Nuta
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować się zalogować lub zmienić katalog.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważne
Dzienniki przepływów sieciowej grupy zabezpieczeń zostaną wycofane 30 września 2027 r. Po 30 czerwca 2025 r. nie będzie już można tworzyć nowych dzienników przepływu sieciowej grupy zabezpieczeń. Zalecamy migrację do dzienników przepływu sieci wirtualnej, które dotyczą ograniczeń dzienników przepływów sieciowej grupy zabezpieczeń. Po dacie wycofania analiza ruchu włączona dla dzienników przepływu sieciowej grupy zabezpieczeń nie będzie już obsługiwana, a istniejące zasoby dziennika przepływu sieciowej grupy zabezpieczeń w subskrypcjach zostaną usunięte. Jednak istniejące rekordy dziennika przepływu sieciowej grupy zabezpieczeń nie zostaną usunięte z usługi Azure Storage i będą nadal zgodne ze skonfigurowanymi zasadami przechowywania. Aby uzyskać więcej informacji, zobacz oficjalne ogłoszenie.
Z tego artykułu dowiesz się, jak migrować istniejące dzienniki przepływu sieciowej grupy zabezpieczeń do dzienników przepływu sieci wirtualnej przy użyciu skryptu migracji. Dzienniki przepływu sieci wirtualnej pokonują niektóre ograniczenia dzienników przepływu w grupach zabezpieczeń sieciowych. Aby uzyskać więcej informacji, zobacz Dzienniki przepływu sieci wirtualnej.
Uwaga
Użyj skryptu migracji:
- jeśli nie masz włączonego rejestrowania przepływu we wszystkich interfejsach sieciowych lub podsieciach w sieci wirtualnej i nie chcesz włączać rejestrowania przepływu sieci wirtualnej na wszystkich z nich lub
- gdy dzienniki przepływu sieciowej grupy zabezpieczeń w sieci wirtualnej mają różne konfiguracje i chcesz utworzyć dzienniki przepływu sieci wirtualnej z tymi różnymi konfiguracjami, które odpowiadają dziennikom przepływu sieciowej grupy zabezpieczeń.
Użyj usługi Azure Policy:
- jeśli masz tę samą sieciową grupę zabezpieczeń zastosowaną do wszystkich interfejsów sieciowych lub podsieci w sieci wirtualnej,
- jeśli masz te same konfiguracje dziennika przepływu sieciowej grupy zabezpieczeń dla wszystkich interfejsów sieciowych lub podsieci w sieci wirtualnej lub
- jeśli chcesz włączyć rejestrowanie przepływu sieci wirtualnej na poziomie sieci wirtualnej.
Aby uzyskać więcej informacji, zobacz Wdrażanie i konfigurowanie dzienników przepływu sieci wirtualnej przy użyciu wbudowanych zasad.
Wymagania wstępne
Konto platformy Azure z aktywną subskrypcją. Utwórz bezpłatne konto.
Program PowerShell 7 zainstalowany na maszynie. Aby uzyskać więcej informacji, zobacz Instalowanie programu PowerShell w systemach Windows, Linux i macOS. Ten artykuł wymaga modułu Az programu PowerShell. Aby uzyskać więcej informacji, zobacz How to install Azure PowerShell (Jak zainstalować program Azure PowerShell). Aby dowiedzieć się, jaka wersja została zainstalowana, uruchom polecenie
Get-Module -ListAvailable Az.Niezbędne uprawnienia RBAC dla subskrypcji dzienników przepływu i obszarów roboczych usługi Log Analytics (jeśli analiza ruchu jest włączona dla dowolnego dziennika przepływu sieciowej grupy zabezpieczeń). Aby uzyskać więcej informacji, zobacz Uprawnienia usługi Network Watcher.
Dzienniki przepływu grupy zabezpieczeń sieci w jednym lub kilku regionach. Aby uzyskać więcej informacji, zobacz Tworzenie dzienników przepływu sieciowej grupy zabezpieczeń.
Generowanie skryptu migracji
W tej sekcji dowiesz się, jak wygenerować i pobrać pliki migracji dla dzienników przepływu sieciowej grupy zabezpieczeń, które mają zostać zmigrowane.
W polu wyszukiwania w górnej części portalu wprowadź network watcher. Wybierz pozycję Network Watcher z wyników wyszukiwania.
W obszarze Dzienniki wybierz opcję Migruj dzienniki przepływu.
Wybierz subskrypcje, które chcesz migrować i zawierają dzienniki przepływu sieciowej grupy zabezpieczeń.
Dla każdej subskrypcji wybierz regiony zawierające dzienniki przepływu, które chcesz zmigrować. Łączne dzienniki przepływu NSG pokazują całkowitą liczbę dzienników przepływu, które znajdują się w wybranych subskrypcjach. Wybrane dzienniki przepływu NSG pokazują liczbę dzienników przepływu w wybranych regionach.
Po wybraniu subskrypcji i regionów wybierz pozycję Pobierz skrypt i plik JSON , aby pobrać pliki migracji jako plik zip.
Wyodrębnij
MigrateFlowLogs.zipplik na komputerze lokalnym. Plik zip zawiera następujące dwa pliki:- plik skryptu:
MigrationFromNsgToAzureFlowLogging.ps1 - plik JSON:
RegionSubscriptionConfig.json.
- plik skryptu:
Uruchamianie skryptu migracji
W tej sekcji dowiesz się, jak używać pliku skryptu pobranego w poprzedniej sekcji, aby przeprowadzić migrację dzienników przepływu sieciowej grupy zabezpieczeń.
Ważne
Po uruchomieniu skryptu nie powinno się wprowadzać żadnych zmian w topologii w regionach i subskrypcjach dzienników przepływu, które są migrowane.
Uruchom plik skryptu
MigrationFromNsgToAzureFlowLogging.ps1.Wprowadź wartość 1 dla opcji Uruchom analizę .
.\MigrationFromNsgToAzureFlowLogging.ps1 Select one of the following options for flowlog migration: 1. Run analysis 2. Delete NSG flowlogs 3. QuitWprowadź nazwę pliku JSON.
Please enter the path to scope selecting config file: .\RegionSubscriptionConfig.jsonWprowadź liczbę wątków lub pozostaw wartość pustą, aby użyć wartości domyślnej 16.
Please enter the number of threads you would like to use, press enter for using default value of 16:Po zakończeniu analizy zobaczysz raport analizy na ekranie i w pliku HTML w tym samym katalogu plików migracji. Raport zawiera listę dzienników przepływu sieciowej grupy zabezpieczeń, które zostaną wyłączone, oraz liczbę utworzonych dzienników przepływu sieci wirtualnej w celu ich zastąpienia. Liczba utworzonych dzienników przepływu sieci wirtualnej zależy od wybranego typu migracji. Jeśli na przykład sieciowa grupa zabezpieczeń, którą migrujesz, jest skojarzona z trzema interfejsami sieciowymi w tej samej sieci wirtualnej, możesz wybrać migrację z agregacją , aby zastosować jeden zasób dziennika przepływu sieci wirtualnej do sieci wirtualnej. Możesz również wybrać migrację bez agregacji , aby mieć trzy dzienniki przepływu sieci wirtualnej (jeden zasób dziennika przepływu sieci wirtualnej na interfejs sieciowy).
Uwaga
Zobacz
AnalysisReport-<subscriptionId>-<region>-<time>.htmlplik, aby uzyskać pełny raport analizy, która została wykonana. Plik jest dostępny w tym samym katalogu skryptu.Wprowadź 2 lub 3, aby wybrać typ migracji, którą chcesz wykonać.
Select one of the following options for flowlog migration: 1. Re-Run analysis 2. Proceed with migration with aggregation 3. Proceed with migration without aggregation 4. QuitPo wyświetleniu podsumowania migracji na ekranie możesz anulować migrację i przywrócić zmiany. Aby zaakceptować i kontynuować migrację, wprowadź n, w przeciwnym razie y. Po zaakceptowaniu zmian nie można ich przywrócić.
Do you want to rollback? You won't get the option to revert the actions done now again (y/n): nUwaga
Zachowaj pliki skryptu i raportów analizy jako punkt odniesienia na wypadek problemów z migracją.
Sprawdź portal Azure, aby potwierdzić, że stan dzienników przepływu grupy zabezpieczeń sieci, które zmigrowałeś, stał się nieaktywny. Sprawdź również nowo utworzone dzienniki przepływu sieci wirtualnej w wyniku procesu migracji.
Dodaj filtr, aby wyświetlić tylko listę dzienników przepływu sieciowej grupy zabezpieczeń z wybranej subskrypcji i regionów. Jeśli zmigrowano tylko kilka dzienników przepływu grupy zabezpieczeń sieciowych, można pominąć ten krok.
Wybierz dzienniki przepływu, które chcesz usunąć, a następnie wybierz pozycję Usuń
Wprowadź usuń, a następnie wybierz Usuń, aby potwierdzić usunięcie.
Kwestie wymagające rozważenia
Zestaw skalowania z modułem równoważenia obciążenia: skrypt migracji umożliwia rejestrowanie przepływu sieci wirtualnej w podsieci z maszynami wirtualnymi zestawu skalowania.
Uwaga
Jeśli rejestrowanie przepływu sieciowej grupy zabezpieczeń nie jest włączone we wszystkich interfejsach sieciowych zestawu skalowania lub interfejsy sieciowe nie współużytkują tego samego dziennika przepływu sieciowej grupy zabezpieczeń, dziennik przepływu sieci wirtualnej jest tworzony w podsieci z tymi samymi konfiguracjami co jeden z interfejsów sieciowych zestawu skalowania.
PaaS: Skrypt migracji nie obsługuje środowisk z rozwiązaniami PaaS, które mają dzienniki przepływu sieciowej grupy zabezpieczeń w subskrypcji użytkownika, ale zasoby docelowe znajdują się w różnych subskrypcjach. W przypadku takich środowisk należy ręcznie włączyć rejestrowanie przepływu sieci wirtualnej w sieci wirtualnej lub podsieci rozwiązania PaaS.