Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Datenflussprotokollierung für ein virtuelles Netzwerk ist eine Funktion von Azure Network Watcher, mit der Informationen über den IP-Datenverkehr protokolliert werden können, der durch ein virtuelles Azure-Netzwerk fließt. Weitere Informationen zur Protokollierung des virtuellen Netzwerkflusses finden Sie in der Übersicht über virtuelle Netzwerkflussprotokolle.
In diesem Artikel erfahren Sie, wie Sie mithilfe des Azure-Portals, PowerShell und der Azure CLI ein virtuelles Netzwerkflussprotokoll erstellen, ändern, aktivieren, deaktivieren oder löschen.
Voraussetzungen
Ein Azure-Konto mit einem aktiven Abonnement. Erstellen Sie kostenlos ein Konto.
Insights-Anbieter. Weitere Informationen finden Sie unter Registrieren des Insights-Anbieters.
Ein virtuelles Netzwerk. Wenn Sie ein virtuelles Netzwerk erstellen müssen, lesen Sie das Erstellen eines virtuellen Netzwerks mithilfe des Azure-Portals.
Ein Azure Storage-Konto Wenn Sie ein Speicherkonto erstellen müssen, lesen Sie das Erstellen eines Speicherkontos mithilfe des Azure-Portals.
Registrieren von Insights-Anbietern
Der Microsoft.Insights-Anbieter muss registriert werden, um erfolgreich Datenverkehr zu protokollieren, der über ein virtuelles Netzwerk fließt. Wenn Sie nicht sicher sind, ob der Microsoft.Insights-Anbieter registriert ist, überprüfen Sie den Status im Azure-Portal, indem Sie die folgenden Schritte ausführen:
Geben Sie im Suchfeld oben im Portal Abonnements ein. Wählen Sie "Abonnements " aus den Suchergebnissen aus.
Wählen Sie das Azure-Abonnement aus, das Sie für den Anbieter in Abonnements aktivieren möchten.
Wählen Sie unter "Einstellungen" die Option "Ressourcenanbieter" aus.
Geben Sie Insight in das Filterfeld ein.
Bestätigen Sie, dass der Status des angezeigten Anbieters registriert ist. Wenn der Status "NotRegistered" lautet, wählen Sie den Microsoft.Insights-Anbieter und dann " Registrieren" aus.
Erstellen eines Datenflussprotokolls
Erstellen Sie ein Flussprotokoll für Ihr virtuelles Netzwerk, Ihr Subnetz oder Ihre Netzwerkschnittstelle. Das Datenflussprotokoll wird in einem Azure-Speicherkonto gespeichert.
Geben Sie im Suchfeld oben im Portal die Netzwerküberwachung ein. Wählen Sie " Netzwerküberwachung" aus den Suchergebnissen aus.
Wählen Sie unter "Protokolle" die Option "Ablaufprotokolle" aus.
Wählen Sie im Network Watcher | Flussprotokolle die Option + Erstellen oder die blaue Schaltfläche Flussprotokoll erstellen.
Auf der Registerkarte Grundlagen von Flussprotokoll erstellen geben Sie die folgenden Werte ein oder wählen Sie diese aus:
Konfiguration Wert Projektdetails Abonnement Wählen Sie das Azure-Abonnement aus, das Ihr virtuelles Netzwerk enthält. Art des Datenflussprotokolls Wählen Sie virtuelles Netzwerk aus, und wählen Sie dann +Zielressource aus. Verfügbare Optionen sind: Virtuelles Netzwerk, Subnetz und Netzwerkschnittstelle.
Wählen Sie die Ressourcen aus, die Sie protokollieren möchten, und wählen Sie dann " Auswahl bestätigen" aus.Name des Datenflussprotokolls Geben Sie einen Namen für das Flussprotokoll ein, oder behalten Sie den Standardnamen bei. Das Azure-Portal verwendet {ResourceName}-{ResourceGroupName}-flowlog als Standardnamen. Instanzdetails Abonnement Wählen Sie das Azure-Abonnement aus, das das Speicherkonto enthält. Speicherkonten Wählen Sie das Speicherkonto aus, in dem Sie die Ablaufprotokolle speichern möchten. Um ein neues Speicherkonto zu erstellen, wählen Sie "Neues Speicherkonto erstellen" aus. Aufbewahrung (in Tagen) Geben Sie einen Aufbewahrungszeitraum für die Protokolle in Tagen ein. Diese Option ist nur für Standard-V2-Speicherkonten verfügbar. Geben Sie 0 ein, um Ablaufprotokolldaten unbegrenzt aufzubewahren (bis Sie sie manuell löschen). Preisinformationen finden Sie unter Azure Storage-Preise. Von Bedeutung
Derzeit unterstützt ein Speicherkonto 100 Regeln, und jede Regel kann 10 Blobpräfixe enthalten. Weitere Informationen finden Sie unter Wie viele Aufbewahrungsrichtlinienregeln kann ein Speicherkonto aufweisen?
Von Bedeutung
Wenn Sie die Datenflussprotokolle für das virtuelle Netzwerk auf der Ebene der Netzwerkschnittstelle, des Subnetzes und des virtuellen Netzwerks konfigurieren, erfolgt die Aktivierung vorzugsweise in folgender Reihenfolge: Netzwerkschnittstelle > Subnetz > virtuelles Netzwerk.
Vorsicht
Datenflussprotokolle virtueller Netzwerke werden in Intervallen von einer Minute in einem Blockblob erfasst, indem Blöcke angefügt werden. Während die Aufnahme ausgeführt wird, führen Sie keine Vorgänge aus, die die Blockstruktur des Blobs ändern, z. B. Bearbeiten, Überschreiben oder Löschen des BLOB-Inhalts. Diese Vorgänge können dazu führen, dass alle nachfolgenden Flussprotokoll-Schreibvorgänge für das Blob dieser bestimmten Stunde fehlschlagen.
Um Die Datenverkehrsanalyse zu aktivieren, wählen Sie "Weiter: Analyse " aus, oder wählen Sie die Registerkarte " Analyse " aus. Geben Sie die folgenden Werte ein, oder wählen Sie sie aus:
Konfiguration Wert Aktivieren von Traffic Analytics Aktivieren Sie das Kontrollkästchen, um die Datenverkehrsanalyse für Ihr Datenflussprotokoll zu aktivieren. Verarbeitungsintervall der Datenverkehrsanalyse Wählen Sie das gewünschte Verarbeitungsintervall aus, die verfügbaren Optionen sind: Alle 1 Stunde und alle 10 Minuten. Das Standardverarbeitungsintervall ist jede Stunde. Weitere Informationen finden Sie unter "Datenverkehrsanalyse". Abonnement Wählen Sie das Azure-Abonnement für Ihren Log Analytics-Arbeitsbereich aus. Log Analytics-Arbeitsbereich Wählen Sie Ihren Log Analytics-Arbeitsbereich aus. Standardmäßig erstellt Azure-Portal den Log Analytics-Arbeitsbereich DefaultWorkspace-{SubscriptionID}-{Region} in der Ressourcengruppe defaultresourcegroup-{Region}. Hinweis
Informationen zum Erstellen und Auswählen eines anderen Log Analytics-Arbeitsbereichs als dem Standardarbeitsbereich finden Sie unter Erstellen eines Log Analytics-Arbeitsbereichs
Wählen Sie "Überprüfen" und "Erstellen" aus.
Überprüfen Sie die Einstellungen, und wählen Sie dann "Erstellen" aus.
Von Bedeutung
Wenn sich das Speicherkonto in einem anderen Abonnement befindet, müssen die Ressource, die Sie protokollieren (virtuelles Netzwerk, Subnetz oder Netzwerkschnittstelle) und das Speicherkonto mit demselben Microsoft Entra-Mandanten verbunden sein. Das Konto, das Sie für jedes Abonnement verwenden, muss über die erforderlichen Berechtigungen verfügen.
Vorsicht
Die Datenverkehrsanalyse erstellt und verwaltet Ressourcen für eine Datensammlungsregel (DCR) und einen Datensammlungsendpunkt (DCE) in derselben Ressourcengruppe wie der Arbeitsbereich, mit dem Präfix NWTA. Wenn Sie einen Vorgang für diese Ressourcen ausführen, funktioniert die Datenverkehrsanalyse möglicherweise nicht wie erwartet.
Aktivieren oder Deaktivieren von Datenverkehrsanalysen
Aktivieren Sie die Datenverkehrsanalyse für ein Datenflussprotokoll, um die Daten des Datenflussprotokolls zu analysieren. Datenverkehrsanalysen bieten Einblicke in die Datenverkehrsmuster Ihres virtuellen Netzwerks. Sie können die Datenverkehrsanalyse für ein Datenflussprotokoll jederzeit aktivieren oder deaktivieren.
Hinweis
Zusätzlich zur Aktivierung oder Deaktivierung von Datenverkehrsanalysen können Sie auch andere Ablaufprotokolleinstellungen ändern.
Führen Sie die folgenden Schritte aus, um die Datenverkehrsanalyse für ein Datenflussprotokoll zu aktivieren:
Geben Sie im Suchfeld oben im Portal die Netzwerküberwachung ein. Wählen Sie " Netzwerküberwachung" aus den Suchergebnissen aus.
Wählen Sie unter "Protokolle" die Option "Ablaufprotokolle" aus.
In Network Watcher | Ablaufprotokolle, wählen Sie das Flussprotokoll aus, für das Sie die Datenverkehrsanalyse aktivieren möchten.
Aktivieren Sie in den Ablaufprotokolleinstellungen unter "Datenverkehrsanalyse" das Kontrollkästchen "Datenverkehrsanalyse aktivieren ".
Geben Sie die folgenden Werte ein bzw. wählen Sie diese aus.
Konfiguration Wert Abonnement Wählen Sie das Azure-Abonnement für Ihren Log Analytics-Arbeitsbereich aus. Log Analytics-Arbeitsbereich Wählen Sie Ihren Log Analytics-Arbeitsbereich aus. Standardmäßig erstellt Azure-Portal den Log Analytics-Arbeitsbereich DefaultWorkspace-{SubscriptionID}-{Region} in der Ressourcengruppe defaultresourcegroup-{Region}. Intervall der Datenverkehrsprotokollierung Wählen Sie das gewünschte Verarbeitungsintervall aus, die verfügbaren Optionen sind: Alle 1 Stunde und alle 10 Minuten. Das Standardverarbeitungsintervall ist jede Stunde. Weitere Informationen finden Sie unter "Datenverkehrsanalyse". Wählen Sie "Speichern" aus, um die Änderungen anzuwenden.
Um die Datenverkehrsanalyse für ein Flussprotokoll zu deaktivieren, führen Sie die vorherigen Schritte 1-3 aus, deaktivieren Sie dann das Kontrollkästchen "Datenverkehrsanalyse aktivieren ", und wählen Sie " Speichern" aus.
Vorsicht
Die Datenverkehrsanalyse erstellt und verwaltet Ressourcen für eine Datensammlungsregel (DCR) und einen Datensammlungsendpunkt (DCE) in derselben Ressourcengruppe wie der Arbeitsbereich, mit dem Präfix NWTA. Wenn Sie einen Vorgang für diese Ressourcen ausführen, funktioniert die Datenverkehrsanalyse möglicherweise nicht wie erwartet.
Auflisten aller Datenflussprotokolle
Sie können alle Ablaufprotokolle in einem Abonnement oder einer Gruppe von Abonnements (Azure-Portal) auflisten. Sie können auch alle Datenflussprotokolle in einer Region auflisten.
Geben Sie im Suchfeld oben im Portal die Netzwerküberwachung ein. Wählen Sie " Netzwerküberwachung" aus den Suchergebnissen aus.
Wählen Sie unter "Protokolle" die Option "Ablaufprotokolle" aus.
Wählen Sie den Filter Abonnement entspricht aus, um ein oder mehrere Ihrer Abonnements auszuwählen. Sie können andere Filter wie Ort gleich anwenden, um alle Flussprotokolle in einer Region aufzulisten.
Details einer Flow-Log-Ressource anzeigen
Sie können die Details eines Datenflussprotokolls anzeigen.
Geben Sie im Suchfeld oben im Portal die Netzwerküberwachung ein. Wählen Sie " Netzwerküberwachung" aus den Suchergebnissen aus.
Wählen Sie unter "Protokolle" die Option "Ablaufprotokolle" aus.
In Network Watcher | Ablaufprotokolle, wählen Sie das Flussprotokoll aus, das Sie anzeigen möchten.
In den Ablaufprotokolleinstellungen können Sie die Einstellungen der Flussprotokollressource anzeigen.
Wählen Sie 'Abbrechen ' aus, um die Einstellungsseite zu schließen, ohne Änderungen vorzunehmen.
Herunterladen eines Flowprotokolls
Sie können die Daten des Datenflussprotokolls aus dem Speicherkonto herunterladen, in dem Sie das Datenflussprotokoll gespeichert haben.
Geben Sie im Suchfeld oben im Portal Speicherkonten ein. Wählen Sie "Speicherkonten " aus den Suchergebnissen aus.
Wählen Sie das Speicherkonto aus, das Sie zum Speichern der Protokolle verwendet haben.
Wählen Sie unter "Datenspeicher" "Container" aus.
Wählen Sie insights-logs-flowlogflowevent-Container aus.
Navigieren Sie in insights-logs-flowlogflowevent in der Ordnerhierarchie, bis Sie zu der
PT1H.jsonDatei gelangen, die Sie herunterladen möchten. Die Datenflussprotokolldateien für ein virtuelles Netzwerk haben folgenden Pfad:https://{storageAccountName}.blob.core.windows.net/insights-logs-flowlogflowevent/flowLogResourceID=/{subscriptionID}_NETWORKWATCHERRG/NETWORKWATCHER_{Region}_{ResourceName}-{ResourceGroupName}-FLOWLOGS/y={year}/m={month}/d={day}/h={hour}/m=00/macAddress={macAddress}/PT1H.jsonWählen Sie die Ellipsen ... rechts neben der
PT1H.jsonDatei aus, und wählen Sie dann Herunterladen aus.
Hinweis
Sie können den Azure Storage-Explorer verwenden, um auf Datenflussprotokolle in Ihrem Speicherkonto zuzugreifen und diese herunterzuladen. Weitere Informationen finden Sie unter "Erste Schritte mit dem Speicher-Explorer " und " Herunterladen von Blobs mithilfe des Speicher-Explorers".
Informationen zur Struktur eines Flussprotokolls finden Sie im Protokollformat von Protokollen für virtuelle Netzwerkflussprotokolle.
Deaktivieren eines Datenflussprotokolls
Sie können das Datenflussprotokoll eines virtuellen Netzwerks vorübergehend deaktivieren, ohne es zu löschen. Durch das Deaktivieren eines Datenflussprotokolls wird die Datenflussprotokollierung für das zugeordnete virtuelle Netzwerk beendet. Die Datenflussprotokoll-Ressource bleibt jedoch mit all ihren Einstellungen und Zuordnungen erhalten. Sie können das Datenflussprotokoll jederzeit wieder aktivieren, um mit der Datenflussprotokollierung für das konfigurierte virtuelle Netzwerk fortzufahren.
Geben Sie im Suchfeld oben im Portal die Netzwerküberwachung ein. Wählen Sie " Netzwerküberwachung" aus den Suchergebnissen aus.
Wählen Sie unter "Protokolle" die Option "Ablaufprotokolle" aus.
In Network Watcher | Ablaufprotokolle, deaktivieren Sie das Kontrollkästchen für das Ablaufprotokoll, das Sie deaktivieren möchten.
Wählen Sie "Deaktivieren" aus.
Hinweis
Wenn die Datenverkehrsanalyse für ein Datenflussprotokoll aktiviert ist, müssen Sie sie deaktivieren, bevor Sie das Datenflussprotokoll deaktivieren können. Informationen zum Deaktivieren der Datenverkehrsanalyse finden Sie unter Aktivieren oder Deaktivieren der Datenverkehrsanalyse.
Löschen eines Datenflussprotokolls
Sie können das Datenflussprotokoll eines virtuellen Netzwerks endgültig löschen. Beim Löschen eines Datenflussprotokolls werden alle zugehörigen Einstellungen und Zuordnungen gelöscht. Um mit der Ablaufprotokollierung für dieselbe Ressource erneut zu beginnen, müssen Sie dafür ein neues Ablaufprotokoll erstellen.
Geben Sie im Suchfeld oben im Portal die Netzwerküberwachung ein. Wählen Sie " Netzwerküberwachung" aus den Suchergebnissen aus.
Wählen Sie unter "Protokolle" die Option "Ablaufprotokolle" aus.
In Network Watcher | Flussprotokolle, wählen Sie das Kontrollkästchen des Flussprotokolls, das Sie löschen möchten.
Wählen Sie "Löschen" aus.
Hinweis
Beim Löschen eines Datenflussprotokolls werden die Daten des Datenflussprotokolls nicht aus dem Speicherkonto gelöscht. Datenflussprotokolldaten, die im Speicherkonto gespeichert sind, folgen der konfigurierten Aufbewahrungsrichtlinie oder bleiben im Speicherkonto gespeichert, bis sie manuell gelöscht werden.