Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Журналы аудита запросов к журналам содержат данные телеметрии о выполнении запросов к журналам в Azure Monitor. Сюда относятся такие сведения, как время выполнения запроса, запустивший его пользователь, используемый инструмент, текст запроса и статистика производительности, характеризующая его выполнение.
Настройка аудита запросов
Аудит запросов включается с помощью параметра диагностики в рабочей области Log Analytics. Это позволяет отправлять данные аудита в текущую или любую другую рабочую область подписки, в Центры событий Azure для пересылки за пределы Azure или в службу хранилища Azure для архивации.
Настройка аудита на портале Azure
Доступ к параметру диагностики для рабочей области Log Analytics можно получить на портале Azure в любом из следующих мест:
В меню Azure Monitor выберите Параметры диагностики, а затем найдите и выберите рабочую область.
В меню Рабочие области Log Analytics выберите рабочую область, а затем — Параметры диагностики.
Настройка аудита с помощью шаблона Resource Manager
Получите пример шаблона Resource Manager в разделе Параметры диагностики для рабочей области Log Analytics.
Аудит данных
Запись аудита создается каждый раз при выполнении запроса. Если данные отправляются в рабочую область Log Analytics, они сохраняются в таблице LAQueryLogs. В таблице ниже описаны свойства каждой записи данных аудита.
| Поле | Описание |
|---|---|
| Время генерации | Время отправки запроса в формате UTC. |
| CorrelationId | Уникальный идентификатор запроса. Может использоваться в сценариях устранения неполадок при обращении в корпорацию Майкрософт за помощью. |
| AADObjectId | Идентификатор Microsoft Entra учетной записи пользователя, которая запустила запрос. |
| AADTenantId | Идентификатор арендатора учетной записи пользователя, запустившего запрос. |
| AADEmail | Электронная почта учетной записи пользователя, которая запустила запрос. |
| AADClientId | Идентификатор и разрешенное имя приложения, использованного для запуска запроса. |
| RequestClientApp | Разрешенное имя приложения, использованного для запуска запроса. Дополнительные сведения см. в разделе "Запрос клиентского приложения". |
| QueryTimeRangeStart | Начало диапазона времени для запроса. Это свойство может не заполняться в определенных сценариях, таких как при запуске запроса из Log Analytics, а также указать диапазон времени внутри запроса, а не использовать средство выбора времени. |
| КонецВременногоДиапазонаЗапроса | Конец диапазона времени для запроса. Это свойство может не заполняться в определенных сценариях, таких как при запуске запроса из Log Analytics, а также указать диапазон времени внутри запроса, а не использовать средство выбора времени. |
| ТекстЗапроса | Текст запроса, который был запущен. |
| ЦельЗапроса | URL-адрес API, который использовался для подачи запроса. |
| КонтекстЗапроса | Список ресурсов, на которых было запрошено выполнение запроса. Содержит до трех массивов строк: рабочих областей, приложений и ресурсов. Запросы, предназначенные для подписки или группы ресурсов, отображаются как ресурсы. Включает целевой объект, подразумеваемый RequestTarget. Идентификатор каждого ресурса указывается, если его можно определить. Это может не устранить проблему, если при доступе к ресурсу возникает ошибка. В этом случае используется конкретный текст из запроса. Если в запросе используется неоднозначное имя, например имя рабочей области, существующее в нескольких подписках, будет использовано это неоднозначное имя. |
| ФильтрыКонтекстаЗапроса | Набор фильтров, заданных как часть вызова запроса. Содержит до трех массивов строк: — ResourceTypes — тип ресурса, ограничивающий область действия запроса. — Workspaces — список рабочих областей, которыми ограничено действие запроса. — WorkspaceRegions — список регионов рабочей области, которыми ограничено действие запроса. |
| КодОтвета | Код ответа HTTP, возвращаемый при отправке запроса. |
| ДлительностьОтветаМс | Время возврата ответа. |
| КоличествоСтрокОтвета | Общее число строк, возвращаемых запросом. |
| StatsCPUTimeMs | Общее время, затраченное на вычисления, анализ и получение данных. Заполняется, только если запрос возвращает код состояния 200. |
| СтатистикаДанныхОбработанныхКБ | Объем данных, к которым осуществлялся доступ для обработки запроса. Зависит от размера целевой таблицы, используемого интервала времени, примененных фильтров и количества столбцов, на которые имеются ссылки. Заполняется, только если запрос возвращает код состояния 200. |
| НачалогОбработкиДанныхСтатистики | Время самых старых данных, к которым осуществлялся доступ для обработки запроса. На этот параметр влияет явно заданный интервал времени запроса и примененные фильтры. Он может быть больше, чем явно заданный период времени, из-за секционирования данных. Заполняется, только если запрос возвращает код состояния 200. |
| КонецОбработкиСтатистическихДанных | Время самых новых данных, к которым осуществлялся доступ для обработки запроса. На этот параметр влияет явно заданный интервал времени запроса и примененные фильтры. Он может быть больше, чем явно заданный период времени, из-за секционирования данных. Заполняется, только если запрос возвращает код состояния 200. |
| СтатистикаКоличествоРабочихПространств | Число рабочих пространств, к которым обращается запрос. Заполняется, только если запрос возвращает код состояния 200. |
| СтатистикаЧислоРегионов | Число регионов, к которым обращается запрос. Заполняется, только если запрос возвращает код состояния 200. |
Запрос клиентского приложения
| RequestClientApp | Описание |
|---|---|
| AAPBI | Интеграция Log Analytics с Power BI. |
| AppAnalytics | Возможности Log Analytics на портале Azure (например, во вкладке "Журналы"). |
| AppInsightsPortalExtension | Рабочие тетради или Application Insights. |
| ASC_Portal | Microsoft Defender для облака. |
| ASI_Portal | Microsoft Sentinel. |
| Автоматизация в Azure | Cлужба автоматизации Azure. |
| AzureMonitorLogsConnector | Соединитель журналов Azure Monitor. |
| csharpsdk | API запросов Log Analytics. |
| Мониторинг черновиков | Создание оповещений поиска по журналам на портале Azure. |
| Графана | Соединитель Grafana. |
| ИбицаExtension | Опыт использования Log Analytics в портале Azure. |
| infraInsights/контейнер | Аналитика контейнеров. |
| infraInsights/vm | Аналитика виртуальных машин. |
| Расширение для Аналитики Логов | Панель мониторинга Azure. |
| LogAnalyticsPSClient | API запросов Log Analytics. |
| OmsAnalyticsPBI | Интеграция Log Analytics с Power BI. |
| Power BI Connector | Интеграция Log Analytics с Power BI. |
| Sentinel-Investigation-Queries | Microsoft Sentinel. |
| Sentinel-DataCollectionAggregator | Microsoft Sentinel. |
| Сентинел-аналитикаУправление-запросКлиента | Microsoft Sentinel. |
| Неизвестно | API запросов Log Analytics. |
| Управление обновлениями | управление обновлениями. |
| M365D_AdvancedHunting | Расширенная охота в Microsoft Defender |
Рекомендации по ведению журнала аудита запросов
- Система регистрирует запросы только при их выполнении в контексте пользователя. Он не регистрирует запросы между службами в Azure. Это исключение охватывает два основных набора запросов: расчеты по счетам и автоматическое выполнение уведомлений. Для оповещений система не регистрирует запросы оповещений, активируемые по расписанию. Начальное выполнение оповещения на экране создания оповещений выполняется в контексте пользователя, хотя и доступно для целей аудита.
- Статистика производительности недоступна для запросов, поступающих из прокси-сервера Azure Data Explorer. Все остальные данные для этих запросов по-прежнему заполнены.
- Система поддерживает подсказку h для строк, которые скрывают строковые литералы (раньше она этого не делала).
- Для запросов, включающих данные из нескольких рабочих областей, система фиксирует запрос только в этих рабочих областях, к которым у вас есть доступ.
Затраты на прием данных аудита запросов
Нет затрат на включение аудита запросов, но вы можете взимать плату за прием данных. Проверьте цены на Azure Monitor для места назначения, куда вы собираете данные.
Следующие шаги
- Дополнительные сведения о параметрах диагностики.
- Дополнительные сведения об оптимизации запросов к журналам.