Azure Activity Log是否支持追踪资源标签(Tags)的变更记录?
Azure 资源标签变更追踪方案
前置说明
标签的新增、修改、删除操作本质属于 Azure 资源写入操作,默认会被 Activity Log 记录,你之前没查到记录大概率是两种情况:一是操作发生时间超过90天,Activity Log 默认仅保留90天数据自动清理;二是筛选条件设置有误,比如只筛选了用户主体操作,漏掉了服务主体、托管身份发起的操作,可以调整筛选范围重新检索。
可行的追踪实现方案
- 扩展 Activity Log 留存并配置变更告警
将 Activity Log 导出至 Log Analytics 工作区或存储账户,可自定义最长10年的留存周期。你可以通过 Kusto 语句查询所有标签相关操作,操作名称匹配Microsoft.Resources/tags/write即可筛选出所有标签变更记录。同时可配置对应告警规则,标签变更触发时实时推送通知给负责人,第一时间感知异常操作。 - 通过 Azure Policy 实现标签审计和防护
调用 Azure Policy 内置的标签相关策略,可直接配置两类规则:一类是审计规则,自动记录所有标签变更操作,不合规的变更会同步到合规性日志;另一类是拒绝规则,直接禁止未经授权的标签删除、修改操作,从操作层面避免标签批量丢失的问题。Policy 日志也可导出到 Log Analytics 做长期留存,和 Activity Log 形成双重记录。 - 使用资源变更历史+Azure Resource Graph 做快照对比
大部分 Azure 资源支持变更历史功能,可直接查看资源属性的全量变更记录,包含标签的增删改明细,即使 Activity Log 过期也能追溯变更痕迹。你也可以定期通过 Azure Resource Graph 拉取全量资源的标签快照,和历史快照做自动对比,批量识别异常变更。 - 自定义操作日志埋点
如果你的团队日常通过脚本、CI/CD 流水线批量操作标签,可以在操作逻辑中加入自定义日志埋点,执行标签变更前先记录操作主体、操作时间、变更前标签值、变更后标签值,写入内部日志系统,形成第三层追溯能力。
内容的提问来源于stack exchange,提问作者pgbfnf
相关产品推荐
相关产品推荐

