如何在Azure门户创建Azure VM登录触发的告警并发送邮件通知
在Azure门户中配置VM登录邮件告警的方法
Azure VM的登录行为分两种场景,对应的告警配置路径不一样,你找不到“Sign In”选项是因为它不在VM直接的告警信号里,按下面的方法来:
一、监控Azure门户/ARM方式的VM登录
这种是指通过Azure门户直接连接VM、或者用ARM API等方式的登录,记录在Azure活动日志里:
- 打开Azure门户,搜Monitor进入监控服务
- 左侧点警报 -> 创建 -> 警报规则
- 范围:选你要监控的目标VM
- 条件:点添加条件,信号类型选活动日志,然后在信号列表里找登录到虚拟机(对应英文操作名是Login to virtual machine),选中后点添加
- 操作组:点创建操作组,选电子邮件/短信/推送/语音类型,填接收邮件的地址,保存这个操作组
- 最后填好警报名称、描述,选好资源组,点创建警报规则就行
二、监控VM本地登录(RDP/SSH)
这种是指直接通过RDP(Windows)或SSH(Linux)登录VM系统内部的行为,需要先开启VM的诊断日志,再配置日志告警:
第一步:开启VM诊断设置
- 进入目标VM的页面,左侧点诊断设置
- 点添加诊断设置,勾选登录事件(Windows对应Security日志里的登录记录,Linux对应auth.log相关日志),然后选把日志发送到Log Analytics工作区(没有的话先创建一个),保存设置
第二步:创建日志查询告警
- 回到Monitor -> 警报 -> 创建 -> 警报规则
- 范围:选刚才配置的Log Analytics工作区
- 条件:点添加条件,信号类型选日志查询,然后输入对应系统的查询语句:
- Windows VM:
SecurityEvent | where EventID == 4624 or EventID == 4625 | where AccountType == 'User'(4624是成功登录,4625是失败登录,可按需调整) - Linux VM:
Syslog | where Facility == 'auth' and SyslogMessage contains 'Accepted'(监控成功SSH登录,要监控失败的话改contains内容)
- Windows VM:
- 设置触发逻辑:比如选“基于结果计数”,当计数大于0时触发
- 关联之前创建的操作组(或者新建)来发送邮件通知
- 填好警报信息,完成创建
内容的提问来源于stack exchange,提问作者Melissa
相关产品推荐
相关产品推荐

