如何编写查询捕获Azure公网IP创建事件并配置告警规则
Azure公网IP创建事件查询语句及告警配置
查询语句(基于Azure Activity表)
Azure资源的创建操作日志会记录在AzureActivity表中,以下是精准捕获公网IP创建事件的查询语句:
AzureActivity | where OperationNameValue == "Microsoft.Network/publicIPAddresses/write" | where StatusValue == "Succeeded" | where ResourceTypeValue == "Microsoft.Network/publicIPAddresses" | project EventTime = EventTimestamp, SubscriptionId, ResourceGroup, PublicIPName = Resource, Creator = Caller, IPAddress = tostring(parse_json(Properties).publicIpAddress) | sort by EventTime desc
语句说明
OperationNameValue:筛选公网IP资源的写入操作(包含创建和更新,若需仅捕获首次创建,可结合Properties中的provisioningState字段进一步过滤,不过通常write操作配合成功状态即可覆盖绝大多数创建场景)StatusValue:仅保留操作成功的事件,避免因操作失败产生误告警ResourceTypeValue:精准限定资源类型为公网IP,减少无关日志干扰project:提取告警时需关注的核心信息,便于快速定位事件详情
告警规则创建步骤
- 进入Azure门户的Monitor服务,选择Alerts > Create > Alert rule
- 在Scope中选择要监控的订阅或资源组(若需全订阅监控,直接选择对应订阅)
- 在Condition中选择Custom log search,粘贴上述查询语句,设置触发条件为Number of results greater than 0,并配置检查频率(比如每5分钟检查一次,查询时间范围设为5分钟)
- 在Actions中添加通知组(支持邮件、短信、Teams等渠道),确保相关人员能及时接收告警通知
- 填写告警规则名称、描述,设置严重级别(建议设为级别2),完成规则创建
内容的提问来源于stack exchange,提问作者Muneer
相关产品推荐
相关产品推荐

