如何为Azure存储账户配置新容器创建事件告警?
Azure存储账户新容器创建触发邮件告警配置流程
前置要求
- 你需要持有目标存储账户的监控贡献者/所有者权限
- 准备好可用于接收日志的Log Analytics工作区(如果没有可在配置过程中按指引创建)
步骤1:启用存储账户审计日志采集
如果你之前已经给目标存储账户配置过将审计类控制平面日志发送到Log Analytics工作区,可以直接跳过本步骤。
- 进入Azure门户,打开目标存储账户的详情页面
- 在左侧导航栏的「监控」分类下选择「诊断设置」,点击「添加诊断设置」
- 给诊断设置填写可识别的名称,例如
StorageControlPlaneAuditLogs - 在日志类别配置区域,勾选审计类别组(或单独勾选存储写入类控制平面操作日志,确保覆盖容器创建事件)
- 在目标选项中选择「发送到Log Analytics工作区」,选中你准备好的工作区后点击保存
诊断设置生效通常需要5-10分钟,建议等待生效后再进行后续配置,避免初期漏采事件。
步骤2:创建自定义日志搜索告警规则
- 回到存储账户详情页,在左侧导航栏「监控」分类下选择「警报」,点击顶部菜单栏的「创建」→「告警规则」
- 在信号选择页面,信号类型选择「自定义日志搜索」
- 在日志查询编辑框中输入以下Kusto查询语句,用于精准筛选Blob容器创建成功的事件:
AzureActivity | where ResourceProvider == "Microsoft.Storage" | where OperationNameValue == "MICROSOFT.STORAGE/STORAGEACCOUNTS/BLOBSERVICES/CONTAINERS/WRITE" | where ActivityStatusValue == "Success" | project TimeGenerated, OperationCaller = Caller, StorageAccount = ResourceId, NewContainerName = tostring(parse_json(Properties).entity)
- 下拉到「度量」配置区,设置:
- 度量值:表行
- 聚合类型:计数
- 聚合粒度:5分钟
- 在「警报逻辑」配置区,设置:
- 阈值类型:静态
- 阈值条件:大于
- 阈值数值:0
- 评估频率:5分钟
该配置表示每5分钟扫描一次日志,只要存在1条及以上符合条件的容器创建成功事件,就触发告警。
步骤3:配置邮件通知动作
- 点击「下一步:操作」进入动作配置页
- 若已有配置好邮件接收人的操作组,直接选中即可;若没有,点击「创建操作组」按以下流程配置:
- 填写操作组的基本信息:所属资源组、操作组名称、显示名称
- 切换到「通知」标签页,通知类型选择「电子邮件/短信/推送/语音」,在弹出的配置面板中勾选「电子邮件」,填入需要接收告警的邮箱地址后保存
- 仅需要邮件通知的话无需配置其他操作项,点击「审阅+创建」完成操作组部署
- 回到告警规则配置页,确认选中了刚配置好的操作组。
步骤4:启用告警规则
- 点击「下一步:详细信息」,选择告警规则存放的资源组,给规则填写可识别的名称,例如
Alert_NewBlobContainerCreated_SendEmail,可按需补充规则说明 - 确认「启用规则」选项为勾选状态,根据需求选择告警严重性(一般这类审计类告警选「信息性」即可)
- 点击「审阅+创建」,等待规则部署完成即可。
配置验证
所有配置完成等待10分钟后,可以在目标存储账户中手动创建一个测试容器,等待5-10分钟即可在配置的收件邮箱中收到告警通知,通知会包含操作时间、操作人、新建容器名称、所属存储账户等核心信息。
内容的提问来源于stack exchange,提问作者Daniel Doboș
相关产品推荐
相关产品推荐

