使用内置的 Azure 策略大规模创建诊断设置

Azure Policy 提供了一种通过 Azure Monitor 的诊断设置来大规模启用日志记录的方法。 本文介绍如何使用一组内置策略将 支持的资源的 资源日志定向到 Log Analytics 工作区、事件中心和存储帐户。

若要为没有内置策略的资源类型创建自定义策略定义,请参阅 使用自定义 Azure 策略大规模创建诊断设置。

指派计划或策略

计划是策略的集合。 可以分配一个包含所需各种策略的单个方案,而不是将多个策略分配到同一个范围。 以后可以向此计划添加策略,而无需更改分配。

提供了一组内置举措,以帮助你为各种目标配置诊断设置。 每个目的地类型都有一个针对 allLogs 和 audit 类别组的唯一倡议。 每个计划都包含支持的资源的整个内置策略集。

使用以下方法之一为诊断设置部署内置计划或策略。

使用以下步骤通过 Azure 门户应用计划或策略:

  1. 在 Azure 门户中的 “策略 ”页上,选择“ 定义”。

  2. 设置以下筛选器:

    1. 对于类别,请选择监视。
    2. 对于 定义类型,请选择“ 计划 ”或“ 策略”。
  3. 找到并选择要分配的计划或策略:

    • 对于措施,请在搜索框中输入audit或allLogs,然后选择您的目标措施。

      显示计划列表的屏幕截图。

    • 对于策略,请在 “搜索 ”框中输入资源类型的名称,然后选择资源类型和目标的策略。 以下示例将密钥保管库数据发送到 Log Analytics 工作区。

      策略定义的窗格的屏幕截图。

  4. 在所选策略的窗格中,选择“ 分配方案”。

    显示分配举措的选项的屏幕截图。

  5. 在“ 基本信息 ”选项卡上的“ 作用域 ”框中,设置分配的范围。 范围可以是管理组、订阅或资源组。 计划或策略应用于范围内的所有资源。

    显示用于指派一个倡议的“基本信息”选项卡的屏幕截图。

  6. 选择“ 参数 ”选项卡,然后选择要在其中发送日志的特定目标。 这些详细信息因每种目标类型而异。 有关每个目标类型的参数的详细信息,请参阅本文后面的 “参数 ”。

    显示用于分配计划的“参数”选项卡的屏幕截图。

  7. 选择 “修正 ”选项卡。创建修正任务会将策略应用于作用域中的现有资源。 如果没有修正任务,计划或策略分配仅适用于分配后创建的新资源。

    选中“ 创建修正任务 ”复选框,确保选中 “创建托管标识 ”。 在 “托管标识类型”下,选择 “系统分配的托管标识”。

    用于创建系统分配的托管标识的“修正”选项卡和选择的屏幕截图。

  8. 选择 “审阅 + 创建”,然后选择“ 创建”。

创建修正任务

创建新资源时,策略将应用于这些资源。 使用修正任务将策略应用到现有资源。 对于每个倡议,必须为倡议中的每个策略创建修正任务。

上述每个过程都包含在分配计划或策略时创建修正任务的步骤。 还可以在创建分配后创建修正任务:

  1. 在 Azure 门户中,选择 “修正”,然后选择策略。
  2. 选择“修正”。

在策略的“修正”窗格的“修正任务”选项卡上跟踪修正任务的状态。

显示策略的“修正”窗格的屏幕截图。

有关修正任务的详细信息,请参阅 修正不符合资源。

Parameters

通用参数

下表描述了创建诊断设置的每个策略和计划集的常见参数。

Parameter Description 有效值 Default
effect 启用或禁用策略执行的参数 DeployIfNotExists,
AuditIfNotExists,
Disabled
DeployIfNotExists
diagnosticSettingName 诊断设置名称 未指定 setByPolicy-{LogAnalytics\|EventHubs\|Storage}
categoryGroup 诊断类别组 none,
audit,
allLogs
audit
resourceTypeList 对于项目,列出需评估是否存在诊断设置的资源类型列表 支持的资源 所有支持的资源

Log Analytics 参数

下表描述了将 Log Analytics 用作目标的每个策略和计划集的参数。

Parameter Description 有效值 Default
resourceLocationList 用于将日志发送到附近的 Log Analytics 工作区的资源位置列表。
星号 (*) 选择所有位置。
支持的位置 *
logAnalytics Log Analytics工作区。 未指定 未指定

事件中心参数

下表描述了将事件中心用作目标的每个策略和计划集的参数。

Parameter Description 有效值 Default
resourceLocation 资源位置必须与事件中心命名空间位于同一位置。 支持的位置
eventHubAuthorizationRuleId 事件中心的授权规则 ID。 授权规则位于事件中心命名空间的级别。 例如:/subscriptions/{subscription ID}/resourceGroups/{resource group}/providers/Microsoft.EventHub/namespaces/{Event Hub namespace}/authorizationrules/{authorization rule} 未指定 未指定
eventHubName 事件中心名称 未指定 Monitoring

存储帐户的策略参数

下表描述了将存储帐户用作目标的每个策略和计划集的参数。

Parameter Description 有效值 Default
resourceLocation 资源位置,该位置必须与存储帐户位于同一位置 支持的位置 未指定
storageAccount 存储帐户的资源 ID 未指定 未指定

支持的资源

Log Analytics 工作区、事件中心和存储帐户的内置日志策略适用于以下资源。

资源类型 所有日志 审核日志
microsoft.aad/domainservices 是 是
microsoft.agfoodplatform/farmbeats 是 是
microsoft.analysisservices/servers 是 否
microsoft.apimanagement/service 是 是
microsoft.app/managedenvironments 是 是
microsoft.appconfiguration/configurationstores 是 是
microsoft.appplatform/spring 是 否
microsoft.attestation/attestationproviders 是 是
microsoft.automation/automationaccounts 是 是
microsoft.autonomousdevelopmentplatform/workspaces 是 否
microsoft.avs/privateclouds 是 是
microsoft.azureplaywrightservice/accounts 是 是
microsoft.azuresphere/catalogs 是 是
microsoft.batch/batchaccounts 是 是
microsoft.botservice/botservices 是 否
microsoft.cache/redis 是 是
microsoft.cache/redisenterprise/databases 是 是
microsoft.cdn/cdnwebapplicationfirewallpolicies 是 否
microsoft.cdn/profiles 是 是
microsoft.cdn/profiles/endpoints 是 否
microsoft.chaos/experiments 是 是
microsoft.classicnetwork/networksecuritygroups 是 否
microsoft.cloudtest/hostedpools 是 否
microsoft.codesigning/codesigningaccounts 是 是
microsoft.cognitiveservices/accounts 是 是
microsoft.communication/communicationservices 是 否
microsoft.community/communitytrainings 是 是
microsoft.confidentialledger/managedccfs 是 是
microsoft.connectedcache/enterprisemcccustomers 是 否
microsoft.connectedcache/ispcustomers 是 否
microsoft.containerinstance/containergroups 是 否
microsoft.containerregistry/registries 是 是
microsoft.customproviders/resourceproviders 是 否
microsoft.d365customerinsights/instances 是 否
microsoft.dashboard/grafana 是 是
microsoft.databricks/workspaces 是 否
microsoft.datafactory/factories 是 否
microsoft.datalakeanalytics/accounts 是 否
microsoft.datalakestore/accounts 是 否
microsoft.dataprotection/backupvaults 是 否
microsoft.datashare/accounts 是 否
microsoft.dbformariadb/servers 是 否
microsoft.dbformysql/flexibleservers 是 是
microsoft.dbformysql/servers 是 否
microsoft.dbforpostgresql/flexibleservers 是 是
microsoft.dbforpostgresql/servergroupsv2 是 否
microsoft.dbforpostgresql/servers 是 否
microsoft.desktopvirtualization/applicationgroups 是 否
microsoft.desktopvirtualization/hostpools 是 否
microsoft.desktopvirtualization/scalingplans 是 否
microsoft.desktopvirtualization/workspaces 是 否
microsoft.devcenter/devcenters 是 是
microsoft.devices/iothubs 是 是
microsoft.devices/provisioningservices 是 否
microsoft.digitaltwins/digitaltwinsinstances 是 否
microsoft.documentdb/cassandraclusters 是 是
microsoft.documentdb/databaseaccounts 是 是
microsoft.documentdb/mongoclusters 是 是
microsoft.eventgrid/domains 是 是
microsoft.eventgrid/partnernamespaces 是 是
microsoft.eventgrid/partnertopics 是 否
microsoft.eventgrid/systemtopics 是 否
microsoft.eventgrid/topics 是 是
microsoft.eventhub/namespaces 是 是
microsoft.experimentation/experimentworkspaces 是 否
microsoft.healthcareapis/services 是 否
microsoft.healthcareapis/workspaces/dicomservices 是 否
microsoft.healthcareapis/workspaces/fhirservices 是 否
microsoft.healthcareapis/workspaces/iotconnectors 是 否
microsoft.insights/autoscalesettings 是 否
microsoft.insights/components 是 否
microsoft.insights/datacollectionrules 是 否
microsoft.keyvault/managedhsms 是 是
microsoft.keyvault/vaults 是 是
microsoft.kusto/clusters 是 是
microsoft.loadtestservice/loadtests 是 是
microsoft.logic/integrationaccounts 是 否
microsoft.logic/workflows 是 否
microsoft.machinelearningservices/registries 是 是
microsoft.machinelearningservices/workspaces 是 是
microsoft.machinelearningservices/workspaces/onlineendpoints 是 否
microsoft.managednetworkfabric/networkdevices 是 否
microsoft.media/mediaservices 是 是
microsoft.media/mediaservices/liveevents 是 是
microsoft.media/mediaservices/streamingendpoints 是 是
microsoft.netapp/netappaccounts/capacitypools/volumes 是 是
microsoft.network/applicationgateways 是 否
microsoft.network/azurefirewalls 是 否
microsoft.network/bastionhosts 是 是
microsoft.network/dnsresolverpolicies 是 否
microsoft.network/expressroutecircuits 是 否
microsoft.network/frontdoors 是 是
microsoft.network/loadbalancers 是 否
microsoft.network/networkmanagers 是 是
microsoft.network/networkmanagers/ipampools 是 是
microsoft.network/networksecuritygroups 是 否
microsoft.network/networksecurityperimeters 是 否
microsoft.network/p2svpngateways 是 是
microsoft.network/publicipaddresses 是 是
microsoft.network/publicipprefixes 是 是
microsoft.network/trafficmanagerprofiles 是 否
microsoft.network/virtualnetworkgateways 是 是
microsoft.network/virtualnetworks 是 否
microsoft.network/vpngateways 是 否
microsoft.networkanalytics/dataproducts 是 是
microsoft.networkcloud/baremetalmachines 是 否
microsoft.networkcloud/clusters 是 否
microsoft.networkcloud/storageappliances 是 否
microsoft.networkfunction/azuretrafficcollectors 是 否
microsoft.notificationhubs/namespaces 是 是
microsoft.notificationhubs/namespaces/notificationhubs 是 是
microsoft.openenergyplatform/energyservices 是 否
microsoft.operationalinsights/workspaces 是 是
microsoft.powerbi/tenants/workspaces 是 否
microsoft.powerbidedicated/capacities 是 否
microsoft.purview/accounts 是 是
microsoft.recoveryservices/vaults 是 否
microsoft.relay/namespaces 是 否
microsoft.search/searchservices 是 是
microsoft.servicebus/namespaces 是 是
microsoft.servicenetworking/trafficcontrollers 是 否
microsoft.signalrservice/signalr 是 是
microsoft.signalrservice/webpubsub 是 是
microsoft.sql/managedinstances 是 是
microsoft.sql/managedinstances/databases 是 否
microsoft.sql/servers/databases 是 是
microsoft.storagecache/caches 是 否
microsoft.storagemover/storagemovers 是 否
microsoft.streamanalytics/streamingjobs 是 否
microsoft.synapse/workspaces 是 是
microsoft.synapse/workspaces/bigdatapools 是 是
microsoft.synapse/workspaces/kustopools 是 是
microsoft.synapse/workspaces/scopepools 是 是
microsoft.synapse/workspaces/sqlpools 是 是
microsoft.timeseriesinsights/environments 是 否
microsoft.timeseriesinsights/environments/eventsources 是 否
microsoft.videoindexer/accounts 是 否
microsoft.web/hostingenvironments 是 是
microsoft.workloads/sapvirtualinstances 是 是