如何监控Azure存储账户、Key Vault防火墙规则变更并触发告警
Azure存储账户与Key Vault防火墙规则变更监控方案
基础原理说明
你在Activity Log中看到的Create or Update Storage Account/Create or Update Key Vault操作记录,本身就包含了防火墙规则变更的全量信息,只是默认展示界面没有展开结构化字段:
- 执行变更操作的源IP可直接从日志的
callerIpAddress字段获取 - 变更前后的防火墙IP规则明细,可从日志的
properties.requestBody/properties.responseBody下的networkAcls.ipRules字段提取
告警配置实操步骤
- 步骤1:创建活动日志警报规则
进入Azure门户「监控」-「警报」-「创建警报规则」,范围选择需要监控的订阅、资源组,或者单独指定目标存储账户、Key Vault资源。 - 步骤2:配置信号过滤规则
信号类型选择「活动日志」,添加两个操作名作为触发信号:Create or Update Storage Account、Create or Update Key Vault,事件级别勾选「信息」即可。 - 步骤3:添加精准过滤逻辑(可选,避免非网络变更触发告警)
如果需要仅在防火墙规则变更时才触发告警,可以切换到自定义KQL查询作为信号逻辑,查询语句如下:AzureActivity | where OperationNameValue in ("Microsoft.Storage/storageAccounts/write", "Microsoft.KeyVault/vaults/write") | where Properties has "ipRules" or Properties has "networkAcls" | project 变更时间=TimeGenerated, 资源名=Resource, 资源组=ResourceGroup, 操作人源IP=CallerIpAddress, 变更详情=Properties - 步骤4:配置通知方式
绑定通知组,可选择邮件、短信、Webhook、企业IM机器人等通知渠道,通知模板可配置直接输出上述KQL提取的变更IP、规则明细等字段。
进阶审计方案
如果需要长期留存变更记录、做批量合规审计,可以将Activity Log导出到Log Analytics工作区存储,也可以搭配Azure Policy实现防火墙规则变更的自动拦截、合规校验。
内容的提问来源于stack exchange,提问作者Zarak1
相关产品推荐
相关产品推荐

