Material sussidiario per la migrazione da Rilevamento modifiche e inventario usando Analisi dei log per Rilevamento modifiche e inventario usando la versione dell'agente di Monitoraggio di Azure
Articolo
Si applica a: ✔️ macchine virtuali Windows✔️ macchine virtuali Linux ✔️ server abilitati per Azure Arc.
Questo articolo fornisce indicazioni per passare da Rilevamento modifiche e Inventario usando la versione di Log Analytics (LA) alla versione di Azure Monitoring Agent (AMA).
Usando il portale di Azure, è possibile eseguire la migrazione da Rilevamento modifiche e inventario con l'agente LA a Rilevamento modifiche e inventario con AMA, e sono disponibili due modi per eseguire questa migrazione:
Eseguire la migrazione di computer singoli/multipli dalla pagina azure Macchine virtuali o computer-Azure Arc.
Eseguire la migrazione di più Macchine virtuali nella soluzione di versione latenza all'interno di un account di Automazione specifico.
È anche possibile usare uno script per eseguire la migrazione di tutti i computer non azure abilitati per Macchine virtuali e Arc a livello di area di lavoro Log Analytics dalla soluzione di versione la alla Rilevamento modifiche e all'inventario con AMA. Non è possibile usare l'esperienza portale di Azure menzionata in precedenza.
Lo script consente anche di eseguire la migrazione alla stessa area di lavoro. Se si esegue la migrazione alla stessa area di lavoro, lo script rimuoverà l'agente LA(MMA/OMS) dai computer. Ciò può causare l'interruzione del funzionamento delle altre soluzioni. È quindi consigliabile pianificare la migrazione di conseguenza. Ad esempio, eseguire prima di tutto la migrazione di un'altra soluzione e quindi procedere con Rilevamento modifiche migrazione.
Nota
La rimozione non funziona sugli agenti MMA installati tramite il programma di installazione MSI. Funziona solo nelle estensioni vm/arc.
Nota
Il monitoraggio dell'integrità dei file (FIM) con Microsoft Defender per endpoint (MDE) è attualmente disponibile. Seguire le indicazioni per eseguire la migrazione da:
Selezionare Configura con AMA e in Configura con l'agente di Monitoraggio di Azure specificare l'area di lavoro Log Analytics, e selezionare Eseguire la migrazione per avviare la distribuzione.
Selezionare Passa a CT&I con AMA per valutare gli eventi e i log in ingresso tra l'agente LA e la versione AMA.
Accedere al portale di Azure e selezionare l'account di Automazione.
In Gestione configurazione, selezionare Rilevamento modifiche e quindi selezionare Configura con AMA.
Nella pagina Onboarding to Rilevamento modifiche with Azure Monitoring (Onboarding in Rilevamento modifiche con Monitoraggio di Azure) è possibile visualizzare l'account di automazione e l'elenco di computer Azure e Azure Arc attualmente in Log Analytics e pronti per l'onboarding nell'agente di monitoraggio di Azure di Rilevamento modifiche e inventario.
Nella scheda Valuta macchine virtuali, selezionare le macchine virtuali e quindi selezionare Avanti.
Nella scheda Assegna area di lavoro, assegnare un nuovo ID risorsa dell'area di lavoro Log Analytics a cui archiviare le impostazioni della soluzione basata su AMA e selezionare Avanti.
Nella scheda Esamina è possibile esaminare i computer di cui viene eseguito l'onboarding e la nuova area di lavoro.
Selezionare Esegui migrazione per avviare la distribuzione.
Dopo una migrazione riuscita, selezionare Passa a CT&I con AMA per confrontare l'esperienza LA e AMA.
Accedere al portale di Azure. Cercare e selezionare Machines-Azure Arc.
Selezionare il computer Arc specifico con Rilevamento modifiche V1 abilitato che deve essere migrato in Rilevamento modifiche V2.
Selezionare Migrate to Rilevamento modifiche with AMA (Esegui migrazione a Rilevamento modifiche con l'agente di Monitoraggio di Azure) e in Configure with Azure monitor agent (Configura con l'agente di Monitoraggio di Azure) specificare l'ID risorsa nell'area di lavoro Log Analytics e selezionare Migrate (Esegui migrazione) per avviare la distribuzione.
Selezionare Gestisci connessione log attività per valutare gli eventi e i log in ingresso tra l'agente LA e la versione ama.
Prerequisiti
Assicurarsi che PowerShell sia installato nel computer in cui si prevede di eseguire lo script.
Lo script non può essere eseguito in Azure Cloud Shell.
Assicurarsi di avere le credenziali di Azure per eseguire Connect-AzAccount e Select-AzContext che impostano il contesto dello script.
Per eseguire la migrazione tramite script, seguire questa procedura:
Indicazioni sulla migrazione
Lo script eseguirà la migrazione di tutte le macchine virtuali non di Azure abilitate per Azure e di Arc caricate nella soluzione di Rilevamento modifiche agente LA per l'area di lavoro Log Analytics di input nel Rilevamento modifiche usando l'agente AMA per l'area di lavoro Log Analytics di output.
Lo script consente di eseguire la migrazione usando la stessa area di lavoro, ovvero le aree di lavoro Log Analytics di input e output sono le stesse. Tuttavia, rimuoverà gli agenti LA (MMA/OMS) dai computer.
Lo script esegue la migrazione delle impostazioni per i tipi di dati seguenti:
Servizi Windows
File di Linux
File di Windows
Registro di sistema di Windows
Daemon Linux
Lo script è costituito dai parametri seguenti che richiedono un input da parte dell'utente.
Parametro
Obbligatorio
Descrizione
InputLogAnalyticsWorkspaceResourceId
Sì
ID risorsa dell'area di lavoro associata a Rilevamento modifiche e inventario con Log Analytics.
OutputLogAnalyticsWorkspaceResourceId
Sì
ID risorsa dell'area di lavoro associata a Rilevamento modifiche e inventario con l'agente di monitoraggio di Azure.
OutputDCRName
Sì
Nome personalizzato del nuovo record di controllo di dominio da creare.
OutputVerbose
No
(Facoltativo). Input $true per i log dettagliati.
AzureEnvironment
Sì
Percorso della cartella in cui vengono creati i modelli DCR.
In Dettagli lo script esegue le operazioni seguenti:
Ottenere l'elenco di tutti i computer azure e arc di cui è stato eseguito l'onboarding in Un'area di lavoro Log Analytics di input per Rilevamento modifiche soluzione usando l'agente MMA.
Creare il modello ARM DCR (Data Collection Rule) recuperando i file, i servizi, il rilevamento e le impostazioni del Registro di sistema configurati nella soluzione legacy e traducendoli in impostazioni equivalenti per la soluzione più recente usando l'agente AMA e le estensioni Rilevamento modifiche per l'area di lavoro Log Analytics di output.
Distribuire Rilevamento modifiche modello di Resource Manager della soluzione nell'area di lavoro Log Analytics di output. Questa operazione viene eseguita solo se la migrazione alla stessa area di lavoro non viene eseguita. L'area di lavoro di output richiede la soluzione legacy per creare le tabelle di Log Analytics per Rilevamento modifiche come ConfigurationChange & ConfigurationData. Il nome della distribuzione sarà DeployCTSolution_CTMig_{GUID} e sarà nello stesso gruppo di risorse dell'area di lavoro Log Analytics di output.
Distribuire il modello di Resource Manager DCR creato nel passaggio 2. Il nome della distribuzione sarà OutputDCRName_CTMig_{GUID} e sarà nello stesso gruppo di risorse dell'area di lavoro Log Analytics di output. Il registro di dominio verrà creato nella stessa posizione dell'area di lavoro Log Analytics di output.
Rimuove l'agente MMA dall'elenco dei computer popolato nel passaggio 1. Questa operazione viene eseguita solo se viene eseguita la migrazione alla stessa area di lavoro. I computer in cui è installato l'agente MMA tramite l'identità del servizio gestito non avranno l'agente MMA rimosso. Verrà rimosso solo se l'agente MMA è stato installato come estensione.
Assegnare DCR ai computer e installare l'agente AMA e le estensioni CT. Il nome della distribuzione sarà MachineName_CTMig e sarà nello stesso gruppo di risorse del computer.
Assegnare il registro di dominio distribuito nel passaggio 4 a tutti i computer popolati nel passaggio 1.
Installare l'agente AMA in tutti i computer popolati nel passaggio 1.
Installare l'agente CT in tutti i computer popolati nel passaggio 1.
Confrontare i dati tra l'agente di Log Analytics e la versione dell'agente di monitoraggio di Azure
Dopo aver completato l'onboarding in Rilevamento modifiche con la versione AMA, selezionare Passa a CT con AMA nella pagina di destinazione per passare da una versione all'altra e confrontare gli eventi seguenti.
Ad esempio, se l'onboarding nella versione AMA del servizio avviene dopo il 3 novembre alle 6:00. È possibile confrontare i dati mantenendo filtri coerenti tra parametri, ad esempio Tipi di modifica, Intervallo di tempo. È possibile confrontare i log in ingresso nella sezione Modifiche e nella sezione grafica per garantire la coerenza dei dati.
Nota
È necessario confrontare i dati e i log in ingresso dopo aver completato l'onboarding alla versione AMA.
Ottenere l'ID risorsa dell'area di lavoro Log Analytics
Per ottenere l'ID risorsa dell'area di lavoro Log Analytics, seguire questa procedura:
Per una singola macchina virtuale e un account di Automazione
Per le impostazioni basate sulle modifiche del contenuto dei file, è necessario eseguire la migrazione manuale dalla versione LA alla versione AMA di Rilevamento modifiche e inventario. Seguire le indicazioni elencate in Tenere traccia del contenuto del file.
Se viene eseguita la migrazione a un'area di lavoro diversa, gli avvisi configurati usando l'area di lavoro Log Analytics devono essere configurati manualmente.
Per le impostazioni basate sulle modifiche del contenuto dei file, è necessario eseguire la migrazione manuale dalla versione LA alla versione AMA di Rilevamento modifiche e inventario. Seguire le indicazioni elencate in Tenere traccia del contenuto del file.
Se viene eseguita la migrazione a un'area di lavoro diversa, gli avvisi configurati usando l'area di lavoro Log Analytics devono essere configurati manualmente.
Disabilitare il rilevamento delle modifiche con l'agente di Log Analytics
Dopo aver abilitato la gestione delle macchine virtuali usando Rilevamento modifiche e inventario usando l'agente di monitoraggio di Azure, è possibile decidere di interrompere l'uso di Rilevamento modifiche e inventario con la versione dell'agente LA e rimuovere la configurazione dall'account.