Migre da Análise de Logs para o Gerenciamento de Logs no Security Center. Essa migração utiliza um processo de gravação paralela, validação e transição para garantir que não haja perda de dados incrementais de log durante a atualização.
Por que migrar para o Gerenciamento de Logs?
O Log Management supera as limitações de armazenamento, entrega entre regiões e análises da Log Analysis.
|
Recurso |
Log Analysis |
Log Management |
|
Recursos principais |
Coleta, consulta e alerta básicos de logs. |
Conjunto completo de recursos: SQL padrão (SQL-92) para consultas complexas e análise estatística, além de capacidades avançadas como clusterização inteligente. |
|
Região de entrega |
Região padrão definida pelo sistema. Sem personalização. |
Região de entrega personalizável. |
|
Várias contas |
Não suportado. |
Suportado. |
|
Período de retenção |
Fixo em 180 dias. |
TTL personalizado: de 1 a 3.650 dias ou armazenamento permanente. |
Plano de migração
Processo de migração
Grave logs em ambos os services simultaneamente. Após verificar que o novo service está estável e confiável, interrompa a gravação no service antigo.
Gravação paralela: Ative tanto o Log Management quanto a Log Analysis para que os logs incrementais sejam gravados em ambos os services ao mesmo tempo.
Validação de dados: Compare os dados no Log Management com a Log Analysis para confirmar que os dados do Log Management estão completos e precisos.
Transição: Após confirmar a consistência dos dados, desative a chave de entrega da Log Analysis. A partir desse momento, todos os logs incrementais serão gravados apenas no Log Management.
Processamento de dados históricos: Arquive os dados históricos da Log Analysis no OSS ou permita que expirem automaticamente.
Limpeza de resources: Cancele a assinatura da Log Analysis para interromper o faturamento e concluir a migração.
Principais riscos e compatibilidade
Antes de começar, avalie e implemente backups de dados e quaisquer modificações necessárias no código.
Risco de perda de dados históricos: Se você limpar os dados e cancelar a assinatura da Log Analysis antes de fazer backup dos dados históricos, esses dados serão perdidos permanentemente.
Incompatibilidade de consultas SQL: Devido às diferenças nas estruturas de armazenamento, a Log Analysis (por Topic) e o Log Management (por logstore) exigem instruções de consulta SQL distintas e não são intercambiáveis.
Incompatibilidade de API de gerenciamento: As APIs de gerenciamento e os recursos exclusivos da Log Analysis e do Log Management são incompatíveis. Os campos e respostas da API diferem e exigem adaptações separadas. Log Management API | Log Analysis API.
Avaliação de custos
Custos durante a fase de gravação paralela: Você incorre em taxas de gravação e armazenamento de dados para ambos os services.
-
Custos para processamento de dados históricos:
A exportação para OSS gera taxas de armazenamento do OSS.
Deixar os dados expirarem naturalmente exige a continuidade das taxas de armazenamento da Log Analysis por até 180 dias.
Procedimento
Etapa 1: Ativar e configurar o Log Management
-
Faça login no console
Faça login no console do Security Center. No painel de navegação à esquerda, escolha . No canto superior esquerdo, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.
NotaSe você ativou o Agentic SOC, acesse .
-
Ative o service
Na página Log Management, selecione um método de faturamento — Subscribe (Annual/Monthly) ou Activate Pay-as-you-go — e siga as instruções na tela. Activate or deactivate the Log Management service.
-
subscription:
Defina a opção Purchase or Not do Agentic SOC como Yes.
Insira a capacidade de armazenamento de logs conforme sua necessidade, clique em Order Now e conclua o pagamento. Para estimar a capacidade, consulte Agentic SOC Purchase Guide.
pay-as-you-go: Selecione uma região de armazenamento e clique em Activate and Authorize.
-
-
Ative as chaves de entrega
Na página Log Management, clique em Log Settings.
-
Na área Log Storage Management da aba Security Center Logs, defina o status de entrega para cada tipo de log.
NotaPor padrão, o Agentic SOC ativa automaticamente todas as chaves de entrega de logs do Security Center em até 30 minutos.
Caso não tenha adquirido services adicionais, como Application Protection ou Malicious File Detection, as chaves de entrega correspondentes permanecem desativadas por padrão.
Etapa 2: Validar dados no Log Management
-
Consulte os logs
Na página Log Management, selecione um tipo de log em Security Center Logs na lista suspensa Log Type e clique em Search & Analyze.
ImportanteOs logs podem levar cerca de um minuto para ficarem disponíveis para consulta.
-
Verifique os dados
Valide pelo menos os seguintes aspectos:
Atualidade: O timestamp do log mais recente deve estar próximo da hora atual.
Integridade: Verifique amostras de logs em ambos os services para garantir que todos os campos estejam presentes e que não faltem dados.
Volume: O volume de logs em um determinado período deve corresponder aproximadamente ao volume incremental na Log Analysis.
Etapa 3: Interromper a gravação de dados na Log Analysis
Execute esta etapa somente após concluir a Etapa 2 e confirmar que o Log Management está funcionando corretamente.
-
Na página do service Log Analysis, localize a chave de entrega de logs e defina-a como Off.
A chave de entrega de logs é o botão verde no canto superior direito da página, localizado à esquerda do botão Enable All.
Após desativar essa chave, os novos logs incrementais serão gravados apenas no Log Management.
Etapa 4: Processar dados históricos
Para os dados históricos que ainda estão na Log Analysis (dentro do período de retenção de 180 dias), escolha uma das opções a seguir:
-
Opção 1: Exportar dados históricos para o OSS para arquivamento
Ideal se você precisar reter dados históricos a longo prazo para conformidade ou análises futuras.
-
Procedimento:
Na página Log Analysis, clique em Log Service Advanced Management para acessar o console do Simple Log Service (SLS).
Na página de detalhes do logstore sas-log, no painel de navegação à esquerda, clique em .
Clique em + para criar uma tarefa de envio de dados. Para obter informações sobre como configurar a tarefa, consulte Create an OSS data shipping job (new version).
-
Depois que os dados históricos forem salvos, na página Log Analysis, clique em Clear.
AvisoEsta ação é irreversível. Verifique se o Log Management está recebendo dados corretamente e se todos os dados históricos possuem backup.
Observação: É possível armazenar os dados permanentemente. Utilize ferramentas como MaxCompute ou Data Lake Analytics para analisá-los quando necessário.
-
-
Opção 2: Permitir que os dados históricos expirem naturalmente
Recomendado caso não seja necessário arquivar dados históricos a longo prazo.
Procedimento: Nenhuma ação necessária. Mantenha a Log Analysis ativada após migrar os dados incrementais. O sistema exclui automaticamente os dados de log após seu ciclo de vida de 180 dias.
Observação: Você continuará a incorrer em taxas de armazenamento da Log Analysis até que todos os dados expirem.
Etapa 5: Cancelar a assinatura do service Log Analysis
Após processar os dados históricos e limpar o armazenamento, downgrade e cancele a assinatura da Log Analysis para interromper o faturamento.
FAQ
-
Após ativar o Log Management, por que não vejo nenhum log na página de consulta?
Verifique os itens a seguir:
Verifique as chaves de entrega: Em Log Settings, confirme se as chaves de entrega para os tipos de log necessários estão ativadas.
Aguarde a latência de dados: Logs recém-gravados podem levar cerca de um minuto para ficarem disponíveis para consulta. Aguarde e atualize a página.
Verifique a autorização: Confirme se você concedeu as permissões necessárias aos cloud services relacionados durante a ativação.
-
Por que há discrepâncias nos logs dos services antigo e novo para o mesmo período?
Uma pequena discrepância (geralmente dentro de 1%) é normal devido a:
Janela de tempo da consulta: Os horários exatos de início e fim de duas consultas podem diferir em milissegundos.
Latência de dados: Os dois pipelines possuem latências diferentes, causando pequenas variações nos limites de tempo da consulta.