For the complete documentation index, see llms.txt. This page is also available as Markdown.

Conectando o Azure Log Analytics Workspace

Conecte um workspace do Azure Log Analytics ao Portal RealmJoin com o módulo RealmJoin PowerShell para armazenar logs de auditoria, operacionais e de runbook em seu próprio tenant.

Visão geral

O RealmJoin Portal pode usar um espaço de trabalho do Log Analytics na sua própria subscrição Azure para armazenar

  • os seus registo de auditoria — todas as ações executadas no Portal, veja Audit Log

  • os seus registos operacionais

  • registos de runbook, arquivados para além da retenção máxima do Azure Automation (atualmente 30 dias)

Além disso, o RealmJoin pode ler Windows Update for Business Reports dados de um espaço de trabalho do Log Analytics para mostrar possíveis problemas com atualizações do Windows, como Windows Update Safeguard Holds, na página de detalhes do dispositivo. Veja Windows Update for Business Reports.

O espaço de trabalho é configurado com o módulo RealmJoin PowerShell. O Portal gera um comando pronto a copiar para si — não há nada a preencher manualmente.

O Log Analytics já está configurado para o seu tenant e usa a API Data Collector preterida? Então siga Migrando para a API de ingestão de registos em vez disso — reutiliza o seu espaço de trabalho existente e mantém os seus registos existentes.

Componentes

O RealmJoin escreve os seus registos através do Azure Monitor API de ingestão de registos, com base em Regras de recolha de dados (DCRs) e autenticação Microsoft Entra ID. Executar o comando de configuração cria:

  • O RealmJoin Azure Resources principal de serviço no seu tenant Entra ID (se ainda não existir)

  • Um espaço de trabalho do Log Analytics no grupo de recursos que escolher — ou o seu espaço de trabalho existente, se indicar um

  • Três tabelas personalizadas nesse espaço de trabalho: RJAuditLogs_CL, RJOperationalLogs_CL, RJRunbookLogs_CL

  • Uma Regra de recolha de dados por tabela (dcr-rj-aud-logs-*, dcr-rj-op-logs-*, dcr-rj-rb-logs-*), cada uma com o seu próprio ponto final de ingestão direta

  • Exatamente dois tipos de atribuição de função para o RealmJoin, e nada mais:

    • Log Analytics Reader no espaço de trabalho, para que o Portal possa consultar os seus registos

    • Monitoring Metrics Publisher em cada uma das três Regras de recolha de dados, para que o RealmJoin possa escrever nelas

O RealmJoin não recebe qualquer outra permissão na sua subscrição. Não estão envolvidos registo de aplicação, segredo do cliente nem chave partilhada do espaço de trabalho. A implementação é idempotente — voltar a executar o mesmo comando é seguro e só aplica o que está em falta.

Pré-requisitos

No RealmJoin Portal

  • Uma função que conceda acesso à área Definições (CanReadSettingsDetails, veja Permissões disponíveis). A página de definições gera o comando de configuração, incluindo um token de integração de curta duração.

No Azure

  • Uma subscrição Azure e um grupo de recursos existente para implementar — o módulo não cria o grupo de recursos

  • Opcionalmente, um espaço de trabalho do Log Analytics existente. Se não indicar um, é criado um espaço de trabalho para si na região do grupo de recursos.

Na máquina que executa o PowerShell

  • PowerShell 5.1 ou posterior (Windows PowerShell ou PowerShell 7)

  • Acesso à PowerShell Gallery para instalar o módulo RealmJoin

  • O Az.Accounts, Az.Resources e Az.Automation módulos — o módulo RealmJoin instala-os automaticamente nas versões fixadas, para o utilizador atual

Permissões da conta com a qual inicia sessão

  • Microsoft Entra ID: permissão para criar principals de serviço, por exemplo Application Administrator, Cloud Application Administrator ou Global Administrator. Só é necessário na primeira vez, quando o principal de serviço RealmJoin Azure Resources ainda não existir.

  • Subscrição Azure: permissão para implementar no grupo de recursos e para criar atribuições de função nele — por exemplo Owner, ou Contributor combinado com User Access Administrator / Role Based Access Control Administrator.

  • O início de sessão ocorre através de Connect-AzAccount, que usa a Azure PowerShell aplicação de primeira parte. Os tenants que restringem o consentimento do utilizador podem precisar de conceder primeiro consentimento de administrador a essa aplicação.

Configuração

1

Prepare o grupo de recursos

No Azure Portal, crie ou escolha o grupo de recursos que deve conter o espaço de trabalho. Anote o respetivo nome e o ID da subscrição onde se encontra.

Se quiser usar um existente espaço de trabalho do Log Analytics, anote também o respetivo nome.

2

Copie o comando do RealmJoin Portal

No RealmJoin Portal, navegue para Definições → Log Analytics (https://portal.realmjoin.com/settings/log-analytics-configuration).

A página indica que o Log Analytics é gerido através do módulo RealmJoin PowerShell e mostra um bloco de comando. Use o Copiar botão para o copiar.

As primeiras linhas instalam ou atualizam o módulo RealmJoin e importam-no. Set-RJLogAnalyticsWorkspace executa a implementação e regista o resultado com o RealmJoin usando o -Token.

Sobre 6>&1: estes comandos comunicam o respetivo progresso no stream de Informação do PowerShell. O 6>&1 redirecionamento mostra essa saída na consola — sem isso não verá quaisquer mensagens de progresso.

3

Adicione os parâmetros de destino

Set-RJLogAnalyticsWorkspace precisa de saber onde implementar. Conclua a última linha antes de a executar:

  • -ResourceGroupName é obrigatório. Se o deixar de fora, o PowerShell pede-lho.

  • -SubscriptionId é opcional — sem ele, é usada a subscrição do seu contexto atual do Azure, e é-lhe pedido que escolha se houver várias disponíveis.

  • -WorkspaceName é opcional. Passe-o para usar um existente espaço de trabalho existente; caso contrário, é criado um novo com um nome gerado.

4

Execute o comando

Cole o bloco numa nova sessão do PowerShell e execute-o. O token é válido durante cerca de uma hora — se tiver expirado, recarregue a página de definições e copie novamente o comando.

Ser-lhe-á pedido que inicie sessão com Connect-AzAccount. Se a sua conta tiver acesso a vários tenants ou subscrições, o módulo pede-lhe para escolher.

A implementação apresenta então cada recurso à medida que é criado: o principal de serviço, o espaço de trabalho, as tabelas personalizadas, as Regras de recolha de dados e as atribuições de função. Uma única execução costuma demorar alguns minutos.

Quer ver primeiro o que aconteceria? Acrescente -WhatIf para uma pré-visualização What-If do Azure Resource Manager. Note que o início de sessão e a instalação dos Az módulos continuam a ocorrer, porque a pré-visualização precisa de ambos.

5

Verifique no Portal

Volte para Definições → Log Analytics e selecione Atualizar.

A página mostra agora a subscrição, o grupo de recursos, o nome do espaço de trabalho, o ID do espaço de trabalho do cliente e o ID do tenant como campos só de leitura — estas definições passam agora a ser mantidas pelo módulo PowerShell. Em Avançado pode rever os endpoints, nomes das regras e nomes dos streams das três Regras de recolha de dados.

Selecione Verificar problemas de configuração para verificar se todas as permissões necessárias do Azure estão em vigor no espaço de trabalho e em cada Regra de recolha de dados.

Depois, abra o Audit Log ou o Registos de runbook e confirme que aparecem entradas. O Azure precisa de alguns minutos para disponibilizar as tabelas personalizadas recém-criadas.

Retenção de dados

Manter o esquema atualizado

Se o RealmJoin expandir o esquema de registo numa versão futura, a página de definições mostra um aviso de que o esquema do Log Analytics implementado está desatualizado, juntamente com o comando para o atualizar. Esse é o mesmo Set-RJLogAnalyticsWorkspace comando — execute-o novamente e as tabelas e regras são atualizadas no local.

Windows Update for Business Reports

Windows Update for Business Reports (anteriormente Update Compliance) escreve eventos relacionados com atualizações num espaço de trabalho do Log Analytics. O RealmJoin pode ler esses eventos e mostrá-los na página de detalhes do dispositivo.

Isto é independente do espaço de trabalho para o qual o RealmJoin escreve os seus próprios registos. Pode apontar o RealmJoin para o mesmo espaço de trabalho ou para um separado.

1

Ativar Windows Update for Business Reports no Azure

  1. No Azure Portal, navegue para Monitor > Workbooks

  2. Pesquise por "Windows Update for Business reports"

  3. Defina a sua Subscrição e o espaço de trabalho que deve receber os dados.

  4. Guardar definições

2

Anote o ID do espaço de trabalho

Abra o espaço de trabalho no Azure Portal e copie o ID do espaço de trabalho (um GUID) da respetiva página de visão geral.

3

Introduza o ID do espaço de trabalho no RealmJoin Portal

Navegue para Definições → Update Compliance, introduza o ID do espaço de trabalho e selecione Guardar. Deixe o campo vazio para desativar o relatório de Safeguard Hold para este tenant.

4

Conceda acesso de leitura ao RealmJoin

Depois de guardar, a página mostra um bloco de comando. Concede ao principal de serviço RealmJoin Azure Resources Log Analytics Reader nesse espaço de trabalho — nada mais é implementado ou alterado:

Se o espaço de trabalho estiver numa subscrição diferente do seu contexto atual do Azure, adicione -SubscriptionId "<SubscriptionId>".

Criar esta atribuição de função requer permissão para gerir o acesso no espaço de trabalho, por exemplo Owner ou User Access Administrator.

Configuração legada (API Data Collector)

Mostrar a configuração legada

Neste caminho, o RealmJoin autenticava-se com um registo de aplicação Entra ID pertencente ao cliente e com a chave partilhada do espaço de trabalho, e escrevia nas tabelas AuditLogs_CL, OperationalLogs_CL e RunbookLogs_CL.

Parte 1 — Autenticação usando um registo de aplicação do Azure

  1. No Azure Portal, navegue para Microsoft Entra ID > Manage > App Registrations.

  2. Selecione o separador All Applications.

  3. Reutilize o registo de aplicação "RealmJoin Runbooks Management" criado quando integração de runbooks, ou selecione "New Registration" e registe uma nova aplicação.

  4. Na aplicação, navegue para Manage > Certificates & Secrets, selecione o separador "Client Secrets" e crie um novo segredo do cliente. Defina a descrição e a expiração de acordo com as suas políticas internas de nomenclatura e segurança.

  5. Anote o valor do segredo em segurança — ao sair da página, o Azure ofusca-o, e terá de ser criado um novo segredo.

Parte 2 — Criação de um espaço de trabalho do Log Analytics

  1. No Azure Portal, navegue para Log Analytics Workspace e selecione Criar.

  2. Forneça um grupo de recursos, nome e região conforme necessário.

  3. No separador "Overview", anote o nome do grupo de recursos, o nome do espaço de trabalho e o ID do espaço de trabalho.

Parte 3 — Permissões do Azure

  1. Navegue para a subscrição em que o seu espaço de trabalho do Log Analytics se encontra.

  2. Selecione Access Control (IAM) e adicione uma atribuição de função.

  3. Conceda ao seu registo de aplicação Monitoring Contributor no espaço de trabalho usado para os registos do RealmJoin, e Monitoring Reader num espaço de trabalho usado apenas para Windows Update for Business Reports.

  4. Revise e guarde a atribuição de função.

Parte 4 — Ligação entre o RealmJoin e o espaço de trabalho

No RealmJoin Portal, navegue para Definições > Log Analytics e preencha os campos:

  • TenantId — o ID do seu tenant Entra ID, a partir da página Overview do Entra ID

  • ClientId e ClientSecret — o registo de aplicação da Parte 1

  • Update Compliance Workspace Id — o ID do espaço de trabalho do Windows Update for Business Reports

  • Subscription ID, Grupo de recursos e Nome do espaço de trabalho — do espaço de trabalho da Parte 2

  • Customer Workspace Id — o ID do espaço de trabalho que armazena os dados de registo de auditoria e de runbook do RealmJoin

  • Customer Workspace Key — a "Primary Key" do espaço de trabalho, que permite ao RealmJoin escrever dados. Pode ser obtida com a Azure CLI (az monitor log-analytics workspace get-shared-keys --resource-group MyResourceGroup --workspace-name MyWorkspace) ou com PowerShell (Get-AzOperationalInsightsWorkspaceSharedKey -ResourceGroupName "MyResourceGroup" -Name "MyWorkspace").

Prima Guardar depois de preencher todos os campos. O sistema fornece feedback se tudo tiver funcionado.

Última atualização

Isto foi útil?