Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Операция восстановления выводит в таблице данные за определенный диапазон времени в оперативном кэше для высокопроизводительных запросов. Вы указываете исходную таблицу и диапазон времени, Azure Monitor создает целевую таблицу (заканчивается _RSTна), и вы выполняете полные запросы KQL к восстановленным данным. Когда вы закончите, вы отклоните восстановление, чтобы остановить выставление счетов.
Восстановление — это один из способов доступа к данным в долгосрочном хранении. Используйте восстановление для выполнения полных запросов языка запросов Kusto (KQL) к данным в определенном диапазоне времени. Используйте задания поиска для доступа к данным на основе определенных критериев. Кроме того, используйте операцию восстановления для выполнения запросов в любой таблице Аналитики, если запросы журналов не могут завершиться в течение 10-минутного времени ожидания.
Необходимые условия
Чтобы восстановить данные из долгосрочного хранения, вам потребуется Microsoft.OperationalInsights/workspaces/tables/write и Microsoft.OperationalInsights/workspaces/restoreLogs/write разрешения для рабочей области Log Analytics.
Встроенная роль участника Log Analytics предоставляет эти разрешения.
Таблицы с планом вспомогательной таблицы не поддерживают восстановление данных. Используйте задание поиска для получения данных в долгосрочном хранении из вспомогательной таблицы.
Примечание.
Azure Lighthouse не поддерживает делегированный доступ для заданий восстановления или заданий поиска, даже если делегированная роль включает restoreLogs/write разрешение.
восстановление данных.
При восстановлении данных укажите исходную таблицу и имя новой целевой таблицы. Имя целевой таблицы должно заканчиваться _RST. Операция восстановления создает эту таблицу и выделяет дополнительные вычислительные ресурсы для запроса восстановленных данных с помощью высокопроизводительных запросов, поддерживающих полный KQL. Целевая таблица предоставляет представление базовых исходных данных, но не влияет на него.
Important
Выставление счетов начинается при начале восстановления и продолжается до тех пор, пока не уволите восстановленные данные. Закройте восстановление сразу после завершения запроса. Сведения о затратах см. в разделе " Цены на восстановление".
В следующем Azure CLI примере используется команда создания таблицы рабочей области az monitor log-analytics. Он восстанавливает диапазон времени данных из исходной таблицы в новую целевую таблицу. Имя целевой таблицы, заданной с помощью --name параметра, должно заканчиваться _RST.
# Set variables
resourceGroupName="<ResourceGroupName>"
workspaceName="<WorkspaceName>"
tableName="<TableName>_RST"
restoreSourceTable="<SourceTableName>"
startRestoreTime="2026-01-01T00:00:00.000Z"
endRestoreTime="2026-01-08T00:00:00.000Z"
# Create the Log Analytics workspace restore logs table
az monitor log-analytics workspace table restore create \
--resource-group "$resourceGroupName" \
--workspace-name "$workspaceName" \
--name "$tableName" \
--restore-source-table "$restoreSourceTable" \
--start-restore-time "$startRestoreTime" \
--end-restore-time "$endRestoreTime" \
--no-wait
Примечание.
команды Azure CLI используют конечную точку Azure Resource Manager из текущего контекста CLI, поэтому management.azure.com не требуется указывать в синтаксисе команды.
Запрос к восстановленным данным
При запросе восстановленной таблицы в Azure Monitor используйте имя целевой таблицы (в конце_RST). Восстановленные журналы сохраняют исходные метки времени, а не время операции восстановления. Задайте диапазон времени запроса в зависимости от того, когда данные были созданы первоначально.
Задать для запроса диапазон времени можно одним из следующих способов:
Выберите Настраиваемый в раскрывающемся списке Диапазон времени в верхней части редактора запросов и задайте значения С и По.
Укажите диапазон времени в запросе. Например:
let startTime = datetime(01/01/2026 8:00:00 PM); let endTime = datetime(01/05/2026 8:00:00 PM); TableName_RST | where TimeGenerated between (startTime .. endTime)
Удалить восстановленные данные
Отключение восстановленных данных означает удаление целевой _RST таблицы для остановки выставления счетов.
Удалите восстановленную таблицу , если она больше не нужна.
Удаление таблицы с восстановленными данными не приводит к удалению данных из исходной таблицы.
Примечание.
Восстановленные данные доступны при условии доступности базовых исходных данных. При удалении исходной таблицы из рабочей области или по окончании периода хранения исходной таблицы данные будут удалены из восстановленной таблицы. Однако пустая таблица остается до тех пор, пока она не будет удалена явным образом.
Рекомендации по восстановлению
Операция восстановления в Azure Monitor имеет следующие ограничения:
- Поддерживаемые планы таблиц: аналитика и базовый. Вспомогательный план не поддерживается.
- Минимальный диапазон времени: по крайней мере два дня данных на восстановление.
- Максимальный объем данных: до 60 ТБ на восстановление.
- Одновременные операции восстановления: до двух процессов восстановления для каждой рабочей области одновременно.
- Одно активное восстановление для каждой таблицы: выполнение второго восстановления в таблице, которая уже имеет активный сбой восстановления.
- Еженедельное ограничение: до четырех восстановления на таблицу в неделю.
Цены на восстановление
Стоимость восстановленных журналов зависит от объема восстанавливаемых данных, а длительность восстановления активна. Цена за ГБ в день в формате UTC активна.
Правила цен на ключевые ключи:
- Минимальный объем данных: 2 ТБ на восстановление. Если вы восстанавливаете меньше, плата взимается за 2 ТБ.
- Минимальная длительность: 12 часов. Если восстановление активно для меньшего числа, плата взимается за 12 часов (0,5 дня).
- Частичное выставление счетов: в первые и последние дни счета выставляются только за часть дня восстановления.
- Плата за запросы не взимается. Запрос восстановленных данных не имеет дополнительных затрат, так как восстановленные таблицы используют план аналитики.
Сведения о ценах см. на вкладке "Журналы" на Azure Monitor ценах.
Примеры затрат
| Scenario | Восстановленные данные | Duration | Оплачиваемый ежедневный объем | Расчет |
|---|---|---|---|---|
| Крупное восстановление, многодневное | 5 ТБ (500 ГБ в день × 10 дней) | До увольнения | 5 000 ГБ | 5000 ГБ × цена за ГБ/день × количество дней активных |
| Небольшое восстановление, многодневное | 700 ГБ | До увольнения | 2000 ГБ (минимум) | 2000 ГБ × цена за ГБ/день × число активных дней |
| Большое восстановление, 1 час | 5 ТБ | 1 час | 5 000 ГБ | 5000 ГБ × цена за ГБ/день × 0,5 дня (минимум 12 часов) |
| Небольшое восстановление, 1 час | 700 ГБ | 1 час | 2000 ГБ (минимум) | 2000 ГБ × цена за ГБ/день × 0,5 дня (минимум 12 часов) |