Sie verwalten 200 Windows- und Linux-VMs in drei Regionen. Anforderungen: 1) Sicherheits- und Betriebsteams benötigen rollenbasierten Zugriff auf Protokolle pro Region, dennoch müssen Sie zentralisierte Abfragen über alle VMs hinweg ausführen können. 2) Behalten Sie SecurityEvent für 180 Tage bei, aber Leistungsprotokolle (Perf) nur 30 Tage. 3) Sammeln Sie nur bestimmte Windows-Ereignis-IDs und filtern Sie "rauschende" Daten zum Zeitpunkt der Sammlung. Welches Design für Arbeitsbereiche und Datensammlung sollten Sie empfehlen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Stellen Sie einen Log Analytics-Arbeitsbereich pro Region bereit, um die regionale RBAC-Bereichsdefinition zu ermöglichen. Binden Sie alle VMs mit dem Azure Monitor Agent ein, indem Sie Datensammlungsregeln (DCRs) verwenden, die Transformationen zum Filtern nur der erforderlichen Windows-Ereignis-IDs enthalten. Konfigurieren Sie die Aufbewahrung pro Tabelle (SecurityEvent auf 180 Tage und Perf auf 30 Tage). Verwenden Sie KQL-Abfragen über Arbeitsbereiche hinweg (Union über Arbeitsbereiche) für zentralisierte Abfragen..
Warum dies die Antwort ist
Diese Option erfüllt alle Anforderungen. Ein Log Analytics-Arbeitsbereich pro Region ermöglicht regionale RBAC und erfüllt Anforderung 1. Der Azure Monitor Agent (AMA) mit Datensammlungsregeln (DCRs) ist die moderne Methode zur Datenerfassung und ermöglicht Transformationen zur Filterung von "rauschenden" Daten und zur Auswahl spezifischer Windows-Ereignis-IDs (Anforderung 3). Die Konfiguration der Aufbewahrung pro Tabelle (SecurityEvent 180 Tage, Perf 30 Tage) erfüllt Anforderung 2. KQL-Abfragen über Arbeitsbereiche hinweg (Union) ermöglichen zentralisierte Abfragen (Anforderung 1). Die anderen Optionen sind unzureichend: Ein einziger globaler Arbeitsbereich würde keine regionale RBAC ermöglichen. Der MMA-Agent ist veraltet. Ein Arbeitsbereich pro Anwendungsteam ist nicht regionsbasiert und erfüllt die RBAC-Anforderung nicht. Das Sammeln aller Ereignisse ohne DCRs ist ineffizient. Das Senden an Event Hubs und Stream Analytics ist komplexer und nicht die primäre Methode für die VM-Protokollierung in Log Analytics. Azure Sentinel-Arbeitsbereiche sind für SIEM optimiert, aber die einheitliche Aufbewahrung von 90 Tagen erfüllt nicht die Anforderung der tabellenspezifischen Aufbewahrung. Das Nichtfiltern bei der Erfassung ist ineffizient.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich