Azure Queue Storage の操作ログが無効

Queue Storage の読み取り・書き込み・削除ログを必要な送信先に送ります。

説明

Azure Queue Storage の診断設定で StorageRead、StorageWrite、StorageDelete が無効だと、その設定では対応する操作ログを収集しません。

想定される影響

他の収集経路もなければ、キューデータへのアクセスや変更を調査する記録が不足するおそれがあります。

対処方法

キューサービスの範囲で必要なログカテゴリを有効にし、Log Analytics などの送信先を構成してください。ログの到着を確認し、運用目的に合った保持期間を設定してください。

例

この例は既存ストレージアカウントの queueServices/default に適用します。アカウント名と既存ワークスペースの ID を指定してください。Blob・File・Table サービスにはそれぞれ別の診断設定を構成します。

変更前

bicep
param storageAccountName string
param workspaceId string

resource storageAccount 'Microsoft.Storage/storageAccounts@2021-09-01' existing = {
  name: storageAccountName
}

resource queueService 'Microsoft.Storage/storageAccounts/queueServices@2021-09-01' existing = {
  parent: storageAccount
  name: 'default'
}

resource default_Microsoft_Insights 'Microsoft.Insights/diagnosticSettings@2021-05-01-preview' = {
  name: 'default'
  scope: queueService
  properties: {
    workspaceId: workspaceId
    logs: [
      {
        category: 'StorageRead'
        enabled: false
      }
      {
        category: 'StorageWrite'
        enabled: false
      }
      {
        category: 'StorageDelete'
        enabled: false
      }
    ]
  }
}

変更後

bicep
param storageAccountName string
param workspaceId string

resource storageAccount 'Microsoft.Storage/storageAccounts@2021-09-01' existing = {
  name: storageAccountName
}

resource queueService 'Microsoft.Storage/storageAccounts/queueServices@2021-09-01' existing = {
  parent: storageAccount
  name: 'default'
}

resource default_Microsoft_Insights 'Microsoft.Insights/diagnosticSettings@2021-05-01-preview' = {
  name: 'default'
  scope: queueService
  properties: {
    workspaceId: workspaceId
    logs: [
      {
        category: 'StorageRead'
        enabled: true
      }
      {
        category: 'StorageWrite'
        enabled: true
      }
      {
        category: 'StorageDelete'
        enabled: true
      }
    ]
  }
}

参考資料