You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

借助Azure Monitor Agent(AMA)将事件日志转发至Sentinel

使用Azure Monitor Agent转发日志至Azure Sentinel(已接入Arc的Windows Server 2019)

前提确认

  • 本地Windows Server 2019已接入Azure Arc
  • 目标服务器已部署Azure Monitor Agent(AMA)
  • Azure Sentinel工作区已配置,且服务器已关联至该工作区

步骤1:创建数据收集规则(DCR)

  1. 登录Azure门户,进入Monitor服务,选择数据收集规则
  2. 点击创建,填写基本信息(名称、订阅、资源组、区域),确保区域与Sentinel工作区一致
  3. 在资源标签页,点击添加资源,选中已接入Arc的Windows Server 2019实例,完成关联
  4. 在数据源标签页,添加需转发的日志类型:
    • 应用程序日志:选择“Windows事件日志”类型,输入日志名称Application,勾选需要收集的事件级别(信息、警告、错误等)
    • 自定义事件日志:同样选择“Windows事件日志”类型,输入自定义日志的完整名称(如CustomLogs/MyAppLog,需确保服务器上已存在该日志),设置事件级别
  5. 在目标标签页,点击添加目标,选择Log Analytics工作区,关联你的Azure Sentinel工作区
  6. 完成配置后点击创建

步骤2:验证日志传输状态

  1. 等待10-15分钟让配置生效
  2. 进入Azure Sentinel的日志界面,运行以下Kusto查询验证日志是否到达:
    // 检查应用程序日志
    Event | where Source == "Application"
    
    // 检查自定义日志(替换为你的日志名称)
    Event | where Source == "你的自定义日志名称"
    

关键注意事项

  • 自定义日志需提前在Windows Server的事件查看器中完成注册,否则AMA无法识别并收集
  • 若需筛选特定事件ID,可在DCR的数据源配置中添加事件ID过滤规则
  • 确保Arc服务器的网络出站规则允许访问Azure Monitor的服务端点(可参考Azure官方文档中的IP范围)

内容的提问来源于stack exchange,提问作者Fasertio

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.08 01:55:20