You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Activity Log是否支持追踪资源标签(Tags)的变更记录?

Azure 资源标签变更追踪方案

前置说明

标签的新增、修改、删除操作本质属于 Azure 资源写入操作,默认会被 Activity Log 记录,你之前没查到记录大概率是两种情况:一是操作发生时间超过90天,Activity Log 默认仅保留90天数据自动清理;二是筛选条件设置有误,比如只筛选了用户主体操作,漏掉了服务主体、托管身份发起的操作,可以调整筛选范围重新检索。

可行的追踪实现方案

  • 扩展 Activity Log 留存并配置变更告警
    将 Activity Log 导出至 Log Analytics 工作区或存储账户,可自定义最长10年的留存周期。你可以通过 Kusto 语句查询所有标签相关操作,操作名称匹配 Microsoft.Resources/tags/write 即可筛选出所有标签变更记录。同时可配置对应告警规则,标签变更触发时实时推送通知给负责人,第一时间感知异常操作。
  • 通过 Azure Policy 实现标签审计和防护
    调用 Azure Policy 内置的标签相关策略,可直接配置两类规则:一类是审计规则,自动记录所有标签变更操作,不合规的变更会同步到合规性日志;另一类是拒绝规则,直接禁止未经授权的标签删除、修改操作,从操作层面避免标签批量丢失的问题。Policy 日志也可导出到 Log Analytics 做长期留存,和 Activity Log 形成双重记录。
  • 使用资源变更历史+Azure Resource Graph 做快照对比
    大部分 Azure 资源支持变更历史功能,可直接查看资源属性的全量变更记录,包含标签的增删改明细,即使 Activity Log 过期也能追溯变更痕迹。你也可以定期通过 Azure Resource Graph 拉取全量资源的标签快照,和历史快照做自动对比,批量识别异常变更。
  • 自定义操作日志埋点
    如果你的团队日常通过脚本、CI/CD 流水线批量操作标签,可以在操作逻辑中加入自定义日志埋点,执行标签变更前先记录操作主体、操作时间、变更前标签值、变更后标签值,写入内部日志系统,形成第三层追溯能力。

内容的提问来源于stack exchange,提问作者pgbfnf

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.25 02:54:08