对于大多数 Azure Monitor 部署,最主要的费用通常来自 Log Analytics 工作区中的数据引入和数据保留。 Azure Monitor 中的一些功能没有直接成本,但会将成本附加到收集的工作区数据上。 本文介绍如何计算 Log Analytics 工作区的数据费用,以及影响成本的各种配置选项。
提示
有关降低 Azure Monitor 成本的策略,请参阅成本优化和 Azure Monitor。
注意
辅助日志功能尚未在由世纪互联运营的 Microsoft Azure 中正式发布 (GA)。 因此,强烈建议客户不要在生产环境中使用它。
定价模型
Log Analytics 的默认定价采用即用即付模型,该模型基于数据引入量和数据保留。 每个 Log Analytics 工作区作为独立服务计费,并在 Azure 订阅的账单中产生相应费用。 Azure Monitor 日志的定价是按区域设置的。 根据以下因素,数据引入量有时会很大:
- 已启用的管理解决方案集及其配置。
- 受监视资源的数量和类型。
- 从每个受监视资源收集的数据类型。
此处提供了 Azure Monitor 计费计量名称的列表。
如果工作区已启用 Microsoft Sentinel,Sentinel 计量会对辅助日志和基本日志的数据引入进行计费。 如果某个工作区已启用 Microsoft Sentinel,且采用 Microsoft Sentinel 简化计划层级,则 Microsoft Sentinel 计量会按分析日志的数据引入量计费。 如果 Sentinel 启用了数据湖功能,则 Sentinel 会针对工作区中的查询、搜索作业和长期保留进行计费。
数据大小计算
Azure Monitor 日志按发送到 Log Analytics 工作区的数据量计费,单位为 GB(10^9 字节)。
单个记录的计费大小如下所示:
对于作为 Analytics 日志和 Basic 日志引入的事件,Azure Monitor 日志会根据其需要写入 Log Analytics 工作区的列条目的字符串表示形式来计算大小。
对于作为辅助日志引入的事件,Azure Monitor Logs 会将其大小计算为写入 Log Analytics 工作区所需的各列条目的未压缩大小。
计费大小包括从数据源收集的数据或在引入过程中添加的数据。 例如,此计算包括由日志引入 API、转换和自定义字段添加的任何自定义列。 如果发送与目标表架构不匹配的列项,Azure Monitor日志会向你收取这些列项的费用,即使目标表无法存储数据。 确保数据收集规则与目标表架构匹配,以避免目标表无法存储的数据产生费用。
注意
计算得出的可计费数据量通常会明显小于以 JSON 封装的整个传入事件的大小。 在所有事件类型中,计费大小平均小于分析日志和基本日志的传入数据大小约 25%。 对于小型事件,最多可以达到 50%。 此百分比包括从计费中排除的标准列的效果(请参阅以下部分)。 在估算成本并与其他定价模型进行比较时,必须了解计费数据大小的这种计算方式。
排除的列
以下 标准列 适用于所有表,在分析日志和基本日志的记录大小计算中排除。 存储在 Log Analytics 中的所有其他列均包含在记录大小的计算中。 标准列包括:
_ResourceId_SubscriptionId_ItemId_IsBillable_BilledSize_TenantIdType
对于辅助日志,_ItemId、_IsBillable 和 _BilledSize 不计入大小计算。
排除的表
有些表完全不收取数据引入费用,其中包括 AzureActivity、Heartbeat、Usage 和 Operation。 此信息始终由 _IsBillable 列标示,该列显示记录是否被排除在数据引入和保留的计费之外。
其他解决方案和服务的费用
某些解决方案具有更多关于免费数据引入的特定策略。 例如,Azure Migrate 在服务器评估的前 180 天免费提供依赖项可视化数据。 Microsoft Defender for Cloud、Microsoft Sentinel 和配置管理等服务有其自己的定价模型。
有关任何独特的计费计算,请参阅不同服务和解决方案的文档。
承诺层级
重要
承诺层仅适用于 分析日志 引入。 基本日志和辅助日志的数据引入按固定的每 GB 费率计费,且不适用承诺层级折扣。
除了即用即付模型外,Log Analytics 还具有承诺层级,与分析日志的即用即付价格相比,能够节省最高 30% 的成本。 采用承诺层级定价时,你能够以低于即用即付定价的价格,为工作区购买起始量为 100 GB/天的数据引入量。 对于超出承诺级别的任何使用量(超额),将按当前承诺层级提供的每 GB 价格计费。 (超额使用同一承诺层计费计量计费。例如,如果工作区位于 200 GB/天承诺层中,并且每天引入 300 GB,则使用量按 200 GB/天承诺层的 1.5 单位计费。 在选择或更改承诺层时,承诺层有 31 天的承诺期。 配置后,承诺级别可以在 6 小时内降低,以调整至非预期级别。
- 在承诺期内,可以更改为更高级别的承诺层级(这将重新开始 31 天的承诺期)。 但在承诺期结束之前,无法返回到即用即付或更低的承诺层级。
- 在承诺期结束时,工作区将保留所选承诺层,并且可以随时将工作区移动到即用即付或降低承诺层。
- 如果无意中将工作区移动到承诺层,请联系Azure支持部门重置承诺期,以便可以移回即用即付定价层。
承诺层级的计费按工作区按日进行。 如果工作区包含在专用群集中,则对该群集计费。 请参阅以下“专用群集”部分。 有关承诺层级及其价格的列表,请参阅 Azure Monitor 定价。
Azure 承诺优惠(例如通过 Microsoft 企业协议获得的优惠)同样适用于 Azure Monitor 日志承诺层定价,就像适用于即用即付定价一样。 无论是按工作区还是按专用群集对使用量进行计费,都会应用折扣。
提示
每个 Log Analytics 工作区的“使用情况和估计成本”菜单项显示每个承诺级别的数据引入费用的估计值,以帮助你为数据引入模式选择最佳承诺层。 定期查看此信息,以确定是否可以通过转移到另一层级来减少费用。 有关此视图的信息,请参阅使用情况和预估成本。 若要查看实际费用,请使用 Azure 成本管理 = 计费。
专用集群
Azure Monitor 日志专用群集是单个托管 Azure 数据资源管理器群集中的工作区集合。 专用群集支持客户管理的密钥等高级功能,并使用与工作区相同的承诺层级定价模型,不过,它们必须具有至少 100 GB/天的承诺级别。 对于超出承诺级别的任何使用量(超额),将按当前承诺层级提供的每 GB 价格计费。 群集不提供按需付费选项。
在提高承诺级别后,群集承诺层级有 31 天的承诺期。 在承诺期,无法降低承诺层级的级别,但可以随时提高。 关联工作区与群集后,系统将使用所配置的承诺层级别在群集级对相关工作区的数据引入进行计费。
创建群集时,可指定两种群集计费模式:
群集 (默认值) - 群集 级别处理引入数据的计费。 与群集关联的各个工作区引入的数据量会被汇总,以计算该群集的每日账单。 在对群集中所有工作区的数据进行聚合之前,来自 Microsoft Defender for Cloud 的每节点分配会先在工作区级别应用。
工作区 - 群集的承诺层成本会根据各工作区的数据引入量,按比例分摊到每个工作区(前提是已计入 Microsoft Defender for Cloud 为各工作区提供的每节点分配)。
如果某一天内导入到群集的总数据量低于承诺层级,则会按承诺层级生效的每 GB 费率,对每个工作区导入的数据按承诺层级的一定比例计费。 承诺层级的未使用部分则按群集资源计费。
如果某一天引入到群集中的总数据量高于承诺层级,则每个工作区将基于其当天的引入数据比例按承诺层级的比例进行计费,且每个工作区都将按高于承诺层级的引入数据比例进行计费。 如果某一天内导入到工作区的数据总量超过承诺层级,则群集资源不会产生费用。
你可以在此处找到群集计费在这些模式中的每一种模式下如何运作的示例。
基本日志和辅助日志的数据引入以及每个工作区的数据保留费用与未加入群集的工作区相同。
在创建群集时会开始群集计费,无论工作区是否已关联到群集。
将工作区链接到群集时,定价层级将更改为群集层级,并且数据引入将根据该群集的承诺层级计费。 与群集关联的工作区不再有自身的定价层。 可随时将工作区与群集解除关联,并且可将定价层更改为按每 GB 计费。
如果关联的工作区使用旧的“每节点”定价层,则它将根据针对群集的承诺层级引入的数据来计费,而不再是每节点计费。 将继续应用 Microsoft Defender for Cloud 的每个节点的数据分配。
如果删除群集,即使群集处于其 31 天承诺期内,群集的计费也会停止。
有关如何创建专用群集并指定其计费类型的详细信息,请参阅创建专用群集。
桌位安排
表计划控制存储在Log Analytics工作区表中的数据。 它确定引入定价、查询定价、保留行为以及哪些表可以使用该计划。 由于该方案是针对每个表单独设置的,因此同一个工作区中可以混用这三种方案下的表。 有关面向用例的比较,请参阅Azure Monitor日志中的表。
| 分析日志 | 基本日志 | 辅助日志 | |
|---|---|---|---|
| 摄取 | 按 GB 计费。 包括 31 天的分析保留期,无需额外付费。 | 按每 GB 计费,采用较低的固定费率。 | 按每 GB 的最低固定费率计费。 计费记录大小是列项的未压缩大小(请参阅 数据大小计算)。 |
| Query | 交互式查询不会根据扫描的数据收费。 | 交互式查询按查询时间范围内扫描的每 GB 数据计费。 | 交互式查询按扫描的数据 GB 计费。 |
| 保留作业和搜索作业 | 分析保留期过后,数据会以更低的费用转移到长期保留期。 通过运行搜索作业从长期保留中检索数据。 | 有关特定套餐的扫描费用,请参阅日志数据保留和搜索作业。 | 有关特定套餐的扫描费用,请参阅日志数据保留和搜索作业。 |
有关基本日志和辅助日志表计划的详细信息,请参阅Azure Monitor日志概述:表计划。
日志数据保留
除了数据引入之外,每个 Log Analytics 工作区中的数据保留都会产生费用。 你可以为整个工作区或每个表设置保留期限。 在此期限过后,数据将被删除或长期保留。 在长期保留期内,支付的保留费较低,但使用搜索作业检索数据需要付费。 使用长期保留可降低出于合规性或偶尔调查的目的而必须存储的数据的成本。 详细了解 保留选项和配置。
分析日志、基本日志和辅助日志都使用相同的每 GB 速率进行长期保留。 数据保留按天计费(根据 UTC 时区的天数计算)。
删除自定义表不会删除与该表关联的数据,因此你仍要支付交互式保留费和长期保留费。
有关数据保留的详细信息(包括如何配置这些设置以及如何访问长期保留的数据),请参阅管理 Log Analytics 工作区中的数据保留。
注意
使用Log Analytics清除功能从Log Analytics工作区中删除数据不会影响保留成本。 若要降低保留成本,请缩短工作区或特定表的保留期。
搜索职位
通过运行搜索作业来检索长期保留的数据。 搜索作业是异步查询,用于将记录提取到工作区内的新搜索表中,以便进一步分析。 您需按搜索所访问的每一天中扫描的数据量(以 GB 计)为搜索作业付费。
搜索作业扫描费用取决于源表的计划:
分析日志 - 只需为长期保留期中搜索作业扫描的数据付费。 分析保留中的数据不收取扫描费用。
基本日志 和 辅助日志 - 为查询时间范围内搜索作业扫描的所有数据付费。
扫描的数据量是指在查询指定的时间范围内摄取到所查询表中的数据量。
除了扫描费用外,对于引入到新结果表中的搜索作业结果,您还需要按照 Analytics Logs 的标准摄取费率付费。
日志数据还原
如果需要使用完整的分析查询功能来密集查询大量数据或长期保留中的数据, 数据还原 功能是一种功能强大的工具。 还原操作使表中数据的特定时间范围在热缓存中可用于高性能查询。 完成后,可以稍后关闭数据。 日志数据还原按还原的数据量和还原保持活动状态的时间计费。 任何数据还原的最小计费值为 2 TB 和 12 小时。 还原超过 2 TB 和/或持续时间超过 12 小时的数据按比例计费。
日志数据导出
使用 Log Analytics 工作区中的数据导出功能,可以在数据到达 Azure Monitor 管道时,将工作区中每个选定表中的数据持续导出到 Azure 存储帐户或 Azure 事件中心。 使用数据导出的费用取决于导出的数据量。 导出的数据大小是导出的 JSON 格式数据中的字节数。
Application Insights 计费
由于基于工作区的 Application Insights 资源将其数据存储在 Log Analytics 工作区中,因此数据引入和保留的计费由 Application Insights 数据所在的工作区完成。 因此,可使用 Log Analytics 定价模型的所有选项,包括承诺层级以及即用即付。
提示
想要调整 Application Insights 表的保留期设置? 基于工作区的组件的表名称已更改,请参阅 Application Insights 表结构
经典 Application Insights 资源的数据引入和数据保留遵循与基于工作区的资源相同的即用即付定价,但它们无法使用承诺层级。
ping 测试和多步骤测试产生的遥测数据,其数据使用量的计费方式与应用中其他遥测数据相同。 Web 测试的使用情况以及针对自定义指标维度启用警示功能,仍通过 Application Insights 进行报告。 使用实时指标流时,不会根据数据量收费。
有关 Application Insights 早期采用者可用的旧层的详细信息,请参阅 Application Insights 旧版企业(按节点)定价层。
使用 Microsoft Sentinel 的工作区
在 Log Analytics 工作区中启用 Microsoft Sentinel 后,在该工作区中收集的所有数据都需要支付 Microsoft Sentinel 费用以及 Log Analytics 费用。 因此,你通常会将安全数据和运营数据分别置于不同的工作区中,以避免因运营数据而产生 Microsoft Sentinel 费用。
在某些情况下,合并这些数据可以节省成本。 通常,当你收集的安全数据和运营数据不足,以至于两者各自都无法单独达到承诺层级,但合并后的数据足以达到承诺层级时,就会出现这种情况。 有关详细信息,请参阅:
使用 Microsoft Defender for Cloud 的工作区
Microsoft Defender for Servers(Defender for Cloud 的一部分)按受监视服务数计费。 它提供 500 MB/服务器/天的数据分配,该分配适用于以下安全数据类型子集:
- SecurityAlert
- SecurityBaseline
- SecurityBaselineSummary
- SecurityDetection
- SecurityEvent
- WindowsFirewall
- ProtectionStatus
- Update 和 UpdateSummary(当工作区中未运行更新管理解决方案或者启用了解决方案目标设定时)。
- MDC文件完整性监控事件
- WindowsEvent
- LinuxAuditLog
如果工作区位于旧的每节点定价层,则将合并 Defender for Cloud 和 Log Analytics 分配,并合用于所有可计费的引入数据。 如果工作区已启用 Microsoft Sentinel,并且如果 Sentinel 使用的是经典定价层,则 Defender 数据分配仅适用于 Log Analytics 数据引入计费,但不适用于经典 Sentinel 计费。 如果 Sentinel 使用的是简化的定价层,则 Defender 数据分配适用于统一 Sentinel 计费。 若要详细了解 Microsoft Sentinel 客户如何受益,请参阅 Microsoft Sentinel 定价页。
受监视服务器的数目按小时粒度计算。 每个受监视服务器的每日数据分配贡献在工作区级别聚合。 如果工作区采用旧版“每节点”定价层,则 Microsoft Defender for Cloud 和 Log Analytics 的配额会合并,并统一适用于所有可计费的引入数据。
旧版定价层级
在 2018 年 4 月 2 日当天包含 Log Analytics 工作区或 Application Insights 资源的订阅,或者关联到 2019 年 2 月 1 日之前开始且目前仍有效的企业协议的订阅,将继续可以使用以下旧版定价层级:
- 独立(每 GB)
- 每个节点 (Operations Management Suite [OMS])
2022 年 7 月 1 日,对旧版试用定价层的访问受到限制。
Azure Monitor 计费计量名称列表(包括这些旧版层级)可在此处查看。
重要
旧版定价层级不支持使用 Log Analytics 中的某些最新功能,例如使用具有成本效益的 Basic Logs 和 Auxiliary Logs 表计划将数据引入表中。
试用定价层
试用定价层中的工作区每天引入的数据限制为 500 MB(Microsoft Defender for Cloud 收集的安全数据类型除外)。 数据保留期限制为七天。 试用定价层仅用于评估目的,而不是生产工作负荷。 试用层未提供 SLA。
注意
只有在 2022 年 7 月 1 日之前,才能在旧版试用定价层中创建新工作区或将现有工作区移动到该工作区。
独立定价层
在独立定价层级中,您按摄取的数据量付费。 Log Analytics服务报告使用情况,计量名为“已分析数据”。独立定价层中的工作区的用户可配置保留期为 30 到 730 天。 独立定价层级中的工作区不支持使用 基本日志和辅助日志表计划。
按节点定价层级
每个节点定价层按受监视的 VM(节点)按小时收费。 对于每个受监视的节点,工作区每天获取 500 MB 的数据,这些数据不会计费。 在工作区层级,系统每天都会汇总该分配,并以小时为粒度进行计算。 对于摄取的数据中超出每日总数据配额的部分,您需要按数据超额付费。 按节点计费层级是一个旧版定价层级,仅适用于满足 旧版定价层级 要求的现有订阅。
如果工作区采用“按节点”定价层,则对于 Log Analytics 的使用量,账单中显示的服务名称为 Insight and Analytics。 按节点定价层级中的工作区,其保留期可由用户配置为 30 至 730 天。 按节点计费层中的工作区不支持使用 基本日志和辅助日志表计划。 使用情况显示在三个仪表上:
- 节点:受监视节点数(VM)的使用情况(以节点月份为单位)。
- 每个节点的数据超额用量:超出聚合数据分配额度的数据摄取量(GB)。
- 每个节点包含的数据:聚合数据分配涵盖的引入数据量。 当工作区位于所有定价层中以显示 Microsoft Defender for Cloud 涵盖的数据量时,也会使用此计量。
注意
若要使用从购买 OMS E1 套件、OMS E2 套件或适用于 System Center 的 OMS Add-On 获得的权利,请选择 Log Analytics Per Node 定价层。 如果你不拥有 OMS 许可证,则不应使用“每节点”定价层。
标准和高级定价层
自 2016 年 10 月 1 日起,无法在标准或高级定价层中创建工作区或将工作区移动到 标准 层或 高级 定价层。 可以继续使用这些定价层中的工作区,但如果将工作区移出这些层,则无法将其移回。 标准层和高级定价层的固定数据保留期分别为 30 天和 365 天。 这些定价层中的工作区不支持使用 基本日志和辅助日志表计划,并且不支持长期数据保留。 这些旧版层级在 Azure 账单中的数据引入计量项名为已分析的数据。
采用旧版定价层级的 Microsoft Defender for Cloud
以下注意事项涉及旧版 Log Analytics 层级,以及 Microsoft Defender for Cloud 的使用量如何计费:
- 如果工作区位于旧版标准层或高级层中,Microsoft Defender for Cloud 仅针对 Log Analytics 数据引入而不是每个节点计费。
- 如果工作区处于旧版“按节点”层级,则 Microsoft Defender for Cloud 将按照现行的Microsoft Defender for Cloud 按节点定价模型计费。
- 在其他定价层(包括承诺层)中,如果在 2017 年 6 月 19 日之前启用了 Microsoft Defender for Cloud,Microsoft Defender for Cloud 仅针对 Log Analytics 数据引入计费。 否则,Microsoft Defender for Cloud 将按照当前 Microsoft Defender for Cloud 基于节点的定价模型计费。
有关定价层限制的详细信息,请参阅 Azure 订阅和服务限制、配额和约束。
旧定价层中没有基于区域的定价。
评估旧版 Per Node 定价层
旧版 Per Node 定价层使用复杂的定价计算。 除非您拥有 OMS 许可证,否则请使用以下现代定价层级之一,例如即用即付或承诺层级。
如果您的某个工作区使用旧版 Per Node 层,您可以在工作区的 使用情况和预估成本 页面中,导出详细使用情况,并将其与该页面提供的即用即付层级或承诺层级的每月成本估算进行比较,以了解在此定价层级下运行的成本。
如果工作区处于旧版 Per Node 定价层级,则保留将按 标准数据保留 计量表计费(请参阅 Azure Monitor 计费计量表)。 此计量项采用统一的全球价格,而不是即用即付和承诺层级计费当前使用的数据保留计量项那种因地区而异的定价。
后续步骤
- 有关不同类型的Azure Monitor费用以及如何根据Azure帐单进行分析的说明,请参阅 Azure Monitor 成本和使用情况。
- 若要详细了解如何分析工作区中的数据,以确定任何高于预期使用量的源以及减少收集的数据量的机会,请参阅“分析Log Analytics工作区中的使用情况”。
- 若要通过配置工作区每天可引入的最大数据量来控制成本,请参阅设置 Log Analytics 工作区的每日上限。
- 有关配置和管理Azure Monitor以尽量减少费用的最佳做法,请参阅Azure Monitor最佳做法 - 成本管理。