Запрос данных в Azure Monitor с использованием Azure Data Explorer

Azure Data Explorer поддерживает межсервисные запросы между Azure Data Explorer, ресурсом Application Insights (AI) и рабочей областью Log Analytics (LA). Вы можете запросить рабочую область Log Analytics или ресурс Application Insights с помощью средств запросов Azure Data Explorer и в межслужбовом запросе. В этой статье показано, как создать межслужбовый запрос и добавить Log Analytics рабочую область или ресурс Application Insights в веб-интерфейс Azure Data Explorer.

Azure Data Explorer поток запросов между службами:

Схема, на которой показан поток запросов между службами Azure Data Explorer.

Добавление рабочей области Log Analytics или ресурса Application Insights в клиентские средства Azure Data Explorer

Добавьте рабочую область Log Analytics или ресурс Application Insights в клиентские средства Azure Data Explorer, чтобы включить запросы между службами для кластеров.

Это важно

Начиная с 1 июля 2025 г. запрос данных журнала и событий требует TLS 1.2 или более поздней версии при использовании конечных точек API запросов для Log Analytics или Application Insights. Дополнительные сведения см. в разделе "Безопасные данные во время передачи".

  1. Убедитесь, что собственный кластер Azure Data Explorer (например , кластер справки ) появится в меню слева перед подключением к рабочей области Log Analytics или ресурсу Application Insights.

    Снимок экрана: меню слева с выбранным кластером help в качестве собственного кластера Azure Data Explorer.

  2. В пользовательском интерфейсе Azure Data Explorer нажмите кнопку +Добавить и подключиться.

  3. В окне "Добавление подключения" добавьте URL-адрес и отображаемое имя рабочей области Log Analytics (LA) или ресурса Application Insights (AI).

    • Для рабочей области Log Analytics (LA): https://ade.loganalytics.io/subscriptions/<subscription-id>/resourcegroups/<resource-group-name>/providers/microsoft.operationalinsights/workspaces/<workspace-name>
    • Для ресурса Application Insights (AI): https://ade.applicationinsights.io/subscriptions/<subscription-id>/resourcegroups/<resource-group-name>/providers/microsoft.insights/components/<ai-app-name>

    Примечание.

    Укажите https://ade.applicationinsights.io/subscriptions/<subscription-id> , чтобы просмотреть все базы данных в подписке. Этот синтаксис также подходит для кластеров рабочих областей Log Analytics.

  4. Выберите Добавить.

    Снимок экрана: окно добавления подключения.

    Примечание.

    • Есть разные конечные точки для следующих действий:
    • Azure для государственных организаций: adx.monitor.azure.us/
    • Azure под управлением 21Vianet: adx.monitor.azure.cn/
    • Если вы добавляете подключение к нескольким рабочим областям Log Analytics или ресурсам Application Insights, присвойте каждому отдельное имя. В противном случае все они имеют одинаковое имя в левой области.
  5. После установки подключения рабочая область Log Analytics или ресурс Application Insights появится в левой области с собственным кластером Azure Data Explorer.

    Снимок экрана: рабочая область Log Analytics и кластеры Azure Data Explorer.

Примечание.

Запросы, выполняемые из Azure Data Explorer на данных в Azure Monitor, могут быть ограничены ограничениями запросов между ресурсами.

Выполнение запросов

Запросы можно выполнять с помощью клиентских средств, поддерживающих запросы Kusto, например Kusto Explorer, веб-интерфейс Azure Data Explorer, записные книжки с Kqlmagic, Flow, PowerQuery, PowerShell, Lens, REST API.

Примечание.

Запросы между службами используются только для извлечения данных. Дополнительные сведения см. в разделе Поддержка функций.

Совет

  • Имя базы данных должно совпадать с именем ресурса, указанного в запросе между службами. В именах учитывается регистр.
  • В межсервисных запросах убедитесь, что имена ресурса Application Insights и рабочей области Log Analytics указаны правильно.
  • Если имена содержат специальные символы, они заменяются кодировкой URL-адресов в запросе между службами.
  • Если имена включают символы, которые не соответствуют правилам имени идентификатора KQL, они заменяются тире - .

Прямое выполнение запросов к вашей рабочей области Log Analytics или ресурсам Application Insights с помощью клиентских средств Azure Data Explorer

Запросы можно выполнять в рабочей области Log Analytics или ресурсах Application Insights из клиентских средств Azure Data Explorer.

  1. Убедитесь, что рабочая область выбрана на панели слева.

  2. Выполните приведенный ниже запрос:

Perf | take 10 // Demonstrate cross-service query on the Log Analytics workspace

Снимок экрана с рабочей областью запросов Log Analytics.

Перекрестный запрос к рабочей области Log Analytics, ресурсу Application Insights и собственному кластеру Azure Data Explorer

При выполнении запросов между службами кластеров убедитесь, что собственный кластер Azure Data Explorer выбран в левой области. В следующих примерах демонстрируется объединение таблиц кластера Azure Data Explorer (с помощью union) с рабочей областью Log Analytics.

Выполните следующие запросы:

union StormEvents, cluster('https://ade.loganalytics.io/subscriptions/<subscription-id>/resourcegroups/<resource-group-name>/providers/microsoft.operationalinsights/workspaces/<workspace-name>').database('<workspace-name>').Perf
| take 10
let CL1 = 'https://ade.loganalytics.io/subscriptions/<subscription-id>/resourcegroups/<resource-group-name>/providers/microsoft.operationalinsights/workspaces/<workspace-name>';
union <ADX table>, cluster(CL1).database(<workspace-name>).<table name>

Снимок экрана, показывающий межсервисный запрос в веб-интерфейсе Azure Data Explorer.

Совет

Использование оператора join вместо объединения может потребовать hint для его запуска в собственном кластере Azure Data Explorer.

Объединение данных из кластера Azure Data Explorer в одном арендаторе с ресурсом Azure Monitor в другом

Межтенантные запросы между службами не поддерживаются. Вы вошли в один арендатор для выполнения запроса, охватывающего оба ресурса.

Если ресурс Azure Data Explorer находится в tenant-name-a, а рабочая область Log Analytics — в tenant-name-b, используйте один из следующих двух методов:

  1. Azure Data Explorer позволяет добавлять роли для субъектов в разные арендаторы. Добавьте свой идентификатор пользователя в tenant-name-b как авторизованного пользователя в кластере Azure Data Explorer. Проверьте свойство 'TrustedExternalTenant' в кластере Azure Data Explorer, содержащемся в tenant-name-b. Выполните кросс-запрос целиком в tenant-name-b.

  2. Используйте Lighthouse, чтобы спроецировать ресурс Azure Monitor в tenant-name-a.

Подключение к кластерам Azure Data Explorer из разных арендаторов

Kusto Explorer автоматически выполняет за вас вход в арендатор, которому изначально принадлежит учетная запись пользователя. Чтобы получить доступ к ресурсам в других арендаторах с той же учетной записью пользователя, необходимо явно указать tenantId в строке подключения: Data Source=https://ade.applicationinsights.io/subscriptions/<SubscriptionId>/resourcegroups/<ResourceGroupName>;Initial Catalog=NetDefaultDB;AAD Federated Security=True;Authority ID=<TenantId>

Примечание.

Параметр tenantId не настраивается напрямую в веб-интерфейсе Azure Data Explorer. Для tenantId используйте учётную запись Microsoft Entra.

Возможность поддержки функций

Межслужбовые запросы в Azure Data Explorer поддерживают функции как для ресурса Application Insights, так и для рабочей области Log Analytics. Эта возможность позволяет выполнять межкластерные запросы для указания прямых ссылок на табличную функцию Azure Monitor. Для запросов между службами поддерживаются следующие команды:

  • .show functions
  • .show function [FunctionName]
  • .show database [Имя_базы данных] schema as json

Ограничения

  • Запросы между службами поддерживают только .show functions. Эта возможность позволяет выполнять запросы между кластерами для ссылки непосредственно на табличную функцию Azure Monitor, Azure Data Explorer или Azure Resource Graph. Для запросов между службами поддерживаются следующие команды:

    • .show functions
    • .show function [FunctionName]
    • .show database [Имя_базы данных] schema as json
  • Приватный канал (частные конечные точки) и ограничения IP-адресов не поддерживают запросы между службами.

Использование других вариантов синтаксиса

При вызове ресурса Application Insights или рабочих областей Log Analytics доступны следующие параметры синтаксиса:

Описание синтаксиса Ресурс Application Insights Рабочая область Log Analytics
База данных в кластере, которая содержит только определенный ресурс в этой подписке (рекомендуется для межкластерных запросов) cluster('https://adx.monitor.azure.com/subscriptions/<subscription-id>/resourcegroups/<resource-group-name>/providers/microsoft.insights/components/<ai-app-name>').database('<ai-app-name>') cluster('https://adx.monitor.azure.com/subscriptions/<subscription-id>/resourcegroups/<resource-group-name>/providers/microsoft.operationalinsights/workspaces/<workspace-name>').database('<workspace-name>')
Кластер, содержащий все приложения и рабочие области в этой подписке cluster('https://adx.monitor.azure.com/subscriptions/<subscription-id>') cluster('https://adx.monitor.azure.com/subscriptions/<subscription-id>')
Кластер, содержащий все приложения и рабочие области в подписке, которые входят в эту группу ресурсов кластер('https://adx.monitor.azure.com/subscriptions/<subscription-id>/resourcegroups/<resource-group-name>') cluster('https://adx.monitor.azure.com/subscriptions/<subscription-id>/resourcegroups/<resource-group-name>')
Кластер, содержащий только определенный ресурс в этой подписке cluster('https://adx.monitor.azure.com/subscriptions/<subscription-id>/resourcegroups/<resource-group-name>/providers/microsoft.insights/components/<ai-app-name>') cluster('https://adx.monitor.azure.com/subscriptions/<subscription-id>/resourcegroups/<resource-group-name>/providers/microsoft.operationalinsights/workspaces/<workspace-name>')
Для конечных точек в UsGov cluster('https://adx.monitor.azure.us/subscriptions/<subscription-id>/resourcegroups/<resource-group-name>/providers/microsoft.operationalinsights/workspaces/<workspace-name>')
Для конечных точек в китайской сети 21Vianet cluster('https://adx.monitor.azure.cn/subscriptions/<subscription-id>/resourcegroups/<resource-group-name>/providers/microsoft.operationalinsights/workspaces/<workspace-name>')