Azure 安全日志记录和审核

Azure 提供多种可配置的安全审计和日志选项,帮助您发现安全策略和机制中的漏洞。 本文讨论如何生成、收集和分析托管在 Azure 上的服务的安全日志。

注释

本文中的某些建议可能会导致数据、网络或计算资源使用量增加,并增加许可证或订阅成本。

Azure 中的日志类型

云应用程序非常复杂,有许多移动部件。 日志记录数据可以提供有关应用程序的见解,并帮助你:

  • 排查过去的问题或预防潜在问题。
  • 提升应用性能或可维护性。
  • 自动化那些本需要人工干预的操作。

Azure 将日志分类为以下类型:

  • Control/management logs提供有关Azure 资源管理器 CREATE、UPDATE 和 DELETE 操作的信息。 有关详细信息,请参阅 Azure 活动日志

  • 数据平面日志提供有关作为 Azure 资源使用活动的一部分所引发的事件的信息。 这类日志的例子包括Windows事件系统、安全性和虚拟机中的应用日志,以及你通过Azure Monitor配置的诊断日志

  • 处理过的事件 提供有关分析事件或警报的信息。 例如,Microsoft Defender for Cloud 警报Microsoft Defender for Cloud 会处理和分析您的订阅,并提供简明的安全提醒。

下表列出了Azure中可用的最重要的日志类型:

日志类别 日志类型 Usage 整合
活动日志 Azure 资源管理器资源上的控制平面事件 提供有关订阅中资源所执行操作的见解。 REST API,Azure Monitor
Azure 资源日志 有关订阅中Azure 资源管理器资源的操作的频繁数据 提供对资源自身执行操作的见解。 Azure Monitor
Microsoft Entra ID报告生成 日志和报告 报告有关用户和组管理的用户登录活动和系统活动信息。 Microsoft Graph
虚拟机和云服务 Windows事件日志服务和 Linux Syslog 捕获虚拟机上的系统数据和日志数据,并将这些数据传输到您选择的存储帐户中。 Windows(在 Azure Monitor 中使用 Azure 诊断 存储)和 Linux
Azure 存储分析 存储日志记录,提供存储帐户的指标数据 提供跟踪请求的洞察,分析使用趋势,并诊断存储账户的问题。 REST API 或 client 库
网络安全组(NSG)流日志 JSON 格式,按规则显示出站和入站流 显示有关通过网络安全组的入口和出口 IP 流量的信息。 Azure 网络观察程序
应用洞察 日志、异常和自定义诊断 为多个平台上的 Web 开发人员提供应用程序性能监视(APM)服务。 REST API,Power BI
已处理的数据或安全警报 Microsoft Defender for Cloud 警报,Azure Monitor 日志警报 提供安全信息和警报。 REST API、JSON

与本地 SIEM 系统的日志集成

集成Defender for Cloud警报讨论如何将Defender for Cloud警报、Azure诊断日志收集的虚拟机安全事件,以及Azure审核日志,与Azure Monitor日志或SIEM解决方案同步。

后续步骤