Você gerencia 200 VMs Windows e Linux em três regiões. Requisitos: 1) As equipes de segurança e operações precisam de acesso baseado em função aos logs por região, mas você precisa da capacidade de executar consultas centralizadas em todas as VMs. 2) Reter SecurityEvent por 180 dias, mas manter os contadores de desempenho (Perf) por apenas 30 dias. 3) Coletar apenas IDs de eventos específicos do Windows e filtrar dados ruidosos no momento da coleta. Qual design de workspace e coleta de dados você deve recomendar?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Implante um workspace do Log Analytics por região para habilitar o escopo RBAC regional. Integre todas as VMs com o Azure Monitor Agent usando regras de coleta de dados (DCRs) que incluem transformações para filtrar apenas as IDs de eventos do Windows necessárias. Configure a retenção por tabela (SecurityEvent para 180 dias e Perf para 30 dias). Use KQL entre workspaces (união entre workspaces) para consultas centralizadas..
Por que esta é a resposta
A opção correta atende a todos os requisitos. Um workspace do Log Analytics por região permite RBAC regional para equipes de segurança e operações. O Azure Monitor Agent (AMA) com DCRs e transformações permite filtrar IDs de eventos específicos e reduzir o ruído na coleta. A retenção por tabela permite reter SecurityEvent por 180 dias e Perf por 30 dias. Consultas KQL entre workspaces (união entre workspaces) possibilitam consultas centralizadas. As outras opções são incorretas porque: Um único workspace global não permite RBAC regional. O agente MMA é legado e não oferece transformações na ingestão. Workspaces por equipe de aplicativo não atendem ao requisito de RBAC regional ou consultas centralizadas eficientes. Coletar todos os eventos e exportar para o ADLS Gen2 aumenta custos e complexidade. Enviar logs para o Event Hubs e Stream Analytics adiciona complexidade desnecessária e não é a forma padrão de gerenciar logs de VM no Azure Monitor. A retenção no Event Hubs não é ideal para logs de longa duração. O Azure Sentinel é para SIEM e não é a solução principal para coleta e retenção de logs de VM. A retenção uniforme de 90 dias não atende aos requisitos de retenção diferenciada.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão