Рабочая область Log Analytics — это хранилище данных для сбора данных журналов любого типа из всех ресурсов и приложений Azure и не Azure. Отправьте все данные журнала в одну рабочую область Log Analytics, если для конкретных бизнес-потребностей не требуется несколько рабочих областей, как описано в архитектуре рабочей области Log Analytics.
Предварительные требования
Чтобы создать рабочую область Log Analytics, требуется учетная запись Azure с активной подпиской.
Создайте учетную запись бесплатно.
Требуемые разрешения
Вам требуются Microsoft.OperationalInsights/workspaces/write разрешения для группы ресурсов, в которой вы хотите создать рабочую область Log Analytics, например предоставляемые встроенной ролью "Участник Log Analytics".
Создание рабочей области
Создайте рабочую область Log Analytics с помощью портала Azure, PowerShell, Azure CLI, файла Bicep или шаблона Resource Manager. Выберите вкладку для метода, который вы хотите использовать.
Создайте рабочую область на портале Azure из меню Log Analytics рабочих областей.
На портале Azure введите Log Analytics в поле поиска. Как только вы начнете вводить символы, список отфильтруется соответствующим образом. Выберите Рабочие области Log Analytics.
Нажмите кнопку "Создать".
В раскрывающемся списке выберите Подписка.
Используйте имеющуюся группу ресурсов или создайте новую.
Введите имя для новой рабочей области Log Analytics, например DefaultLAWorkspace. Это имя должно быть уникальным для каждой группы ресурсов.
Выберите доступный регион. Дополнительные сведения о доступности службы Log Analytics в регионах см. в этой статье. Найдите Azure Monitor в поле Поиск продукта.
Нажмите Просмотреть и создать, чтобы просмотреть параметры. Выберите Создать, чтобы создать рабочую область. По умолчанию применяется ценовой уровень с оплатой по мере использования, и плата не начисляется до начала сбора данных. Дополнительные сведения о ценовых уровнях см. в разделе Сведения о ценах на Log Analytics.
Следующий пример скрипта создает рабочую область без настроенного источника данных.
$ResourceGroup = "my-resource-group"
$WorkspaceName = "log-analytics-workspace-name"
$Location = "westeurope"
# Create the resource group if needed
try {
Get-AzResourceGroup -Name $ResourceGroup -ErrorAction Stop
} catch {
New-AzResourceGroup -Name $ResourceGroup -Location $Location
}
# Create the workspace
New-AzOperationalInsightsWorkspace -Location $Location -Name $WorkspaceName -ResourceGroupName $ResourceGroup
Примечание.
Ранее сервис Log Analytics назывался Operational Insights. Командлеты PowerShell используют Operational Insights в командах Log Analytics.
После создания рабочей области настройте рабочую область Log Analytics в Azure Monitor с помощью PowerShell.
Выполните команду az group create, чтобы создать группу ресурсов, или используйте существующую группу ресурсов. Чтобы создать рабочую область, используйте команду az monitor log-analytics workspace create. Следующие команды используют одну строку для каждой команды, чтобы они выполнялись в любой оболочке, включая PowerShell и Windows Cloud Shell по умолчанию:
az group create --name myGroup --location myLocation
az monitor log-analytics workspace create --resource-group myGroup --workspace-name myWorkspace
Чтобы убедиться, что созданная рабочая область, выполните команду az monitor log-analytics workspace show . Рабочая область также отображается в списке рабочих областей Log Analytics на портале Azure.
az monitor log-analytics workspace show --resource-group myGroup --workspace-name myWorkspace
Дополнительные сведения о журналах Azure Monitor в Azure CLI см. в статье Управление журналами Azure Monitor в Azure CLI.
В следующем примере используются рабочие области Microsoft.OperationalInsights для создания рабочей области Log Analytics в Azure Monitor. Дополнительные сведения о Bicep см. в статье Обзор Bicep.
файл Bicep
@description('Name of the workspace.')
param workspaceName string
@description('Pricing tier: PerGB2018 or legacy tiers (Free, Standalone, PerNode, Standard or Premium) which are not available to all customers.')
@allowed([
'pergb2018'
'Free'
'Standalone'
'PerNode'
'Standard'
'Premium'
])
param sku string = 'pergb2018'
@description('Specifies the location for the workspace.')
param location string
@description('Number of days to retain data. Remove this parameter if you use the Free pricing tier.')
param retentionInDays int = 120
@description('true to use resource or workspace permissions. false to require workspace permissions.')
param resourcePermissions bool
@description('Number of days to retain data in Heartbeat table.')
param heartbeatTableRetention int = 30
resource workspace 'Microsoft.OperationalInsights/workspaces@2023-09-01' = {
name: workspaceName
location: location
properties: {
sku: {
name: sku
}
retentionInDays: retentionInDays
features: {
enableLogAccessUsingOnlyResourcePermissions: resourcePermissions
}
}
}
resource workspaceName_Heartbeat 'Microsoft.OperationalInsights/workspaces/tables@2022-10-01' = {
parent: workspace
name: 'Heartbeat'
properties: {
retentionInDays: heartbeatTableRetention
}
}
Файл параметров
using './main.bicep'
param workspaceName = 'MyWorkspace'
param sku = 'pergb2018'
param location = 'eastus'
param retentionInDays = 120
param resourcePermissions = true
param heartbeatTableRetention = 30
В следующем примере используется шаблон рабочих областей Microsoft.OperationalInsights для создания рабочей области Log Analytics в Azure Monitor.
Дополнительную информацию о шаблонах Resource Manager см. в статье Описание структуры и синтаксиса шаблонов Azure Resource Manager.
Файл шаблона
{
"$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
"contentVersion": "1.0.0.0",
"parameters": {
"workspaceName": {
"type": "string",
"metadata": {
"description": "Name of the workspace."
}
},
"sku": {
"type": "string",
"defaultValue": "pergb2018",
"allowedValues": [
"pergb2018",
"Free",
"Standalone",
"PerNode",
"Standard",
"Premium"
],
"metadata": {
"description": "Pricing tier: PerGB2018 or legacy tiers (Free, Standalone, PerNode, Standard or Premium) which are not available to all customers."
}
},
"location": {
"type": "string",
"metadata": {
"description": "Specifies the location for the workspace."
}
},
"retentionInDays": {
"type": "int",
"defaultValue": 120,
"metadata": {
"description": "Number of days to retain data. Remove this parameter if you use the Free pricing tier."
}
},
"resourcePermissions": {
"type": "bool",
"metadata": {
"description": "true to use resource or workspace permissions. false to require workspace permissions."
}
},
"heartbeatTableRetention": {
"type": "int",
"defaultValue": 30,
"metadata": {
"description": "Number of days to retain data in Heartbeat table."
}
}
},
"resources": [
{
"type": "Microsoft.OperationalInsights/workspaces",
"apiVersion": "2023-09-01",
"name": "[parameters('workspaceName')]",
"location": "[parameters('location')]",
"properties": {
"sku": {
"name": "[parameters('sku')]"
},
"retentionInDays": "[parameters('retentionInDays')]",
"features": {
"enableLogAccessUsingOnlyResourcePermissions": "[parameters('resourcePermissions')]"
}
}
},
{
"type": "Microsoft.OperationalInsights/workspaces/tables",
"apiVersion": "2022-10-01",
"name": "[format('{0}/{1}', parameters('workspaceName'), 'Heartbeat')]",
"properties": {
"retentionInDays": "[parameters('heartbeatTableRetention')]"
},
"dependsOn": [
"[resourceId('Microsoft.OperationalInsights/workspaces', parameters('workspaceName'))]"
]
}
]
}
Файл параметров
{
"$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentParameters.json#",
"contentVersion": "1.0.0.0",
"parameters": {
"workspaceName": {
"value": "MyWorkspace"
},
"sku": {
"value": "pergb2018"
},
"location": {
"value": "eastus"
},
"resourcePermissions": {
"value": true
},
"heartbeatTableRetention": {
"value": 30
}
}
}
Устранение неполадок
Если вы создаёте рабочую область, которую удалили за последние 14 дней и которая находится в состоянии обратимого удаления, операция может привести к разным результатам в зависимости от конфигурации рабочей области:
Если вы создаете рабочую область и параметры, которые вы предоставляете, совпадают с именем рабочей области, группой ресурсов, подпиской и регионом, что и удаленная рабочая область, вы восстанавливаете удаленную рабочую область, включая ее данные, конфигурацию и подключенные агенты.
Имена рабочих областей должны быть уникальными в рамках группы ресурсов. Если вы используете имя рабочей области, которое уже существует или помечено как удалённое, вы получите сообщение об ошибке. Чтобы окончательно удалить имя рабочей области, помеченной как удалённая, и создать новую рабочую область с тем же именем, выполните следующие действия:
-
Восстановите рабочую область.
-
Навсегда удалите рабочую область.
- Создайте новую рабочую область, используя то же имя рабочей области.
Связанные материалы
Теперь, когда рабочая область доступна, настройте коллекцию данных телеметрии мониторинга и выполните поиск по журналам для анализа этих данных. Чтобы узнать больше: