Конфигурация сети агента Azure Monitor

Агент Azure Monitor поддерживает подключения с помощью прямых прокси-серверов, шлюза Log Analytics и частных ссылок. В этой статье описывается определение параметров сети и включение сетевой изоляции для агента Azure Monitor.

Теги службы виртуальной сети

Необходимо включить теги служб Azure Virtual Network в виртуальной сети для виртуальной машины (VM). Теги AzureMonitor и AzureResourceManager являются обязательными. См. AzureMonitor запись в разделе Доступные теги служб для любых других требований.

Теги службы виртуальной сети Azure можно использовать для определения элементов управления доступом к сети в группах безопасности сети, брандмауэре Azure и определяемых пользователем маршрутах. Используйте теги служб вместо определенных IP-адресов в правилах безопасности и маршрутах. В сценариях, где нельзя использовать теги службы Azure Virtual Network, см. требования к брандмауэру далее в этой статье.

Замечание

Нельзя использовать теги сетевой службы для определения средств управления сетевым доступом для Azure Monitor, чтобы включить общедоступные IP-адреса конечных точек сбора данных (DCE). Если у вас есть пользовательские журналы или правила сбора данных журналов служб IIS (DCRs), подумайте о том, чтобы разрешить общедоступные IP-адреса DCE. Эта конфигурация гарантирует, что сценарии работают до тех пор, пока эти сценарии не будут поддерживаться с помощью тегов сетевой службы.

Конечные точки брандмауэра

В следующей таблице перечислены конечные точки, которые брандмауэры должны разрешать для разных облаков. Каждая конечная точка — это исходящее подключение к порту 443.

Это важно

Для всех конечных точек отключите проверку HTTPS.

Конечная точка Цель Пример
global.handler.control.monitor.azure.com Доступ к службе управления Неприменимо
global.prod.microsoftmetrics.com Доступ к службе метрик Неприменимо
<virtual-machine-region-name>.handler.control.monitor.azure.com Получение DCR для конкретной машины westus2.handler.control.monitor.azure.com
<log-analytics-workspace-id>.ods.opinsights.azure.com Прием данных журнала 1234a123-aa1a-123a-aaa1-a1a345aa6789.ods.opinsights.azure.com
management.azure.com Требуется только в том случае, если данные временных рядов (метрики) отправляются в базу данных пользовательских метрик Azure Monitor Неприменимо
<virtual-machine-region-name>.monitoring.azure.com Требуется только в том случае, если данные временных рядов (метрики) отправляются в базу данных пользовательских метрик Azure Monitor westus2.monitoring.azure.com
<data-collection-endpoint>.<virtual-machine-region-name>.ingest.monitor.azure.com Прием данных журнала 275test-01li.eastus2euap-1.canary.ingest.monitor.azure.com

Замените суффикс конечной точки суффиксом в следующей таблице для каждого облака:

Облако Суффикс
Azure для коммерческих организаций .com
Azure для государственных организаций .us
Microsoft Azure под управлением 21Vianet .cn

Замечание

  • Если вы используете частные ссылки в агенте, добавьте толькочастные контроллеры домена. Агент не использует неприватные конечные точки, перечисленные в предыдущей таблице, при использовании частных ссылок или частных DCE.

  • Предварительный просмотр метрик Azure Monitor (пользовательские метрики) недоступен в Azure для Государственных организаций и Azure, управляемых компанией 21Vianet.

  • При использовании агента Azure Monitor с областью действия частной ссылки Azure Monitor, все ваши DCR должны использовать DCE. Добавьте конечные точки сбора данных (DCE) в конфигурацию области Приватный канал Azure Monitor с помощью private link.

Конфигурация прокси-сервера

Расширения агента Azure Monitor для Windows и Linux могут взаимодействовать через прокси-сервер или шлюз Log Analytics для Azure Monitor с помощью протокола HTTPS. Используйте расширения для виртуальных машин Azure, масштабируемых наборов и Azure Arc для серверов, настроенных, как описано в следующих шагах. Поддерживаются как анонимная проверка подлинности, так и обычная проверка подлинности с помощью имени пользователя и пароля.

Это важно

Серверы с поддержкой Azure Arc не поддерживают OMS Gateway для подключения через прокси-сервер, через закрытый канал или через общедоступную конечную точку.

Это важно

Конфигурация прокси-сервера не поддерживается для Azure Monitor Metrics (предварительная версия) в качестве конечной точки. Если вы отправляете метрики в это место назначения, он использует общедоступный Интернет без прокси-сервера.

Замечание

Настройка прокси-сервера системы Linux с помощью переменных среды, таких как http_proxy и https_proxy, поддерживается только при использовании агента Azure Monitor для Linux версии 1.24.2 или более поздней версии. Для шаблона Azure Resource Manager (шаблон ARM), если вы настроите прокси-сервер, используйте пример, чтобы объявить параметры прокси-сервера. Кроме того, пользователь может задать глобальные переменные среды, которые все службы systemd наследуют через переменную DefaultEnvironment в /etc/systemd/system.conf.

Используйте команды в следующих примерах на основе среды и конфигурации.

Нет прокси-сервера

$settingsString = '{"proxy":{"mode":"none"}}';
Set-AzVMExtension -ExtensionName AzureMonitorWindowsAgent -ExtensionType AzureMonitorWindowsAgent -Publisher Microsoft.Azure.Monitor -ResourceGroupName <resource-group-name> -VMName <virtual-machine-name> -Location <location> -SettingString $settingsString

Прокси-сервер без проверки подлинности

$settingsString = '{"proxy":{"mode":"application","address":"http://[address]:[port]","auth": "false"}}';
Set-AzVMExtension -ExtensionName AzureMonitorWindowsAgent -ExtensionType AzureMonitorWindowsAgent -Publisher Microsoft.Azure.Monitor -ResourceGroupName <resource-group-name> -VMName <virtual-machine-name> -Location <location> -SettingString $settingsString

Прокси-сервер с проверкой подлинности

$settingsString = '{"proxy":{"mode":"application","address":"http://[address]:[port]","auth": "true"}}';
$protectedSettingsString = '{"proxy":{"username":"[username]","password": "[password]"}}';
Set-AzVMExtension -ExtensionName AzureMonitorWindowsAgent -ExtensionType AzureMonitorWindowsAgent -Publisher Microsoft.Azure.Monitor -ResourceGroupName <resource-group-name> -VMName <virtual-machine-name> -Location <location> -SettingString $settingsString -ProtectedSettingString $protectedSettingsString

Возврат конфигурации прокси-сервера в значения по умолчанию

Чтобы восстановить конфигурацию прокси-сервера по умолчанию, определите $settingsString = '{}', как показано в следующем примере:

$settingsString = '{}';
Set-AzVMExtension -ExtensionName AzureMonitorWindowsAgent -ExtensionType AzureMonitorWindowsAgent -Publisher Microsoft.Azure.Monitor -ResourceGroupName <resource-group-name> -VMName <virtual-machine-name> -Location <location> -SettingString $settingsString

Конфигурация шлюза Log Analytics

  1. Следуйте приведенным выше инструкциям, чтобы настроить параметры прокси-сервера в агенте и указать IP-адрес и номер порта, соответствующие серверу шлюза. При развертывании нескольких серверов шлюза за подсистемой балансировки нагрузки для конфигурации прокси-сервера агента используйте виртуальный IP-адрес подсистемы балансировки нагрузки.

  2. Добавьте URL-адрес конечной точки конфигурации для получения контроллеров домена в список разрешений для шлюза:

    1. Выполните Add-OMSGatewayAllowedHost -Host global.handler.control.monitor.azure.com.
    2. Выполните Add-OMSGatewayAllowedHost -Host <gateway-server-region-name>.handler.control.monitor.azure.com.

    Если вы используете закрытые ссылки в агенте, необходимо также добавить контроллеры домена.

  3. Добавьте URL-адрес конечной точки приема данных в список разрешений для шлюза:

    • Выполните Add-OMSGatewayAllowedHost -Host <log-analytics-workspace-id>.ods.opinsights.azure.com.
  4. Чтобы применить изменения, перезапустите службу шлюза Log Analytics (шлюз OMS):

    1. Выполните Stop-Service -Name <gateway-name>.
    2. Выполните Start-Service -Name <gateway-name>.