You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Azure门户创建Azure VM登录触发的告警并发送邮件通知

在Azure门户中配置VM登录邮件告警的方法

Azure VM的登录行为分两种场景,对应的告警配置路径不一样,你找不到“Sign In”选项是因为它不在VM直接的告警信号里,按下面的方法来:

一、监控Azure门户/ARM方式的VM登录

这种是指通过Azure门户直接连接VM、或者用ARM API等方式的登录,记录在Azure活动日志里:

  • 打开Azure门户,搜Monitor进入监控服务
  • 左侧点警报 -> 创建 -> 警报规则
  • 范围:选你要监控的目标VM
  • 条件:点添加条件,信号类型选活动日志,然后在信号列表里找登录到虚拟机(对应英文操作名是Login to virtual machine),选中后点添加
  • 操作组:点创建操作组,选电子邮件/短信/推送/语音类型,填接收邮件的地址,保存这个操作组
  • 最后填好警报名称、描述,选好资源组,点创建警报规则就行

二、监控VM本地登录(RDP/SSH)

这种是指直接通过RDP(Windows)或SSH(Linux)登录VM系统内部的行为,需要先开启VM的诊断日志,再配置日志告警:

第一步:开启VM诊断设置

  • 进入目标VM的页面,左侧点诊断设置
  • 点添加诊断设置,勾选登录事件(Windows对应Security日志里的登录记录,Linux对应auth.log相关日志),然后选把日志发送到Log Analytics工作区(没有的话先创建一个),保存设置

第二步:创建日志查询告警

  • 回到Monitor -> 警报 -> 创建 -> 警报规则
  • 范围:选刚才配置的Log Analytics工作区
  • 条件:点添加条件,信号类型选日志查询,然后输入对应系统的查询语句:
    • Windows VM:SecurityEvent | where EventID == 4624 or EventID == 4625 | where AccountType == 'User'(4624是成功登录,4625是失败登录,可按需调整)
    • Linux VM:Syslog | where Facility == 'auth' and SyslogMessage contains 'Accepted'(监控成功SSH登录,要监控失败的话改contains内容)
  • 设置触发逻辑:比如选“基于结果计数”,当计数大于0时触发
  • 关联之前创建的操作组(或者新建)来发送邮件通知
  • 填好警报信息,完成创建

内容的提问来源于stack exchange,提问作者Melissa

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.27 00:05:11