Vous gérez 200 machines virtuelles Windows et Linux réparties sur trois régions. Exigences : 1) Les équipes de sécurité et d'exploitation ont besoin d'un accès basé sur les rôles aux journaux par région, mais vous devez pouvoir exécuter des requêtes centralisées sur toutes les machines virtuelles. 2) Conserver SecurityEvent pendant 180 jours, mais ne conserver les compteurs de performance (Perf) que pendant 30 jours. 3) Collecter uniquement des ID d'événements Windows spécifiques et filtrer les données bruyantes au moment de la collecte. Quelle conception d'espace de travail et de collecte de données devriez-vous recommander ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Déployer un espace de travail Log Analytics par région pour permettre une portée RBAC régionale. Intégrer toutes les machines virtuelles avec l'agent Azure Monitor en utilisant des règles de collecte de données (DCR) qui incluent des transformations pour filtrer uniquement les ID d'événements Windows requis. Configurer la rétention par table (SecurityEvent à 180 jours et Perf à 30 jours). Utiliser KQL inter-espaces de travail (union entre les espaces de travail) pour les requêtes centralisées..
Pourquoi c'est la réponse
La bonne réponse répond à toutes les exigences : un espace de travail Log Analytics par région permet un contrôle d'accès basé sur les rôles (RBAC) régional. L'agent Azure Monitor avec des règles de collecte de données (DCR) permet de filtrer les événements Windows spécifiques et de réduire le bruit à l'ingestion. La rétention par table répond aux exigences de 180 jours pour SecurityEvent et 30 jours pour Perf. Les requêtes KQL inter-espaces de travail permettent une analyse centralisée. Les autres options sont incorrectes car : Un seul espace de travail global ne permet pas de RBAC régional et l'agent MMA est déprécié. Un espace de travail par équipe d'application ne répond pas aux exigences régionales, et la collecte de tous les événements sans DCR est inefficace. L'exportation quotidienne n'est pas la solution la plus simple pour les requêtes centralisées. L'envoi direct à Event Hubs puis Stream Analytics ajoute de la complexité inutile et ne gère pas la rétention par table efficacement dans Log Analytics. Azure Sentinel est un SIEM et non une solution de collecte de journaux primaire pour ce scénario, et une rétention uniforme de 90 jours ne répond pas aux exigences spécifiques.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise