valores em campos de AzureActivity podem ter casos diferentes dos valores equivalentes. Ao consultar dados no AzureActivity, use operadores que não diferenciam maiúsculas de minúsculas para comparações de cadeia de caracteres ou use uma função escalar para forçar um campo a um invólucro uniforme antes de qualquer comparação. Por exemplo, use a função tolower() em um campo para forçá-lo a ser sempre minúsculo ou o operador =~ ao executar uma comparação de cadeia de caracteres.

Registos de atividade do grupo de gestão de exportações

Quando crias uma definição de diagnóstico para um grupo de gestão, ele exporta os eventos do registo de atividade do Azure Monitor para esse grupo de gestão, além de todos os grupos de gestão dele na hierarquia. Se na hierarquia houver vários grupos de gestão com definições de diagnóstico, receberá eventos duplicados. Só precisas de ter uma configuração de diagnóstico no grupo de gestão de mais alto nível para captar todos os eventos da hierarquia.

O grupo de gestão também recolhe muitos dos mesmos eventos que quaisquer subscrições sob ele. Se tanto a subscrição como o grupo de gerenciamento tiverem definições de diagnóstico, irá receber eventos duplicados. O Azure Resource Manager inclui uma propriedade de hierarquia ao escrever eventos, mas não é um campo obrigatório. Os fornecedores de recursos fora do Azure Resource Manager não o preenchem, por isso os seus eventos não se propagam na hierarquia. Por isso, obter eventos duplicados é melhor do que perder eventos.

Por exemplo, se tiver MG1 que contém MG2 que contém Subscription1, uma definição de diagnóstico no MG1 captura todos os eventos do registo de atividade do MG1 e do MG2, além de muitos dos eventos recolhidos por uma definição de diagnóstico no Subscription1. Neste caso, não é necessária nenhuma definição de diagnóstico no MG2, pois apenas recolheria eventos duplicados.

Se tiver eventos duplicados, combine-os usando uma consulta que utilize um hash de todos os campos para identificar registos únicos. O seguinte exemplo de consulta Kusto mostra registos recolhidos num espaço de trabalho Log Analytics:

AzureActivity
| extend Hash = hash(dynamic_to_json(pack_all()))
| summarize arg_max(TimeGenerated, *) by Hash

Exportar o registo de atividade para um ficheiro

Selecione Download como CSV para exportar o registo de atividade para um ficheiro CSV no portal Azure.

Captura de ecrã que mostra o botão Download como CSV no registo de atividades do portal Azure.

Importante

Exportar um grande número de entradas de registo pode demorar muito tempo. Para melhorar o desempenho, reduza o intervalo de tempo da exportação. No portal Azure, define a definição de Intervalo de Tempo .

Identificar criação de recursos

Use o registo de atividades para saber quando o sistema criou um recurso e quem o criou. O registo de atividades é o único local onde está armazenado o criador de um recurso. Como o registo de atividade só retém dados durante 90 dias por defeito, tem de exportar os registos para um local que permita prolongar o período de retenção, como um espaço de trabalho de Log Analytics. Depois, encontre o criador de um recurso consultando a AzureActivity tabela. Os dados são mantidos durante a duração que especificou no período de retenção desta tabela.