Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Предупреждение
Если вы отправляете журналы ресурсов Azure или метрики в учетную запись хранения с помощью параметров диагностики или отправляете журналы действий в учетную запись хранения с помощью профилей журналов, формат данных в учетной записи хранения изменился на строки JSON 1 ноября 2018 года. В приведенных ниже инструкциях описано влияние и как обновить инструмент для обработки нового формата.
Что изменилось
Azure Monitor предоставляет возможность отправлять журналы ресурсов и действий в учетную запись хранения Azure, в пространство имен Event Hubs или в рабочую область Log Analytics в Azure Monitor. Чтобы устранить проблему с производительностью системы, 1 ноября 2018 г. в 00:00 UTC формат данных журнала, отправляемых в BLOB-хранилище, изменен. Если у вас есть средства, которые считывают данные из хранилища BLOB, необходимо обновить средства, чтобы учитывать новый формат данных.
- В четверг, 1 ноября 2018 г., в полночь по UTC, формат блоба изменился для строк JSON. Это означает, что каждая запись будет разделена новой строкой без массива внешних записей и без запятых между записями JSON.
- Формат блоба изменился для всех диагностических параметров во всех подписках одновременно. Первый PT1H.json файл, выпущенный 1 ноября, использовал этот новый формат. Имена блобов и контейнеров остаются прежними.
- Установка параметра диагностики до 1 ноября продолжала выдавать данные в текущем формате до 1 ноября.
- Это изменение произошло одновременно во всех регионах общедоступного облака. Изменение еще не будет происходить в Microsoft Azure, управляемом 21Vianet, Azure Germany или облаками Azure для государственных организаций.
- Это изменение влияет на следующие типы данных:
- Это изменение не влияет:
- Журналы сетевых потоков
- Журналы служб Azure пока недоступны через Azure Monitor (например, журналы ресурсов Службы приложений Azure, журналы аналитики хранилища)
- Маршрутизация журналов ресурсов Azure и журналов действий в другие места назначения (Центры событий, Log Analytics)
Как узнать, подвержены ли вы влиянию
Это изменение затрагивается только в том случае, если вы:
- Происходит отправка данных журнала в учетную запись хранения Azure с помощью параметра диагностики и
- Имеются инструменты, которые зависят от структуры JSON этих журналов в хранилище.
Чтобы выяснить, настроены ли параметры диагностики на отправку данных в учетную запись хранения Azure, вы можете перейти в раздел Monitor на портале, нажать на параметры диагностикии определить все ресурсы, у которых статус диагностики установлен на Включено.
Если для этого ресурса задано значение "Состояние диагностики", у вас есть активный параметр диагностики. Щелкните ресурс, чтобы проверить, отправляют ли какие-либо параметры диагностики данные в учетную запись хранения.
Если у вас есть ресурсы, отправляющие данные в учетную запись хранения с помощью этих параметров диагностики ресурсов, формат данных в этой учетной записи хранения будет влиять на это изменение. Если у вас нет пользовательских инструментов, которые работают с этими учетными записями хранения данных, изменение формата не повлияет на вас.
Сведения об изменении формата
Текущий формат файла PT1H.json в хранилище BLOB-объектов Azure использует массив записей JSON. Ниже приведен пример файла журнала KeyVault:
{
"records": [
{
"time": "2016-01-05T01:32:01.2691226Z",
"resourceId": "/SUBSCRIPTIONS/361DA5D4-A47A-4C79-AFDD-XXXXXXXXXXXX/RESOURCEGROUPS/CONTOSOGROUP/PROVIDERS/MICROSOFT.KEYVAULT/VAULTS/CONTOSOKEYVAULT",
"operationName": "VaultGet",
"operationVersion": "2015-06-01",
"category": "AuditEvent",
"resultType": "Success",
"resultSignature": "OK",
"resultDescription": "",
"durationMs": "78",
"callerIpAddress": "104.40.82.76",
"correlationId": "",
"identity": {
"claim": {
"http://schemas.microsoft.com/identity/claims/objectidentifier": "d9da5048-2737-4770-bd64-XXXXXXXXXXXX",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn": "live.com#username@outlook.com",
"appid": "1950a258-227b-4e31-a9cf-XXXXXXXXXXXX"
}
},
"properties": {
"clientInfo": "azure-resource-manager/2.0",
"requestUri": "https://control-prod-wus.vaultcore.azure.net/subscriptions/361da5d4-a47a-4c79-afdd-XXXXXXXXXXXX/resourcegroups/contosoresourcegroup/providers/Microsoft.KeyVault/vaults/contosokeyvault?api-version=2015-06-01",
"id": "https://contosokeyvault.vault.azure.net/",
"httpStatusCode": 200
}
},
{
"time": "2016-01-05T01:33:56.5264523Z",
"resourceId": "/SUBSCRIPTIONS/361DA5D4-A47A-4C79-AFDD-XXXXXXXXXXXX/RESOURCEGROUPS/CONTOSOGROUP/PROVIDERS/MICROSOFT.KEYVAULT/VAULTS/CONTOSOKEYVAULT",
"operationName": "VaultGet",
"operationVersion": "2015-06-01",
"category": "AuditEvent",
"resultType": "Success",
"resultSignature": "OK",
"resultDescription": "",
"durationMs": "83",
"callerIpAddress": "104.40.82.76",
"correlationId": "",
"identity": {
"claim": {
"http://schemas.microsoft.com/identity/claims/objectidentifier": "d9da5048-2737-4770-bd64-XXXXXXXXXXXX",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn": "live.com#username@outlook.com",
"appid": "1950a258-227b-4e31-a9cf-XXXXXXXXXXXX"
}
},
"properties": {
"clientInfo": "azure-resource-manager/2.0",
"requestUri": "https://control-prod-wus.vaultcore.azure.net/subscriptions/361da5d4-a47a-4c79-afdd-XXXXXXXXXXXX/resourcegroups/contosoresourcegroup/providers/Microsoft.KeyVault/vaults/contosokeyvault?api-version=2015-06-01",
"id": "https://contosokeyvault.vault.azure.net/",
"httpStatusCode": 200
}
}
]
}
Новый формат использует строки JSON, где каждое событие является строкой, а символ новой строки указывает на новое событие. Ниже показано, как выглядит приведенный выше пример в файле PT1H.json после изменения:
{"time": "2016-01-05T01:32:01.2691226Z","resourceId": "/SUBSCRIPTIONS/361DA5D4-A47A-4C79-AFDD-XXXXXXXXXXXX/RESOURCEGROUPS/CONTOSOGROUP/PROVIDERS/MICROSOFT.KEYVAULT/VAULTS/CONTOSOKEYVAULT","operationName": "VaultGet","operationVersion": "2015-06-01","category": "AuditEvent","resultType": "Success","resultSignature": "OK","resultDescription": "","durationMs": "78","callerIpAddress": "104.40.82.76","correlationId": "","identity": {"claim": {"http://schemas.microsoft.com/identity/claims/objectidentifier": "d9da5048-2737-4770-bd64-XXXXXXXXXXXX","http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn": "live.com#username@outlook.com","appid": "1950a258-227b-4e31-a9cf-XXXXXXXXXXXX"}},"properties": {"clientInfo": "azure-resource-manager/2.0","requestUri": "https://control-prod-wus.vaultcore.azure.net/subscriptions/361da5d4-a47a-4c79-afdd-XXXXXXXXXXXX/resourcegroups/contosoresourcegroup/providers/Microsoft.KeyVault/vaults/contosokeyvault?api-version=2015-06-01","id": "https://contosokeyvault.vault.azure.net/","httpStatusCode": 200}}
{"time": "2016-01-05T01:33:56.5264523Z","resourceId": "/SUBSCRIPTIONS/361DA5D4-A47A-4C79-AFDD-XXXXXXXXXXXX/RESOURCEGROUPS/CONTOSOGROUP/PROVIDERS/MICROSOFT.KEYVAULT/VAULTS/CONTOSOKEYVAULT","operationName": "VaultGet","operationVersion": "2015-06-01","category": "AuditEvent","resultType": "Success","resultSignature": "OK","resultDescription": "","durationMs": "83","callerIpAddress": "104.40.82.76","correlationId": "","identity": {"claim": {"http://schemas.microsoft.com/identity/claims/objectidentifier": "d9da5048-2737-4770-bd64-XXXXXXXXXXXX","http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn": "live.com#username@outlook.com","appid": "1950a258-227b-4e31-a9cf-XXXXXXXXXXXX"}},"properties": {"clientInfo": "azure-resource-manager/2.0","requestUri": "https://control-prod-wus.vaultcore.azure.net/subscriptions/361da5d4-a47a-4c79-afdd-XXXXXXXXXXXX/resourcegroups/contosoresourcegroup/providers/Microsoft.KeyVault/vaults/contosokeyvault?api-version=2015-06-01","id": "https://contosokeyvault.vault.azure.net/","httpStatusCode": 200}}
Этот новый формат позволяет Azure Monitor отправлять файлы журналов, используя блобы добавления , которые более эффективны для непрерывного наращивания данных о событиях.
Как обновить
Вам необходимо вносить обновления только в том случае, если у вас есть пользовательские инструменты, которые используют эти файлы журналов для дальнейшей обработки. Если вы используете внешний инструмент log analytics или SIEM, рекомендуется использовать центры событий для приема этих данных вместо. Интеграция центров обработки событий упрощается с точки зрения обработки журналов из многих сервисов и создания закладок в определенном журнале.
Пользовательские инструменты должны быть обновлены для обработки как существующего формата, так и формата JSON Lines, описанного выше. Это обеспечит, что когда данные начинают поступать в новом формате, ваши инструменты не выйдут из строя.
Дальнейшие действия
- Узнайте о архивации журналов ресурсов в учетную запись хранения
- Узнайте о данных журнала действий по архивации в учетной записи хранения