Установка агента Azure Monitor и управление ими с помощью Политика Azure

Вы можете использовать Политика Azure для автоматической установки агента Azure Monitor на существующие и новые виртуальные машины и автоматической ассоциации с ними соответствующих правил сбора данных (DCR). В этой статье описываются встроенные политики и инициативы, которые можно использовать для этой функции и Azure Monitor функций, которые помогут вам управлять ими.

Используйте следующие политики и инициативы политики для автоматической установки агента и связывания его с DCR при каждом создании виртуальной машины, масштабируемого набора виртуальных машин или сервера с поддержкой Azure Arc.

Примечание.

Azure Monitor имеет интерфейс для просмотра DCR, который упрощает создание назначений для политик и инициатив, использующих DCR. Опыт работы включает инициативы по установке агента Azure Monitor. Вы можете выбрать использовать этот опыт для создания назначений для инициатив, описанных в этой статье. Дополнительные сведения см. в разделе Ассоциации правил сбора данных в Azure Monitor.

Предварительные условия

Перед началом работы просмотрите предварительные требования для установки агента.

Примечание.

По платформа удостоверений Майкрософт рекомендациям политики установки агента Azure Monitor на виртуальных машинах и масштабируемых наборах виртуальных машин используют управляемое удостоверение, назначаемое пользователем. Этот вариант представляет собой более масштабируемую и устойчивую управляемую идентификацию для этих ресурсов.

Для серверов с поддержкой Azure Arc политики используют системно назначаемое управляемое удостоверение как в настоящее время единственный поддерживаемый вариант.

Встроенные политики

Вы можете использовать отдельные политики из инициатив политики, описанных в следующем разделе, чтобы выполнить одно действие в масштабе. Например, если вы хотите автоматически установить только агент, используйте в инициативе политику установки второго агента.

Снимок экрана: встроенное определение Политика Azure для настройки агента Azure Monitor.

Встроенные инициативы политики

Встроенные инициативы политики для виртуальных машин Windows и Linux и масштабируемых наборов обеспечивают сквозное подключение с помощью агента Azure Monitor:

Примечание.

Определения политик включают только список версий Windows и Linux, которые Microsoft поддерживаются. Чтобы добавить пользовательский образ, используйте параметр "Дополнительные виртуальные образы машин".

Эти инициативы содержат отдельные политики, которые:

  • (Необязательно) Создайте и назначьте управляемое удостоверение, встроенное и назначенное пользователем, на каждую подписку и для каждого региона. Подробнее.

    • Используйте пользовательское назначенное удостоверение личности

      • Если задано значение false, он создает встроенное управляемое удостоверение, назначаемое пользователем, в предопределенной группе ресурсов и назначает его всем компьютерам, к которым применяется политика. Расположение группы ресурсов можно настроить в параметре Встроенного удостоверения-RG местоположение.
      • Если задано значение true, вместо этого можно использовать существующее удостоверение, назначаемое пользователем, которое автоматически назначается всем компьютерам, к которым применяется политика.
  • Установите расширение агента Azure Monitor на компьютере и настройте его для использования удостоверения, назначаемого пользователем, как указано в следующих параметрах:

    • Используйте пользовательское назначенное удостоверение личности

      • Если установлен параметр false, это настраивает агент на использование встроенного управляемого удостоверения, назначенного пользователем и созданного предыдущей политикой.
      • Если установлено значение true, это настраивает агент на использование существующей назначенной пользователем идентичности.
    • Имя управляемого удостоверения, назначаемое пользователем: если вы используете собственное удостоверение (true выбрано), укажите имя удостоверения, назначенного компьютерам.

    • Группа ресурсов управляемого удостоверения, назначаемая пользователем: если вы используете собственное удостоверение (true выбрано), укажите группу ресурсов, в которой существует удостоверение.

    • Дополнительные образы виртуальных машин. Передайте дополнительные имена образов виртуальных машин, к которым вы хотите применить политику, если они еще не включены.

    • Расположение встроенной Identity-RG: Если вы используете встроенное управляемое удостоверение, назначаемое пользователем, укажите местоположение для создания удостоверения и группы ресурсов. Этот параметр используется только в том случае, если параметр "Принести собственное управляемое удостоверение, назначаемое пользователем", имеет значение false.

  • Создайте и разверните ассоциацию для связывания машины с указанным DCR.

    • ру-RU: идентификатор ресурса правила сбора данных : значение Azure Resource Manager resourceId правила, с которым вы хотите ассоциировать эту политику, чтобы она применялась ко всем компьютерам.

      Снимок экрана: встроенное определение инициативы Политика Azure, в котором перечислены отдельные политики, содержащиеся для настройки агента Azure Monitor.

Известные проблемы

  • Поведение управляемого удостоверения по умолчанию. Подробнее.
  • Возможное состояние соревнования при использовании встроенной политики создания идентификатора, назначаемого пользователем. Подробнее.
  • Назначение политики группам ресурсов. Если область назначения политики является группой ресурсов, а не подпиской, удостоверение, используемое назначением политики (которое отличается от удостоверения, назначаемого пользователем, которое используется агентом), необходимо вручную предоставить определенные роли перед назначением или исправлением. Не удалось выполнить этот шаг, это приведет к сбоям развертывания.
  • Другие ограничения управляемой идентичности.

Исправление

Инициативы или политики применяются к каждой виртуальной машине по мере ее создания. Задача исправления осуществляет развёртывание определений политик из инициативы к существующим ресурсам. Агент Azure Monitor можно настроить для всех уже созданных ресурсов.

При создании назначения с помощью портала Azure вы можете одновременно создать задачу исправления. Дополнительные сведения об устранении несоответствий ресурсов см. в разделе Устранение несоответствий ресурсов с помощью Политика Azure.

Скриншот, который показывает устранение инициативы для Azure Monitor Agent.

Create DCR для сбора данных от агента и отправки его в Azure Monitor.