Directivas integradas de Azure Monitor
Las directivas e iniciativas de directivas proporcionan un método sencillo para habilitar el registro a escala a través de la configuración de diagnóstico para Azure Monitor. Con una iniciativa de directiva, puede activar el registro de auditoría para todos los recursos admitidos en el entorno de Azure.
Habilite los registros de recursos para realizar un seguimiento de las actividades y eventos que tienen lugar en los recursos y proporcionarle visibilidad e información sobre los cambios que se produzcan. Asigne directivas para habilitar los registros de recursos y enviarlos a destinos según sus necesidades. Envíe registros a centros de eventos para sistemas SIEM de terceros, lo que permite operaciones de seguridad continuas. Envíe registros a cuentas de almacenamiento para el almacenamiento a largo plazo o el cumplimiento normativo.
Existe un conjunto de directivas e iniciativas integradas para dirigir los registros de recursos a áreas de trabajo de Log Analytics, Event Hubs y cuentas de almacenamiento. Las directivas habilitan el registro de auditoría, enviando los registros pertenecientes al grupo de categorías de registro auditoría o Todos los registros, a un centro de eventos, al área de trabajo de Log Analytics o a una cuenta de almacenamiento. Las directivas effect
son DeployIfNotExists
, que implementa la directiva como predeterminada si no hay ninguna otra configuración definida.
Implemente las directivas.
Implementación de las directivas e iniciativas mediante el Portal, la CLI, PowerShell o las plantillas de Administración de recursos de Azure
En los pasos siguientes se muestra cómo aplicar la directiva para enviar registros de auditoría a almacenes de claves a un área de trabajo de análisis de registros.
En la página Directiva, seleccione Definiciones.
Seleccione el ámbito. Podemos aplicar una directiva a toda una suscripción, a un grupo de recursos o a un recurso individual.
En la lista desplegable Tipo de definición, seleccione Directiva.
Seleccione Supervisión en la lista desplegable Categoría
Escriba keyVault en el campo de Búsqueda.
Seleccione el grupo Habilitar registro por categoría para Almacenes de claves (microsoft.keyvault/vaults) en la directiva de Log Analytics,
En la página de definición de directiva, seleccione Asignar
Seleccione la pestaña Parámetros .
Seleccione el área de trabajo de Log Analytics a la que desea enviar los registros de auditoría.
En la pestaña Corrección, seleccione la directiva de almacén de claves en la lista desplegable Directiva para corregir.
Seleccione la casilla Crear una identidad administrada.
En Tipo de identidad administrada, seleccione Identidad administrada asignada por el sistema.
Seleccione Revisar y crear y, a continuación, seleccione Crear.
La directiva es visible en la configuración de diagnóstico de los recursos después de aproximadamente 30 minutos.
Tareas de corrección
Las directivas se aplican a los nuevos recursos cuando se crean. Para aplicar una directiva a los recursos existentes, cree una tarea de corrección. Las tareas de corrección aportan recursos al cumplimiento de una directiva.
Las tareas de corrección actúan para directivas específicas. En el caso de las iniciativas que contienen varias directivas, cree una tarea de corrección para cada directiva de la iniciativa en la que tenga recursos que desee incorporar al cumplimiento.
Defina las tareas de corrección cuando asigne por primera vez la directiva o en cualquier fase después de la asignación.
Para crear una tarea de corrección para las directivas durante la asignación de directivas, seleccione la pestaña Corrección en la página Asignar directiva y active la casilla Crear tarea de corrección.
Para crear una tarea de corrección una vez asignada la directiva, seleccione la directiva asignada en la lista de la página Asignaciones de directiva.
Seleccione Corregir. Realice un seguimiento del estado de la tarea de corrección en la pestaña Tareas de corrección de la página Corrección de directivas.
Para obtener más información sobre las tareas de corrección, consulte Corrección de recursos no compatibles
Asignación de iniciativas
Las iniciativas son colecciones de directivas. Hay dos conjuntos de iniciativas para la configuración de diagnósticos de Azure Monitor:
Habilitar el registro de recursos del grupo de categorías auditoría
- Habilitación del registro de recursos del grupo de categorías de auditoría para los recursos admitidos en Event Hubs
- Habilitación del registro de recursos del grupo de categorías de auditoría para los recursos admitidos en Log Analytics
- Habilitación del registro de recursos del grupo de categorías de auditoría para almacenar los recursos admitidos
Habilitar el registro de recursos del grupo de categorías allLogs
- Habilitación del registro de recursos del grupo de categorías allLogs para los recursos admitidos en un almacenamiento
- Habilitación del registro de recursos del grupo de categorías allLogs para los recursos admitidos en un centro de eventos
- Habilitación del registro de recursos del grupo de categorías allLogs para los recursos admitidos en Log Analytics
En este ejemplo, asignamos una iniciativa para enviar registros de auditoría a un área de trabajo de Log Analytics.
En la página Definiciones de directiva, seleccione el ámbito.
Seleccione Iniciativa en la lista desplegable Tipo de definición.
Seleccione Supervisión en la lista desplegable Categoría.
Escriba auditoría en el campo Búsqueda.
Seleccione la iniciativa Habilitación del registro de recursos del grupo de categorías de auditoría para los recursos admitidos en Log Analytics.
En la pestaña Conceptos básicos de la página Asignar iniciativa, seleccione un ámbito al que quiera aplicar la iniciativa.
Escriba un nombre en el campo Nombre de asignación.
Seleccione la pestaña Parámetros.
Los parámetros contienen los parámetros definidos en la directiva. En este caso, necesitamos seleccionar el área de trabajo de Log Analytics a la que queremos enviar los registros. Para obtener más información sobre los parámetros individuales de cada directiva, consulte Parámetros específicos de la directiva.
Seleccione el área de trabajo de Log Analytics a la que enviar los registros de auditoría.
Para comprobar que la asignación de directiva o iniciativa funciona, cree un recurso en el ámbito de la suscripción o del grupo de recursos que haya definido en la asignación de directiva.
Después de 10 minutos, seleccione la página Configuración de diagnóstico del recurso. La configuración de diagnóstico aparece en la lista con el nombre predeterminado setByPolicy-LogAnalytics y el nombre del área de trabajo que configuró en la directiva.
Cambie el nombre predeterminado en la pestaña Parámetros de la página Asignar iniciativa o de la directiva desactivando la casilla Mostrar solo los parámetros que necesitan entrada o revisión.
Parámetros comunes
En la tabla siguiente se describen los parámetros comunes para cada conjunto de directivas.
Parámetro | Descripción | Valores válidos | Valor predeterminado |
---|---|---|---|
efecto | Habilitar o deshabilitar la ejecución de la directiva | DeployIfNotExists, AuditIfNotExists, Disabled |
DeployIfNotExists |
diagnosticSettingName | Nombre de la configuración del diagnóstico | setByPolicy-{LogAnalytics|EventHubs|Storage} | |
categoryGroup | Grupo de categorías del diagnóstico | ninguno, auditoría, allLogs |
auditoría |
resourceTypeList | En el caso de las iniciativas, una lista de tipos de recursos que se van a evaluar para la existencia de la configuración de diagnóstico. | Recursos compatibles | Todos los recursos admitidos |
Parámetros específicos de la directiva
Parámetros de la directiva de Log Analytics
Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un área de trabajo de Log Analytics.
Parámetro | Descripción | Valores válidos | Valor predeterminado |
---|---|---|---|
resourceLocationList | Lista de ubicaciones de recursos para enviar registros a Log Analytics cercano. "*" selecciona todas las ubicaciones |
Ubicaciones admitidas | * |
logAnalytics | Área de trabajo de Log Analytics |
Parámetros de directiva de Event Hubs
Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a un centro de eventos.
Parámetro | Descripción | Valores válidos | Valor predeterminado |
---|---|---|---|
resourceLocation | Ubicación del recurso debe ser la misma ubicación que el espacio de nombres del centro de eventos | Ubicaciones admitidas | |
eventHubAuthorizationRuleId | Id. de la regla de autorización del centro de eventos. La regla de autorización está en el nivel de espacio de nombres del centro de eventos. Por ejemplo, /subscriptions/{id. de suscripción}/resourceGroups/{grupo de recursos}/providers/Microsoft.EventHub/namespaces/{Espacio de nombres del centro de eventos}/authorizationrules/{regla de autorización} | ||
eventHubName | Nombre del centro de eventos | Supervisión |
Parámetros de directiva de cuentas de almacenamiento
Esta directiva implementa una configuración de diagnóstico mediante un grupo de categorías para enrutar los registros a una cuenta de almacenamiento.
Parámetro | Descripción | Valores válidos | Valor predeterminado |
---|---|---|---|
resourceLocation | Ubicación del recurso debe estar en la misma ubicación que la cuenta de almacenamiento | Ubicaciones admitidas | |
StorageAccount | Recurso de la cuenta de almacenamiento |
Recursos compatibles
Existen directivas integradas de Todos los registros y Registros de auditoría para las áreas de trabajo de Log Analytics, los centros de eventos y las cuentas de almacenamiento para los siguientes recursos:
Tipo de recurso | Todos los registros | Registros de auditoría |
---|---|---|
microsoft.aad/domainservices | Sí | Sí |
microsoft.agfoodplatform/farmbeats | Sí | Sí |
microsoft.analysisservices/servers | Sí | No |
microsoft.apimanagement/service | Sí | Sí |
microsoft.app/managedenvironments | Sí | Sí |
microsoft.appconfiguration/configurationstores | Sí | Sí |
microsoft.appplatform/spring | Sí | No |
microsoft.attestation/attestationproviders | Sí | Sí |
microsoft.automation/automationaccounts | Sí | Sí |
microsoft.autonomousdevelopmentplatform/workspaces | Sí | No |
microsoft.avs/privateclouds | Sí | Sí |
microsoft.azureplaywrightservice/accounts | Sí | Sí |
microsoft.azuresphere/catalogs | Sí | Sí |
microsoft.batch/batchaccounts | Sí | Sí |
microsoft.botservice/botservices | Sí | No |
microsoft.cache/redis | Sí | Sí |
microsoft.cache/redisenterprise/databases | Sí | Sí |
microsoft.cdn/cdnwebapplicationfirewallpolicies | Sí | No |
microsoft.cdn/profiles | Sí | Sí |
microsoft.cdn/profiles/endpoints | Sí | No |
microsoft.chaos/experiments | Sí | Sí |
microsoft.classicnetwork/networksecuritygroups | Sí | No |
microsoft.cloudtest/hostedpools | Sí | No |
microsoft.codesigning/codesigningaccounts | Sí | Sí |
microsoft.cognitiveservices/accounts | Sí | Sí |
microsoft.communication/communicationservices | Sí | No |
microsoft.community/communitytrainings | Sí | Sí |
microsoft.confidentialledger/managedccfs | Sí | Sí |
microsoft.connectedcache/enterprisemcccustomers | Sí | No |
microsoft.connectedcache/ispcustomers | Sí | No |
microsoft.containerinstance/containergroups | Sí | No |
microsoft.containerregistry/registries | Sí | Sí |
microsoft.customproviders/resourceproviders | Sí | No |
microsoft.d365customerinsights/instances | Sí | No |
microsoft.dashboard/grafana | Sí | Sí |
microsoft.databricks/workspaces | Sí | No |
microsoft.datafactory/factories | Sí | No |
microsoft.datalakeanalytics/accounts | Sí | No |
microsoft.datalakestore/accounts | Sí | No |
microsoft.dataprotection/backupvaults | Sí | No |
microsoft.datashare/accounts | Sí | No |
microsoft.dbformariadb/servers | Sí | No |
microsoft.dbformysql/flexibleservers | Sí | Sí |
microsoft.dbformysql/servers | Sí | No |
microsoft.dbforpostgresql/flexibleservers | Sí | Sí |
microsoft.dbforpostgresql/servergroupsv2 | Sí | No |
microsoft.dbforpostgresql/servers | Sí | No |
microsoft.desktopvirtualization/applicationgroups | Sí | No |
microsoft.desktopvirtualization/hostpools | Sí | No |
microsoft.desktopvirtualization/scalingplans | Sí | No |
microsoft.desktopvirtualization/workspaces | Sí | No |
microsoft.devcenter/devcenters | Sí | Sí |
microsoft.devices/iothubs | Sí | Sí |
microsoft.devices/provisioningservices | Sí | No |
microsoft.digitaltwins/digitaltwinsinstances | Sí | No |
microsoft.documentdb/cassandraclusters | Sí | Sí |
microsoft.documentdb/databaseaccounts | Sí | Sí |
microsoft.documentdb/mongoclusters | Sí | Sí |
microsoft.eventgrid/domains | Sí | Sí |
microsoft.eventgrid/partnernamespaces | Sí | Sí |
microsoft.eventgrid/partnertopics | Sí | No |
microsoft.eventgrid/systemtopics | Sí | No |
microsoft.eventgrid/topics | Sí | Sí |
microsoft.eventhub/namespaces | Sí | Sí |
microsoft.experimentation/experimentworkspaces | Sí | No |
microsoft.healthcareapis/services | Sí | No |
microsoft.healthcareapis/workspaces/dicomservices | Sí | No |
microsoft.healthcareapis/workspaces/fhirservices | Sí | No |
microsoft.healthcareapis/workspaces/iotconnectors | Sí | No |
microsoft.insights/autoscalesettings | Sí | No |
microsoft.insights/components | Sí | No |
microsoft.insights/datacollectionrules | Sí | No |
microsoft.keyvault/managedhsms | Sí | Sí |
microsoft.keyvault/vaults | Sí | Sí |
microsoft.kusto/clusters | Sí | Sí |
microsoft.loadtestservice/loadtests | Sí | Sí |
microsoft.logic/integrationaccounts | Sí | No |
microsoft.logic/workflows | Sí | No |
microsoft.machinelearningservices/registries | Sí | Sí |
microsoft.machinelearningservices/workspaces | Sí | Sí |
microsoft.machinelearningservices/workspaces/onlineendpoints | Sí | No |
microsoft.managednetworkfabric/networkdevices | Sí | No |
microsoft.media/mediaservices | Sí | Sí |
microsoft.media/mediaservices/liveevents | Sí | Sí |
microsoft.media/mediaservices/streamingendpoints | Sí | Sí |
microsoft.netapp/netappaccounts/capacitypools/volumes | Sí | Sí |
microsoft.network/applicationgateways | Sí | No |
microsoft.network/azurefirewalls | Sí | No |
microsoft.network/bastionhosts | Sí | Sí |
microsoft.network/dnsresolverpolicies | Sí | No |
microsoft.network/expressroutecircuits | Sí | No |
microsoft.network/frontdoors | Sí | Sí |
microsoft.network/loadbalancers | Sí | No |
microsoft.network/networkmanagers | Sí | Sí |
microsoft.network/networkmanagers/ipampools | Sí | Sí |
microsoft.network/networksecuritygroups | Sí | No |
microsoft.network/networksecurityperimeters | Sí | No |
microsoft.network/p2svpngateways | Sí | Sí |
microsoft.network/publicipaddresses | Sí | Sí |
microsoft.network/publicipprefixes | Sí | Sí |
microsoft.network/trafficmanagerprofiles | Sí | No |
microsoft.network/virtualnetworkgateways | Sí | Sí |
microsoft.network/virtualnetworks | Sí | No |
microsoft.network/vpngateways | Sí | No |
microsoft.networkanalytics/dataproducts | Sí | Sí |
microsoft.networkcloud/baremetalmachines | Sí | No |
microsoft.networkcloud/clusters | Sí | No |
microsoft.networkcloud/storageappliances | Sí | No |
microsoft.networkfunction/azuretrafficcollectors | Sí | No |
microsoft.notificationhubs/namespaces | Sí | Sí |
microsoft.notificationhubs/namespaces/notificationhubs | Sí | Sí |
microsoft.openenergyplatform/energyservices | Sí | No |
microsoft.operationalinsights/workspaces | Sí | Sí |
microsoft.powerbi/tenants/workspaces | Sí | No |
microsoft.powerbidedicated/capacities | Sí | No |
microsoft.purview/accounts | Sí | Sí |
microsoft.recoveryservices/vaults | Sí | No |
microsoft.relay/namespaces | Sí | No |
microsoft.search/searchservices | Sí | Sí |
microsoft.servicebus/namespaces | Sí | Sí |
microsoft.servicenetworking/trafficcontrollers | Sí | No |
microsoft.signalrservice/signalr | Sí | Sí |
microsoft.signalrservice/webpubsub | Sí | Sí |
microsoft.sql/managedinstances | Sí | Sí |
microsoft.sql/managedinstances/databases | Sí | No |
microsoft.sql/servers/databases | Sí | Sí |
microsoft.storagecache/caches | Sí | No |
microsoft.storagemover/storagemovers | Sí | No |
microsoft.streamanalytics/streamingjobs | Sí | No |
microsoft.synapse/workspaces | Sí | Sí |
microsoft.synapse/workspaces/bigdatapools | Sí | Sí |
microsoft.synapse/workspaces/kustopools | Sí | Sí |
microsoft.synapse/workspaces/scopepools | Sí | Sí |
microsoft.synapse/workspaces/sqlpools | Sí | Sí |
microsoft.timeseriesinsights/environments | Sí | No |
microsoft.timeseriesinsights/environments/eventsources | Sí | No |
microsoft.videoindexer/accounts | Sí | No |
microsoft.web/hostingenvironments | Sí | Sí |
microsoft.workloads/sapvirtualinstances | Sí | Sí |