> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/pt/monitorizacao-e-registos/log-analytics.md).

# Ligar um Log Analytics Workspace do Azure

Ligue um Log Analytics Workspace do Azure ao RealmJoin Portal com o módulo PowerShell do RealmJoin para armazenar registos de auditoria, operacionais e de runbook no seu próprio tenant.

## Visão geral

O RealmJoin Portal pode usar um espaço de trabalho do Log Analytics na sua própria subscrição Azure para armazenar

* os seus **registo de auditoria** — todas as ações executadas no Portal, veja [Audit Log](/pt/monitorizacao-e-registos/audit-log.md)
* os seus **registos operacionais**
* **registos de runbook**, arquivados para além da retenção máxima do Azure Automation (atualmente 30 dias)

Além disso, o RealmJoin pode ler [Windows Update for Business Reports](https://learn.microsoft.com/en-us/windows/deployment/update/wufb-reports-overview) dados de um espaço de trabalho do Log Analytics para mostrar possíveis problemas com atualizações do Windows, como [Windows Update Safeguard Holds](https://docs.microsoft.com/en-us/windows/deployment/update/safeguard-holds), na [página de detalhes do dispositivo](/pt/ugd-management/user-list/device-details.md). Veja [Windows Update for Business Reports](#windows-update-for-business-reports).

O espaço de trabalho é configurado com o [módulo RealmJoin PowerShell](/pt/implementacao/onboarding-realmjoin-portal/advanced-setup.md). O Portal gera um comando pronto a copiar para si — não há nada a preencher manualmente.

{% hint style="info" %}
O Log Analytics já está configurado para o seu tenant e usa a API Data Collector preterida? Então siga [Migrando para a API de ingestão de registos](/pt/monitorizacao-e-registos/log-ingestion-api-migration.md) em vez disso — reutiliza o seu espaço de trabalho existente e mantém os seus registos existentes.
{% endhint %}

## Componentes

O RealmJoin escreve os seus registos através do Azure Monitor **API de ingestão de registos**, com base em [Regras de recolha de dados (DCRs)](https://learn.microsoft.com/en-us/azure/azure-monitor/essentials/data-collection-rule-overview) e autenticação Microsoft Entra ID. Executar o comando de configuração cria:

* O **RealmJoin Azure Resources** principal de serviço no seu tenant Entra ID (se ainda não existir)
* Um **espaço de trabalho do Log Analytics** no grupo de recursos que escolher — ou o seu espaço de trabalho existente, se indicar um
* Três tabelas personalizadas nesse espaço de trabalho: `RJAuditLogs_CL`, `RJOperationalLogs_CL`, `RJRunbookLogs_CL`
* Uma Regra de recolha de dados por tabela (`dcr-rj-aud-logs-*`, `dcr-rj-op-logs-*`, `dcr-rj-rb-logs-*`), cada uma com o seu próprio ponto final de ingestão direta
* Exatamente dois tipos de atribuição de função para o RealmJoin, e nada mais:
  * **Log Analytics Reader** no espaço de trabalho, para que o Portal possa consultar os seus registos
  * **Monitoring Metrics Publisher** em cada uma das três Regras de recolha de dados, para que o RealmJoin possa escrever nelas

O RealmJoin não recebe qualquer outra permissão na sua subscrição. Não estão envolvidos registo de aplicação, segredo do cliente nem chave partilhada do espaço de trabalho. A implementação é idempotente — voltar a executar o mesmo comando é seguro e só aplica o que está em falta.

## Pré-requisitos

### No RealmJoin Portal

* Uma função que conceda acesso à área Definições (`CanReadSettingsDetails`, veja [Permissões disponíveis](/pt/administracao-e-definicoes/permission/custom-roles/available-permissions.md)). A página de definições gera o comando de configuração, incluindo um token de integração de curta duração.

### No Azure

* Uma subscrição Azure e um **grupo de recursos existente** para implementar — o módulo não cria o grupo de recursos
* Opcionalmente, um espaço de trabalho do Log Analytics existente. Se não indicar um, é criado um espaço de trabalho para si na região do grupo de recursos.

### Na máquina que executa o PowerShell

* **PowerShell 5.1** ou posterior (Windows PowerShell ou PowerShell 7)
* Acesso à [PowerShell Gallery](https://www.powershellgallery.com/packages/RealmJoin) para instalar o módulo RealmJoin
* O `Az.Accounts`, `Az.Resources` e `Az.Automation` módulos — o módulo RealmJoin instala-os automaticamente nas versões fixadas, para o utilizador atual

### Permissões da conta com a qual inicia sessão

* **Microsoft Entra ID:** permissão para criar principals de serviço, por exemplo *Application Administrator*, *Cloud Application Administrator* ou *Global Administrator*. Só é necessário na primeira vez, quando o principal de serviço RealmJoin Azure Resources ainda não existir.
* **Subscrição Azure:** permissão para implementar no grupo de recursos **e** para criar atribuições de função nele — por exemplo *Owner*, ou *Contributor* combinado com *User Access Administrator* / *Role Based Access Control Administrator*.
* O início de sessão ocorre através de `Connect-AzAccount`, que usa a **Azure PowerShell** aplicação de primeira parte. Os tenants que restringem o consentimento do utilizador podem precisar de conceder primeiro consentimento de administrador a essa aplicação.

{% hint style="warning" %}
Execute o comando numa **sessão local recém-aberta** do PowerShell e evite **Azure Cloud Shell**. O módulo RealmJoin requer versões exatas dos `Az.*` módulos. Se uma versão diferente já estiver carregada na sessão — o que normalmente acontece no Cloud Shell — o módulo termina com um conflito de versões que só pode ser resolvido ao abrir uma nova sessão.
{% endhint %}

## Configuração

{% stepper %}
{% step %}

#### Prepare o grupo de recursos

No Azure Portal, crie ou escolha o grupo de recursos que deve conter o espaço de trabalho. Anote o respetivo nome e o ID da subscrição onde se encontra.

Se quiser usar um **existente** espaço de trabalho do Log Analytics, anote também o respetivo nome.
{% endstep %}

{% step %}

#### Copie o comando do RealmJoin Portal

No RealmJoin Portal, navegue para **Definições → Log Analytics** (<https://portal.realmjoin.com/settings/log-analytics-configuration>).

A página indica que o Log Analytics é gerido através do módulo RealmJoin PowerShell e mostra um bloco de comando. Use o **Copiar** botão para o copiar.

```powershell
$latest = [version](Find-Module RealmJoin -Repository PSGallery -ErrorAction Stop).Version
if (-not (Get-Module -ListAvailable RealmJoin | Where-Object Version -ge $latest)) {
    Install-Module RealmJoin -Force -AllowClobber -ErrorAction Stop
}
Import-Module RealmJoin -Force
Set-RJLogAnalyticsWorkspace -Token "<Token>" 6>&1
```

As primeiras linhas instalam ou atualizam o módulo RealmJoin e importam-no. `Set-RJLogAnalyticsWorkspace` executa a implementação e regista o resultado com o RealmJoin usando o `-Token`.

{% hint style="info" %}
**Sobre `6>&1`:** estes comandos comunicam o respetivo progresso no stream de Informação do PowerShell. O `6>&1` redirecionamento mostra essa saída na consola — sem isso não verá quaisquer mensagens de progresso.
{% endhint %}
{% endstep %}

{% step %}

#### Adicione os parâmetros de destino

`Set-RJLogAnalyticsWorkspace` precisa de saber onde implementar. Conclua a última linha antes de a executar:

```powershell
Set-RJLogAnalyticsWorkspace -ResourceGroupName "rg-realmjoin" -SubscriptionId "<SubscriptionId>" -Token "<Token>" 6>&1
```

* `-ResourceGroupName` é obrigatório. Se o deixar de fora, o PowerShell pede-lho.
* `-SubscriptionId` é opcional — sem ele, é usada a subscrição do seu contexto atual do Azure, e é-lhe pedido que escolha se houver várias disponíveis.
* `-WorkspaceName` é opcional. Passe-o para usar um **existente** espaço de trabalho existente; caso contrário, é criado um novo com um nome gerado.
  {% endstep %}

{% step %}

#### Execute o comando

Cole o bloco numa nova sessão do PowerShell e execute-o. O token é válido durante cerca de uma hora — se tiver expirado, recarregue a página de definições e copie novamente o comando.

Ser-lhe-á pedido que inicie sessão com `Connect-AzAccount`. Se a sua conta tiver acesso a vários tenants ou subscrições, o módulo pede-lhe para escolher.

A implementação apresenta então cada recurso à medida que é criado: o principal de serviço, o espaço de trabalho, as tabelas personalizadas, as Regras de recolha de dados e as atribuições de função. Uma única execução costuma demorar alguns minutos.

{% hint style="info" %}
Quer ver primeiro o que aconteceria? Acrescente `-WhatIf` para uma pré-visualização What-If do Azure Resource Manager. Note que o início de sessão e a instalação dos `Az` módulos continuam a ocorrer, porque a pré-visualização precisa de ambos.
{% endhint %}
{% endstep %}

{% step %}

#### Verifique no Portal

Volte para **Definições → Log Analytics** e selecione **Atualizar**.

A página mostra agora a subscrição, o grupo de recursos, o nome do espaço de trabalho, o ID do espaço de trabalho do cliente e o ID do tenant como campos só de leitura — estas definições passam agora a ser mantidas pelo módulo PowerShell. Em **Avançado** pode rever os endpoints, nomes das regras e nomes dos streams das três Regras de recolha de dados.

Selecione **Verificar problemas de configuração** para verificar se todas as permissões necessárias do Azure estão em vigor no espaço de trabalho e em cada Regra de recolha de dados.

Depois, abra o [Audit Log](/pt/monitorizacao-e-registos/audit-log.md) ou o [Registos de runbook](/pt/automatizacao/runbooks/runbook-logs.md) e confirme que aparecem entradas. O Azure precisa de alguns minutos para disponibilizar as tabelas personalizadas recém-criadas.
{% endstep %}
{% endstepper %}

## Retenção de dados

{% hint style="warning" %}
Para manter os registos por mais de 30 dias, ajuste a [retenção de dados do espaço de trabalho](https://learn.microsoft.com/en-us/azure/azure-monitor/logs/data-retention-archive?tabs=portal-1%2Cportal-2) no Azure. Tanto a predefinição do espaço de trabalho como a retenção do Azure Automation são de 30 dias.
{% endhint %}

## Manter o esquema atualizado

Se o RealmJoin expandir o esquema de registo numa versão futura, a página de definições mostra um aviso de que o esquema do Log Analytics implementado está desatualizado, juntamente com o comando para o atualizar. Esse é o **mesmo** `Set-RJLogAnalyticsWorkspace` comando — execute-o novamente e as tabelas e regras são atualizadas no local.

## Windows Update for Business Reports

[Windows Update for Business Reports](https://learn.microsoft.com/en-us/windows/deployment/update/wufb-reports-overview) (anteriormente Update Compliance) escreve eventos relacionados com atualizações num espaço de trabalho do Log Analytics. O RealmJoin pode ler esses eventos e mostrá-los na [página de detalhes do dispositivo](/pt/ugd-management/user-list/device-details.md).

Isto é independente do espaço de trabalho para o qual o RealmJoin escreve os seus próprios registos. Pode apontar o RealmJoin para o mesmo espaço de trabalho ou para um separado.

{% stepper %}
{% step %}

#### Ativar Windows Update for Business Reports no Azure

1. No Azure Portal, navegue para Monitor > Workbooks
2. Pesquise por "Windows Update for Business reports"<br>

   <figure><img src="https://686519968-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-MkrcM7cKOpXKri1kVrh%2Fuploads%2FfBOTmN3GcHGpSexgP8SH%2Fimage.png?alt=media&amp;token=d4cb49a2-38f7-4a5d-a02b-273c9eeb0589" alt=""><figcaption></figcaption></figure>
3. Defina a sua Subscrição e o espaço de trabalho que deve receber os dados.\
   ![](https://686519968-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-MkrcM7cKOpXKri1kVrh%2Fuploads%2FbpoMlLuJrekhPZpWKdM1%2Fimage.png?alt=media\&token=10a65dd5-fa55-413a-9e5c-7d6b93e09acd)
4. Guardar definições

{% hint style="warning" %}
Os relatórios do Windows Update for Business podem demorar até 24 horas a ser aplicados.
{% endhint %}
{% endstep %}

{% step %}

#### Anote o ID do espaço de trabalho

Abra o espaço de trabalho no Azure Portal e copie o **ID do espaço de trabalho** (um GUID) da respetiva página de visão geral.
{% endstep %}

{% step %}

#### Introduza o ID do espaço de trabalho no RealmJoin Portal

Navegue para **Definições → Update Compliance**, introduza o ID do espaço de trabalho e selecione **Guardar**. Deixe o campo vazio para desativar o relatório de Safeguard Hold para este tenant.
{% endstep %}

{% step %}

#### Conceda acesso de leitura ao RealmJoin

Depois de guardar, a página mostra um bloco de comando. Concede ao principal de serviço RealmJoin Azure Resources **Log Analytics Reader** nesse espaço de trabalho — nada mais é implementado ou alterado:

```powershell
Grant-RJUpdateComplianceWorkspaceAccess -WorkspaceId "<WorkspaceId>" 6>&1
```

Se o espaço de trabalho estiver numa subscrição diferente do seu contexto atual do Azure, adicione `-SubscriptionId "<SubscriptionId>"`.

Criar esta atribuição de função requer permissão para gerir o acesso no espaço de trabalho, por exemplo *Owner* ou *User Access Administrator*.
{% endstep %}
{% endstepper %}

## Configuração legada (API Data Collector)

{% hint style="danger" %}
A configuração abaixo usa a API HTTP Data Collector do Azure Monitor **API HTTP Data Collector**, cujo suporte a Microsoft termina em **14 de setembro de 2026**. É documentado apenas como referência para tenants que foram configurados desta forma no passado. Não o utilize para novas configurações — siga o [Configuração](#setup) acima, ou [migrar uma configuração existente](/pt/monitorizacao-e-registos/log-ingestion-api-migration.md).
{% endhint %}

<details>

<summary>Mostrar a configuração legada</summary>

Neste caminho, o RealmJoin autenticava-se com um registo de aplicação Entra ID pertencente ao cliente e com a chave partilhada do espaço de trabalho, e escrevia nas tabelas `AuditLogs_CL`, `OperationalLogs_CL` e `RunbookLogs_CL`.

**Parte 1 — Autenticação usando um registo de aplicação do Azure**

1. No Azure Portal, navegue para Microsoft Entra ID > Manage > App Registrations.
2. Selecione o separador All Applications.
3. Reutilize o registo de aplicação "RealmJoin Runbooks Management" criado quando [integração de runbooks](/pt/automatizacao/connecting-azure-automation.md), ou selecione "New Registration" e registe uma nova aplicação.
4. Na aplicação, navegue para Manage > Certificates & Secrets, selecione o separador "Client Secrets" e crie um novo segredo do cliente. Defina a descrição e a expiração de acordo com as suas políticas internas de nomenclatura e segurança.
5. Anote o valor do segredo em segurança — ao sair da página, o Azure ofusca-o, e terá de ser criado um novo segredo.

**Parte 2 — Criação de um espaço de trabalho do Log Analytics**

1. No Azure Portal, navegue para Log Analytics Workspace e selecione Criar.
2. Forneça um grupo de recursos, nome e região conforme necessário.
3. No separador "Overview", anote o nome do grupo de recursos, o nome do espaço de trabalho e o ID do espaço de trabalho.

**Parte 3 — Permissões do Azure**

1. Navegue para a subscrição em que o seu espaço de trabalho do Log Analytics se encontra.
2. Selecione Access Control (IAM) e adicione uma atribuição de função.
3. Conceda ao seu registo de aplicação **Monitoring Contributor** no espaço de trabalho usado para os registos do RealmJoin, e **Monitoring Reader** num espaço de trabalho usado apenas para Windows Update for Business Reports.
4. Revise e guarde a atribuição de função.

**Parte 4 — Ligação entre o RealmJoin e o espaço de trabalho**

No RealmJoin Portal, navegue para Definições > Log Analytics e preencha os campos:

* **TenantId** — o ID do seu tenant Entra ID, a partir da página Overview do Entra ID
* **ClientId** e **ClientSecret** — o registo de aplicação da Parte 1
* **Update Compliance Workspace Id** — o ID do espaço de trabalho do Windows Update for Business Reports
* **Subscription ID**, **Grupo de recursos** e **Nome do espaço de trabalho** — do espaço de trabalho da Parte 2
* **Customer Workspace Id** — o ID do espaço de trabalho que armazena os dados de registo de auditoria e de runbook do RealmJoin
* **Customer Workspace Key** — a "Primary Key" do espaço de trabalho, que permite ao RealmJoin escrever dados. Pode ser obtida com a [Azure CLI](https://learn.microsoft.com/en-us/cli/azure/monitor/log-analytics/workspace?view=azure-cli-latest#az-monitor-log-analytics-workspace-get-shared-keys) (`az monitor log-analytics workspace get-shared-keys --resource-group MyResourceGroup --workspace-name MyWorkspace`) ou com [PowerShell](https://learn.microsoft.com/en-us/powershell/module/az.operationalinsights/get-azoperationalinsightsworkspacesharedkey?view=azps-14.6.0) (`Get-AzOperationalInsightsWorkspaceSharedKey -ResourceGroupName "MyResourceGroup" -Name "MyWorkspace"`).

Prima **Guardar** depois de preencher todos os campos. O sistema fornece feedback se tudo tiver funcionado.

</details>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/pt/monitorizacao-e-registos/log-analytics.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
