Verwalten von Tabellen in einem Log Analytics-Arbeitsbereich

Mit einem Log Analytics-Arbeitsbereich können Sie Protokolle von Azure- und Nicht-Azure-Ressourcen für die Datenanalyse, die Verwendung durch andere Dienste wie Sentinel sowie zum Auslösen von Warnungen und Aktionen, z. B. mithilfe von Azure Logic Apps, zentral erfassen. Der Log Analytics-Arbeitsbereich besteht aus Tabellen, die Sie zum Verwalten Ihres Datenmodells und protokollbezogener Kosten konfigurieren können. In diesem Artikel werden die Tabellenkonfigurationsoptionen in Azure Monitor-Protokollen und das Festlegen von Tabelleneigenschaften abhängig von Ihren Anforderungen an die Datenanalyse und das Kostenmanagement erläutert.

Erforderliche Berechtigungen

Sie müssen über microsoft.operationalinsights/workspaces/tables/write-Berechtigungen für die Log Analytics-Arbeitsbereiche verfügen, die Sie verwalten, wie sie z. B. von der integrierten Log Analytics-Mitwirkender-Rolle bereitgestellt werden.

Tabelleneigenschaften

Dieses Diagramm enthält eine Übersicht über die Tabellenkonfigurationsoptionen in Azure Monitor-Protokolle:

Diagram that shows table configuration options, including table type, table schema, table plan, and retention and archive.

Tabellentyp und -schema

Das Schema einer Tabelle umfasst die Spalten, die die Tabelle bilden, in die Azure Monitor-Protokolle Protokolldaten aus Datenquellen erfasst.

Der Log Analytics-Arbeitsbereich kann die folgenden Tabellentypen enthalten:

Tabellentyp Datenquellen- Schema
Azure-Tabelle Protokolle von Azure-Ressourcen oder Protokolle, die von Azure-Diensten und -Lösungen benötigt werden. Azure Monitor-Protokolle erstellt abhängig von den verwendeten Azure-Diensten und den für bestimmte Ressourcen konfigurierten Diagnoseeinstellungen automatisch Azure-Tabellen. Jede Azure-Tabelle verfügt über ein vordefiniertes Schema. Sie können Spalten zu einer Azure-Tabelle hinzufügen, um transformierte Protokolldaten zu speichern oder Daten in der Azure-Tabelle mit Daten aus einer anderen Quelle anzureichern.
Benutzerdefinierte Tabelle Nicht-Azure-Ressourcen und beliebige andere Datenquellen, z. B. dateibasierte Protokolle Sie können das Schema einer benutzerdefinierten Tabelle abhängig davon definieren, wie Sie Daten speichern möchten, die Sie aus einer bestimmten Datenquelle erfassen.
Suchergebnisse Alle in einem Log Analytics-Arbeitsbereich gespeicherten Daten Das Schema einer Suchergebnistabelle hängt von der Abfrage ab, die Sie beim Ausführen des Suchauftrags definieren. Sie können das Schema vorhandener Suchergebnistabellen nicht bearbeiten.
Wiederhergestellte Protokolle Archivierte Protokolle. Eine Tabelle für wiederhergestellte Protokollen weist das gleiche Schema wie die Tabelle auf, aus der Sie Protokolle wiederherstellen. Sie können das Schema vorhandener wiederhergestellter Protokolltabellen nicht bearbeiten.

Protokolldatenplan

Konfigurieren Sie den Protokolldatenplan einer Tabelle abhängig davon, wie oft Sie auf die Daten in der Tabelle zugreifen:

  • Der Analyseplan stellt Protokolldaten für interaktive Abfragen und die Verwendung durch Features und Dienste zur Verfügung.
  • Der Standardplan für Protokolldaten bietet eine kostengünstige Möglichkeit zum Erfassen und Aufbewahren von Protokollen für Problembehandlung, Debugging, Überwachung und Compliance.

Aufbewahrung und Archivierung

Die Archivierung ist eine kostengünstige Lösung zum Aufbewahren von Daten, die Sie in Ihrem Arbeitsbereich nicht mehr regelmäßig für Compliance oder gelegentliche Untersuchungen verwenden. Legen Sie die Aufbewahrung auf Tabellenebene fest, um die Standardaufbewahrung für Arbeitsbereiche außer Kraft zu setzen und Daten in Ihrem Arbeitsbereich zu archivieren.

Führen Sie einen Suchauftrag aus oder stellen Sie Daten für einen bestimmten Zeitraum wieder her, um auf archivierte Daten zuzugreifen.

Erfassungszeittransformationen

Reduzieren Sie Kosten und Analyseaufwand, indem Sie Datensammlungsregeln verwenden, um Daten vor der Erfassung basierend auf dem für die benutzerdefinierte Tabelle definierten Schema herauszufiltern und zu transformieren.

Anzeigen von Tabelleneigenschaften

Hinweis

Beim Tabellennamen ist die Groß-/Kleinschreibung relevant.

So können Sie Tabelleneigenschaften im Azure-Portal anzeigen und festlegen:

  1. Wählen Sie in Ihrem Log Analytics-Arbeitsbereich Tabellen aus.

    Im Bildschirm Tabellen werden Tabellenkonfigurationsinformationen für alle Tabellen in Ihrem Log Analytics-Arbeitsbereich angezeigt.

    Screenshot that shows the Tables screen for a Log Analytics workspace.

  2. Wählen Sie rechts neben einer Tabelle die Auslassungspunkte (...) aus, um das Menü zum Verwalten von Tabellen zu öffnen.

    Die verfügbaren Tabellenverwaltungsoptionen variieren je nach Tabellentyp.

    1. Wählen Sie Tabelle verwalten aus, um die Tabelleneigenschaften zu bearbeiten.

    2. Wählen Sie Schema bearbeiten aus, um das Tabellenschema anzuzeigen und zu bearbeiten.

Nächste Schritte

In diesem Artikel werden folgende Themen erläutert: