Conectando o Azure Log Analytics Workspace
Conecte um workspace do Azure Log Analytics ao Portal RealmJoin com o módulo RealmJoin PowerShell para armazenar logs de auditoria, operacionais e de runbook em seu próprio tenant.
Visão geral
O RealmJoin Portal pode usar um espaço de trabalho do Log Analytics na sua própria subscrição Azure para armazenar
os seus registo de auditoria — todas as ações executadas no Portal, veja Audit Log
os seus registos operacionais
registos de runbook, arquivados para além da retenção máxima do Azure Automation (atualmente 30 dias)
Além disso, o RealmJoin pode ler Windows Update for Business Reports dados de um espaço de trabalho do Log Analytics para mostrar possíveis problemas com atualizações do Windows, como Windows Update Safeguard Holds, na página de detalhes do dispositivo. Veja Windows Update for Business Reports.
O espaço de trabalho é configurado com o módulo RealmJoin PowerShell. O Portal gera um comando pronto a copiar para si — não há nada a preencher manualmente.
Componentes
O RealmJoin escreve os seus registos através do Azure Monitor API de ingestão de registos, com base em Regras de recolha de dados (DCRs) e autenticação Microsoft Entra ID. Executar o comando de configuração cria:
O RealmJoin Azure Resources principal de serviço no seu tenant Entra ID (se ainda não existir)
Um espaço de trabalho do Log Analytics no grupo de recursos que escolher — ou o seu espaço de trabalho existente, se indicar um
Três tabelas personalizadas nesse espaço de trabalho:
RJAuditLogs_CL,RJOperationalLogs_CL,RJRunbookLogs_CLUma Regra de recolha de dados por tabela (
dcr-rj-aud-logs-*,dcr-rj-op-logs-*,dcr-rj-rb-logs-*), cada uma com o seu próprio ponto final de ingestão diretaExatamente dois tipos de atribuição de função para o RealmJoin, e nada mais:
Log Analytics Reader no espaço de trabalho, para que o Portal possa consultar os seus registos
Monitoring Metrics Publisher em cada uma das três Regras de recolha de dados, para que o RealmJoin possa escrever nelas
O RealmJoin não recebe qualquer outra permissão na sua subscrição. Não estão envolvidos registo de aplicação, segredo do cliente nem chave partilhada do espaço de trabalho. A implementação é idempotente — voltar a executar o mesmo comando é seguro e só aplica o que está em falta.
Pré-requisitos
No RealmJoin Portal
Uma função que conceda acesso à área Definições (
CanReadSettingsDetails, veja Permissões disponíveis). A página de definições gera o comando de configuração, incluindo um token de integração de curta duração.
No Azure
Uma subscrição Azure e um grupo de recursos existente para implementar — o módulo não cria o grupo de recursos
Opcionalmente, um espaço de trabalho do Log Analytics existente. Se não indicar um, é criado um espaço de trabalho para si na região do grupo de recursos.
Na máquina que executa o PowerShell
PowerShell 5.1 ou posterior (Windows PowerShell ou PowerShell 7)
Acesso à PowerShell Gallery para instalar o módulo RealmJoin
O
Az.Accounts,Az.ResourceseAz.Automationmódulos — o módulo RealmJoin instala-os automaticamente nas versões fixadas, para o utilizador atual
Permissões da conta com a qual inicia sessão
Microsoft Entra ID: permissão para criar principals de serviço, por exemplo Application Administrator, Cloud Application Administrator ou Global Administrator. Só é necessário na primeira vez, quando o principal de serviço RealmJoin Azure Resources ainda não existir.
Subscrição Azure: permissão para implementar no grupo de recursos e para criar atribuições de função nele — por exemplo Owner, ou Contributor combinado com User Access Administrator / Role Based Access Control Administrator.
O início de sessão ocorre através de
Connect-AzAccount, que usa a Azure PowerShell aplicação de primeira parte. Os tenants que restringem o consentimento do utilizador podem precisar de conceder primeiro consentimento de administrador a essa aplicação.
Execute o comando numa sessão local recém-aberta do PowerShell e evite Azure Cloud Shell. O módulo RealmJoin requer versões exatas dos Az.* módulos. Se uma versão diferente já estiver carregada na sessão — o que normalmente acontece no Cloud Shell — o módulo termina com um conflito de versões que só pode ser resolvido ao abrir uma nova sessão.
Configuração
Copie o comando do RealmJoin Portal
No RealmJoin Portal, navegue para Definições → Log Analytics (https://portal.realmjoin.com/settings/log-analytics-configuration).
A página indica que o Log Analytics é gerido através do módulo RealmJoin PowerShell e mostra um bloco de comando. Use o Copiar botão para o copiar.
As primeiras linhas instalam ou atualizam o módulo RealmJoin e importam-no. Set-RJLogAnalyticsWorkspace executa a implementação e regista o resultado com o RealmJoin usando o -Token.
Adicione os parâmetros de destino
Set-RJLogAnalyticsWorkspace precisa de saber onde implementar. Conclua a última linha antes de a executar:
-ResourceGroupNameé obrigatório. Se o deixar de fora, o PowerShell pede-lho.-SubscriptionIdé opcional — sem ele, é usada a subscrição do seu contexto atual do Azure, e é-lhe pedido que escolha se houver várias disponíveis.-WorkspaceNameé opcional. Passe-o para usar um existente espaço de trabalho existente; caso contrário, é criado um novo com um nome gerado.
Execute o comando
Cole o bloco numa nova sessão do PowerShell e execute-o. O token é válido durante cerca de uma hora — se tiver expirado, recarregue a página de definições e copie novamente o comando.
Ser-lhe-á pedido que inicie sessão com Connect-AzAccount. Se a sua conta tiver acesso a vários tenants ou subscrições, o módulo pede-lhe para escolher.
A implementação apresenta então cada recurso à medida que é criado: o principal de serviço, o espaço de trabalho, as tabelas personalizadas, as Regras de recolha de dados e as atribuições de função. Uma única execução costuma demorar alguns minutos.
Verifique no Portal
Volte para Definições → Log Analytics e selecione Atualizar.
A página mostra agora a subscrição, o grupo de recursos, o nome do espaço de trabalho, o ID do espaço de trabalho do cliente e o ID do tenant como campos só de leitura — estas definições passam agora a ser mantidas pelo módulo PowerShell. Em Avançado pode rever os endpoints, nomes das regras e nomes dos streams das três Regras de recolha de dados.
Selecione Verificar problemas de configuração para verificar se todas as permissões necessárias do Azure estão em vigor no espaço de trabalho e em cada Regra de recolha de dados.
Depois, abra o Audit Log ou o Registos de runbook e confirme que aparecem entradas. O Azure precisa de alguns minutos para disponibilizar as tabelas personalizadas recém-criadas.
Retenção de dados
Para manter os registos por mais de 30 dias, ajuste a retenção de dados do espaço de trabalho no Azure. Tanto a predefinição do espaço de trabalho como a retenção do Azure Automation são de 30 dias.
Manter o esquema atualizado
Se o RealmJoin expandir o esquema de registo numa versão futura, a página de definições mostra um aviso de que o esquema do Log Analytics implementado está desatualizado, juntamente com o comando para o atualizar. Esse é o mesmo Set-RJLogAnalyticsWorkspace comando — execute-o novamente e as tabelas e regras são atualizadas no local.
Windows Update for Business Reports
Windows Update for Business Reports (anteriormente Update Compliance) escreve eventos relacionados com atualizações num espaço de trabalho do Log Analytics. O RealmJoin pode ler esses eventos e mostrá-los na página de detalhes do dispositivo.
Isto é independente do espaço de trabalho para o qual o RealmJoin escreve os seus próprios registos. Pode apontar o RealmJoin para o mesmo espaço de trabalho ou para um separado.
Ativar Windows Update for Business Reports no Azure
No Azure Portal, navegue para Monitor > Workbooks
Pesquise por "Windows Update for Business reports"

Defina a sua Subscrição e o espaço de trabalho que deve receber os dados.

Guardar definições
Os relatórios do Windows Update for Business podem demorar até 24 horas a ser aplicados.
Conceda acesso de leitura ao RealmJoin
Depois de guardar, a página mostra um bloco de comando. Concede ao principal de serviço RealmJoin Azure Resources Log Analytics Reader nesse espaço de trabalho — nada mais é implementado ou alterado:
Se o espaço de trabalho estiver numa subscrição diferente do seu contexto atual do Azure, adicione -SubscriptionId "<SubscriptionId>".
Criar esta atribuição de função requer permissão para gerir o acesso no espaço de trabalho, por exemplo Owner ou User Access Administrator.
Configuração legada (API Data Collector)
A configuração abaixo usa a API HTTP Data Collector do Azure Monitor API HTTP Data Collector, cujo suporte a Microsoft termina em 14 de setembro de 2026. É documentado apenas como referência para tenants que foram configurados desta forma no passado. Não o utilize para novas configurações — siga o Configuração acima, ou migrar uma configuração existente.
Última atualização
Isto foi útil?