借助Azure Monitor Agent(AMA)将事件日志转发至Sentinel
使用Azure Monitor Agent转发日志至Azure Sentinel(已接入Arc的Windows Server 2019)
前提确认
- 本地Windows Server 2019已接入Azure Arc
- 目标服务器已部署Azure Monitor Agent(AMA)
- Azure Sentinel工作区已配置,且服务器已关联至该工作区
步骤1:创建数据收集规则(DCR)
- 登录Azure门户,进入Monitor服务,选择数据收集规则
- 点击创建,填写基本信息(名称、订阅、资源组、区域),确保区域与Sentinel工作区一致
- 在资源标签页,点击添加资源,选中已接入Arc的Windows Server 2019实例,完成关联
- 在数据源标签页,添加需转发的日志类型:
- 应用程序日志:选择“Windows事件日志”类型,输入日志名称
Application,勾选需要收集的事件级别(信息、警告、错误等) - 自定义事件日志:同样选择“Windows事件日志”类型,输入自定义日志的完整名称(如
CustomLogs/MyAppLog,需确保服务器上已存在该日志),设置事件级别
- 应用程序日志:选择“Windows事件日志”类型,输入日志名称
- 在目标标签页,点击添加目标,选择Log Analytics工作区,关联你的Azure Sentinel工作区
- 完成配置后点击创建
步骤2:验证日志传输状态
- 等待10-15分钟让配置生效
- 进入Azure Sentinel的日志界面,运行以下Kusto查询验证日志是否到达:
// 检查应用程序日志 Event | where Source == "Application" // 检查自定义日志(替换为你的日志名称) Event | where Source == "你的自定义日志名称"
关键注意事项
- 自定义日志需提前在Windows Server的事件查看器中完成注册,否则AMA无法识别并收集
- 若需筛选特定事件ID,可在DCR的数据源配置中添加事件ID过滤规则
- 确保Arc服务器的网络出站规则允许访问Azure Monitor的服务端点(可参考Azure官方文档中的IP范围)
内容的提问来源于stack exchange,提问作者Fasertio
相关产品推荐
相关产品推荐

