You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于AKS活动日志操作无读写分类的技术问询

解决AKS手动变更捕获的问题

问题根源在于:Azure活动日志仅记录AKS集群级别的Azure管理操作(比如获取集群凭证这类动作),而K8s内部的部署、Pod等资源的创建/删除/读取操作属于K8s数据平面操作,不会直接出现在活动日志里,所以你只能看到那两个凭证相关的操作名。

以下是具体解决建议:

  • 启用AKS的诊断设置,把K8s审计日志(kube-audit)发送到Log Analytics工作区。操作路径:AKS集群 -> 诊断设置 -> 添加诊断设置 -> 勾选kube-audit,选择目标为Log Analytics工作区。
  • 在Log Analytics中编写查询,筛选出你关注的资源操作。比如针对Deployment的读写操作,可以用类似这样的查询:
    KubeAudit
    | where ResourceType == "deployments"
    | project TimeGenerated, verb, UserName, ResourceName, Namespace
    | where verb in ("create", "update", "delete", "get", "list")
    
    其中verb字段可以区分操作类型:get/list属于读操作,create/update/delete属于写操作。
  • 基于上述Log Analytics查询创建警报规则,这样就能精准捕获到K8s内部部署等资源的手动变更操作了。
  • 额外提示:如果需要区分是手动操作还是自动化工具(比如Argo CD),可以通过UserName字段或者请求来源的标识进一步筛选。

内容的提问来源于stack exchange,提问作者pks

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.12 22:32:02