Рабочие области/таблицы Microsoft.OperationalInsights 2025-07-01

Определение ресурсов Bicep

Тип ресурсов рабочих областей и таблиц можно развернуть с помощью операций, предназначенных для следующих операций:

Список измененных свойств в каждой версии API см. в журнала изменений.

Примеры использования

Примеры Bicep

Пример журнала аудита для развертывания таблиц рабочих областей Operational Insights.

param resourceName string = 'acctest0001'
param location string = 'westeurope'

var auditLogTableName = 'AuditLog_CL'
var auditLogColumns = [
  {
    name: 'appId'
    type: 'string'
  }
  {
    name: 'correlationId'
    type: 'string'
  }
  {
    name: 'TimeGenerated'
    type: 'datetime'
  }
]

resource workspace 'Microsoft.OperationalInsights/workspaces@2022-10-01' = {
  name: resourceName
  location: location
  properties: {
    features: {
      disableLocalAuth: false
      enableLogAccessUsingOnlyResourcePermissions: true
    }
    publicNetworkAccessForIngestion: 'Enabled'
    publicNetworkAccessForQuery: 'Enabled'
    retentionInDays: 30
    sku: {
      name: 'PerGB2018'
    }
    workspaceCapping: {
      dailyQuotaGb: -1
    }
  }
}

resource table 'Microsoft.OperationalInsights/workspaces/tables@2022-10-01' = {
  name: auditLogTableName
  parent: workspace
  properties: {
    schema: {
      columns: auditLogColumns
      name: auditLogTableName
    }
  }
}

Простой пример развертывания таблиц рабочих областей Operational Insights.

param resourceName string = 'acctest0001'
param location string = 'westeurope'

var sentinelTiAlertsTableName = 'SentinelTIAlerts_CL'
var sentinelTiAlertsColumns = [
  {
    name: 'ConfidenceScore'
    type: 'int'
  }
  {
    type: 'string'
    name: 'ExternalIndicatorId'
  }
  {
    name: 'IndicatorType'
    type: 'string'
  }
  {
    name: 'Indicator'
    type: 'string'
  }
  {
    name: 'TimeGenerated'
    type: 'datetime'
  }
  {
    name: 'MatchType'
    type: 'string'
  }
  {
    name: 'OriginTimestamp'
    type: 'datetime'
  }
  {
    name: 'Details'
    type: 'dynamic'
  }
]

resource workspace 'Microsoft.OperationalInsights/workspaces@2022-10-01' = {
  name: resourceName
  location: location
  properties: {
    features: {
      disableLocalAuth: false
      enableLogAccessUsingOnlyResourcePermissions: true
    }
    publicNetworkAccessForIngestion: 'Enabled'
    publicNetworkAccessForQuery: 'Enabled'
    retentionInDays: 30
    sku: {
      name: 'PerGB2018'
    }
    workspaceCapping: {
      dailyQuotaGb: -1
    }
  }
}

resource table 'Microsoft.OperationalInsights/workspaces/tables@2022-10-01' = {
  name: sentinelTiAlertsTableName
  parent: workspace
  properties: {
    retentionInDays: 30
    schema: {
      columns: sentinelTiAlertsColumns
      name: sentinelTiAlertsTableName
    }
    totalRetentionInDays: 30
  }
}

Пример datacollectionlogs развертывания таблиц рабочих областей Operational Insights.

param location string = 'westeurope'
param resourceName string = 'acctest0001'

var dataCollectionLogColumns = [
  {
    name: 'RawData'
    type: 'string'
  }
  {
    type: 'string'
    name: 'FilePath'
  }
  {
    type: 'datetime'
    name: 'TimeGenerated'
  }
]
var dataCollectionLogTableName = 'DataCollectionLog_CL'

resource workspace 'Microsoft.OperationalInsights/workspaces@2022-10-01' = {
  name: resourceName
  location: location
  properties: {
    features: {
      disableLocalAuth: false
      enableLogAccessUsingOnlyResourcePermissions: true
    }
    publicNetworkAccessForIngestion: 'Enabled'
    publicNetworkAccessForQuery: 'Enabled'
    retentionInDays: 30
    sku: {
      name: 'PerGB2018'
    }
    workspaceCapping: {
      dailyQuotaGb: -1
    }
  }
}

resource table 'Microsoft.OperationalInsights/workspaces/tables@2022-10-01' = {
  name: dataCollectionLogTableName
  parent: workspace
  properties: {
    schema: {
      columns: dataCollectionLogColumns
      name: dataCollectionLogTableName
    }
  }
}

Формат ресурса

Чтобы создать ресурс Microsoft.OperationalInsights/workspaces/tables, добавьте следующий Bicep в шаблон.

resource symbolicname 'Microsoft.OperationalInsights/workspaces/tables@2025-07-01' = {
  parent: resourceSymbolicName
  name: 'string'
  properties: {
    plan: 'string'
    restoredLogs: {
      endRestoreTime: 'string'
      sourceTable: 'string'
      startRestoreTime: 'string'
    }
    retentionInDays: int
    schema: {
      columns: [
        {
          dataTypeHint: 'string'
          description: 'string'
          displayName: 'string'
          name: 'string'
          type: 'string'
        }
      ]
      description: 'string'
      displayName: 'string'
      name: 'string'
    }
    searchResults: {
      description: 'string'
      endSearchTime: 'string'
      limit: int
      query: 'string'
      startSearchTime: 'string'
    }
    totalRetentionInDays: int
  }
}

Значения свойств

Microsoft.OperationalInsights/рабочие области/таблицы

Имя Description Ценность
имя имя ресурса. string

Constraints:
Минимальная длина = 4
Максимальная длина = 63
Pattern = ^[A-Za-z0-9-_]+$ (обязательно)
parent В Bicep можно указать родительский ресурс для дочернего ресурса. Это свойство необходимо добавить, только если дочерний ресурс объявлен за пределами родительского ресурса.

Дополнительные сведения см. в разделе "Дочерний ресурс вне родительского ресурса".
Символьное имя ресурса типа: workspaces
properties Свойства таблицы. Свойства таблицы

колонна

Имя Description Ценность
Подсказка типа данных Логическое указание типа данных столбца. ArmPath
Guid
Ip
URI
описание Описание столбца. струна
отображаемое имя Отображаемое имя столбца. струна
имя Имя столбца. струна
type Тип данных столбца. Boolean'
DateTime
"Динамический"
Guid
'int'
длинный
"реальный"
'string'

Восстановленные журналы

Имя Description Ценность
endRestoreTime Метка времени для завершения восстановления (UTC). струна
исходная таблица Таблица для восстановления данных из. струна
startRestoreTime Метка времени для запуска восстановления из (UTC). струна

Schema

Имя Description Ценность
columns Список настраиваемых столбцов таблицы. столбец []
описание Описание таблицы. струна
отображаемое имя Отображаемое имя таблицы. струна
имя Имя таблицы. струна

Результаты поиска

Имя Description Ценность
описание Описание задания поиска. струна
endSearchTime Метка времени для завершения поиска по (UTC) струна
limit Ограничьте задание поиска, чтобы вернуться до указанного количества строк. инт
query Запрос задания поиска. струна
startSearchTime Метка времени для запуска поиска из (UTC) струна

Свойства таблицы

Имя Description Ценность
план Укажите системе, как обрабатывать и взимать плату за журналы, входящие в эту таблицу. "Аналитика"
«Вспомогательный»
'Basic'
восстановленные журналы Параметры операции восстановления, инициируемой этой таблицей. Восстановленные журналы
retentionInDays В таблице Analytics — хранение таблиц аналитики в днях, от 4 до 730. Если для этого свойства задано значение -1 по умолчанию будет сохраняться рабочая область. В основной и вспомогательной таблицах: свойство только для чтения. int

Constraints:
Минимальное значение = 4
Максимальное значение = 730
schema Схема таблицы. Схема
searchРезультаты Параметры задания поиска, инициирующего эту таблицу. Результаты поиска
totalRetentionInDays Общее хранение таблицы в днях от 4 до 4383. Если задать для этого свойства значение -1 по умолчанию будет установлено значение retentionInDays. int

Constraints:
Минимальное значение = 4
Максимальное значение = 4383

Определение ресурса шаблона ARM

Тип ресурсов рабочих областей и таблиц можно развернуть с помощью операций, предназначенных для следующих операций:

Примеры использования

Формат ресурса

Чтобы создать ресурс Microsoft.OperationalInsights/workspaces/tables, добавьте следующий код JSON в шаблон.

{
  "type": "Microsoft.OperationalInsights/workspaces/tables",
  "apiVersion": "2025-07-01",
  "name": "string",
  "properties": {
    "plan": "string",
    "restoredLogs": {
      "endRestoreTime": "string",
      "sourceTable": "string",
      "startRestoreTime": "string"
    },
    "retentionInDays": "int",
    "schema": {
      "columns": [
        {
          "dataTypeHint": "string",
          "description": "string",
          "displayName": "string",
          "name": "string",
          "type": "string"
        }
      ],
      "description": "string",
      "displayName": "string",
      "name": "string"
    },
    "searchResults": {
      "description": "string",
      "endSearchTime": "string",
      "limit": "int",
      "query": "string",
      "startSearchTime": "string"
    },
    "totalRetentionInDays": "int"
  }
}

Значения свойств

Microsoft.OperationalInsights/рабочие области/таблицы

Имя Description Ценность
apiVersion Версия API '2025-07-01'
имя имя ресурса. string

Constraints:
Минимальная длина = 4
Максимальная длина = 63
Pattern = ^[A-Za-z0-9-_]+$ (обязательно)
properties Свойства таблицы. Свойства таблицы
type Тип ресурса "Microsoft.OperationalInsights/workspaces/tables"

колонна

Имя Description Ценность
Подсказка типа данных Логическое указание типа данных столбца. ArmPath
Guid
Ip
URI
описание Описание столбца. струна
отображаемое имя Отображаемое имя столбца. струна
имя Имя столбца. струна
type Тип данных столбца. Boolean'
DateTime
"Динамический"
Guid
'int'
длинный
"реальный"
'string'

Восстановленные журналы

Имя Description Ценность
endRestoreTime Метка времени для завершения восстановления (UTC). струна
исходная таблица Таблица для восстановления данных из. струна
startRestoreTime Метка времени для запуска восстановления из (UTC). струна

Schema

Имя Description Ценность
columns Список настраиваемых столбцов таблицы. столбец []
описание Описание таблицы. струна
отображаемое имя Отображаемое имя таблицы. струна
имя Имя таблицы. струна

Результаты поиска

Имя Description Ценность
описание Описание задания поиска. струна
endSearchTime Метка времени для завершения поиска по (UTC) струна
limit Ограничьте задание поиска, чтобы вернуться до указанного количества строк. инт
query Запрос задания поиска. струна
startSearchTime Метка времени для запуска поиска из (UTC) струна

Свойства таблицы

Имя Description Ценность
план Укажите системе, как обрабатывать и взимать плату за журналы, входящие в эту таблицу. "Аналитика"
«Вспомогательный»
'Basic'
восстановленные журналы Параметры операции восстановления, инициируемой этой таблицей. Восстановленные журналы
retentionInDays В таблице Analytics — хранение таблиц аналитики в днях, от 4 до 730. Если для этого свойства задано значение -1 по умолчанию будет сохраняться рабочая область. В основной и вспомогательной таблицах: свойство только для чтения. int

Constraints:
Минимальное значение = 4
Максимальное значение = 730
schema Схема таблицы. Схема
searchРезультаты Параметры задания поиска, инициирующего эту таблицу. Результаты поиска
totalRetentionInDays Общее хранение таблицы в днях от 4 до 4383. Если задать для этого свойства значение -1 по умолчанию будет установлено значение retentionInDays. int

Constraints:
Минимальное значение = 4
Максимальное значение = 4383

Определение ресурса Terraform (поставщик AzAPI)

Тип ресурсов рабочих областей и таблиц можно развернуть с помощью операций, предназначенных для следующих операций:

Примеры использования

Примеры Terraform

Пример журнала аудита для развертывания таблиц рабочих областей Operational Insights.

terraform {
  required_providers {
    azapi = {
      source = "Azure/azapi"
    }
  }
}

provider "azapi" {
  skip_provider_registration = false
}

variable "resource_name" {
  type    = string
  default = "acctest0001"
}

variable "location" {
  type    = string
  default = "westeurope"
}

locals {
  audit_log_table_name = "AuditLog_CL"
  audit_log_columns = [
    {
      "name" : "appId",
      "type" : "string"
    },
    {
      "name" : "correlationId",
      "type" : "string"
    },
    {
      "name" : "TimeGenerated",
      "type" : "datetime"
    }
  ]
}

resource "azapi_resource" "resourceGroup" {
  type     = "Microsoft.Resources/resourceGroups@2020-06-01"
  name     = var.resource_name
  location = var.location
}

resource "azapi_resource" "workspace" {
  type      = "Microsoft.OperationalInsights/workspaces@2022-10-01"
  parent_id = azapi_resource.resourceGroup.id
  name      = var.resource_name
  location  = var.location
  body = {
    properties = {
      features = {
        disableLocalAuth                            = false
        enableLogAccessUsingOnlyResourcePermissions = true
      }
      publicNetworkAccessForIngestion = "Enabled"
      publicNetworkAccessForQuery     = "Enabled"
      retentionInDays                 = 30
      sku = {
        name = "PerGB2018"
      }
      workspaceCapping = {
        dailyQuotaGb = -1
      }
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

resource "azapi_resource" "table" {
  type      = "Microsoft.OperationalInsights/workspaces/tables@2022-10-01"
  parent_id = azapi_resource.workspace.id
  name      = local.audit_log_table_name
  body = {
    properties = {
      schema = {
        name    = local.audit_log_table_name
        columns = local.audit_log_columns
      }
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

Простой пример развертывания таблиц рабочих областей Operational Insights.

terraform {
  required_providers {
    azapi = {
      source = "Azure/azapi"
    }
  }
}

provider "azapi" {
  skip_provider_registration = false
}

variable "resource_name" {
  type    = string
  default = "acctest0001"
}

variable "location" {
  type    = string
  default = "westeurope"
}

locals {
  sentinel_ti_alerts_table_name = "SentinelTIAlerts_CL"
  sentinel_ti_alerts_columns = [
    {
      "name" : "ConfidenceScore",
      "type" : "int"
    },
    {
      "name" : "ExternalIndicatorId",
      "type" : "string"
    },
    {
      "name" : "IndicatorType",
      "type" : "string"
    },
    {
      "name" : "Indicator",
      "type" : "string"
    },
    {
      "name" : "TimeGenerated",
      "type" : "datetime"
    },
    {
      "name" : "MatchType",
      "type" : "string"
    },
    {
      "name" : "OriginTimestamp",
      "type" : "datetime"
    },
    {
      "name" : "Details",
      "type" : "dynamic"
    }
  ]
}

resource "azapi_resource" "resourceGroup" {
  type     = "Microsoft.Resources/resourceGroups@2020-06-01"
  name     = var.resource_name
  location = var.location
}

resource "azapi_resource" "workspace" {
  type      = "Microsoft.OperationalInsights/workspaces@2022-10-01"
  parent_id = azapi_resource.resourceGroup.id
  name      = var.resource_name
  location  = var.location
  body = {
    properties = {
      features = {
        disableLocalAuth                            = false
        enableLogAccessUsingOnlyResourcePermissions = true
      }
      publicNetworkAccessForIngestion = "Enabled"
      publicNetworkAccessForQuery     = "Enabled"
      retentionInDays                 = 30
      sku = {
        name = "PerGB2018"
      }
      workspaceCapping = {
        dailyQuotaGb = -1
      }
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

resource "azapi_resource" "table" {
  type      = "Microsoft.OperationalInsights/workspaces/tables@2022-10-01"
  parent_id = azapi_resource.workspace.id
  name      = local.sentinel_ti_alerts_table_name
  body = {
    properties = {
      schema = {
        name    = local.sentinel_ti_alerts_table_name
        columns = local.sentinel_ti_alerts_columns
      }
      retentionInDays      = 30
      totalRetentionInDays = 30
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

Пример datacollectionlogs развертывания таблиц рабочих областей Operational Insights.

terraform {
  required_providers {
    azapi = {
      source = "Azure/azapi"
    }
  }
}

provider "azapi" {
  skip_provider_registration = false
}

variable "resource_name" {
  type    = string
  default = "acctest0001"
}

variable "location" {
  type    = string
  default = "westeurope"
}

locals {
  data_collection_log_table_name = "DataCollectionLog_CL"
  data_collection_log_columns = [
    {
      "name" : "RawData",
      "type" : "string"
    },
    {
      "name" : "FilePath",
      "type" : "string"
    },
    {
      "name" : "TimeGenerated",
      "type" : "datetime"
    }
  ]
}

resource "azapi_resource" "resourceGroup" {
  type     = "Microsoft.Resources/resourceGroups@2020-06-01"
  name     = var.resource_name
  location = var.location
}

resource "azapi_resource" "workspace" {
  type      = "Microsoft.OperationalInsights/workspaces@2022-10-01"
  parent_id = azapi_resource.resourceGroup.id
  name      = var.resource_name
  location  = var.location
  body = {
    properties = {
      features = {
        disableLocalAuth                            = false
        enableLogAccessUsingOnlyResourcePermissions = true
      }
      publicNetworkAccessForIngestion = "Enabled"
      publicNetworkAccessForQuery     = "Enabled"
      retentionInDays                 = 30
      sku = {
        name = "PerGB2018"
      }
      workspaceCapping = {
        dailyQuotaGb = -1
      }
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

resource "azapi_resource" "table" {
  type      = "Microsoft.OperationalInsights/workspaces/tables@2022-10-01"
  parent_id = azapi_resource.workspace.id
  name      = local.data_collection_log_table_name
  body = {
    properties = {
      schema = {
        name    = local.data_collection_log_table_name
        columns = local.data_collection_log_columns
      }
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

Формат ресурса

Чтобы создать ресурс Microsoft.OperationalInsights/workspaces/tables, добавьте следующий объект Terraform в шаблон.

resource "azapi_resource" "symbolicname" {
  type = "Microsoft.OperationalInsights/workspaces/tables@2025-07-01"
  name = "string"
  parent_id = "string"
  body = {
    properties = {
      plan = "string"
      restoredLogs = {
        endRestoreTime = "string"
        sourceTable = "string"
        startRestoreTime = "string"
      }
      retentionInDays = int
      schema = {
        columns = [
          {
            dataTypeHint = "string"
            description = "string"
            displayName = "string"
            name = "string"
            type = "string"
          }
        ]
        description = "string"
        displayName = "string"
        name = "string"
      }
      searchResults = {
        description = "string"
        endSearchTime = "string"
        limit = int
        query = "string"
        startSearchTime = "string"
      }
      totalRetentionInDays = int
    }
  }
}

Значения свойств

Microsoft.OperationalInsights/рабочие области/таблицы

Имя Description Ценность
имя имя ресурса. string

Constraints:
Минимальная длина = 4
Максимальная длина = 63
Pattern = ^[A-Za-z0-9-_]+$ (обязательно)
parent_id Идентификатор ресурса, который является родительским для этого ресурса. Идентификатор ресурса типа: рабочих областей
properties Свойства таблицы. Свойства таблицы
type Тип ресурса "Microsoft.OperationalInsights/workspaces/tables@2025-07-01"

колонна

Имя Description Ценность
Подсказка типа данных Логическое указание типа данных столбца. ArmPath
Guid
Ip
URI
описание Описание столбца. струна
отображаемое имя Отображаемое имя столбца. струна
имя Имя столбца. струна
type Тип данных столбца. Boolean'
DateTime
"Динамический"
Guid
'int'
длинный
"реальный"
'string'

Восстановленные журналы

Имя Description Ценность
endRestoreTime Метка времени для завершения восстановления (UTC). струна
исходная таблица Таблица для восстановления данных из. струна
startRestoreTime Метка времени для запуска восстановления из (UTC). струна

Schema

Имя Description Ценность
columns Список настраиваемых столбцов таблицы. столбец []
описание Описание таблицы. струна
отображаемое имя Отображаемое имя таблицы. струна
имя Имя таблицы. струна

Результаты поиска

Имя Description Ценность
описание Описание задания поиска. струна
endSearchTime Метка времени для завершения поиска по (UTC) струна
limit Ограничьте задание поиска, чтобы вернуться до указанного количества строк. инт
query Запрос задания поиска. струна
startSearchTime Метка времени для запуска поиска из (UTC) струна

Свойства таблицы

Имя Description Ценность
план Укажите системе, как обрабатывать и взимать плату за журналы, входящие в эту таблицу. "Аналитика"
«Вспомогательный»
'Basic'
восстановленные журналы Параметры операции восстановления, инициируемой этой таблицей. Восстановленные журналы
retentionInDays В таблице Analytics — хранение таблиц аналитики в днях, от 4 до 730. Если для этого свойства задано значение -1 по умолчанию будет сохраняться рабочая область. В основной и вспомогательной таблицах: свойство только для чтения. int

Constraints:
Минимальное значение = 4
Максимальное значение = 730
schema Схема таблицы. Схема
searchРезультаты Параметры задания поиска, инициирующего эту таблицу. Результаты поиска
totalRetentionInDays Общее хранение таблицы в днях от 4 до 4383. Если задать для этого свойства значение -1 по умолчанию будет установлено значение retentionInDays. int

Constraints:
Минимальное значение = 4
Максимальное значение = 4383