You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure中Activity log与Audit Log的区别是什么?

Azure Activity Log 与 Audit Log 差异说明

二者是Azure监控体系下完全不同维度的日志类型,核心差异可以从三个层面明确区分:

  • 所属层级与默认收集规则
    Activity Log是Azure原生的订阅级平台日志,默认对所有订阅自动开启收集,不需要提前给单个资源配置诊断规则就能获取数据;Audit Log是资源级审计类日志的统称,由各个Azure服务自身产出,必须手动在对应资源的诊断设置中勾选对应审计类别才会开始收集。
  • 记录的事件范围
    Activity Log只覆盖控制平面(Azure Resource Manager层面)的订阅级事件:包括资源的创建/修改/删除操作、虚拟机启停等资源状态变更、订阅级权限配置调整、服务健康告警这类操作,所有记录的动作都不涉及资源内部的数据、服务配置交互。
    Audit Log覆盖的是资源数据平面的交互行为:所有用户、应用对资源内部存储的数据、服务自定义配置的操作都会被记录,比如Azure SQL中谁查询了业务表、Key Vault中谁读取了密钥、存储账户中谁下载了容器内文件、数据库层面的防火墙规则修改这类动作,都属于Audit Log的记录范畴。
  • 默认留存规则
    Activity Log默认在Azure门户留存90天,不配置诊断设置也可以直接在门户查询、筛选,只有需要长期归档、对接第三方安全分析系统时,才需要额外配置转发到Log Analytics工作区、存储账户或事件中心。
    Audit Log默认不做留存,如果不配置诊断设置指定接收目标,日志生成后不会被持久化存储,无法回溯查询。

配置诊断设置时注意:Activity Log的诊断配置是订阅级别的,配置一次即可覆盖整个订阅下所有控制平面事件;Audit Log是资源级配置项,需要针对不同类型的资源分别开启(可以通过Azure Policy批量给同类型资源下发配置,避免逐台操作)。

举个最直观的场景例子方便你判断:

  1. 你在Azure门户点击按钮启动一台虚拟机,这个动作会被记录在Activity Log中
  2. 你通过RDP登录进这台虚拟机(开启虚拟机登录审计的前提下)、或者虚拟机上运行的业务程序调用存储账户接口上传了文件,这类动作会记录在对应资源的Audit Log中

内容的提问来源于stack exchange,提问作者Usman Khawar

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.28 16:45:40