如何将Log Analytics工作区日志转发至同一订阅下的Azure Sentinel
将独立资源组的Log Analytics工作区连接到Azure Sentinel
前提条件
你需要拥有以下权限:
- Log Analytics Contributor:针对承载GitLab日志的目标Log Analytics工作区(第二个资源组)
- Azure Sentinel Contributor:针对部署Azure Sentinel的资源组(第一个资源组)
方法1:Azure 门户可视化操作
- 登录Azure门户,导航至第一个资源组中的Azure Sentinel实例。
- 在左侧菜单栏的配置板块下,选择工作区连接器。
- 点击添加工作区,在弹出的工作区列表中找到第二个资源组内的Log Analytics工作区,选中后点击添加。
- 等待连接状态变为“已连接”,此后该工作区的GitLab日志数据会自动流入Azure Sentinel,可在Sentinel中进行查询、分析和规则配置。
方法2:Azure CLI 自动化操作
若需批量或自动化配置,可使用以下命令:
- 获取Azure Sentinel关联的Log Analytics工作区资源ID:
az resource show --resource-group <Sentinel所在资源组名称> --name <Sentinel绑定的LA工作区名称> --resource-type Microsoft.OperationalInsights/workspaces --query id --output tsv - 建立目标LA工作区与Sentinel的连接:
az monitor log-analytics workspace linked-service create --resource-group <GitLab日志LA所在资源组名称> --workspace-name <GitLab日志LA工作区名称> --linked-service-name AzureSentinel --resource-id <第一步获取的资源ID>
连接验证
- 返回Azure Sentinel的工作区连接器页面,确认目标工作区的状态为“已连接”。
- 进入Sentinel的日志页面,尝试查询GitLab相关日志表(如
GitLabAuditLogs,具体表名取决于你的日志采集配置),验证数据是否正常流入。
可选:数据过滤(如需)
若无需转发目标LA工作区的所有数据,仅需GitLab日志,可在目标LA工作区中配置数据导出规则,指定仅导出GitLab相关日志表至Sentinel关联的LA工作区。不过直接连接工作区是更简便的常规方案。
内容的提问来源于stack exchange,提问作者MatrhWonder00
相关产品推荐
相关产品推荐

