Restez organisé à l'aide des collections Enregistrez et classez les contenus selon vos préférences.

Ingérer des journaux d'activité Azure

Présentation

Ce document décrit la procédure à suivre pour ingérer vos journaux d'activité Azure dans Chronicle.

Configurer un compte de stockage

Pour configurer un compte de stockage:

  1. Dans la console Azure, recherchez Comptes de stockage.
  2. Cliquez sur Create (Créer).
  3. Sélectionnez l'abonnement, le groupe de ressources, la région, les performances (recommandé Standard) et la redondance (recommandé GRS ou LRS) nécessaires pour le compte, puis saisissez un nom pour le nouveau compte de stockage.
  4. Cliquez sur Examiner et créer, passez en revue la vue d'ensemble du compte, puis cliquez sur Créer.
  5. Sur la page Storage Account Overview (Présentation du compte de stockage), sélectionnez Access Keys (Clés d'accès) dans le panneau de navigation de gauche de la fenêtre.
  6. Cliquez sur Afficher les clés et notez la clé partagée associée au compte de stockage.
  7. Sélectionnez Endpoints (Points de terminaison) dans le panneau de navigation de gauche de la fenêtre.
  8. Notez le point de terminaison du service Blob. (https://<storageaccountname>blob.core.windows.net/)

Configurer la journalisation des activités Azure

Pour configurer la journalisation d'activité Azure, procédez comme suit:

  1. Dans la console Azure, recherchez Monitor (Surveiller).
  2. Cliquez sur le lien Journal d'activité dans le panneau de navigation de gauche de la page.
  3. Cliquez sur Exporter les journaux d'activité en haut de la fenêtre.
  4. Cliquez sur Ajouter un paramètre de diagnostic.
  5. Sélectionnez toutes les catégories que vous souhaitez exporter vers Chronicle.
  6. Sous Détails de la destination, sélectionnez Archiver dans un compte de stockage.
  7. Sélectionnez l'abonnement et le compte de stockage que vous avez créés dans l'étape précédente.
  8. Cliquez sur Save (Enregistrer).

Configurer un flux dans Chronicle pour ingérer les journaux Azure

Pour configurer un flux dans Chronicle afin d'ingérer les journaux Azure, procédez comme suit:

  1. Accédez aux paramètres Chronicle, puis cliquez sur Flux.
  2. Cliquez sur Ajouter.
  3. Sélectionnez Microsoft Azure Blob Storage dans le champ Type de source.
  4. Dans Log Type (Type de journal), sélectionnez Microsoft Azure Activity (Activité Microsoft Azure).
  5. Cliquez sur Suivant.
  6. Sous Azure URI, saisissez la valeur du point de terminaison Blob Service que vous avez enregistrée précédemment, suffixeée par insights-activity-log (par exemple, https://acme-azure-chronicle.blob.core.windows.net/insights-activity-log).
  7. Sous Type de source de l'URI, sélectionnez Annuaires incluant des sous-répertoires.
  8. Sous Clé partagée, saisissez la valeur de la clé partagée que vous avez obtenue précédemment.
  9. Cliquez sur Suivant et Terminer.