次の方法で共有


Azure Monitor 用の組み込みポリシー

ポリシーとポリシー イニシアチブにより、Azure Monitor の診断設定を使用して大規模なログ記録を有効にする簡単な方法が提供されます。 ポリシー イニシアチブを使用すると、Azure 環境内のサポートされているすべてのリソースの監査ログを有効にすることができます。

リソース ログを有効にして、リソースで発生するアクティビティとイベントを追跡し、発生した変更を可視化し、分析情報を入手します。 ポリシーを割り当ててリソース ログを有効にし、必要に応じた宛先に送信します。 サードパーティの SIEM システム用にイベント ハブにログを送信し、継続的なセキュリティ オペレーションを可能にします。 長期的なストレージまたは規制コンプライアンスの達成のために、ログをストレージ アカウントに送信します。

リソース ログを Log Analytics ワークスペース、Event Hubs、ストレージ アカウントに転送するための一連の組み込みポリシーとイニシアティブが存在します。 ポリシーにより監査ログが有効になり、監査ログおよびすべてのログのログ カテゴリ グループに属するログがイベント ハブ、Log Analytics ワークスペース、またはストレージ アカウントに送信されます。 ポリシーの effectDeployIfNotExists です。これは、他の設定が定義されていない場合に、ポリシーを既定としてデプロイします。

ポリシーを展開する

ポータル、CLI、PowerShell、または Azure Resource Management テンプレートを使用してポリシーとイニシアティブをデプロイします

次の手順では、キー コンテナーの監査ログを Log Analytics ワークスペースに送信するポリシーを適用する方法を示します。

  1. [ポリシー] ページで、[定義] を選択します。

  2. スコープを選択します。 ポリシーは、サブスクリプション全体、リソース グループ、または個々のリソースに対して適用できます。

  3. [定義の種類] ドロップダウンから [ポリシー] を選択します。

  4. [カテゴリ] ドロップダウンから [監視] を選択します。

  5. [検索] フィールドに「keyvault」と入力します。

  6. Key vaults (microsoft.keyvault/vaults) に対してカテゴリ グループ単位で Log Analytics へのログ記録を有効にするポリシーを選択します。ポリシー定義ページのスクリーンショット。

  7. ポリシー定義ページで、[割り当て] を選択します

  8. [パラメーター] タブをクリックします。

  9. 監査ログの送信先とする Log Analytics ワークスペースを選択します。

  10. [修復] タブを選択します。[ポリシーの割り当て] ページの [パラメーター] タブのスクリーンショット。

  11. [修復] タブで、[修復するポリシー] ドロップダウンから keyvault ポリシーを選択します。

  12. [マネージド ID を作成します] チェックボックスをオンにします。

  13. [マネージド ID の種類] で、[システム割り当てマネージド ID] を選択します。

  14. [確認および作成] を選択し、[作成] を選択します。 [ポリシーの割り当て] ページの [修復] タブのスクリーンショット。

約 30 分後にリソースの診断設定にポリシーが表示されます。

修復タスク

新しいリソースの作成時に、それらにポリシーが適用されます。 既存のリソースにポリシーを適用するには、修復タスクを作成します。 修復タスクにより、リソースがポリシーに準拠します。

修復タスクは、特定のポリシーに対して機能します。 複数のポリシーを含むイニシアティブの場合は、コンプライアンスに準拠させる必要があるリソースがあるイニシアティブ内のポリシーごとに修復タスクを作成します。

最初にポリシーを割り当てるときに修復タスクを定義するか、割り当て後の任意の段階で修復タスクを定義します。

ポリシーの割り当て中にポリシーの修復タスクを作成するには、[ポリシーの割り当て] ページの [修復] タブを選択し、[修復タスクの作成] チェックボックスをオンにします。

ポリシーが割り当てられた後に修復タスクを作成するには、[ポリシーの割り当て] ページの一覧から、割り当て済みのポリシーを選択します。

ポリシー修復ページを示すスクリーンショット。

[修復] を選択します。 ポリシーの修復ページの [修復タスク] タブで、修復タスクの状態を追跡します。

[新しい修復タスク] ページを示すスクリーンショット。

修復タスクの詳細については、「準拠していないリソースを修復する」を参照してください。

イニシアティブを割り当てる

イニシアチブはポリシーのコレクションです。 Azure Monitor の診断設定には、次の 2 つのイニシアチブがあります。

  1. audit カテゴリ グループのリソース ログを有効にする

  2. allLogs カテゴリ グループのリソース ログを有効にする

この例では、Log Analytics ワークスペースに監査ログを送信するためのイニシアティブを割り当てます。

  1. ポリシーの [定義] ページで、スコープを選択します。

  2. [定義の種類] ドロップダウンで [イニシアティブ] を選択します。

  3. [カテゴリ] ドロップダウンで [監視] を選択します。

  4. [検索] フィールドに「audit」と入力します。

  5. [サポートされているリソース用の監査カテゴリ グループ リソースの Log Analytics へのログ記録を有効にする] イニシアティブを選択します。

  6. 次のページで、[割り当て] を選択します。イニシアティブの [定義] ページを示すスクリーンショット。

  7. [イニシアティブの割り当て] ページの [基本] タブで、イニシアティブを適用するスコープを選択します。

  8. [割り当て名] フィールドに名前を入力します。

  9. [パラメーター] タブを選択します。イニシアティブの割り当ての [基本] タブを示すスクリーンショット。

    [パラメーター] には、ポリシーで定義されているパラメーターが含まれています。 この場合は、ログを送信する Log Analytics ワークスペースを選択する必要があります。 各ポリシーの個々のパラメーターの詳細については、「ポリシー固有のパラメーター」を参照してください。

  10. 監査ログを送信する Log Analytics ワークスペースを選択します。

  11. [確認と作成][作成] の順に選択します。イニシアティブの割り当ての パラメーター タブを示すスクリーンショット。

ポリシーまたはイニシアティブの割り当てが機能していることを確認するには、ポリシー割り当てで定義したサブスクリプションまたはリソース グループ スコープにリソースを作成します。

10 分後に、リソースの [診断設定] ページを選択します。 既定の名前 setByPolicy-LogAnalytics と、ポリシーで構成したワークスペース名を含む診断設定が一覧に表示されます。

リソースの [診断設定] ページを示すスクリーンショット。

[イニシアティブの割り当て] またはポリシー ページの [パラメーター] タブで、[入力またはレビューが必要なパラメーターのみを表示する] チェックボックスをオフにして、既定の名前を変更します。

イニシアティブの割り当ての編集ページでチェックボックスがオフになっていることを示すスクリーンショット。

共通パラメーター

次の表では、ポリシーの各セットの共通パラメーターについて説明します。

パラメーター 説明 有効な値 既定値
効果 ポリシーの実行を有効または無効にします DeployIfNotExists、
AuditIfNotExists、
障害者
DeployIfNotExists
診断設定名 診断設定の名前 ポリシーによる設定-{LogAnalytics|EventHubs|Storage}
categoryGroup 診断カテゴリ グループ none、
audit、
allLogs
監査
リソースタイプ一覧 イニシアティブの場合、診断設定の存在を評価するリソースの種類の一覧。 サポートされているリソース サポートされているすべてのリソース

ポリシー固有のパラメーター

Log Analytics ポリシーのパラメーター

このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、ログを Log Analytics ワークスペースにルーティングします。

パラメーター 説明 有効な値 既定値
リソースの位置リスト 近くの Log Analytics にログを送信するリソースの場所リスト。
"*" は、すべての場所を選択します
サポートされている場所 *
ログアナリティクス Log Analytics ワークスペース

イベント ハブ ポリシーのパラメーター

このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、ログをイベント ハブにルーティングします。

パラメーター 説明 有効な値 既定値
リソースの位置 リソースの場所は、イベント ハブの名前空間と同じ場所である必要があります サポートされている場所
イベントハブ認証ルールID イベント ハブの認可規則 ID。 承認規則は、イベント ハブの名前空間レベルです。 例: /subscriptions/{サブスクリプション ID}/resourceGroups/{リソース グループ}/providers/Microsoft.EventHub/namespaces/{イベント ハブ名前空間}/authorizationrules/{承認規則}
イベントハブ名 イベント ハブ名 モニタリング

ストレージ アカウント ポリシーのパラメーター

このポリシーでは、カテゴリ グループを使用して診断設定をデプロイし、ログをストレージ アカウントにルーティングします。

パラメーター 説明 有効な値 既定値
リソースの位置 リソースの場所は、ストレージ アカウントと同じ場所にある必要があります サポートされている場所
ストレージアカウント ストレージ アカウントのリソース ID

サポートされているリソース

Log Analytics ワークスペース、Event Hubs、ストレージ アカウントの組み込みのすべてのログおよび監査ログ ポリシーは、次のリソースに対して存在します。

リソースの種類 すべてのログ 監査ログ
microsoft.aad/domainservices イエス イエス
microsoft.agfoodplatform/farmbeats イエス イエス
microsoft.analysisservices/servers イエス いいえ
microsoft.apimanagement/service イエス イエス
microsoft.app/managedenvironments イエス イエス
microsoft.appconfiguration/configurationstores(マイクロソフト・アプリコンフィギュレーション/コンフィギュレーションストアズ) イエス イエス
microsoft.appplatform/spring イエス いいえ
microsoft.attestation/attestationproviders イエス イエス
microsoft.automation/automationaccounts イエス イエス
microsoft.autonomousdevelopmentplatform/workspaces イエス いいえ
microsoft.avs/privateclouds イエス イエス
microsoft.azureplaywrightservice/accounts イエス イエス
microsoft.azuresphere/catalogs イエス イエス
microsoft.batch/batchaccounts イエス イエス
microsoft.botservice/botservices イエス いいえ
microsoft.cache/redis イエス イエス
microsoft.cache/redisenterprise/databases イエス イエス
microsoft.cdn/cdnwebアプリケーションファイアウォールポリシー イエス いいえ
microsoft.cdn/profiles イエス イエス
microsoft.cdn/profiles/endpoints イエス いいえ
microsoft.chaos/experiments イエス イエス
microsoft.classicnetwork/networksecuritygroups イエス いいえ
microsoft.cloudtest/hostedpools イエス いいえ
microsoft.codesigning/codesigningaccounts イエス イエス
microsoft.cognitiveservices/accounts イエス イエス
microsoft.communication/communicationservices(マイクロソフト コミュニケーションサービス) イエス いいえ
microsoft.community/communitytrainings イエス イエス
microsoft.confidentialledger/managedccfs イエス イエス
microsoft.connectedcache/enterprisemcccustomers イエス いいえ
microsoft.connectedcache/ispcustomers イエス いいえ
microsoft.containerinstance/containergroups (サービス名: マイクロソフト コンテナ インスタンス/コンテナー グループ) イエス いいえ
microsoft.containerregistry/registries イエス イエス
microsoft.customproviders/resourceproviders イエス いいえ
microsoft.d365customerinsights/instances イエス いいえ
マイクロソフトダッシュボード/grafana イエス イエス
microsoft.databricks/workspaces イエス いいえ
microsoft.datafactory/factories イエス いいえ
microsoft.datalakeanalytics/accounts イエス いいえ
microsoft.datalakestore/accounts イエス いいえ
microsoft.dataprotection/backupvaults イエス いいえ
microsoft.datashare/accounts イエス いいえ
microsoft.dbformariadb/servers イエス いいえ
microsoft.dbformysql/フレキシブルサーバー イエス イエス
microsoft.dbformysql/servers イエス いいえ
microsoft.dbforpostgresql/フレキシブルサーバー イエス イエス
microsoft.dbforpostgresql/servergroupsv2 イエス いいえ
microsoft.dbforpostgresql/servers イエス いいえ
マイクロソフトデスクトップ仮想化/アプリケーショングループ イエス いいえ
Microsoft デスクトップ仮想化/ホストプール イエス いいえ
microsoft.desktopvirtualization/scalingplans イエス いいえ
Microsoft デスクトップ仮想化/ワークスペース イエス いいえ
microsoft.devcenter/devcenters イエス イエス
microsoft.devices/iothubs イエス イエス
Microsoftデバイス/プロビジョニングサービス イエス いいえ
マイクロソフト.digitaltwins/デジタルツインインスタンス イエス いいえ
microsoft.documentdb/cassandraclusters イエス イエス
microsoft.documentdb/databaseaccounts イエス イエス
microsoft.documentdb/mongoclusters イエス イエス
microsoft.eventgrid/domains イエス イエス
microsoft.eventgrid/パートナーネームスペース イエス イエス
microsoft.eventgrid/partnertopics イエス いいえ
マイクロソフト.eventgrid/システムトピック イエス いいえ
マイクロソフト.eventgrid/トピックス イエス イエス
microsoft.eventhub/namespaces イエス イエス
microsoft.experimentation/experimentworkspaces イエス いいえ
microsoft.healthcareapis/services イエス いいえ
microsoft.healthcareapis/workspaces/dicomservices イエス いいえ
microsoft.healthcareapis/workspaces/fhirservices イエス いいえ
microsoft.healthcareapis/workspaces/iotconnectors イエス いいえ
microsoft.insights/autoscalesettings イエス いいえ
microsoft.insights/components (マイクロソフト.インサイツ/コンポーネント) イエス いいえ
microsoft.insights/datacollectionrules イエス いいえ
microsoft.keyvault/managedhsms イエス イエス
microsoft.keyvault/vaults イエス イエス
microsoft.kusto/clusters イエス イエス
microsoft.loadtestservice/loadtests イエス イエス
microsoft.logic/integrationaccounts イエス いいえ
microsoft.logic/workflows イエス いいえ
microsoft.machinelearningservices/registries イエス イエス
microsoft.machinelearningservices/workspaces(マイクロソフトの機械学習サービス/ワークスペース) イエス イエス
microsoft.machinelearningservices/workspaces/onlineendpoints イエス いいえ
microsoft.managednetworkfabric/networkdevices(マイクロソフトの管理ネットワーク構成内のネットワークデバイス) イエス いいえ
microsoft.media/mediaservices イエス イエス
microsoft.media/mediaservices/liveevents イエス イエス
microsoft.media/mediaservices/streamingendpoints イエス イエス
microsoft.netapp/netappaccounts/capacitypools/volumes イエス イエス
microsoft.network/applicationgateways イエス いいえ
microsoft.network/azurefirewalls イエス いいえ
microsoft.network/bastionhosts イエス イエス
microsoft.network/dnsresolverpolicies イエス いいえ
microsoft.network/expressroutecircuits イエス いいえ
microsoft.network/frontdoors (マイクロソフト ネットワーク/フロントドアーズ) イエス イエス
microsoft.network/loadbalancers イエス いいえ
microsoft.network/networkmanagers イエス イエス
microsoft.network/networkmanagers/ipampools イエス イエス
microsoft.network/networksecuritygroups イエス いいえ
Microsoft.Network/ネットワークセキュリティ周囲域 イエス いいえ
microsoft.network/p2svpngateways イエス イエス
microsoft.network/パブリックIPアドレス イエス イエス
microsoft.network/publicipprefixes (パブリックIPプレフィックス) イエス イエス
microsoft.network/trafficmanagerprofiles イエス いいえ
microsoft.network/virtualnetworkgateways イエス イエス
マイクロソフトネットワーク/バーチャルネットワーク イエス いいえ
microsoft.network/vpngateways イエス いいえ
microsoft.networkanalytics/dataproducts イエス イエス
microsoft.networkcloud/baremetalmachines イエス いいえ
microsoft.networkcloud/clusters イエス いいえ
microsoft.networkcloud/storageappliances イエス いいえ
[microsoft.networkfunction/azuretrafficcollectors] `マイクロソフト.ネットワークファンクション/アジュアトラフィックコレクターズ` イエス いいえ
microsoft.notificationhubs/namespaces イエス イエス
microsoft.notificationhubs/namespaces/notificationhubs イエス イエス
microsoft.openenergyplatform/energyservices (マイクロソフトのエネルギーサービス・プラットフォーム) イエス いいえ
microsoft.operationalinsights/workspaces イエス イエス
microsoft.powerbi/tenants/workspaces イエス いいえ
microsoft.powerbidedicated/capacities イエス いいえ
microsoft.purview/accounts イエス イエス
microsoft.recoveryservices/vaults イエス いいえ
microsoft.relay/namespaces イエス いいえ
microsoft.search/searchservices イエス イエス
Microsoft.サービスバス/名前空間 イエス イエス
マイクロソフト.サービスネットワーキング/トラフィックコントローラーズ イエス いいえ
microsoft.signalrservice/signalr イエス イエス
microsoft.signalrservice/webpubsub イエス イエス
microsoft.sql/managedinstances イエス イエス
microsoft.sql/managedinstances/databases イエス いいえ
Microsoft.SQL/サーバー/データベース イエス イエス
microsoft.storagecache/caches イエス いいえ
microsoft.storagemover/storagemovers イエス いいえ
Microsoft ストリームアナリティクス/ストリーミングジョブ イエス いいえ
microsoft.synapse/workspaces イエス イエス
microsoft.synapse/workspaces/bigdatapools イエス イエス
microsoft.synapse/workspaces/kustopools イエス イエス
microsoft.synapse/workspaces/scopepools イエス イエス
microsoft.synapse/workspaces/sqlpools イエス イエス
microsoft.timeseriesinsights/environments (マイクロソフト・タイムシリーズインサイト/環境) イエス いいえ
microsoft.timeseriesinsights/environments/eventsources イエス いいえ
microsoft.videoindexer/accounts イエス いいえ
microsoft.web/hostingenvironments イエス イエス
microsoft.workloads/sapvirtualinstances イエス イエス

次のステップ