You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何编写查询捕获Azure公网IP创建事件并配置告警规则

Azure公网IP创建事件查询语句及告警配置

查询语句(基于Azure Activity表)

Azure资源的创建操作日志会记录在AzureActivity表中,以下是精准捕获公网IP创建事件的查询语句:

AzureActivity
| where OperationNameValue == "Microsoft.Network/publicIPAddresses/write"
| where StatusValue == "Succeeded"
| where ResourceTypeValue == "Microsoft.Network/publicIPAddresses"
| project
    EventTime = EventTimestamp,
    SubscriptionId,
    ResourceGroup,
    PublicIPName = Resource,
    Creator = Caller,
    IPAddress = tostring(parse_json(Properties).publicIpAddress)
| sort by EventTime desc

语句说明

  • OperationNameValue:筛选公网IP资源的写入操作(包含创建和更新,若需仅捕获首次创建,可结合Properties中的provisioningState字段进一步过滤,不过通常write操作配合成功状态即可覆盖绝大多数创建场景)
  • StatusValue:仅保留操作成功的事件,避免因操作失败产生误告警
  • ResourceTypeValue:精准限定资源类型为公网IP,减少无关日志干扰
  • project:提取告警时需关注的核心信息,便于快速定位事件详情

告警规则创建步骤

  1. 进入Azure门户的Monitor服务,选择Alerts > Create > Alert rule
  2. 在Scope中选择要监控的订阅或资源组(若需全订阅监控,直接选择对应订阅)
  3. 在Condition中选择Custom log search,粘贴上述查询语句,设置触发条件为Number of results greater than 0,并配置检查频率(比如每5分钟检查一次,查询时间范围设为5分钟)
  4. 在Actions中添加通知组(支持邮件、短信、Teams等渠道),确保相关人员能及时接收告警通知
  5. 填写告警规则名称、描述,设置严重级别(建议设为级别2),完成规则创建

内容的提问来源于stack exchange,提问作者Muneer

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.24 22:12:07