説明
Azure Queue Storage の診断設定で StorageRead、StorageWrite、StorageDelete が無効だと、その設定では対応する操作ログを収集しません。
想定される影響
他の収集経路もなければ、キューデータへのアクセスや変更を調査する記録が不足するおそれがあります。
対処方法
キューサービスの範囲で必要なログカテゴリを有効にし、Log Analytics などの送信先を構成してください。ログの到着を確認し、運用目的に合った保持期間を設定してください。
例
この例は既存ストレージアカウントの queueServices/default に適用します。アカウント名と既存ワークスペースの ID を指定してください。Blob・File・Table サービスにはそれぞれ別の診断設定を構成します。
変更前
bicep
param storageAccountName string
param workspaceId string
resource storageAccount 'Microsoft.Storage/storageAccounts@2021-09-01' existing = {
name: storageAccountName
}
resource queueService 'Microsoft.Storage/storageAccounts/queueServices@2021-09-01' existing = {
parent: storageAccount
name: 'default'
}
resource default_Microsoft_Insights 'Microsoft.Insights/diagnosticSettings@2021-05-01-preview' = {
name: 'default'
scope: queueService
properties: {
workspaceId: workspaceId
logs: [
{
category: 'StorageRead'
enabled: false
}
{
category: 'StorageWrite'
enabled: false
}
{
category: 'StorageDelete'
enabled: false
}
]
}
}
変更後
bicep
param storageAccountName string
param workspaceId string
resource storageAccount 'Microsoft.Storage/storageAccounts@2021-09-01' existing = {
name: storageAccountName
}
resource queueService 'Microsoft.Storage/storageAccounts/queueServices@2021-09-01' existing = {
parent: storageAccount
name: 'default'
}
resource default_Microsoft_Insights 'Microsoft.Insights/diagnosticSettings@2021-05-01-preview' = {
name: 'default'
scope: queueService
properties: {
workspaceId: workspaceId
logs: [
{
category: 'StorageRead'
enabled: true
}
{
category: 'StorageWrite'
enabled: true
}
{
category: 'StorageDelete'
enabled: true
}
]
}
}