Usted administra 200 máquinas virtuales Windows y Linux en tres regiones. Requisitos: 1) Los equipos de seguridad y operaciones necesitan acceso basado en roles a los registros por región, pero usted requiere la capacidad de ejecutar consultas centralizadas en todas las máquinas virtuales. 2) Retener SecurityEvent durante 180 días, pero mantener los contadores de rendimiento (Perf) solo 30 días. 3) Recopilar solo ID de eventos de Windows específicos y filtrar datos ruidosos en el momento de la recopilación. ¿Qué diseño de espacio de trabajo y recopilación de datos debería recomendar?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Implementar un espacio de trabajo de Log Analytics por región para habilitar el alcance de RBAC regional. Incorporar todas las máquinas virtuales con Azure Monitor Agent utilizando reglas de recopilación de datos (DCRs) que incluyan transformaciones para filtrar solo los ID de eventos de Windows requeridos. Configurar la retención por tabla (SecurityEvent a 180 días y Perf a 30 días). Usar KQL entre espacios de trabajo (unión entre espacios de trabajo) para consultas centralizadas..
Por qué esta es la respuesta
La opción correcta cumple con todos los requisitos. Un espacio de trabajo de Log Analytics por región permite el control de acceso basado en roles (RBAC) regional. El Azure Monitor Agent (AMA) con reglas de recopilación de datos (DCRs) y transformaciones permite filtrar eventos específicos en la ingesta, reduciendo el ruido y el costo. La retención por tabla en Log Analytics satisface los diferentes requisitos de retención para SecurityEvent y Perf. Las consultas KQL entre espacios de trabajo permiten la visibilidad centralizada. La opción del espacio de trabajo único global falla en el RBAC regional y la retención diferenciada. La opción por equipo de aplicación no aborda el RBAC regional ni la retención diferenciada, y exportar a Data Lake Storage Gen2 para informes centrales es ineficiente. Enviar a Event Hubs y Stream Analytics es una solución más compleja y costosa para este escenario. Usar Azure Sentinel no es el servicio principal para la recopilación de registros de VM y no permite la retención por tabla ni el filtrado en la ingesta de la misma manera que los DCRs.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta