Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Von Bedeutung
Die Ablaufprotokolle der Netzwerksicherheitsgruppe (Network Security Group, NSG) werden am 30. September 2027 eingestellt. Nach dem 30. Juni 2025 können Sie keine neuen NSG-Flussprotokolle mehr erstellen. Es wird empfohlen, zu virtuellen Netzwerkflussprotokollen zu migrieren, die die Einschränkungen von NSG-Flussprotokollen beheben. Nach dem Deaktivierungsdatum werden Datenverkehrsanalysen, die für NSG-Ablaufprotokolle aktiviert sind, nicht mehr unterstützt, und vorhandene NSG-Flussprotokollressourcen in Ihren Abonnements werden gelöscht. Vorhandene NSG-Ablaufprotokolldatensätze werden jedoch nicht aus Azure Storage gelöscht und folgen weiterhin ihren konfigurierten Aufbewahrungsrichtlinien. Weitere Informationen finden Sie in der offiziellen Ankündigung.
Die Datenflussprotokollierung für Netzwerksicherheitsgruppen ist ein Feature von Azure Network Watcher, mit dem Sie Informationen zu IP-Datenverkehr protokollieren können, der eine Netzwerksicherheitsgruppe durchläuft. Weitere Informationen zur Ablaufprotokollierung von Netzwerksicherheitsgruppen finden Sie in der Übersicht über NSG-Ablaufprotokolle.
In diesem Artikel erfahren Sie, wie Sie ein Ablaufprotokoll für Netzwerksicherheitsgruppen mithilfe des Azure-Portals, PowerShell und Azure CLI erstellen, ändern, aktivieren, deaktivieren oder löschen.
Voraussetzungen
Ein Azure-Konto mit einem aktiven Abonnement. Erstellen Sie kostenlos ein Konto.
Insights-Anbieter. Weitere Informationen finden Sie unter Registrieren von Insights-Anbietern.
Eine Netzwerksicherheitsgruppe Weitere Informationen zum Erstellen einer Netzwerksicherheitsgruppe finden Sie unter Erstellen, Ändern oder Löschen einer Netzwerksicherheitsgruppe.
Ein Azure Storage-Konto Informationen zum Erstellen eines Speicherkontos finden Sie unter Erstellen eines Speicherkontos mithilfe des Azure-Portals.
Registrieren von Insights-Anbietern
Der Microsoft.Insights-Anbieter muss registriert sein, um den Datenverkehr, der ein virtuelles Netzwerk durchläuft, erfolgreich protokollieren zu können. Wenn Sie sich nicht sicher sind, ob der Anbieter Microsoft.Insights registriert ist, prüfen Sie seinen Status mithilfe der folgenden Schritte:
Geben Sie in das Suchfeld im oberen Bereich des Portals Abonnements ein. Wählen Sie in den Suchergebnissen Abonnements aus.
Wählen Sie unter Abonnements das Azure-Abonnement aus, für das Sie den Anbieter aktivieren möchten.
Wählen Sie unter "Einstellungen" die Option "Ressourcenanbieter" aus.
Geben Sie Erkenntnis in das Filterfeld ein.
Vergewissern Sie sich, dass der angezeigte Status des Anbieters Registriert lautet. Wenn der Status NotRegistered lautet, wählen Sie den Microsoft.Insights-Anbieter aus und dann Registrieren.
Erstellen eines Datenflussprotokolls
Erstellen Sie ein Datenflussprotokoll für Ihre Netzwerksicherheitsgruppe. Das Ablaufprotokoll wird in einem Azure-Speicherkonto gespeichert.
Geben Sie im Suchfeld oben im Portal die Netzwerküberwachung ein. Wählen Sie " Netzwerküberwachung" aus den Suchergebnissen aus.
Wählen Sie unter "Protokolle" die Option "Ablaufprotokolle" aus.
Wählen Sie in Network Watcher | Datenflussprotokolle die blaue Schaltfläche + Erstellen oder Datenflussprotokoll erstellen aus.
Geben Sie auf der Registerkarte Grundlagen von Datenflussprotokoll erstellen die folgenden Werte ein, oder wählen Sie sie aus:
Konfiguration Wert Projektdetails Abonnement Wählen Sie das Azure-Abonnement Ihrer Netzwerksicherheitsgruppe aus, das Sie protokollieren möchten. Art des Datenflussprotokolls Wählen Sie Netzwerksicherheitsgruppe und dann + Zielressource auswählen aus.
Wählen Sie die Netzwerksicherheitsgruppe aus, für die Sie ein Datenflussprotokoll erstellen möchten, und wählen Sie dann Auswahl bestätigen aus.Name des Datenflussprotokolls Geben Sie einen Namen für das Datenflussprotokoll ein, oder behalten Sie den Standardnamen bei. Das Azure-Portal verwendet {ResourceName}-{ResourceGroupName}-flowlog als Standardname für das Datenflussprotokoll. myNSG-myResourceGroup-flowlog ist der Standardname, der in diesem Artikel verwendet wird. Instanzdetails Abonnement Wählen Sie das Azure-Abonnement Ihres Speicherkontos aus. Speicherkonten Wählen Sie das Speicherkonto aus, in dem Sie die Datenflussprotokolle speichern möchten. Wenn Sie ein neues Speicherkonto erstellen möchten, wählen Sie Neues Speicherkonto erstellen aus. Aufbewahrungsdauer (Tage) Geben Sie eine Aufbewahrungszeit für die Protokolle ein (diese Option ist nur für Standard, Universell V2-Speicherkonten verfügbar). Geben Sie 0 ein, wenn Sie die Datenflussprotokolldaten für immer im Speicherkonto aufbewahren möchten (bis Sie sie manuell aus dem Speicherkonto löschen). Informationen zu Preisen finden Sie unter Preise für Azure Storage.
Um Die Datenverkehrsanalyse zu aktivieren, wählen Sie die Schaltfläche Weiter: Analyse aus, oder wählen Sie die Registerkarte Analyse aus. Geben Sie folgende Werte ein bzw. wählen diese aus:
Konfiguration Wert Datenflussprotokollversion Wählen Sie die Version des Datenflussprotokolls für Netzwerksicherheitsgruppen aus. Die verfügbaren Optionen sind: Version 1 und Version 2. Die Standardversion ist Version 2. Weitere Informationen finden Sie unter Datenflussprotokollierung für eine Netzwerksicherheitsgruppe. Aktivieren von Traffic Analytics Aktivieren Sie das Kontrollkästchen, um die Datenverkehrsanalyse für Ihr Datenflussprotokoll zu aktivieren. Verarbeitungsintervall der Datenverkehrsanalyse Wählen Sie das von Ihnen bevorzugte Verarbeitungsintervall aus. Verfügbare Optionen sind: Jede Stunde und Alle 10 Minuten. Das Standardverarbeitungsintervall ist jede Stunde. Weitere Informationen finden Sie unter Datenverkehrsanalyse. Abonnement Wählen Sie das Azure-Abonnement für Ihren Log Analytics-Arbeitsbereich aus. Log Analytics-Arbeitsbereich Wählen Sie Ihren Log Analytics-Arbeitsbereich aus. Standardmäßig erstellt Azure-Portal den Log Analytics-Arbeitsbereich DefaultWorkspace-{SubscriptionID}-{Region} in der Ressourcengruppe defaultresourcegroup-{Region}.
Hinweis
Informationen zum Erstellen und Auswählen eines anderen Log Analytics-Arbeitsbereichs als dem Standardarbeitsbereich finden Sie unter Erstellen eines Log Analytics-Arbeitsbereichs.
Wählen Sie "Überprüfen" und "Erstellen" aus.
Überprüfen Sie die Einstellungen, und wählen Sie dann "Erstellen" aus.
Hinweis
Wenn sich das Speicherkonto in einem anderen Abonnement befindet, müssen die Netzwerksicherheitsgruppe und das Speicherkonto demselben Microsoft Entra-Mandanten zugeordnet sein. Die für die beiden Abonnements verwendeten Konten müssen über die erforderlichen Berechtigungen verfügen.
Von Bedeutung
Das Speicherkonto darf keine Netzwerkregeln aufweisen, die den Netzwerkzugriff nur auf Microsoft-Dienste oder bestimmte virtuelle Netzwerke beschränken.
Aktivieren oder Deaktivieren von Datenverkehrsanalysen
Aktivieren Sie die Datenverkehrsanalyse für ein Datenflussprotokoll, um die Daten des Datenflussprotokolls zu analysieren. Datenverkehrsanalysen bieten Einblicke in die Datenverkehrsmuster Ihres virtuellen Netzwerks. Sie können die Datenverkehrsanalyse für ein Datenflussprotokoll jederzeit aktivieren oder deaktivieren.
Hinweis
Zusätzlich zur Aktivierung oder Deaktivierung von Datenverkehrsanalysen können Sie auch andere Ablaufprotokolleinstellungen ändern.
Führen Sie die folgenden Schritte aus, um die Datenverkehrsanalyse für ein Datenflussprotokoll zu aktivieren:
Geben Sie im Suchfeld oben im Portal die Netzwerküberwachung ein. Wählen Sie " Netzwerküberwachung" aus den Suchergebnissen aus.
Wählen Sie unter "Protokolle" die Option "Ablaufprotokolle" aus.
Wählen Sie in Network Watcher | Datenflussprotokolle das Datenflussprotokoll aus, für das Sie die Datenverkehrsanalyse aktivieren möchten.
Aktivieren Sie in den Flussprotokolleinstellungen unter Datenverkehrsanalyse das Kontrollkästchen Datenverkehrsanalyse aktivieren.
Geben Sie die folgenden Werte ein bzw. wählen Sie diese aus.
Konfiguration Wert Abonnement Wählen Sie das Azure-Abonnement für Ihren Log Analytics-Arbeitsbereich aus. Log Analytics-Arbeitsbereich Wählen Sie Ihren Log Analytics-Arbeitsbereich aus. Standardmäßig erstellt Azure-Portal den Log Analytics-Arbeitsbereich DefaultWorkspace-{SubscriptionID}-{Region} in der Ressourcengruppe defaultresourcegroup-{Region}. Intervall der Datenverkehrsprotokollierung Wählen Sie das von Ihnen bevorzugte Verarbeitungsintervall aus. Verfügbare Optionen sind: Jede Stunde und Alle 10 Minuten. Das Standardverarbeitungsintervall ist jede Stunde. Weitere Informationen finden Sie unter Datenverkehrsanalyse. Wählen Sie "Speichern" aus, um die Änderungen anzuwenden.
Um die Datenverkehrsanalyse für ein Datenflussprotokoll zu deaktivieren, führen Sie die vorherigen Schritte 1–3 aus, deaktivieren Sie dann das Kontrollkästchen Datenverkehrsanalyse aktivieren, und wählen Sie Speichern aus.
Auflisten aller Datenflussprotokolle
Sie können alle Ablaufprotokolle in einem Abonnement oder einer Gruppe von Abonnements (Azure-Portal) auflisten. Sie können auch alle Datenflussprotokolle in einer Region auflisten.
Geben Sie im Suchfeld oben im Portal die Netzwerküberwachung ein. Wählen Sie " Netzwerküberwachung" aus den Suchergebnissen aus.
Wählen Sie unter "Protokolle" die Option "Ablaufprotokolle" aus.
Wählen Sie den Filter Abonnement gleich aus, um eines oder mehrere Ihrer Abonnements auszuwählen. Sie können andere Filter wie Standort gleich anwenden, um alle Flussprotokolle in einer Region aufzulisten.
Details einer Flowprotokollressource anzeigen
Sie können die Details eines Datenflussprotokolls anzeigen.
Geben Sie im Suchfeld oben im Portal die Netzwerküberwachung ein. Wählen Sie " Netzwerküberwachung" aus den Suchergebnissen aus.
Wählen Sie unter "Protokolle" die Option "Ablaufprotokolle" aus.
Wählen Sie in Network Watcher | Datenflussprotokolle das Datenflussprotokoll aus, das Sie anzeigen möchten.
Unter Einstellungen für Datenflussprotokolle können Sie die Einstellungen der Datenflussprotokollressource anzeigen.
Wählen Sie Abbrechen aus, um die Einstellungsseite zu schließen, ohne Änderungen vorzunehmen.
Herunterladen eines Flowprotokolls
Sie können die Ablaufprotokolldaten aus dem Speicherkonto herunterladen, in dem Sie die Ablaufprotokolle gespeichert haben.
Geben Sie in das Suchfeld im oberen Bereich des Portals Speicherkonten ein. Wählen Sie in den Suchergebnissen den Eintrag Speicherkonten aus.
Wählen Sie das Speicherkonto aus, das Sie zum Speichern der Protokolle verwendet haben.
Wählen Sie unter Datenspeicher die Option Container aus.
Wählen Sie den Container insights-logs-networksecuritygroupflowevent aus.
Navigieren Sie in insights-logs-networksecuritygroupflowevent in der Ordnerhierarchie, bis Sie zu der
PT1H.jsonDatei gelangen, die Sie herunterladen möchten. Die NSG-Flussprotokolldateien folgen dem folgenden Pfad:https://{storageAccountName}.blob.core.windows.net/insights-logs-networksecuritygroupflowevent/resourceId=/SUBSCRIPTIONS/{subscriptionID}/RESOURCEGROUPS/{resourceGroupName}/PROVIDERS/MICROSOFT.NETWORK/NETWORKSECURITYGROUPS/{NetworkSecurityGroupName}/y={year}/m={month}/d={day}/h={hour}/m=00/macAddress={macAddress}/PT1H.jsonWählen Sie die Auslassungspunkte … rechts neben der Datei
PT1H.jsonund dann Herunterladen aus.
Hinweis
Sie können den Azure Storage-Explorer verwenden, um auf Datenflussprotokolle in Ihrem Speicherkonto zuzugreifen und diese herunterzuladen. Weitere Informationen finden Sie unter "Erste Schritte mit dem Speicher-Explorer " und " Herunterladen von Blobs mithilfe des Speicher-Explorers".
Informationen zur Struktur eines Datenflussprotokolls finden Sie unter Protokollformat von NSG-Datenflussprotokollen.
Deaktivieren eines Datenflussprotokolls
Sie können ein Flussprotokoll vorübergehend deaktivieren, ohne es zu löschen. Durch das Deaktivieren eines Datenflussprotokolls wird die Datenflussprotokollierung für die zugeordnete Netzwerksicherheitsgruppe beendet. Die Datenflussprotokoll-Ressource bleibt jedoch mit all ihren Einstellungen und Zuordnungen erhalten. Sie können die Protokollierung des Datenflusses jederzeit wieder aktivieren, um die Aufzeichnung für die konfigurierte Netzwerksicherheitsgruppe fortzusetzen.
Geben Sie im Suchfeld oben im Portal die Netzwerküberwachung ein. Wählen Sie " Netzwerküberwachung" aus den Suchergebnissen aus.
Wählen Sie unter "Protokolle" die Option "Ablaufprotokolle" aus.
Aktivieren Sie in Network Watcher | Datenflussprotokolle das Kontrollkästchen des Datenflussprotokolls, das Sie deaktivieren möchten.
Wählen Sie "Deaktivieren" aus.
Hinweis
Wenn die Datenverkehrsanalyse für ein Datenflussprotokoll aktiviert ist, muss sie deaktiviert werden, bevor Sie das Datenflussprotokoll deaktivieren können. Informationen zum Deaktivieren der Datenverkehrsanalyse finden Sie unter Aktivieren oder Deaktivieren der Datenverkehrsanalyse.
Löschen eines Datenflussprotokolls
Sie können das Datenflussprotokoll eines virtuellen Netzwerks endgültig löschen. Beim Löschen eines Datenflussprotokolls werden alle zugehörigen Einstellungen und Zuordnungen gelöscht. Um mit der Ablaufprotokollierung für dieselbe Ressource erneut zu beginnen, müssen Sie dafür ein neues Ablaufprotokoll erstellen.
Geben Sie im Suchfeld oben im Portal die Netzwerküberwachung ein. Wählen Sie " Netzwerküberwachung" aus den Suchergebnissen aus.
Wählen Sie unter "Protokolle" die Option "Ablaufprotokolle" aus.
In Network Watcher | Flussprotokolle aktivieren Sie das Kontrollkästchen des Flussprotokolls, das Sie löschen möchten.
Wählen Sie "Löschen" aus.
Hinweis
Beim Löschen eines Datenflussprotokolls werden die Daten des Datenflussprotokolls nicht aus dem Speicherkonto gelöscht. Ablaufprotokolle, die in einem Speicherkonto gespeichert sind, folgen der konfigurierten Aufbewahrungsrichtlinie oder bleiben im Speicherkonto gespeichert, bis sie manuell gelöscht wurden.