You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过Azure Lighthouse将多租户Log Analytics工作区日志同步至主工作区

跨租户Log Analytics告警需求实现方案

方案1:数据同步至中心工作区(可实现你的需求)

你可以将30个客户租户的Log Analytics工作区数据同步到你方租户的主工作区,实现前提是你已经通过Azure Lighthouse获得了客户租户工作区的配置权限,具体操作要点如下:

  • 在你方主Log Analytics工作区中,为每个客户租户的工作区标识分配Monitoring Metrics Publisher角色
  • 逐个进入客户租户的Log Analytics工作区,创建数据导出规则,筛选告警需要用到的日志/指标表,目标地址填写你方主工作区的资源ID即可
  • 注意同区域内跨工作区数据传输免费,跨区域会产生额外的流量费用,建议优先将主工作区部署在覆盖客户租户最多的区域

方案2:更优替代方案 - 跨工作区查询告警(无需数据同步)

该方案不需要做数据同步,无额外存储、流量成本,也没有数据同步延迟,更适合仅需要实现多租户统一告警的场景:

  • Azure Monitor告警支持基于跨工作区的日志查询语句触发告警,不需要显式选择多个资源作为数据源
  • 具体实现步骤:
    1. 告警规则数据源选择你方租户的任意Log Analytics工作区(可以是空工作区,也可以用你方的主工作区)
    2. 日志查询语句使用跨工作区语法拼接所有客户租户的对应数据表,参考示例代码:
    // 示例:拼接30个租户的AzureActivity表,查询虚拟机删除操作
    union 
    workspace('客户租户1工作区ID').AzureActivity,
    workspace('客户租户2工作区ID').AzureActivity,
    // 省略剩余28个租户的工作区配置
    workspace('客户租户30工作区ID').AzureActivity
    | where OperationName == 'Delete Virtual Machine'
    | where ActivityStatusValue == 'Success'
    | extend TenantID = TenantId, WorkspaceID = "对应租户工作区ID" // 追加标识字段方便告警定位
    
    1. 直接基于查询结果配置告警阈值、通知逻辑即可
  • 你通过Azure Lighthouse获得的租户管理权限默认支持跨租户查询Log Analytics数据,不需要额外做权限配置

选型建议

  • 如果你除了统一告警之外,还有统一日志存储、统一合规审计的需求,选择方案1
  • 如果你仅需要解决多租户统一告警的需求,优先选择方案2,实现成本更低、数据实时性更高

内容的提问来源于stack exchange,提问作者eXpLoIt

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.24 13:06:07