如何排查Azure存储TLS1.0/1.1连接及DCR数据采集无结果问题
排查Azure存储账户指标未流入Log Analytics Workspace的问题
1. 验证Data Collection Rule(DCR)配置
- 确认DCR已正确关联目标存储账户:检查DCR的数据源配置,确保选中了目标存储账户,且数据源类型为Azure存储账户指标
- 核对指标选择:确认已勾选与TLS版本相关的指标(比如
Tls10Connections、Tls11Connections),或至少包含存储账户核心活动指标(比如Transactions)来验证数据通路 - 检查DCR目标配置:确认目标Log Analytics Workspace(LAW)无误,且DCR与LAW处于同一区域或已配置跨区域数据传输支持
2. 检查存储账户的指标设置
- 确认存储账户平台指标收集已启用:在存储账户的「监控」>「指标」页面,确认默认指标集已开启,或已自定义启用所需的TLS相关指标
- 验证实时指标生成:直接在存储账户的监控指标页面查看实时数据,确认对应指标(如
Transactions)有数值,排除无数据生成的情况
3. 检查Log Analytics Workspace的权限与配置
- 确认查询权限:确保执行KQL查询的用户拥有LAW的Log Analytics Reader或更高权限,避免因权限不足导致查询无结果
- 核对数据保留周期:确认LAW的数据保留时间覆盖了存储账户活动的时间段,防止数据已被自动清理
- 等待数据延迟:Azure指标流入LAW通常有5-15分钟的延迟,不要在存储账户活动后立即查询,预留足够等待时间
4. 修正KQL查询语句
- 使用正确的表名:存储账户平台指标默认存入
StorageMetrics表,不同存储类型可能对应子表(如StorageMetricsBlob、StorageMetricsFile) - 基础验证查询(确认数据是否流入):
StorageMetrics | where AccountName == "<你的存储账户名称>" | where TimeGenerated > ago(1h) | take 10 - TLS版本筛选查询:
StorageMetrics | where AccountName == "<你的存储账户名称>" | where Tls10Connections > 0 or Tls11Connections > 0 | where TimeGenerated > ago(24h) | project TimeGenerated, AccountName, Tls10Connections, Tls11Connections
5. 排查网络与策略限制
- 检查LAW防火墙配置:如果LAW设置了IP或虚拟网络限制,确认存储账户所在的网络范围被允许访问LAW
- 排除网络策略拦截:确认存储账户与LAW之间没有NSG、防火墙等策略阻止数据传输
6. 检查Azure服务状态
- 查看Azure状态页面,确认所在区域的Azure Monitor和Storage Accounts服务无中断或性能降级,全局服务问题可能导致数据传输异常
内容的提问来源于stack exchange,提问作者Troy Terry
相关产品推荐
相关产品推荐

