Azure Log Profile のエクスポートカテゴリの確認

必要な管理操作が実際のログ送信先に届くことを確認してください。

説明

従来の Azure Log Profile のカテゴリが誤っていると、必要な管理イベントをエクスポートできなかったり、構成が拒否されたりする場合があります。Write、Delete、Action は従来のエクスポート設定の値であり、現在の Activity Log 診断設定のカテゴリとそのまま置き換えることはできません。標準の Activity Log 記録と外部へのエクスポートも別の設定です。

想定される影響

  • 変更や削除の履歴を、外部ストレージや監視ツールで確認できない場合があります。
  • 必要な長期記録がなく、インシデント分析や監査対応が難しくなるおそれがあります。

対処方法

  • 既存の Log Profile のカテゴリ名、リージョン、送信先を確認し、必要な Write、Delete、Action を設定してください。
  • 従来の Log Profile は診断設定へ移行し、その方式が対応するカテゴリを選択してください。必要な管理イベントが実際の送信先へ届くことを確認してください。

例

サブスクリプションスコープの過去の Log Profile で、カテゴリだけを比較する抜粋です。Storage や Event Hubs の送信先などは省略しています。新しいエクスポートには診断設定を使ってください。

変更前

bicep
resource activityLogProfile 'microsoft.insights/logprofiles@2016-03-01' = {
  name: 'activity-log-profile'
  location: 'eastus'
  properties: {
    locations: [
      'eastus'
    ]
    categories: [
      'Writ'
    ]
    retentionPolicy: {
      enabled: true
      days: 450
    }
  }
}

Writ は、意図した Write の誤記です。必要なエクスポートを正しく設定できない場合があります。

変更後

bicep
resource activityLogProfile 'microsoft.insights/logprofiles@2016-03-01' = {
  name: 'activity-log-profile'
  location: 'eastus'
  properties: {
    locations: [
      'eastus'
    ]
    categories: [
      'Write'
      'Delete'
      'Action'
    ]
    retentionPolicy: {
      enabled: true
      days: 450
    }
  }
}

過去の形式で Write、Delete、Action を選択しています。リージョン、送信先、実際の配送も確認する必要があります。

参考資料