Migre da Análise de Logs para o Gerenciamento de Logs no Security Center. Essa migração utiliza um processo de gravação paralela, validação e transição para garantir que não haja perda de dados incrementais de log durante a atualização.
Por que migrar para o Gerenciamento de Logs?
O Log Management supera as limitações de armazenamento, entrega entre regiões e análises da Log Analysis.
|
Recurso |
Log Analysis |
Log Management |
|
Recursos principais |
Coleta, consulta e alerta básicos de logs. |
Conjunto completo: SQL padrão (SQL-92) para consultas complexas e análise estatística, além de capacidades avançadas como clusterização inteligente. |
|
Região de entrega |
Região padrão definida pelo sistema. Sem personalização. |
Região de entrega personalizável. |
|
Multicontas |
Não suportado. |
Suportado. |
|
Período de retenção |
Fixo em 180 dias. |
TTL personalizado: de 1 a 3.650 dias ou armazenamento permanente. |
Plano de migração
Processo de migração
Grave logs em ambos os serviços simultaneamente. Após confirmar a estabilidade e a confiabilidade do novo serviço, interrompa a gravação no serviço antigo.
Gravação paralela: Ative o Log Management e a Log Analysis para gravar logs incrementais em ambos os serviços simultaneamente.
Validação de dados: Compare os dados do Log Management com os da Log Analysis para verificar se os dados do Log Management estão completos e precisos.
Transição: Após confirmar a consistência dos dados, desative a chave de entrega da Log Analysis. Todos os logs incrementais passarão a ser gravados apenas no Log Management.
Processamento de dados históricos: Arquive os dados históricos da Log Analysis no OSS ou permita que expirem automaticamente.
Limpeza de recursos: Cancele a assinatura da Log Analysis para interromper o faturamento e concluir a migração.
Principais riscos e compatibilidade
Antes de começar, avalie e implemente backups de dados e quaisquer modificações necessárias no código.
Risco de perda de dados históricos: Se você limpar os dados e cancelar a assinatura da Log Analysis antes de fazer backup dos dados históricos, esses dados serão perdidos permanentemente.
Incompatibilidade de consultas SQL: Devido às diferenças nas estruturas de armazenamento, a Log Analysis (por Topic) e o Log Management (por logstore) exigem instruções de consulta SQL separadas e não são intercambiáveis.
Incompatibilidade de API de gerenciamento: As APIs de gerenciamento e os recursos exclusivos da Log Analysis e do Log Management são incompatíveis. Os campos e as respostas da API diferem e exigem adaptação separada. API do Log Management | API da Log Analysis.
Avaliação de custos
Custos durante a fase de gravação paralela: Há cobranças de gravação e armazenamento de dados para ambos os serviços.
-
Custos para processamento de dados históricos:
A exportação para OSS gera taxas de armazenamento do OSS.
Deixar os dados expirarem naturalmente exige a continuidade das taxas de armazenamento da Log Analysis por até 180 dias.
Procedimento
Etapa 1: Ativar e configurar o Log Management
-
Faça login no console
Faça login no console do Security Center. No painel de navegação à esquerda, escolha . No canto superior esquerdo, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.
NotaSe você ativou o Agentic SOC, acesse .
-
Ative o serviço
Na página Log Management, selecione um método de faturamento — Activate Subscription ou Activate Pay-as-you-go — e siga as instruções na tela. Ativar ou desativar o serviço Log Management.
-
subscription:
Defina a opção Purchase or Not do Agentic SOC como Yes.
Insira a capacidade de armazenamento de logs conforme sua necessidade, clique em Order Now e conclua o pagamento. Para estimar a capacidade, consulte o Guia de compra do Agentic SOC.
pay-as-you-go: Selecione uma região de armazenamento e clique em Activate and Authorize.
-
-
Ative as chaves de entrega
Na página Log Management, clique em Log Settings.
-
Na área Log Storage Management da aba Security Center Logs, defina o status de entrega para cada tipo de log.
NotaPor padrão, o Agentic SOC ativa automaticamente todas as chaves de entrega de logs do Security Center em até 30 minutos.
Caso não tenha adquirido serviços adicionais como Application Protection ou Malicious File Detection, as chaves de entrega correspondentes ficam desativadas por padrão.
Etapa 2: Validar dados no Log Management
-
Consulte os logs
Na página Log Management, selecione um tipo de log em Security Center Logs na lista suspensa Log Type e clique em Search & Analyze.
ImportanteOs logs podem levar cerca de um minuto para ficarem disponíveis para consulta.
-
Verifique os dados
Verifique pelo menos os seguintes aspectos:
Atualidade: O timestamp do log mais recente deve estar próximo da hora atual.
Integridade: Verifique amostras de logs em ambos os serviços para garantir que todos os campos estejam presentes e que não haja dados ausentes.
Volume: O volume de logs em um determinado período deve corresponder aproximadamente ao volume incremental na Log Analysis.
Etapa 3: Interromper a gravação de dados na Log Analysis
Execute esta etapa somente após concluir a Etapa 2 e confirmar que o Log Management está funcionando corretamente.
-
Na página de serviço da Log Analysis, localize a chave de entrega de logs e defina-a como Off.
A chave de entrega de logs é o botão verde no canto superior direito da página, localizado à esquerda do botão Enable All.
Após desativar essa chave, os novos logs incrementais serão gravados apenas no Log Management.
Etapa 4: Processar dados históricos
Para dados históricos ainda na Log Analysis (dentro do período de retenção de 180 dias), escolha uma das seguintes opções:
-
Opção 1: Exportar dados históricos para o OSS para arquivamento
Ideal se você precisar reter dados históricos a longo prazo para conformidade ou análises futuras.
-
Procedimento:
Na página Log Analysis, clique em Advanced Management of Simple Log Service para acessar o console do Simple Log Service (SLS).
Na página de detalhes do logstore sas-log, no painel de navegação à esquerda, clique em .
Clique em + para criar uma tarefa de envio de dados. Para obter informações sobre como configurar a tarefa, consulte Criar uma tarefa de envio de dados do OSS (nova versão).
-
Após salvar os dados históricos, na página Log Analysis, clique em Clear.
AvisoEsta ação é irreversível. Verifique se o Log Management está recebendo dados corretamente e se todos os dados históricos foram submetidos a backup.
Observação: É possível armazenar os dados permanentemente. Utilize ferramentas como MaxCompute ou Data Lake Analytics para analisá-los quando necessário.
-
-
Opção 2: Permitir que os dados históricos expirem naturalmente
Recomendado caso não seja necessário arquivar dados históricos a longo prazo.
Procedimento: Nenhuma ação necessária. Mantenha a Log Analysis ativada após migrar os dados incrementais. O sistema exclui automaticamente os dados de log após seu ciclo de vida de 180 dias.
Observação: Você continuará incorrendo em taxas de armazenamento da Log Analysis até que todos os dados expirem.
Etapa 5: Cancelar a assinatura do serviço Log Analysis
Após processar os dados históricos e limpar o armazenamento, faça o downgrade e cancele a assinatura da Log Analysis para interromper o faturamento.
FAQ
-
Após ativar o Log Management, por que não vejo nenhum log na página de consulta?
Verifique os seguintes itens:
Verifique as chaves de entrega: Em Log Settings, confirme se as chaves de entrega para os tipos de log necessários estão ativadas.
Aguarde a latência de dados: Logs recém-gravados podem levar cerca de um minuto para ficarem disponíveis para consulta. Aguarde e atualize a página.
Verifique a autorização: Confirme se você concedeu as permissões necessárias aos serviços de nuvem relacionados durante a ativação.
-
Por que há discrepâncias nos logs dos serviços antigo e novo para o mesmo período?
Uma pequena discrepância (geralmente dentro de 1%) é normal devido a:
Janela de tempo da consulta: Os horários exatos de início e fim de duas consultas podem diferir por milissegundos.
Latência de dados: Os dois pipelines possuem latências diferentes, causando pequenas diferenças nos limites de tempo da consulta.