Azure Monitor Agent文本日志收集遇NSG规则阻碍问题求助
解决Azure Monitor Agent日志收集在NSG启用后失效的问题
- 修正NSG规则优先级:NSG规则的优先级是数字越小越优先,你当前的拒绝所有出站规则优先级肯定比允许服务标签的规则高(数字更小),导致流量先被拒绝。把允许
AzureMonitor和Storage服务标签的出站规则优先级设为比拒绝所有规则更小的数字(比如允许规则设为100,拒绝所有设为200),这样允许规则会先匹配生效。 - 确认服务标签覆盖范围:虽然用了服务标签,但要确认你的区域内的AMA所需端点都被包含。AMA主要依赖HTTPS(443端口)连接到日志分析工作区和存储账户,
AzureMonitor服务标签已经涵盖这些核心端点,但可以检查是否有区域特定的后缀需要额外确认。 - 检查规则的方向与协议:确保允许规则是出站方向,协议选择“任意”或明确包含TCP 443端口——AMA几乎所有通信都用HTTPS,不要误设成入站规则。
- VM本地连通性测试:在Windows VM上执行
Test-NetConnection ods.opinsights.azure.com -Port 443和Test-NetConnection <你的存储账户名>.blob.core.windows.net -Port 443,确认VM本身能访问这些端点,排除本地防火墙或代理的干扰。 - 启用NSG流量日志排查:开启NSG的流量日志,通过Azure Monitor查看被拒绝的流量条目,确认是否有其他AMA需要的端点被拒绝,针对性添加允许规则。
内容的提问来源于stack exchange,提问作者jshamre94
相关产品推荐
相关产品推荐

