Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Рабочие области Log Analytics в Azure Monitor — это централизованные репозитории для сбора, хранения и анализа данных журнала и производительности из различных источников в среде Azure. Эти рабочие области служат основным приемником данных для мониторинга сведений и поддержки расширенных возможностей запросов, визуализации и оповещений, которые помогут получить аналитические сведения о работоспособности и производительности рабочей нагрузки.
В этой статье предполагается, что в качестве архитектора вы понимаете важность комплексного мониторинга и наблюдаемости для рабочей нагрузки и выбрали рабочие области Log Analytics в рамках стратегии мониторинга. В этой статье приведены рекомендации по архитектуре, связанные с принципами столпов Well-Architected фреймворка Azure.
Область технологии
В этом обзоре рассматриваются взаимосвязанные решения для следующих ресурсов Azure:
- Рабочие области Log Analytics
Надежность
Цель компонента надежности заключается в обеспечении непрерывной функциональности путем создания достаточной устойчивости и возможности быстрого восстановления после сбоев.
принципы проектирования надежности обеспечивают высокоуровневую стратегию проектирования, применяемую для отдельных компонентов, системных потоков и системы в целом.
Контрольный список разработки рабочей нагрузки
Начните стратегию проектирования на основе контрольного списка для проверки надежности. Определите свою релевантность бизнес-требований, учитывая характер приложения и критически важное значение его компонентов. Расширьте стратегию, чтобы включить дополнительные подходы по мере необходимости.
Просмотрите ограничения служб для рабочих областей Log Analytics: В разделе ограничений службы описываются ограничения на сбор данных, хранение данных и другие аспекты службы. Эти ограничения помогают разработать эффективную стратегию наблюдения за рабочей нагрузкой. Убедитесь, что вы просматриваете ограничения службы Azure Monitor , так как многие функции, такие как запросы, работают в тандеме с рабочими областями Log Analytics.
Планирование обеспечения устойчивости и восстановления рабочей области: Рабочие области Log Analytics являются региональными и не имеют встроенной поддержки межрегиональной избыточности или репликации. Параметры избыточности зоны доступности ограничены. Из-за этих ограничений необходимо определить требования к надежности рабочих областей и стратегизировать для удовлетворения этих целей.
Требования могут указывать на то, что рабочая область должна быть устойчивой к сбоям центра обработки данных или региональным сбоям. Или они могут оговорить, что вы должны иметь возможность восстановить свои данные в новой рабочей области в регионе аварийного переключения.
Для каждого из этих сценариев требуются дополнительные ресурсы и процессы, поэтому тщательно рассмотрим, как сбалансировать целевые показатели надежности с затратами и сложностью.
Выберите нужные регионы развертывания, чтобы соответствовать вашим требованиям к надежности: Разверните рабочую область Log Analytics и конечные точки сбора данных (DCEs) с компонентами рабочей нагрузки, которые выдают операционные данные. Место, где вы развертываете рабочую нагрузку, должно определять выбор подходящего региона для развертывания рабочей области и DCE.
Возможно, потребуется взвесить региональную доступность определенных функциональных возможностей Log Analytics, таких как выделенные кластеры, в отношении других факторов, которые более важны для надежности, затрат и требований к производительности рабочей нагрузки.
Исключите рабочие области из зависимостей критического пути: Рабочие области Log Analytics служат важными компонентами системы наблюдения, но их не следует включать в критически важный путь рабочей нагрузки. Эти рабочие области собирают и хранят операционные данные, необходимые для мониторинга и устранения неполадок. Однако основные функциональные возможности рабочей нагрузки должны оставаться независимо от доступности рабочей области. Это архитектурное разделение обеспечивает, что сбои в системе наблюдаемости не приводят к каскадным сбоям во время выполнения рабочих нагрузок.
Убедитесь, что системы наблюдаемости работоспособны: Как и любой другой компонент рабочей нагрузки, убедитесь, что системы мониторинга и ведения журнала работают правильно. Чтобы обеспечить надежную наблюдаемость, включите функции, которые отправляют вашим операционным командам данные о состоянии системы. Настройте сигналы данных о работоспособности для рабочих областей Log Analytics и связанных с ними ресурсов.
Рекомендации по конфигурации
| Рекомендация | Преимущества |
|---|---|
| Чтобы обеспечить высокую устойчивость данных рабочей области, разверните рабочие области Log Analytics в регионе , который поддерживает устойчивость данных. | Устойчивость данных распространяет реплики данных журнала между зонами доступности, которые обеспечивают защиту от сбоев центра обработки данных. |
| Рассмотрите возможность связывания рабочей области с выделенным кластером в одном регионе. | Даже если вы не собираете достаточно данных, чтобы оправдать выделенный кластер, этот предварительный региональный выбор помогает поддерживать будущий рост. |
| Разверните рабочую область в том же регионе, что и экземпляры рабочей нагрузки. Используйте DCE в том же регионе, что и рабочая область Log Analytics. Если ваша рабочая нагрузка развернута по архитектуре active-active, рассмотрите возможность использования нескольких рабочих областей и конечных точек сбора данных (DCE), размещенных в тех регионах, где развернута ваша рабочая нагрузка. |
Размещение рабочей области и DCE в том же регионе, что и ваша рабочая нагрузка, снижает риск негативного влияния сбоев в других регионах. Развертывание рабочих областей в нескольких регионах повышает сложность среды, но обеспечивает более высокую доступность для географически распределенных рабочих нагрузок. |
| Настройте многоадресную передачу журналов, чтобы отправлять критически важные данные в несколько рабочих областей в разных регионах, когда требуется доступность рабочих областей при региональных сбоях. Настройте правила сбора данных (DCR) и параметры диагностики, чтобы дублировать критически важные потоки логов в резервные рабочие области. Сохраните шаблоны Azure Resource Manager (шаблоны ARM) для ресурсов оповещений с альтернативными конфигурациями рабочей области, чтобы обеспечить быстрое переключение при отказе. |
Многоадресная рассылка журналов обеспечивает непрерывный доступ к критически важным операционным данным для устранения неполадок и реагирования на инциденты во время региональных сбоев. Этот доступ обеспечивает видимость работоспособности рабочей нагрузки при недоступности основной инфраструктуры мониторинга. Компромисс: эта конфигурация приводит к дублированию затрат на прием и хранение данных, поэтому используйте ее только для критически важных данных. |
| Если требуется защитить данные в центре обработки данных или регионе, настройте экспорт данных из рабочей области для сохранения данных в альтернативном расположении. Используйте параметры избыточности службы хранилища Azure, включая геоизбыточное хранилище (GRS) и геоизбыточное хранилище (GZRS), чтобы дополнительно реплицировать эти данные в другие регионы. Экспорт данных не обеспечивает устойчивость к инцидентам, влияющим на региональный конвейер приема данных. Если требуется экспорт таблиц, не поддерживаемых экспортом данных, можно использовать другие методы экспорта данных, включая Azure Logic Apps, для защиты данных. |
Исторические данные журнала операций могут не быть легко запрашиваемыми в экспортируемом состоянии. Однако это гарантирует, что данные переживут длительный сбой в регионе и останутся доступными и пригодными для хранения в течение длительного периода. |
| Для критически важных рабочих нагрузок рекомендуется реализовать федеративную модель рабочей области, которая использует несколько рабочих областей для обеспечения высокой доступности при возникновении регионального сбоя. Чтобы реализовать этот подход, следуйте инструкциям, описанным в руководстве по моделированию работоспособности для рабочих нагрузок, чтобы создавать высоконадежные приложения на Azure. |
Методология проектирования включает в себя федеративную модель рабочей области с несколькими рабочими областями Log Analytics для обеспечения высокой доступности при наличии нескольких сбоев, включая сбой региона Azure. Эта стратегия устраняет расходы на исходящий трафик между регионами, а ваша рабочая нагрузка продолжает функционировать даже при сбое в одном из регионов. |
| Проектируйте DCR в соответствии с принципом единственной ответственности, чтобы правила DCR оставались простыми, а преобразования в DCR были сведены к минимуму, как описано в рекомендациях по созданию правил сбора данных и управлению ими. Используйте композицию назначений правил для достижения требуемой области наблюдаемости для логического целевого объекта. |
При использовании узконаправленных DCR это сводит к минимуму риск того, что неправильная настройка правила приведет к более широким последствиям. Это также ограничивает эффект только той областью применения, для которой был создан DCR. Преобразование в некоторых сценариях может быть очень полезным и необходимым, но тестировать и отлаживать запросы на языке Kusto Query Language (KQL) бывает непросто. |
| Настройте параметры дневного лимита, чтобы предотвратить неконтролируемый сбор данных, сохранив при этом сбор критически важных операционных данных. Установите лимит выше вашего обычного суточного объема поступления данных и настройте оповещения при приближении к этому пределу, чтобы успеть разобраться в ситуации до того, как прекратится сбор критически важных данных. Установите политики хранения данных , которые соответствуют требованиям к устранению неполадок и реагированию на инциденты. Этот подход сохраняет критически важные типы журналов в течение достаточного периода для поддержки анализа первопричин. |
Ежедневные ограничения помогают обеспечить непрерывную доступность важных данных по устранению неполадок во время сбоев и инцидентов, предотвращая нарушение конфигурации от нарушения критической коллекции журналов, необходимой для быстрого реагирования на инциденты. Правильные политики хранения поддерживают доступ к историческим операционным данным, необходимым для анализа эффективных первопричин, идентификации тенденций и распознавания шаблонов, которые поддерживают надежные операции рабочей нагрузки и быстрее время восстановления. |
| Используйте Log Analytics Workspace Insights для отслеживания объема принимаемых данных, объема принятых данных по сравнению с установленным ограничением, не отвечающих источников журналов и запросов, завершившихся с ошибкой, а также других показателей. Создайте оповещения о состоянии работоспособности для упреждающего уведомления о недоступности рабочей области из-за сбоя центра обработки данных или регионального сбоя. |
Аналитика рабочей области помогает обеспечить успешное отслеживание работоспособности рабочих областей и упреждающее действие, если работоспособность рабочей нагрузки подвержена риску снижения. Как и во всех остальных компонентах рабочей нагрузки, важно знать метрики работоспособности и выявлять тенденции повышения надежности с течением времени. |
Безопасность
Цель компонента "Безопасность" — обеспечить конфиденциальности, целостности и доступности гарантии рабочей нагрузки.
Принципы проектирования безопасности предоставляют высокоуровневую стратегию проектирования для достижения этих целей, применяя подходы к техническому проектированию вокруг решения мониторинга и ведения журнала.
Контрольный список разработки рабочей нагрузки
Начните стратегию проектирования, основываясь на контрольном списке проверки проектирования для безопасности, и выявляйте уязвимости и меры управления для улучшения состояния безопасности.
Ознакомьтесь с рекомендациями по обеспечению безопасности: Ознакомьтесь с рекомендациями по обеспечению безопасности в статьях Базовый уровень безопасности для Azure Monitor и Управление доступом к рабочим областям Log Analytics.
Развертывание рабочих областей с сегментацией в качестве основы: Реализуйте сегментацию на уровне сети, данных и доступа. Сегментация помогает обеспечить изоляцию рабочих областей в соответствующей степени. Она также помогает защитить ваши рабочие среды от несанкционированного доступа в максимально возможной степени, при этом по-прежнему отвечая вашим бизнес-требованиям в отношении надежности, оптимизации затрат, операционного совершенства и эффективности производительности.
Убедитесь, что можно проводить аудит операций чтения и записи в рабочей области и связанных с ними удостоверений: Злоумышленники могут получить выгоду, просматривая журналы операций. Скомпрометированная учетная запись может привести к атакам с внедрением в журналы. Включите аудит операций, выполняемых с портала Azure или с помощью взаимодействий с API и связанных пользователей.
Если в вашей рабочей среде не настроен аудит, это может подвергнуть вашу организацию риску нарушения нормативных требований.
Реализуйте надежные сетевые элементы управления: Помогите защитить сетевой доступ к рабочей области и журналам с помощью функций сетевой изоляции и брандмауэра. Недостаточно настроенные сетевые элементы управления повышают риск несанкционированного или вредоносного доступа.
Определите, какие типы данных требуют неизменяемости или долгосрочного хранения: Данные журнала должны рассматриваться с той же строгостью, что и данные рабочей нагрузки в рабочих системах. Включите журнальные данные в практики классификации данных, чтобы обеспечить надлежащее хранение конфиденциальных журнальных данных в соответствии с применимыми нормативными требованиями.
Защита неактивных данных журнала с помощью шифрования: Сегментация не будет полностью защищать конфиденциальность данных журнала. Если происходит несанкционированный прямой доступ к необработанным данным, шифрование хранимых данных журналов помогает предотвратить использование этих данных злоумышленниками за пределами вашего рабочего пространства.
Защитите конфиденциальные данные журналов с помощью обфускации: Как и в случае с данными рабочих нагрузок, находящимися в промышленных системах, необходимо принять дополнительные меры, чтобы обеспечить сохранение конфиденциальности чувствительной информации, которая может намеренно или непреднамеренно содержаться в рабочих журналах. При использовании методов маскирования можно скрыть конфиденциальные данные журнала от несанкционированного доступа.
Рекомендации по конфигурации
| Рекомендация | Преимущества |
|---|---|
| Используйте управляемые клиентом ключи для защиты данных и сохраненных запросов в рабочих областях, если требуется контроль над ключами шифрования. Для ключей, управляемых клиентом, требуется выделенный кластер , имеющий достаточный объем данных, чтобы быть экономичным. Сохраните ключи шифрования в Azure Key Vault и рассмотрите конкретные требования Microsoft Sentinel , если вы используете эту службу. |
Управляемые клиентом ключи обеспечивают контроль над жизненным циклом ключа и возможность отзыва доступа к данным, когда нормативные или организационные требования требует шифрования, управляемого клиентом. |
| Настройте аудит запросов журнала для отслеживания того, какие пользователи выполняют запросы. Используйте Log Analytics Workspace Insights для периодической проверки этих данных. Рассмотрите возможность создания правил оповещений для запросов к журналам, чтобы заблаговременно уведомлять вас, когда неавторизованные пользователи пытаются выполнять запросы. |
Аудит запросов фиксирует сведения о каждом выполненном запросе в рабочей области и усиливает безопасность, обеспечивая немедленное выявление несанкционированного доступа в случае его возникновения. |
| Используйте функцию приватного канала , чтобы ограничить обмен данными между источниками журналов и рабочими областями в частных сетях. | Частные каналы обеспечивают сетевую изоляцию и позволяют контролировать, какие виртуальные сети могут получить доступ к данной рабочей области. Этот подход повышает безопасность с помощью сегментации. |
| Используйте идентификатор Microsoft Entra вместо ключей API для доступа к API рабочей области при наличии. Используйте достаточно ограниченный доступ на основе идентификаторов Microsoft Entra для программного доступа. | Аутентификация Microsoft Entra ID обеспечивает возможность аудита для каждого клиента при программном доступе, в отличие от доступа к API запросов на основе ключей API. |
| Задайте режим управления доступом для рабочей области , чтобы использовать разрешения ресурса или рабочей области. Этот контроль доступа позволяет владельцам ресурсов использовать контекст ресурсов для доступа к данным без явного доступа к рабочей области. Используйте управление доступом на основе ролей на уровне таблицы (RBAC) для пользователей, которым требуется доступ к набору таблиц в нескольких ресурсах. Назначьте соответствующую встроенную роль , чтобы предоставить администраторам разрешения рабочей области на уровне подписки, группы ресурсов или рабочей области в соответствии с их обязанностями. Дополнительные сведения о различных вариантах предоставления доступа к данным в рабочей области Log Analytics см. в статье "Управление доступом к рабочим областям Log Analytics ". |
Правильная конфигурация режима управления доступом упрощает конфигурацию рабочей области и помогает гарантировать, что пользователи не могут получить доступ к операционным данным, которые они не должны. Пользователи, имеющие разрешения на таблицу, могут получить доступ ко всем данным в таблице независимо от их разрешений ресурса. |
| Используйте экспорт данных для отправки данных в учетную запись хранения Azure с политиками неизменяемости для защиты от изменения данных. Определите конкретные типы данных, которые следует экспортировать на основе требований соответствия, аудита или безопасности, а также очистки данных по мере необходимости. |
Экспорт данных с политиками неизменяемости соответствует требованиям соответствия для долгосрочного хранения данных аудита. Данные в рабочей области Log Analytics не могут быть изменены, но их можно очистить. |
| Фильтрация записей, которые не должны собираться с помощью конфигурации для конкретного источника данных. Используйте преобразование, если нужно удалить или замаскировать только определённые столбцы данных. Если у вас есть стандарты, требующие, чтобы исходные данные оставались неизменными, вы можете использовать литерал 'h' в запросах KQL, чтобы скрывать результаты запросов, отображаемые в рабочих книгах. |
Фильтрация и преобразование данных помогают обеспечивать конфиденциальность конфиденциальной информации и заблаговременно соблюдать требования. |
Оптимизация затрат
Оптимизация затрат фокусируется на обнаружении шаблонов расходов, приоритете инвестиций в критически важные области и оптимизации в других в соответствии с бюджетом организации при выполнении бизнес-требований.
Принципы проектирования оптимизации затрат обеспечивают высокоуровневую стратегию проектирования для достижения этих бизнес-целей. Они также помогут вам сделать компромиссы по мере необходимости в техническом проектировании, связанном с вашим решением мониторинга и ведения журналов.
Контрольный список разработки рабочей нагрузки
Начните стратегию проектирования на основе контрольного списка оценки для оптимизации затрат при инвестициях. Настройте структуру, чтобы рабочая нагрузка соответствовала бюджету, выделенному для рабочей нагрузки. Проект должен использовать правильные возможности Azure, отслеживать инвестиции и находить возможности для оптимизации с течением времени.
Выполнение упражнений по моделированию затрат: Эти упражнения помогут вам понять текущие затраты на рабочую область и прогнозировать затраты относительно роста рабочей области. Анализируйте тенденции роста вашей рабочей нагрузки и убедитесь, что вы понимаете планы по её расширению, чтобы корректно прогнозировать будущие эксплуатационные затраты на ведение журналов.
Выберите подходящую модель выставления счетов: Используйте модель затрат, чтобы определить оптимальную модель выставления счетов для вашего сценария. То, как вы в настоящее время используете свои рабочие области и как планируете использовать их по мере изменения рабочей нагрузки, определяет, какая модель лучше всего подходит для вашего сценария использования: оплата по мере использования или уровень обязательств.
Помните, что вы можете выбрать разные модели выставления счетов для каждой рабочей области. Вы также можете объединить затраты на рабочую область в конкретных случаях, чтобы можно было детализировать анализ и принятие решений.
Соберите только нужный объем данных журнала: Регулярно проводите регулярный анализ параметров диагностики в ресурсах, конфигурации правила сбора данных и ведения журнала пользовательского кода приложения, чтобы не собирать ненужные данные журнала.
Обрабатывать непроизводственные среды по-разному, чем в рабочих средах: Проверьте непроизводственные среды, чтобы убедиться, что параметры диагностики и политики хранения настроены соответствующим образом. Эти параметры и политики часто могут быть значительно менее надежными, чем в рабочей среде, особенно для сред разработки и тестирования или песочницы.
Рекомендации по конфигурации
| Рекомендация | Преимущества |
|---|---|
| Настройте ценовую категорию для объема данных, собираемых каждой рабочей областью Log Analytics. Если вы собираете достаточно данных, используйте уровень обязательств для фиксации ежедневного минимума данных, собранных в обмен на более низкую ставку. Дополнительные сведения о уровнях обязательств и рекомендациях о том, как определить соответствующий уровень использования, см. в разделе " Вычисления затрат и параметры журналов Azure Monitor". Сведения о предполагаемых затратах на использование на разных ценовых категориях см. в разделе "Использование" и "Предполагаемые затраты". |
Уровни фиксированных обязательств значительно снижают ваши затраты по сравнению с моделью оплаты по мере использования, если ежедневный объем собираемых данных достаточен для соответствия минимальным порогам по объему. |
| Если вы собираете достаточно данных между рабочими областями в одном регионе, свяжите их с выделенным кластером и объедините собранный объем с помощью цен на кластер. Настройте кластер так, чтобы агрегировать объёмы поступающих данных из нескольких рабочих пространств и получить более выгодные тарифные уровни. |
Выделенные кластеры с тарификацией на уровне кластера позволяют существенно снизить затраты, если у вас несколько рабочих областей в одном регионе. Эта конфигурация позволяет объединить их объёмы данных, чтобы достичь более высоких уровней обязательств и снизить стоимость приёма данных за гигабайт. |
| Настройте хранение и архивацию данных. Учитывайте конкретные требования к доступности данных для запросов журналов. Настройте архивные журналы для хранения данных до семи лет, сохранив при этом возможность периодического доступа к ним через поисковые задания или восстановление набора данных в рабочую область. |
Настройка хранения и архивации данных значительно снижает затраты на долгосрочное хранение данных за пределами периода по умолчанию, сохраняя доступ к историческим данным при необходимости. |
| Используйте правила сводки для потоков данных с большим объемом для оптимизации затрат на хранение. Правила суммирования позволяют суммировать потоки с высокой интенсивностью поступления данных в планах Analytics, Basic и Auxiliary, обеспечивая расширенные возможности анализа, визуализации на панелях мониторинга и долгосрочной отчетности по суммированным данным. Правила сводки позволяют использовать возможности автоматической суммирования данных, которые значительно сокращают затраты на хранение данных журнала с большим объемом при сохранении аналитических аналитических сведений с помощью агрегированных наборов данных. |
Сводные правила обеспечивают экономичное долгосрочное хранение данных путем создания многоуровневых архитектур данных, где высокочастотные необработанные данные суммируются для оптимизации хранилища. Организации могут сбалансировать экономичность с аналитическими требованиями, сохраняя подробные аналитические сведения с помощью агрегированных наборов данных при оптимизации долгосрочных расходов на хранение данных. |
| Если вы используете Microsoft Sentinel для анализа журналов безопасности, рассмотрите возможность использования отдельной рабочей области для хранения этих журналов. Ознакомьтесь с ценами на Microsoft Sentinel, чтобы понять влияние на стоимость. | Отдельные рабочие области помогают контролировать затраты, отделяя журналы безопасности, тарифицируемые по ценам Microsoft Sentinel, от операционных журналов, тарифицируемых по стандартным ценам Log Analytics. |
| Настройте таблицы, используемые для отладки, устранения неполадок и аудита в качестве базовых журналов. | Базовая конфигурация журналов обеспечивает более низкие затраты на приём данных для таблиц, которые запрашиваются редко, при этом затраты на запросы могут компенсироваться снижением затрат на приём данных. |
| Собирайте нужный объем данных, настроив параметры диагностики и DCR для сбора только необходимых операционных данных. Просмотрите источники данных каждого ресурса, чтобы обеспечить сбор данных, которые обеспечивают значение мониторинга, избегая ненужных данных. Рекомендации по настройке см. в статье "Оптимизация затрат" в Azure Monitor . |
Сбор оптимального объёма данных снижает затраты за счёт сосредоточения на данных, ценных с операционной точки зрения, и исключения информационного шума. Этот подход гарантирует, что вы собираете важные метрики без оплаты данных, которые не способствуют достижению целей мониторинга. |
| Регулярно анализируйте данные об использовании рабочей области для выявления тенденций и аномалий. Используйте Log Analytics Workspace Insights , чтобы периодически просматривать объем данных, собранных в рабочей области. Продолжайте анализировать сбор данных с помощью методов, описанных в Analyze usage in Log Analytics workspace, чтобы определить, могут ли другие конфигурации дополнительно снизить объем использования. |
Анализ регулярного использования помогает понять сбор данных в различных источниках, выявить аномалии и тенденции повышения, которые могут привести к превышению затрат и заранее управлять затратами при внедрении новых источников данных. |
| Создайте оповещение, когда сбор данных высок. Настройте упреждающие уведомления для чрезмерного использования. | Оповещения о высокой коллекции данных позволяют устранять потенциальные аномалии до конца периода выставления счетов, что помогает избежать непредвиденных счетов. |
| Настройте дневной лимит, чтобы предотвратить неконтролируемый прием данных из-за неправильной настройки или злоупотреблений, как описано в разделе «Когда использовать дневной лимит». Создайте оповещения, чтобы уведомить вас о достижении ограничения и достижении процента, например 90 процентов емкости. |
Конфигурация ежедневного ограничения обеспечивает защиту от непредвиденных перерасходов бюджета, позволяя исследовать и устранять причину увеличения данных до отключения критически важных сборов данных. |
Операционное превосходство
Операционное совершенство в основном сосредоточено на процедурах, касающихся практик разработки , наблюдаемости и управления релизами.
Принципы проектирования операционного превосходства обеспечивают стратегию проектирования высокого уровня для достижения этих целей по отношению к операционным требованиям рабочей нагрузки.
Контрольный список разработки рабочей нагрузки
Начните выстраивать стратегию проектирования на основе контрольного списка проверки архитектуры для обеспечения операционного совершенства при определении процессов наблюдаемости, тестирования и развертывания, связанных с рабочими областями Log Analytics.
Используйте инфраструктуру как код (IaC) для всех функций, связанных с рабочими областями Log Analytics, относящимися к вашей рабочей нагрузке: Сведите к минимуму риск человеческой ошибки, который может возникнуть при ручном администрировании и эксплуатации функций сбора, приема, хранения и выполнения запросов к журналам, включая сохраненные запросы и пакеты запросов, автоматизируя как можно больше этих функций посредством кода.
Кроме того, включите в код IaC оповещения об изменениях состояния работоспособности, а также конфигурацию параметров диагностики для ресурсов, которые отправляют журналы в ваши рабочие области. Объедините этот код с остальным кодом, связанным с рабочей нагрузкой, чтобы при управлении рабочими областями сохранялись ваши практики безопасного развертывания.
Убедитесь, что рабочие области работоспособны и что вы получите уведомление о возникновении проблем: Как и любой другой компонент рабочей нагрузки, рабочие области могут столкнуться с проблемами. Эти проблемы могут отнимать много ценного времени и ресурсов на диагностику и устранение, а ваша команда может не иметь представления о состоянии рабочей нагрузки в производственной среде. Упреждающий мониторинг рабочих областей и устранение ранних проблем позволяют группам операций сократить время, затраченное на устранение неполадок и восстановление.
Отделяйте продуктивную среду от непродуктивных нагрузок: Чтобы избежать ненужной сложности, создающей дополнительную нагрузку для операционной команды, используйте отдельные рабочие области для продуктивной среды и для непродуктивных сред. Поступающие данные также могут привести к путанице, так как действия тестирования могут показаться событиями в рабочей среде.
Предпочитайте встроенные средства и функции для решений, отличных от Майкрософт: Используйте встроенные средства для расширения функциональных возможностей систем мониторинга и ведения журнала. Вам может потребоваться дополнительно настроить параметры, чтобы обеспечить такие требования, как восстанавливаемость или суверенитет данных, которые не поддерживаются по умолчанию в рабочих областях Log Analytics. В таких случаях используйте собственные средства Azure или Майкрософт, чтобы свести к минимуму количество средств, которые должна поддерживать ваша организация.
Рассматривайте рабочие области как статические, а не временные компоненты: Как и другие типы хранилищ данных, рабочие области не должны рассматриваться среди временных компонентов рабочей нагрузки. Платформа Well-Architected, как правило, предпочитает неизменяемую инфраструктуру и возможность быстро и легко заменить ресурсы в рабочей нагрузке в рамках развертываний. Но потеря данных рабочей области может быть катастрофической и необратимой.
По этой причине оставьте рабочие области вне пакетов развертывания, которые заменяют инфраструктуру во время обновлений и выполняют только обновления на месте в рабочих областях.
Убедитесь, что сотрудники по операциям обучены на языке запросов Kusto: При необходимости обучить сотрудников создавать или изменять запросы. Если операторы не могут записывать или изменять запросы, это может замедлить критическое устранение неполадок или другие функции, так как операторы должны полагаться на другие команды, чтобы сделать это для них.
Используйте простые оповещения для четких операционных сигналов: Примените простые оповещения журнала, когда операторам требуется быстрое обнаружение событий на уровне строк без поддержания сложных запросов. Настройте область, подавление и маршрутизацию действий, чтобы оповещения оставались действенными и не создают шум.
Проверьте динамические пороговые значения для шаблонов реальных рабочих нагрузок: Используйте исторические базовые показатели для масштабирования оповещений во многих правилах, но просмотрите сезонные изменения, периоды обслуживания и шаблоны развертывания, прежде чем полагаться на полученные пороговые значения. Обновите процедуры ответа, когда базовые показатели сдвигаются таким образом, чтобы оповещения аномалий по-прежнему приводят к правильному действию.
Рекомендации по конфигурации
| Рекомендация | Преимущества |
|---|---|
| Разработка архитектуры рабочей области Log Analytics в соответствии с бизнес-требованиями, включая количество рабочих областей для создания и размещения. Если для вашей рабочей нагрузки используется централизованное решение, предоставляемое платформенной командой, убедитесь, что настроены все необходимые права операционного доступа. |
Хорошо разработанная стратегия рабочей области обеспечивает максимальную эффективность работы рабочей нагрузки, ограничивая распределение операционных и безопасных данных, повышая видимость потенциальных проблем, упрощая определение шаблонов и минимизируя требования к обслуживанию. |
| Развертывание рабочих областей Log Analytics с помощью шаблонов IaC, таких как шаблоны ARM, Bicep или Terraform. Определите конфигурации рабочей области и сохраненные запросы в шаблонах, управляемых версией. Параметризируйте шаблоны для параметров, относящихся к среде, при сохранении стандартных базовых конфигураций. |
Шаблоны IaC устраняют смещение конфигурации между средами и сокращают ошибки развертывания с помощью согласованных повторяемых процессов. Управление версиями позволяет отслеживать изменения и упрощает отслеживание аудита для требований соответствия требованиям. |
| Реализуйте конвейеры непрерывной интеграции и непрерывной доставки (CI/CD), которые автоматизируют развертывание рабочих областей Log Analytics через Azure Pipelines или GitHub Actions. Интеграция автоматического тестирования для проверки конфигураций рабочих областей перед развертыванием в рабочей среде. Размещайте код инфраструктуры рабочей области вместе с репозиториями кода приложения, чтобы применять единые практики безопасного развертывания. |
Автоматизированные конвейеры CI/CD сокращают время развертывания, сохраняя согласованное качество с помощью проверки. Методы безопасного развертывания сводят к минимуму риск человеческой ошибки и предоставляют возможности отката при возникновении проблем во время обновлений. |
| Применение стандартов конфигурации рабочей области с помощью политики Azure со встроенными политиками для рабочих областей Log Analytics. Создайте настраиваемые политики для требований для конкретной организации, таких как обязательные параметры диагностики и соглашения об именовании. Реализуйте назначения политик в соответствующих областях, чтобы автоматически применять правила управления к новым рабочим областям и обнаруживать смещение конфигурации. |
Применение политик обеспечивает согласованное управление всеми рабочими областями без ручного надзора, что снижает операционные издержки. Автоматическая проверка соответствия предотвращает проблемы безопасности и эксплуатации путем обнаружения смещения конфигурации. Стандартизованные конфигурации с помощью политик поддерживают масштабируемое управление рабочими областями и обеспечивают согласованное состояние аудита. |
| Используйте Log Analytics Workspace Insights для отслеживания работоспособности и производительности рабочих областей Log Analytics. Просмотрите сведения, которые Аналитика рабочих областей Log Analytics предоставляет регулярно для отслеживания работоспособности и работы каждой из рабочих областей. Создайте правила генерации оповещений на основе таблицы операций , чтобы заранее получать уведомления при возникновении операционной проблемы. Используйте рекомендуемые оповещения для рабочей области, чтобы упростить создание наиболее критически важных правил генерации оповещений . |
Log Analytics Workspace Insights предоставляет единое представление об использовании, производительности, работоспособности, агентах, запросах и журналах изменений для всех рабочих областей. Log Analytics Workspace Insights позволяет создавать легко понятные визуализации, такие как панели мониторинга или отчеты, которые группы операций и заинтересованные лица могут использовать для отслеживания работоспособности рабочей области. |
| Постоянно совершенствуйте конфигурацию, регулярно пересматривая параметры Azure диагностики для ваших ресурсов, правила сбора данных и уровень подробности журналов приложений. Убедитесь, что вы оптимизируете стратегию сбора журналов с помощью частых проверок параметров ресурса. С операционной точки зрения обратите внимание на снижение шума в журналах, сосредоточив внимание на этих журналах, которые предоставляют полезную информацию о состоянии работоспособности ресурса. |
Практики непрерывного совершенствования помогают операторам анализировать и устранять проблемы, а также выполнять рутинные, внеплановые и аварийные задачи по мере их возникновения. Эти методики также сокращают объем журналов, фокусируя внимание на действиях, которые наиболее важны для вашей группы операций для отслеживания. |
Эффективность производительности
Эффективность производительности заключается в поддержании пользовательского опыта даже в условиях увеличения нагрузки за счёт управления ресурсами. Эта стратегия включает масштабирование ресурсов, определение и оптимизацию потенциальных узких мест и оптимизацию максимальной производительности.
Принципы проектирования эффективности производительности предлагают высокоуровневую стратегию для достижения этих целей по емкости с учетом ожидаемого использования.
Контрольный список разработки рабочей нагрузки
Начните стратегию проектирования на основе контрольного списка проектирования для эффективности производительности. Определите базовые показатели, основанные на ключевых показателях производительности для рабочих областей Log Analytics.
Ознакомьтесь с основами задержки при приёме данных журналов в Azure Monitor: На задержку при приёме журналов в ваши рабочие области влияет несколько факторов. Многие из этих факторов присущи платформе Azure Monitor.
Понимание влияющих факторов и типичного поведения задержки поможет вам сформировать корректные ожидания в командах, отвечающих за эксплуатацию рабочих нагрузок.
Разделяйте непромышленные и промышленные нагрузки: Рабочие области, предназначенные для промышленной среды, позволяют снизить любые дополнительные накладные расходы, которые могут вносить непромышленные системы. Разделение сокращает общий объем рабочей области, требуя меньше ресурсов для обработки данных журнала.
Выберите подходящие регионы развертывания, чтобы обеспечить требуемую производительность: Разверните рабочую область Log Analytics и конечные точки сбора данных (DCE) ближе к рабочей нагрузке. Место развертывания рабочей нагрузки должно определять выбор подходящего региона для развертывания рабочей области и конечных точек сбора данных (DCE).
Возможно, вам потребуется сопоставить преимущества в производительности от развертывания рабочих областей и конечных точек сбора данных (DCE) в том же регионе, что и ваша рабочая нагрузка, с вашими требованиями к надежности, если ваша рабочая нагрузка уже развернута в регионе, который не может обеспечить соблюдение этих требований для данных журналов.
Рекомендации по конфигурации
| Рекомендация | Преимущества |
|---|---|
| Настройте аудит запросов журнала и используйте Log Analytics Workspace Insights для выявления медленных и неэффективных запросов. Дополнительные сведения о повышении производительности медленных запросов журналов см. в статье "Оптимизация запросов журналов" в Azure Monitor . |
Оптимизированные запросы возвращают результаты быстрее и используют меньше ресурсов на внутренней части, что также делает процессы, которые используют эти запросы более эффективными. |
| Используйте поисковые задания для выполнения сложных аналитических запросов к большим наборам данных и данным долговременного хранения. Задания поиска — это асинхронные запросы, выполняемые на любых данных в рабочей области Log Analytics, включая данные из длительного периода хранения. Задания поиска создают новые таблицы аналитики в рабочей области, которые предоставляют результаты для дальнейших запросов. Эта возможность позволяет отделять аналитические рабочие нагрузки от операционного мониторинга, повышая производительность системы при сохранении комплексного доступа к данным. |
Поисковые задания позволяют выполнять сложный анализ исторических данных, не влияя на производительность мониторинга в режиме реального времени. Они обеспечивают выделенную аналитическую обработку с минимальными конфликтами за ресурсы, позволяя группам безопасности и аналитикам выполнять ресурсоёмкие запросы к архивированным данным, сохраняя при этом оперативность мониторинга. |
| Просмотрите ограничения службы Azure Monitor и ограничениярабочих областей Log Analytics , чтобы понять ограничения, которые могут повлиять на производительность и структуру рабочей области. Проектируйте решение с учётом ограничений сервиса: для этого может потребоваться использовать несколько рабочих областей, чтобы не упереться в ограничения, связанные с одной рабочей областью. |
Понимание ограничений, которые могут повлиять на производительность вашей рабочей области, помогает правильно разработать их и сбалансировать решения по проектированию с учетом требований и целевых показателей для других основных компонентов. |
| Создайте DCRs для определённых типов источников данных в одной или нескольких заданных областях наблюдаемости. Создайте отдельные DCR для данных о производительности и событиях, чтобы оптимизировать использование вычислительных ресурсов при серверной обработке. |
Отдельные правила сбора данных (DCR) для данных о производительности и событий помогают снизить риск истощения ресурсов серверной части и предотвратить чрезмерное потребление вычислительных ресурсов, из-за которого агент Azure Monitor может перестать отвечать. |
Политики Azure
Azure предоставляет широкий набор встроенных политик, связанных с Log Analytics и его зависимостями. Некоторые из предыдущих рекомендаций можно проверять с помощью политики Azure. Например, можно проверить, установлены ли следующие элементы управления:
Кластеры Log Analytics шифруются с помощью ключей, управляемых клиентом.
Сохраненные запросы хранятся в учетных записях хранения клиентов для шифрования.
Рабочие области Log Analytics блокируют приём данных, не основанный на Microsoft Entra ID.
Рабочие области Log Analytics блокируют прием журналов и запросы из общедоступных сетей.
Конфигурации приватного канала правильно реализованы для безопасного доступа.
Для комплексного управления ознакомьтесь со встроенными определениями политики Azure для Log Analytics и другими политиками, которые могут повлиять на безопасность инфраструктуры мониторинга и ведения журнала.
Рекомендации Помощника по Azure
Помощник по Azure — это персонализированный облачный консультант, который поможет вам следовать рекомендациям по оптимизации развертываний Azure.
Дополнительные сведения см. в разделе Помощник.