You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何监控Azure存储账户、Key Vault防火墙规则变更并触发告警

Azure存储账户与Key Vault防火墙规则变更监控方案

基础原理说明

你在Activity Log中看到的Create or Update Storage Account/Create or Update Key Vault操作记录,本身就包含了防火墙规则变更的全量信息,只是默认展示界面没有展开结构化字段:

  • 执行变更操作的源IP可直接从日志的callerIpAddress字段获取
  • 变更前后的防火墙IP规则明细,可从日志的properties.requestBody/properties.responseBody下的networkAcls.ipRules字段提取

告警配置实操步骤

  • 步骤1:创建活动日志警报规则
    进入Azure门户「监控」-「警报」-「创建警报规则」,范围选择需要监控的订阅、资源组,或者单独指定目标存储账户、Key Vault资源。
  • 步骤2:配置信号过滤规则
    信号类型选择「活动日志」,添加两个操作名作为触发信号:Create or Update Storage Account、Create or Update Key Vault,事件级别勾选「信息」即可。
  • 步骤3:添加精准过滤逻辑(可选,避免非网络变更触发告警)
    如果需要仅在防火墙规则变更时才触发告警,可以切换到自定义KQL查询作为信号逻辑,查询语句如下:
    AzureActivity
    | where OperationNameValue in ("Microsoft.Storage/storageAccounts/write", "Microsoft.KeyVault/vaults/write")
    | where Properties has "ipRules" or Properties has "networkAcls"
    | project 变更时间=TimeGenerated, 资源名=Resource, 资源组=ResourceGroup, 操作人源IP=CallerIpAddress, 变更详情=Properties
    
  • 步骤4:配置通知方式
    绑定通知组,可选择邮件、短信、Webhook、企业IM机器人等通知渠道,通知模板可配置直接输出上述KQL提取的变更IP、规则明细等字段。

进阶审计方案

如果需要长期留存变更记录、做批量合规审计,可以将Activity Log导出到Log Analytics工作区存储,也可以搭配Azure Policy实现防火墙规则变更的自动拦截、合规校验。


内容的提问来源于stack exchange,提问作者Zarak1

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.23 19:24:03