You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

配置诊断设置后Azure登录日志仍未同步至Log Analytics工作区

排查Azure服务主体登录日志未同步到Log Analytics工作区的问题

1. 确认日志配置的范围与类型

  • 检查Entra ID日志导出设置中,是否勾选了登录日志(Sign-in logs),且目标工作区为你指定的Log Analytics实例。
  • 若配置了特定主体的日志导出,需确认服务主体的AppID被正确纳入规则范围,无遗漏或错误匹配。

2. 验证权限配置

  • 配置日志导出的账户需拥有全局管理员或安全管理员权限,否则无法完成规则创建。
  • 目标Log Analytics工作区需给服务主体(或配置导出的账户)分配Log Analytics参与者或参与者权限,确保日志有写入权限。

3. 排查日志延迟与查询逻辑

  • Azure日志同步存在5-15分钟的常规延迟,部分场景可能延长至30分钟,需等待足够时间后再检查。
  • 在Log Analytics中使用正确的Kusto查询定位数据,替换<你的服务主体AppId>后执行:
    SigninLogs
    | where AppId == "<你的服务主体AppId>"
    | limit 10
    
    避免因查询范围过大、筛选条件错误导致漏看数据。

4. 检查导出规则状态

  • 进入Entra ID的「监控 > 日志导出」页面,确认对应规则状态为已启用,无报错提示。
  • 若规则状态异常,尝试删除后重新创建,创建时务必确认工作区、日志类型选择无误。

5. 核实网络与防火墙限制

  • 若Log Analytics工作区配置了IP防火墙或专用链接,需将AzureActiveDirectory服务标签加入允许列表,确保Entra ID的日志导出流量能正常访问工作区。
  • 检查工作区的网络访问设置,若设为「仅允许专用网络访问」,需确认已配置对应的专用链接资源。

6. 确认服务主体有登录活动

  • 若服务主体近期无任何登录操作,不会生成日志。可手动触发一次登录(例如使用Azure CLI命令):
    az login --service-principal -u <AppId> -p <Secret> --tenant <TenantId>
    
    执行后等待一段时间,再重新查询Log Analytics数据。

内容的提问来源于stack exchange,提问作者pranoy k

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.30 20:19:58