Рабочие области и таблицы Microsoft.OperationalInsights

Определение ресурсов Bicep

Тип ресурсов рабочих областей и таблиц можно развернуть с помощью операций, предназначенных для следующих операций:

Список измененных свойств в каждой версии API см. в журнала изменений.

Примеры использования

Примеры Bicep

Пример журнала аудита для развертывания таблиц рабочих областей Operational Insights.

param resourceName string = 'acctest0001'
param location string = 'westeurope'

var auditLogTableName = 'AuditLog_CL'
var auditLogColumns = [
  {
    name: 'appId'
    type: 'string'
  }
  {
    name: 'correlationId'
    type: 'string'
  }
  {
    name: 'TimeGenerated'
    type: 'datetime'
  }
]

resource workspace 'Microsoft.OperationalInsights/workspaces@2022-10-01' = {
  name: resourceName
  location: location
  properties: {
    features: {
      disableLocalAuth: false
      enableLogAccessUsingOnlyResourcePermissions: true
    }
    publicNetworkAccessForIngestion: 'Enabled'
    publicNetworkAccessForQuery: 'Enabled'
    retentionInDays: 30
    sku: {
      name: 'PerGB2018'
    }
    workspaceCapping: {
      dailyQuotaGb: -1
    }
  }
}

resource table 'Microsoft.OperationalInsights/workspaces/tables@2022-10-01' = {
  name: auditLogTableName
  parent: workspace
  properties: {
    schema: {
      columns: auditLogColumns
      name: auditLogTableName
    }
  }
}

Простой пример развертывания таблиц рабочих областей Operational Insights.

param resourceName string = 'acctest0001'
param location string = 'westeurope'

var sentinelTiAlertsTableName = 'SentinelTIAlerts_CL'
var sentinelTiAlertsColumns = [
  {
    name: 'ConfidenceScore'
    type: 'int'
  }
  {
    type: 'string'
    name: 'ExternalIndicatorId'
  }
  {
    name: 'IndicatorType'
    type: 'string'
  }
  {
    name: 'Indicator'
    type: 'string'
  }
  {
    name: 'TimeGenerated'
    type: 'datetime'
  }
  {
    name: 'MatchType'
    type: 'string'
  }
  {
    name: 'OriginTimestamp'
    type: 'datetime'
  }
  {
    name: 'Details'
    type: 'dynamic'
  }
]

resource workspace 'Microsoft.OperationalInsights/workspaces@2022-10-01' = {
  name: resourceName
  location: location
  properties: {
    features: {
      disableLocalAuth: false
      enableLogAccessUsingOnlyResourcePermissions: true
    }
    publicNetworkAccessForIngestion: 'Enabled'
    publicNetworkAccessForQuery: 'Enabled'
    retentionInDays: 30
    sku: {
      name: 'PerGB2018'
    }
    workspaceCapping: {
      dailyQuotaGb: -1
    }
  }
}

resource table 'Microsoft.OperationalInsights/workspaces/tables@2022-10-01' = {
  name: sentinelTiAlertsTableName
  parent: workspace
  properties: {
    retentionInDays: 30
    schema: {
      columns: sentinelTiAlertsColumns
      name: sentinelTiAlertsTableName
    }
    totalRetentionInDays: 30
  }
}

Пример datacollectionlogs развертывания таблиц рабочих областей Operational Insights.

param location string = 'westeurope'
param resourceName string = 'acctest0001'

var dataCollectionLogColumns = [
  {
    name: 'RawData'
    type: 'string'
  }
  {
    type: 'string'
    name: 'FilePath'
  }
  {
    type: 'datetime'
    name: 'TimeGenerated'
  }
]
var dataCollectionLogTableName = 'DataCollectionLog_CL'

resource workspace 'Microsoft.OperationalInsights/workspaces@2022-10-01' = {
  name: resourceName
  location: location
  properties: {
    features: {
      disableLocalAuth: false
      enableLogAccessUsingOnlyResourcePermissions: true
    }
    publicNetworkAccessForIngestion: 'Enabled'
    publicNetworkAccessForQuery: 'Enabled'
    retentionInDays: 30
    sku: {
      name: 'PerGB2018'
    }
    workspaceCapping: {
      dailyQuotaGb: -1
    }
  }
}

resource table 'Microsoft.OperationalInsights/workspaces/tables@2022-10-01' = {
  name: dataCollectionLogTableName
  parent: workspace
  properties: {
    schema: {
      columns: dataCollectionLogColumns
      name: dataCollectionLogTableName
    }
  }
}

Формат ресурса

Чтобы создать ресурс Microsoft.OperationalInsights/workspaces/tables, добавьте следующий Bicep в шаблон.

resource symbolicname 'Microsoft.OperationalInsights/workspaces/tables@2025-07-01' = {
  parent: resourceSymbolicName
  name: 'string'
  properties: {
    plan: 'string'
    restoredLogs: {
      endRestoreTime: 'string'
      sourceTable: 'string'
      startRestoreTime: 'string'
    }
    retentionInDays: int
    schema: {
      columns: [
        {
          dataTypeHint: 'string'
          description: 'string'
          displayName: 'string'
          name: 'string'
          type: 'string'
        }
      ]
      description: 'string'
      displayName: 'string'
      name: 'string'
    }
    searchResults: {
      description: 'string'
      endSearchTime: 'string'
      limit: int
      query: 'string'
      startSearchTime: 'string'
    }
    totalRetentionInDays: int
  }
}

Значения свойств

Microsoft.OperationalInsights/рабочие области/таблицы

Имя Описание Ценность
имя имя ресурса. струна

Ограничения целостности:
Минимальная длина = 4
Максимальная длина = 63
Pattern = ^[A-Za-z0-9-_]+$ (обязательно)
родитель В Bicep можно указать родительский ресурс для дочернего ресурса. Это свойство необходимо добавить, только если дочерний ресурс объявлен за пределами родительского ресурса.

Дополнительные сведения см. в разделе Дочерний ресурс за пределами родительского ресурса.
Символьное имя ресурса типа: рабочих областей
свойства Свойства таблицы. Свойства таблицы

колонна

Имя Описание Ценность
Подсказка типа данных Логическое указание типа данных столбца. ArmPath
Guid
Ip
URI
описание Описание столбца. струна
отображаемое имя Отображаемое имя столбца. струна
имя Имя столбца. струна
тип Тип данных столбца. Boolean'
DateTime
"Динамический"
Guid
'int'
длинный
"реальный"
"string"

Восстановленные журналы

Имя Описание Ценность
endRestoreTime Метка времени для завершения восстановления (UTC). струна
исходная таблица Таблица для восстановления данных из. струна
startRestoreTime Метка времени для запуска восстановления из (UTC). струна

Схема

Имя Описание Ценность
столбцы Список настраиваемых столбцов таблицы. столбец []
описание Описание таблицы. струна
отображаемое имя Отображаемое имя таблицы. струна
имя Имя таблицы. струна

Результаты поиска

Имя Описание Ценность
описание Описание задания поиска. струна
endSearchTime Метка времени для завершения поиска по (UTC) струна
предел Ограничьте задание поиска, чтобы вернуться до указанного количества строк. инт
запрос Запрос задания поиска. струна
startSearchTime Метка времени для запуска поиска из (UTC) струна

Свойства таблицы

Имя Описание Ценность
план Укажите системе, как обрабатывать и взимать плату за журналы, входящие в эту таблицу. "Аналитика"
«Вспомогательный»
"Базовый"
восстановленные журналы Параметры операции восстановления, инициируемой этой таблицей. восстановленные журналы
retentionInDays В таблице Analytics — хранение таблиц аналитики в днях, от 4 до 730. Если для этого свойства задано значение -1 по умолчанию будет сохраняться рабочая область. В основной и вспомогательной таблицах: свойство только для чтения. int

Ограничения целостности:
Минимальное значение = 4
Максимальное значение = 730
схема Схема таблицы. Схема
searchРезультаты Параметры задания поиска, инициирующего эту таблицу. Результаты поиска
totalRetentionInDays Общее хранение таблицы в днях от 4 до 4383. Если задать для этого свойства значение -1 по умолчанию будет установлено значение retentionInDays. int

Ограничения целостности:
Минимальное значение = 4
Максимальное значение = 4383

Определение ресурса шаблона ARM

Тип ресурсов рабочих областей и таблиц можно развернуть с помощью операций, предназначенных для следующих операций:

Примеры использования

Формат ресурса

Чтобы создать ресурс Microsoft.OperationalInsights/workspaces/tables, добавьте следующий код JSON в шаблон.

{
  "type": "Microsoft.OperationalInsights/workspaces/tables",
  "apiVersion": "2025-07-01",
  "name": "string",
  "properties": {
    "plan": "string",
    "restoredLogs": {
      "endRestoreTime": "string",
      "sourceTable": "string",
      "startRestoreTime": "string"
    },
    "retentionInDays": "int",
    "schema": {
      "columns": [
        {
          "dataTypeHint": "string",
          "description": "string",
          "displayName": "string",
          "name": "string",
          "type": "string"
        }
      ],
      "description": "string",
      "displayName": "string",
      "name": "string"
    },
    "searchResults": {
      "description": "string",
      "endSearchTime": "string",
      "limit": "int",
      "query": "string",
      "startSearchTime": "string"
    },
    "totalRetentionInDays": "int"
  }
}

Значения свойств

Microsoft.OperationalInsights/рабочие области/таблицы

Имя Описание Ценность
apiVersion Версия API '2025-07-01'
имя имя ресурса. струна

Ограничения целостности:
Минимальная длина = 4
Максимальная длина = 63
Pattern = ^[A-Za-z0-9-_]+$ (обязательно)
свойства Свойства таблицы. Свойства таблицы
тип Тип ресурса "Microsoft.OperationalInsights/workspaces/tables"

колонна

Имя Описание Ценность
Подсказка типа данных Логическое указание типа данных столбца. ArmPath
Guid
Ip
URI
описание Описание столбца. струна
отображаемое имя Отображаемое имя столбца. струна
имя Имя столбца. струна
тип Тип данных столбца. Boolean'
DateTime
"Динамический"
Guid
'int'
длинный
"реальный"
"string"

Восстановленные журналы

Имя Описание Ценность
endRestoreTime Метка времени для завершения восстановления (UTC). струна
исходная таблица Таблица для восстановления данных из. струна
startRestoreTime Метка времени для запуска восстановления из (UTC). струна

Схема

Имя Описание Ценность
столбцы Список настраиваемых столбцов таблицы. столбец []
описание Описание таблицы. струна
отображаемое имя Отображаемое имя таблицы. струна
имя Имя таблицы. струна

Результаты поиска

Имя Описание Ценность
описание Описание задания поиска. струна
endSearchTime Метка времени для завершения поиска по (UTC) струна
предел Ограничьте задание поиска, чтобы вернуться до указанного количества строк. инт
запрос Запрос задания поиска. струна
startSearchTime Метка времени для запуска поиска из (UTC) струна

Свойства таблицы

Имя Описание Ценность
план Укажите системе, как обрабатывать и взимать плату за журналы, входящие в эту таблицу. "Аналитика"
«Вспомогательный»
"Базовый"
восстановленные журналы Параметры операции восстановления, инициируемой этой таблицей. восстановленные журналы
retentionInDays В таблице Analytics — хранение таблиц аналитики в днях, от 4 до 730. Если для этого свойства задано значение -1 по умолчанию будет сохраняться рабочая область. В основной и вспомогательной таблицах: свойство только для чтения. int

Ограничения целостности:
Минимальное значение = 4
Максимальное значение = 730
схема Схема таблицы. Схема
searchРезультаты Параметры задания поиска, инициирующего эту таблицу. Результаты поиска
totalRetentionInDays Общее хранение таблицы в днях от 4 до 4383. Если задать для этого свойства значение -1 по умолчанию будет установлено значение retentionInDays. int

Ограничения целостности:
Минимальное значение = 4
Максимальное значение = 4383

Определение ресурса Terraform (поставщик AzAPI)

Тип ресурсов рабочих областей и таблиц можно развернуть с помощью операций, предназначенных для следующих операций:

Примеры использования

Примеры Terraform

Пример журнала аудита для развертывания таблиц рабочих областей Operational Insights.

terraform {
  required_providers {
    azapi = {
      source = "Azure/azapi"
    }
  }
}

provider "azapi" {
  skip_provider_registration = false
}

variable "resource_name" {
  type    = string
  default = "acctest0001"
}

variable "location" {
  type    = string
  default = "westeurope"
}

locals {
  audit_log_table_name = "AuditLog_CL"
  audit_log_columns = [
    {
      "name" : "appId",
      "type" : "string"
    },
    {
      "name" : "correlationId",
      "type" : "string"
    },
    {
      "name" : "TimeGenerated",
      "type" : "datetime"
    }
  ]
}

resource "azapi_resource" "resourceGroup" {
  type     = "Microsoft.Resources/resourceGroups@2020-06-01"
  name     = var.resource_name
  location = var.location
}

resource "azapi_resource" "workspace" {
  type      = "Microsoft.OperationalInsights/workspaces@2022-10-01"
  parent_id = azapi_resource.resourceGroup.id
  name      = var.resource_name
  location  = var.location
  body = {
    properties = {
      features = {
        disableLocalAuth                            = false
        enableLogAccessUsingOnlyResourcePermissions = true
      }
      publicNetworkAccessForIngestion = "Enabled"
      publicNetworkAccessForQuery     = "Enabled"
      retentionInDays                 = 30
      sku = {
        name = "PerGB2018"
      }
      workspaceCapping = {
        dailyQuotaGb = -1
      }
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

resource "azapi_resource" "table" {
  type      = "Microsoft.OperationalInsights/workspaces/tables@2022-10-01"
  parent_id = azapi_resource.workspace.id
  name      = local.audit_log_table_name
  body = {
    properties = {
      schema = {
        name    = local.audit_log_table_name
        columns = local.audit_log_columns
      }
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

Простой пример развертывания таблиц рабочих областей Operational Insights.

terraform {
  required_providers {
    azapi = {
      source = "Azure/azapi"
    }
  }
}

provider "azapi" {
  skip_provider_registration = false
}

variable "resource_name" {
  type    = string
  default = "acctest0001"
}

variable "location" {
  type    = string
  default = "westeurope"
}

locals {
  sentinel_ti_alerts_table_name = "SentinelTIAlerts_CL"
  sentinel_ti_alerts_columns = [
    {
      "name" : "ConfidenceScore",
      "type" : "int"
    },
    {
      "name" : "ExternalIndicatorId",
      "type" : "string"
    },
    {
      "name" : "IndicatorType",
      "type" : "string"
    },
    {
      "name" : "Indicator",
      "type" : "string"
    },
    {
      "name" : "TimeGenerated",
      "type" : "datetime"
    },
    {
      "name" : "MatchType",
      "type" : "string"
    },
    {
      "name" : "OriginTimestamp",
      "type" : "datetime"
    },
    {
      "name" : "Details",
      "type" : "dynamic"
    }
  ]
}

resource "azapi_resource" "resourceGroup" {
  type     = "Microsoft.Resources/resourceGroups@2020-06-01"
  name     = var.resource_name
  location = var.location
}

resource "azapi_resource" "workspace" {
  type      = "Microsoft.OperationalInsights/workspaces@2022-10-01"
  parent_id = azapi_resource.resourceGroup.id
  name      = var.resource_name
  location  = var.location
  body = {
    properties = {
      features = {
        disableLocalAuth                            = false
        enableLogAccessUsingOnlyResourcePermissions = true
      }
      publicNetworkAccessForIngestion = "Enabled"
      publicNetworkAccessForQuery     = "Enabled"
      retentionInDays                 = 30
      sku = {
        name = "PerGB2018"
      }
      workspaceCapping = {
        dailyQuotaGb = -1
      }
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

resource "azapi_resource" "table" {
  type      = "Microsoft.OperationalInsights/workspaces/tables@2022-10-01"
  parent_id = azapi_resource.workspace.id
  name      = local.sentinel_ti_alerts_table_name
  body = {
    properties = {
      schema = {
        name    = local.sentinel_ti_alerts_table_name
        columns = local.sentinel_ti_alerts_columns
      }
      retentionInDays      = 30
      totalRetentionInDays = 30
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

Пример datacollectionlogs развертывания таблиц рабочих областей Operational Insights.

terraform {
  required_providers {
    azapi = {
      source = "Azure/azapi"
    }
  }
}

provider "azapi" {
  skip_provider_registration = false
}

variable "resource_name" {
  type    = string
  default = "acctest0001"
}

variable "location" {
  type    = string
  default = "westeurope"
}

locals {
  data_collection_log_table_name = "DataCollectionLog_CL"
  data_collection_log_columns = [
    {
      "name" : "RawData",
      "type" : "string"
    },
    {
      "name" : "FilePath",
      "type" : "string"
    },
    {
      "name" : "TimeGenerated",
      "type" : "datetime"
    }
  ]
}

resource "azapi_resource" "resourceGroup" {
  type     = "Microsoft.Resources/resourceGroups@2020-06-01"
  name     = var.resource_name
  location = var.location
}

resource "azapi_resource" "workspace" {
  type      = "Microsoft.OperationalInsights/workspaces@2022-10-01"
  parent_id = azapi_resource.resourceGroup.id
  name      = var.resource_name
  location  = var.location
  body = {
    properties = {
      features = {
        disableLocalAuth                            = false
        enableLogAccessUsingOnlyResourcePermissions = true
      }
      publicNetworkAccessForIngestion = "Enabled"
      publicNetworkAccessForQuery     = "Enabled"
      retentionInDays                 = 30
      sku = {
        name = "PerGB2018"
      }
      workspaceCapping = {
        dailyQuotaGb = -1
      }
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

resource "azapi_resource" "table" {
  type      = "Microsoft.OperationalInsights/workspaces/tables@2022-10-01"
  parent_id = azapi_resource.workspace.id
  name      = local.data_collection_log_table_name
  body = {
    properties = {
      schema = {
        name    = local.data_collection_log_table_name
        columns = local.data_collection_log_columns
      }
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

Формат ресурса

Чтобы создать ресурс Microsoft.OperationalInsights/workspaces/tables, добавьте следующий объект Terraform в шаблон.

resource "azapi_resource" "symbolicname" {
  type = "Microsoft.OperationalInsights/workspaces/tables@2025-07-01"
  name = "string"
  parent_id = "string"
  body = {
    properties = {
      plan = "string"
      restoredLogs = {
        endRestoreTime = "string"
        sourceTable = "string"
        startRestoreTime = "string"
      }
      retentionInDays = int
      schema = {
        columns = [
          {
            dataTypeHint = "string"
            description = "string"
            displayName = "string"
            name = "string"
            type = "string"
          }
        ]
        description = "string"
        displayName = "string"
        name = "string"
      }
      searchResults = {
        description = "string"
        endSearchTime = "string"
        limit = int
        query = "string"
        startSearchTime = "string"
      }
      totalRetentionInDays = int
    }
  }
}

Значения свойств

Microsoft.OperationalInsights/рабочие области/таблицы

Имя Описание Ценность
имя имя ресурса. струна

Ограничения целостности:
Минимальная длина = 4
Максимальная длина = 63
Pattern = ^[A-Za-z0-9-_]+$ (обязательно)
идентификатор_родителя Идентификатор ресурса, который является родительским для этого ресурса. Идентификатор ресурса типа: рабочих областей
свойства Свойства таблицы. Свойства таблицы
тип Тип ресурса "Microsoft.OperationalInsights/workspaces/tables@2025-07-01"

колонна

Имя Описание Ценность
Подсказка типа данных Логическое указание типа данных столбца. ArmPath
Guid
Ip
URI
описание Описание столбца. струна
отображаемое имя Отображаемое имя столбца. струна
имя Имя столбца. струна
тип Тип данных столбца. Boolean'
DateTime
"Динамический"
Guid
'int'
длинный
"реальный"
"string"

Восстановленные журналы

Имя Описание Ценность
endRestoreTime Метка времени для завершения восстановления (UTC). струна
исходная таблица Таблица для восстановления данных из. струна
startRestoreTime Метка времени для запуска восстановления из (UTC). струна

Схема

Имя Описание Ценность
столбцы Список настраиваемых столбцов таблицы. столбец []
описание Описание таблицы. струна
отображаемое имя Отображаемое имя таблицы. струна
имя Имя таблицы. струна

Результаты поиска

Имя Описание Ценность
описание Описание задания поиска. струна
endSearchTime Метка времени для завершения поиска по (UTC) струна
предел Ограничьте задание поиска, чтобы вернуться до указанного количества строк. инт
запрос Запрос задания поиска. струна
startSearchTime Метка времени для запуска поиска из (UTC) струна

Свойства таблицы

Имя Описание Ценность
план Укажите системе, как обрабатывать и взимать плату за журналы, входящие в эту таблицу. "Аналитика"
«Вспомогательный»
"Базовый"
восстановленные журналы Параметры операции восстановления, инициируемой этой таблицей. восстановленные журналы
retentionInDays В таблице Analytics — хранение таблиц аналитики в днях, от 4 до 730. Если для этого свойства задано значение -1 по умолчанию будет сохраняться рабочая область. В основной и вспомогательной таблицах: свойство только для чтения. int

Ограничения целостности:
Минимальное значение = 4
Максимальное значение = 730
схема Схема таблицы. Схема
searchРезультаты Параметры задания поиска, инициирующего эту таблицу. Результаты поиска
totalRetentionInDays Общее хранение таблицы в днях от 4 до 4383. Если задать для этого свойства значение -1 по умолчанию будет установлено значение retentionInDays. int

Ограничения целостности:
Минимальное значение = 4
Максимальное значение = 4383