Partilhar via


Criar, alterar, ativar, desativar ou eliminar logs de fluxo do NSG

Importante

Os logs de fluxo do grupo de segurança de rede (NSG) serão desativados em 30 de setembro de 2027. ** Após 30 de junho de 2025, não será mais possível criar novos logs de fluxo da NSG. Recomendamos migrar para registos de fluxo de rede virtual, que abordam as limitações dos registos de fluxo de NSG. Após a data de desativação, a análise de tráfego habilitada para logs de fluxo NSG não será mais suportada e os recursos existentes do log de fluxo NSG em suas assinaturas serão excluídos. No entanto, os registros de log de fluxo NSG existentes não serão excluídos do Armazenamento do Azure e continuarão a seguir suas políticas de retenção configuradas. Para mais informações, consulte o anúncio oficial.

O log de fluxo do grupo de segurança de rede é um recurso do Observador de Rede do Azure que permite registrar informações sobre o tráfego IP que flui através de um grupo de segurança de rede. Para obter mais informações sobre o log de fluxo do grupo de segurança de rede, consulte Visão geral dos logs de fluxo do NSG.

Neste artigo, você aprenderá a criar, alterar, habilitar, desabilitar ou excluir um log de fluxo de grupo de segurança de rede usando o portal do Azure, o PowerShell e a CLI do Azure.

Pré-requisitos

Registro de provedor de Análises

O provedor Microsoft.Insights deve ser registrado para registrar com êxito o tráfego que flui através de uma rede virtual. Se você não tiver certeza se o provedor Microsoft.Insights está registrado, verifique seu status no portal do Azure seguindo estas etapas:

  1. Na caixa de pesquisa na parte superior do portal, introduza subscrições. Selecione Subscrições nos resultados da pesquisa.

    Captura de ecrã que mostra como procurar Subscrições no portal do Azure.

  2. Selecione a assinatura do Azure para a qual você deseja habilitar o provedor em Assinaturas.

  3. Em Configurações, selecione Provedores de recursos.

  4. Insira informações na caixa de filtro.

  5. Confirme se o status do provedor exibido é Registrado. Se o status for NotRegistered, selecione o provedor Microsoft.Insights e selecione Registrar.

    Captura de tela que mostra como registrar o provedor do Microsoft Insights no portal do Azure.

Criar um log de fluxo

Crie um log de fluxo para seu grupo de segurança de rede. O log de fluxo é salvo em uma conta de armazenamento do Azure.

  1. Na caixa de pesquisa na parte superior do portal, digite observador de rede. Selecione Inspetor de Rede nos resultados da pesquisa.

  2. Em Logs, selecione Logs de fluxo.

  3. No Observador de Rede | Logs de fluxo, selecione o botão azul + Criar ou Criar log de fluxo.

    Captura de ecrã da página Registos de fluxo no portal do Azure.

  4. Na guia Noções básicas de Criar um log de fluxo, insira ou selecione os seguintes valores:

    Configurações Valor
    Detalhes do projeto
    Subscrição Selecione a subscrição do Azure do seu grupo de segurança de rede que pretende registar.
    Tipo de log de fluxo Selecione Grupo de segurança de rede e, em seguida, selecione + Selecionar recurso de destino.
    Selecione o grupo de segurança de rede que pretende criar um log de fluxo e, em seguida, selecione Confirmar seleção.
    Nome do log de fluxo Insira um nome para o log de fluxo ou deixe o nome padrão. O portal do Azure usa {ResourceName}-{ResourceGroupName}-flowlog como um nome padrão para o log de fluxo. myNSG-myResourceGroup-flowlog é o nome padrão usado neste artigo.
    Detalhes da instância
    Subscrição Selecione a assinatura do Azure da sua conta de armazenamento.
    Contas de armazenamento Selecione a conta de armazenamento na qual deseja salvar os logs de fluxo. Se quiser criar uma nova conta de armazenamento, selecione Criar uma nova conta de armazenamento.
    Retenção (dias) Insira um tempo de retenção para os logs (essa opção só está disponível com contas de armazenamento v2 de uso geral padrão ). Digite 0 se quiser manter os dados dos logs de fluxo na conta de armazenamento para sempre (até excluí-los manualmente da conta de armazenamento). Para obter informações sobre preços, consulte Preços do Armazenamento do Azure.

    Captura de ecrã a mostrar a criação de um registo de fluxo NSG no portal do Azure.

  5. Para ativar a análise de tráfego, selecione o botão Avançar: Análise ou selecione a guia Análise . Insira ou selecione os seguintes valores:

    Configurações Valor
    Versão dos logs de fluxo Selecione a versão do log de fluxo do grupo de segurança de rede, as opções disponíveis são: Versão 1 e Versão 2. A versão padrão é a versão 2. Para obter mais informações, consulte Registo de fluxo para grupos de segurança de rede.
    Habilite a análise de tráfego Marque a caixa de seleção para habilitar a análise de tráfego para seu registro de fluxo.
    Intervalo de processamento da análise de tráfego Selecione o intervalo de processamento que preferir, as opções disponíveis são: A cada 1 hora e a cada 10 minutos. O intervalo de processamento padrão é a cada uma hora. Para obter mais informações, consulte Análise de tráfego.
    Subscrição Selecione a assinatura do Azure do seu espaço de trabalho do Log Analytics.
    Espaço de trabalho do Log Analytics Selecione seu espaço de trabalho do Log Analytics. Por padrão, o portal do Azure cria o espaço de trabalho DefaultWorkspace-{SubscriptionID}-{Region} Log Analytics no grupo de recursos defaultresourcegroup-{Region} .

    Captura de tela que mostra como habilitar a análise de tráfego para um novo log de fluxo no portal do Azure.

    Observação

    Para criar e selecionar um espaço de trabalho do Log Analytics diferente do padrão, consulte Criar um espaço de trabalho do Log Analytics

  6. Selecione Revise + crie.

  7. Reveja as definições e, em seguida, selecione Criar.

Observação

Se a conta de armazenamento estiver numa assinatura diferente, o grupo de segurança de rede e a conta de armazenamento deverão estar associados ao mesmo inquilino do Microsoft Entra. A conta que você usa para cada assinatura deve ter as permissões necessárias.

Importante

A conta de armazenamento não deve ter regras de rede que restrinjam o acesso à rede apenas a serviços da Microsoft ou redes virtuais específicas.

Ativar ou desativar a análise de tráfego

Ative a análise de tráfego para um log de fluxo a fim de analisar os dados do log de fluxo. A análise de tráfego fornece informações sobre os padrões de tráfego da sua rede virtual. Você pode habilitar ou desabilitar a análise de tráfego para um log de fluxo a qualquer momento.

Observação

Além de habilitar ou desabilitar a análise de tráfego, você também pode alterar outras configurações do log de fluxo.

Para habilitar a análise de tráfego para um log de fluxo, siga estas etapas:

  1. Na caixa de pesquisa na parte superior do portal, digite observador de rede. Selecione Inspetor de Rede nos resultados da pesquisa.

  2. Em Logs, selecione Logs de fluxo.

  3. No Observador de Rede | Logs de fluxo, selecione o log de fluxo para o qual você deseja habilitar a análise de tráfego.

  4. Em Configurações de logs de fluxo, em Análise de tráfego, marque a caixa de seleção Habilitar análise de tráfego .

    Captura de tela que mostra como habilitar a análise de tráfego para um log de fluxo existente no portal do Azure.

  5. Introduza ou selecione os seguintes valores:

    Configurações Valor
    Subscrição Selecione a assinatura do Azure do seu espaço de trabalho do Log Analytics.
    área de trabalho do Log Analytics Selecione seu espaço de trabalho do Log Analytics. Por padrão, o portal do Azure cria o espaço de trabalho DefaultWorkspace-{SubscriptionID}-{Region} Log Analytics no grupo de recursos defaultresourcegroup-{Region} .
    Intervalo de registo de tráfego Selecione o intervalo de processamento que preferir, as opções disponíveis são: A cada 1 hora e a cada 10 minutos. O intervalo de processamento padrão é a cada uma hora. Para obter mais informações, consulte Análise de tráfego.

    Captura de tela que mostra configurações de análise de tráfego para um log de fluxo existente no portal do Azure.

  6. Selecione Salvar para aplicar as alterações.

Para desativar a análise de tráfego para um log de fluxo, execute as etapas anteriores de 1 a 3, desmarque a caixa de seleção Habilitar análise de tráfego e selecione Salvar.

Captura de ecrã que mostra como desativar a análise de tráfego para um registo de fluxo existente no portal do Azure.

Listar todos os logs de fluxo

Você pode listar todos os logs de fluxo em uma assinatura ou em um grupo de assinaturas (portal do Azure). Você também pode listar todos os logs de fluxo em uma região.

  1. Na caixa de pesquisa na parte superior do portal, digite observador de rede. Selecione Inspetor de Rede nos resultados da pesquisa.

  2. Em Logs, selecione Logs de fluxo.

  3. Selecione o filtro Subscrição igual para escolher uma ou mais das suas subscrições. Você pode aplicar outros filtros, como Location equals , para listar todos os logs de fluxo em uma região.

    A captura de tela mostra como usar filtros para listar todos os logs de fluxo existentes em uma assinatura usando o portal do Azure.

Exibir detalhes de um recurso de log de fluxo

Você pode visualizar os detalhes de um log de fluxo.

  1. Na caixa de pesquisa na parte superior do portal, digite observador de rede. Selecione Inspetor de Rede nos resultados da pesquisa.

  2. Em Logs, selecione Logs de fluxo.

  3. No Observador de Rede | Logs de fluxo, selecione o log de fluxo que você deseja ver.

  4. Em Configurações de logs de fluxo, você pode exibir as configurações do recurso de log de fluxo.

    Captura de ecrã da página de definições de Registos de fluxo no portal do Azure.

  5. Selecione Cancelar para fechar a página de configurações sem fazer alterações.

Baixar um registro de fluxo

Você pode descarregar os dados dos logs de fluxo da conta de armazenamento onde salvou os logs de fluxo.

  1. Na caixa de pesquisa na parte superior do portal, insira contas de armazenamento. Selecione Contas de armazenamento nos resultados da pesquisa.

  2. Selecione a conta de armazenamento usada para armazenar os logs.

  3. Em Armazenamento de dados, selecione Contêineres.

  4. Selecione o contentor insights-logs-networksecuritygroupflowevent.

  5. Em insights-logs-networksecuritygroupflowevent, navegue pela hierarquia de pastas até chegar ao PT1H.json arquivo que deseja baixar. Os arquivos de log de fluxo NSG seguem o seguinte caminho:

    https://{storageAccountName}.blob.core.windows.net/insights-logs-networksecuritygroupflowevent/resourceId=/SUBSCRIPTIONS/{subscriptionID}/RESOURCEGROUPS/{resourceGroupName}/PROVIDERS/MICROSOFT.NETWORK/NETWORKSECURITYGROUPS/{NetworkSecurityGroupName}/y={year}/m={month}/d={day}/h={hour}/m=00/macAddress={macAddress}/PT1H.json
    
  6. Selecione as reticências ... à direita do PT1H.json ficheiro e depois selecione Transferir.

Observação

Como uma maneira alternativa de acessar e baixar logs de fluxo de sua conta de armazenamento, você pode usar o Gerenciador de Armazenamento do Azure. Para obter mais informações, consulte Introdução ao Gerenciador de Armazenamento e Baixar blobs usando o Gerenciador de Armazenamento.

Para obter informações sobre a estrutura de um log de fluxo, consulte Formato de logs de fluxo do NSG.

Desativar um registo de fluxo

Você pode desativar temporariamente um log de fluxo sem excluí-lo. A desativação de um registo de fluxo interrompe o registo de fluxo para o grupo de segurança de rede associado. No entanto, o recurso de registo de fluxo permanece com todas as suas configurações e associações. Você pode reativá-lo a qualquer momento para retomar o log de fluxo para o grupo de segurança de rede configurado.

  1. Na caixa de pesquisa na parte superior do portal, digite observador de rede. Selecione Inspetor de Rede nos resultados da pesquisa.

  2. Em Logs, selecione Logs de fluxo.

  3. No Observador de Rede | Logs de fluxo, marque a caixa de seleção do log de fluxo que você deseja desabilitar.

  4. Selecione Desativar.

    A captura de tela mostra como desabilitar um log de fluxo no portal do Azure.

Observação

Se a análise de tráfego estiver habilitada para um log de fluxo, ela deverá ser desabilitada antes que você possa desabilitar o log de fluxo. Para desativar a análise de tráfego, consulte Ativar ou desativar a análise de tráfego.

Eliminar um registo de fluxo

Você pode excluir permanentemente um log de fluxo de rede virtual. A exclusão de um log de fluxo exclui todas as suas configurações e associações. Para iniciar o log de fluxo novamente para o mesmo recurso, você deve criar um novo log de fluxo para ele.

  1. Na caixa de pesquisa na parte superior do portal, digite observador de rede. Selecione Inspetor de Rede nos resultados da pesquisa.

  2. Em Logs, selecione Logs de fluxo.

  3. No Observador de Rede | Logs de fluxo, marque a caixa de seleção do log de fluxo que você deseja excluir.

  4. Selecione Excluir.

    A captura de tela mostra como excluir um log de fluxo no portal do Azure.

Observação

A exclusão de um log de fluxo não exclui os dados do log de fluxo da conta de armazenamento. Os logs de fluxo de dados armazenados em uma conta de armazenamento seguem a política de retenção configurada ou permanecem armazenados na conta de armazenamento até serem excluídos manualmente.