Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Azure Monitor Logs — централизованная облачная платформа (SaaS) для сбора, анализа и использования телеметрических данных, генерируемых ресурсами и приложениями как в Azure, так и вне его.
Вы можете собирать логи, управлять данными логов и затратами, а также использовать различные типы данных в одной рабочей области Log Analytics, основном ресурсе Azure Monitor Logs. Эта архитектура означает, что вам никогда не нужно перемещать данные или управлять другим хранилищем, и вы можете хранить различные типы данных до тех пор, пока вам потребуется.
В этой статье представлен обзор того, как работают журналы Azure Monitor, и объясняется, как они удовлетворяют потребности и навыки разных ролей в организации.
Примечание.
Azure Monitor журналы — это одна из частей платформы данных, поддерживающей Azure Monitor. Другая половина — Azure Monitor Metrics, в которой хранятся числовые данные в базе данных временных рядов.
Принцип работы журналов Azure Monitor
журналы Azure Monitor предоставляют следующие средства:
- Соберите любые данные с помощью методов сбора данных Azure Monitor. Преобразование данных на основе ваших потребностей в оптимизации затрат, удалении персональных данных и т. д. Перенаправьте данные в таблицы в рабочей области Log Analytics.
- Управляйте и оптимизируйте данные журнала и затраты путем настройки рабочего пространства Log Analytics и таблиц журналов, включая схемы таблиц, планы таблиц, хранение данных, агрегирование данных, кто имеет доступ к каким данным и затраты, связанные с журналами.
- Извлекайте данные в практически реальном времени с помощью языка запросов Kusto (KQL) или инструментов и функций на основе KQL, которые не требуют знаний KQL, таких как простой режим в интерфейсе пользователя Log Analytics, предварительно подготовленные решения для мониторинга, называемые Insights, а также предопределенные запросы.
- Использовать данные гибко для различных вариантов использования, включая анализ данных, устранение неполадок, оповещения, панели мониторинга и отчеты, пользовательские приложения и другие Azure или службы, отличные от Azure.
Сбор данных, маршрутизация и преобразование
возможности сбора данных Azure Monitor позволяют собирать данные из всех приложений и ресурсов, работающих в Azure, других облаках и локальной среде. Мощный конвейер приема позволяет фильтровать, преобразовывать и маршрутизацию данных в целевые таблицы в рабочей области Log Analytics для оптимизации затрат, возможностей аналитики и производительности запросов.
Диаграмма, показывающая сбор данных из источников и их преобразование и отправку в таблицы рабочего пространства Log Analytics.
Дополнительные сведения о сборе и преобразовании данных см. в разделах источники данных и методы сбора данных в Azure Monitor и трансформации сбора данных в Azure Monitor.
Рабочая область Log Analytics
Рабочая область Log Analytics — это хранилище данных, в котором хранятся таблицы, в которые собираются данные.
Для решения потребностей хранения данных и потребления различных пользователей, использующих рабочую область Log Analytics, можно:
- Определите планы таблиц на основе потребностей управления затратами и потребления данных.
- Управляйте недорогим долгосрочным хранением и хранением данных для аналитики для каждой таблицы.
- Управление доступом к рабочей области и определенным таблицам.
- Используйте сводные правила для агрегирования данных в сводных таблицах. Этот подход оптимизирует собранные данные с течением времени для практических аналитических сведений и использования в текущих анализах, панелях мониторинга и бизнес-отчетах.
- Создание готовых к выполнению сохраненных запросов, визуализаций и оповещений, адаптированных для конкретных лиц.
Вы также можете настроить сетевую изоляцию, реплицировать рабочую область в разных регионах и разработать архитектуру рабочей области на основе ваших бизнес-потребностей.
Планы таблиц
Одну рабочую область Log Analytics можно использовать для хранения любого типа журнала, необходимого для любой цели. Например:
- Подробные данные с большим объемом, которые требуют дешевого долгосрочного хранилища для аудита и соответствия требованиям
- Данные приложений и ресурсов для устранения неполадок разработчиками
- Ключевые данные о событиях и производительности для масштабирования и для оповещений, чтобы обеспечить постоянное оперативное совершенство и безопасность
- Агрегированные долгосрочные тенденции данных для расширенной аналитики и машинного обучения
Планы таблиц позволяют управлять затратами на данные на основе частоты использования данных в таблице и типах анализа, для которых требуются данные.
В этом видео представлен обзор того, как планы таблиц обеспечивают многоуровневое ведение журналов в Azure Monitor Logs:
На следующей схеме и таблице сравниваются планы аналитики, базовых и вспомогательных таблиц. Сведения об интерактивном и долгосрочном хранении см. в разделе Манаж хранения данных в рабочей области Log Analytics. Сведения о выборе или изменении плана таблицы см. в разделе "Выбор плана таблицы".
Сравнение функций таблицы
| Компоненты | Аналитика | Базовая | Вспомогательный / Озеро |
|---|---|---|---|
| Лучше всего подходит для | Высокозначные данные, используемые для непрерывного мониторинга, обнаружения в режиме реального времени и анализа производительности. | Данные со средним уровнем детализации, необходимые для устранения неполадок и реагирования на инциденты. | Данные с низким уровнем взаимодействия, такие как подробные журналы, и данные, необходимые для аудита и соблюдения нормативных требований. |
| Поддерживаемые типы таблиц | Все типы таблиц | Azure таблицы, поддерживающие базовый план и пользовательские таблицы на основе DCR | Azure таблицы, поддерживающие вспомогательные и озерные планы и пользовательские таблицы на основе DCR |
| Стоимость приема | Стандартные | Сниженная | Минимальные |
| Цена запроса включена | ✅ | ❌ | ❌ |
| Оптимизированная производительность запросов | ✅ | ✅ |
❌ Медленные запросы. Хорошо подходит для аудита. Не оптимизирован для анализа в режиме реального времени. |
| Возможности запросов | Полные возможности запроса. | Полный язык запросов Kusto (KQL) в одной таблице, которую можно расширить с помощью данных из таблицы Аналитики с помощью поиска | Полный язык запросов KQL для одной таблицы, который можно расширить данными из таблицы Analytics с помощью lookup |
| Область запроса ресурсов | ✅Область ресурса и рабочей области Log Analytics | ❌ Только для области запроса Log Analytics | ❌ Только для области запроса Log Analytics |
| Оповещения | ✅ | ✅ (Простые уведомления журнала) | ❌ |
| Блокировка клиента | ✅ | ✅ | ❌ |
| Статистика | ✅ | ❌ | ❌ |
| Панели мониторинга | ✅ | ✅ Затраты на запрос обновлений панели мониторинга не включены.1 | Возможно, но она медленно обновляется, расходы на запрос при обновлении панели мониторинга не включены.1 |
| Правила экспорта данных | ✅ | ✅ | ❌ |
| Задание экспорта (предварительная версия) | ✅ | ✅ | ❌ |
| Microsoft Sentinel | ✅ | ✅ | ✅ |
| Задания поиска | ✅ | ✅ | ✅ |
| Сводные правила | ✅ | ✅ KQL ограничен одной таблицей | ✅ KQL ограничен одной таблицей |
| Восстановить | ✅ | ✅ | ❌ |
| Репликация рабочей области | ✅ | ✅ | ❌ |
| Политика хранения аналитических данных | 30 дней (90 дней для Microsoft Sentinel и Application Insights). Может быть продлено до двух лет по пропорциональной ежемесячной долгосрочной оплате хранения. |
Не применимо | Не применимо |
| Общее удержание | До 12 лет | До 12 лет | До 12 лет |
1 Базовые и Вспомогательные планы таблиц на данный момент поддерживают Рабочие книги и Grafana, а панели мониторинга Azure Monitor не поддерживаются.
Примечание.
Базовые и вспомогательные планы таблиц недоступны для рабочих областей в устаревших ценовых категориях.
Найдите доступность Azure Monitor Log Analytics в доступности продукта по регионам. Вспомогательный план таблицы соответствует Log Analytics доступности, за исключением Катар Центральной.
Язык запросов Kusto (KQL) и Log Analytics
Данные из рабочей области Log Analytics извлекаются с помощью запроса языка запросов Kusto (KQL). KQL — это запрос только для чтения, обрабатывающий данные и возвращающий результаты. Это мощный инструмент, который может быстро анализировать миллионы записей. Используйте KQL для изучения журналов, преобразования и агрегирования данных, выявления шаблонов, аномалий, выбросов и т. д.
Log Analytics — это средство на портале Azure для выполнения запросов журналов и анализа их результатов. Log Analytics простой режим позволяет любому пользователю независимо от их знаний KQL извлекать данные из одной или нескольких таблиц с одним щелчком мыши. Набор элементов управления позволяет просматривать и анализировать полученные данные с помощью наиболее популярных функций журналов Azure Monitor, предоставляя интуитивное взаимодействие в стиле электронной таблицы.
Если вы знакомы с KQL, используйте режим KQL в Log Analytics для редактирования и создания запросов. Затем используйте эти запросы в функциях Azure Monitor, таких как оповещения и рабочие книги, или поделитесь ими с другими пользователями.
Дополнительные сведения о Log Analytics см. в разделе Overview Log Analytics in Azure Monitor.
Встроенные аналитические сведения и пользовательские панели мониторинга, книги и отчеты
Многие Azure Monitor ready-to-use, curated Insights experiences хранят данные в журналах Azure Monitor. Они представляют эти данные интуитивно понятным образом, чтобы отслеживать производительность и доступность облачных и гибридных приложений и их вспомогательных компонентов.
Создавайте собственные визуализации и отчеты с помощью рабочих книг, дашбордов и Power BI. Azure Monitor также интегрируется с Управление Azure для Grafana. Некоторые службы, такие как База данных Azure для PostgreSQL, предлагают встроенные панели мониторинга Grafana на портале Azure, которые визуализируют метрики в режиме реального времени, такие как ЦП, хранилище и активные подключения, и позволяют сопоставлять метрики с журналами ресурсов для устранения неполадок.
Совет
Вместо выполнения сложных запросов на большие наборы данных или длительные диапазоны времени используйте сводные правила для агрегирования данных для пользовательских панелей мониторинга, книг и отчетов. Сводные правила агрегируют данные из одной или нескольких таблиц по мере поступления данных в рабочую область Log Analytics. Визуализация агрегированных данных непосредственно из пользовательской таблицы сводных данных вместо запроса необработанных данных из одной или нескольких таблиц, повышает производительность запросов и уменьшает ошибки и время ожидания запросов.
Случаи использования
В этой таблице описаны некоторые способы использования данных, собранных в Azure Monitor журналах, для получения операционной и бизнес-ценности.
| Возможность | Описание |
|---|---|
| Анализировать | Используйте Log Analytics на портале Azure для записи запросов log и интерактивного анализа данных журнала с помощью мощного механизма анализа. |
| Агрегированное | Используйте сводные правила для агрегирования информации, необходимой для оповещения и анализа из необработанных данных журнала, которые вы собираете. Эта агрегирование оптимизирует затраты, возможности анализа и производительность запросов. |
| Обнаружение и анализ аномалий | Используйте встроенные или настраиваемые алгоритмы обнаружения аномалий для выявления необычных шаблонов или поведения в данных журнала. Этот подход помогает в начале обнаружения потенциальных проблем. |
| Предупреждение | Настройте правило генерации оповещений поиска по журналам или оповещение метрик для отправки уведомления или автоматического действия при возникновении определенного условия. |
| Визуализировать | Закрепите результаты запроса, отображаемые в виде таблиц или диаграмм, на панели Azure. Создайте рабочую книгу для объединения нескольких наборов данных в интерактивный отчет. Экспортируйте результаты запроса в Power BI для использования различных визуализаций и совместного использования с людьми за пределами Azure. Экспортируйте результаты запроса в решение Grafana, чтобы использовать его панель мониторинга и объединять результаты с данными из других источников. |
| Получайте аналитику | Аналитика предоставляет настраиваемый интерфейс мониторинга для определенных ресурсов и служб. |
| Извлечь | Доступ к результатам запроса журнала из:
|
| Импорт | Отправка журналов из пользовательского приложения с помощью API REST или клиентской библиотеки для .NETGo, Java, JavaScript или Python. |
| Экспорт (Export) | Настройте автоматизированный экспорт данных журнала в учетную запись служба хранилища Azure или Центры событий Azure. Создайте рабочий процесс для получения данных журнала и скопируйте их во внешнее расположение с помощью Azure Logic Apps. |
| Принесите свой собственный анализ | Анализируйте данные в журналах Azure Monitor Logs, используя записную книжку для создания упрощённых многоэтапных процессов на основе данных, которые вы собираете в Azure Monitor Logs. Этот подход особенно полезен для таких целей, как создание и запуск конвейеров машинного обучения, расширенный анализ и руководства по устранению неполадок для потребностей службы поддержки. |
| Сохранение данных для аудита и соответствия требованиям | Отправляйте данные непосредственно в таблицу с вспомогательным планом и расширяйте срок хранения данных в любой таблице , чтобы хранить данные для аудита и соответствия требованиям до 12 лет. План вспомогательных таблиц с низкой стоимостью и долгосрочным хранением данных в рабочем пространстве позволяет сократить затраты и быстро и легко использовать данные при необходимости. |
Работа с Microsoft Sentinel и Microsoft Defender для облака
Microsoft Sentinel и Microsoft Defender для облака выполняют мониторинг безопасности в Azure.
Эти службы хранят данные в Azure Monitor журналах, чтобы команды безопасности могли анализировать их с другими данными журнала, собранными Azure Monitor.
Подробнее
| Сервис | Дополнительные сведения |
|---|---|
| Microsoft Sentinel |
|
| Microsoft Defender для облака |
Связанный контент
- Узнайте о запросах log для получения и анализа данных из рабочей области Log Analytics.
- Узнайте о метриках в Azure Monitor.
- Узнайте о данных мониторинга, доступных для различных ресурсов в Azure.