MicrosoftMicrosoft Azure Solutions Architect Expert AZ-305 Certification
·CN
·更新于 11 Aug 2026
你管理着跨三个区域的 200 个 Windows 和 Linux 虚拟机。要求如下:1) 安全和运维团队需要按区域对日志进行基于角色的访问,但你需要能够跨所有虚拟机运行集中式查询。2) 将 SecurityEvent 保留 180 天,但性能计数器 (Perf) 只保留 30 天。3) 仅收集特定的 Windows 事件 ID 并在收集时过滤掉嘈杂数据。你应该推荐哪种工作区和数据收集设计?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为每个区域部署一个 Log Analytics 工作区,以启用区域 RBAC 范围。使用 Azure Monitor Agent 载入所有虚拟机,并使用包含转换的数据收集规则 (DCR) 仅筛选所需的 Windows 事件 ID。配置按表保留(SecurityEvent 180 天,Perf 30 天)。使用跨工作区 KQL(跨工作区联合)进行集中式查询。.
为什么这是答案
正确答案满足了所有要求。为每个区域部署一个 Log Analytics 工作区,可以实现按区域的基于角色的访问控制 (RBAC),这是安全和运维团队所必需的。使用 Azure Monitor Agent (AMA) 结合数据收集规则 (DCR) 是推荐的现代方法,它允许在摄取时进行数据转换和过滤,从而仅收集所需的 Windows 事件 ID 并减少噪音。按表配置保留期(SecurityEvent 180 天,Perf 30 天)直接满足了不同的保留要求。最后,通过跨工作区 KQL 查询,可以实现对所有虚拟机日志的集中式查询,解决了集中报告的需求。
其他选项不符合所有要求:
全局工作区无法提供按区域的 RBAC。
将所有数据导出到 ADLS Gen2 进行报告会增加复杂性,且未在摄取时进行过滤。
直接发送到 Event Hubs 并使用 Stream Analytics 增加了管理开销,且不符合 Log Analytics 的原生功能。
使用 Azure Sentinel 工作区进行所有数据存储不是主要日志收集方案,且其默认保留期可能不满足所有要求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡