U beheert 200 Windows- en Linux-VM's verspreid over drie regio's. Vereisten: 1) Beveiligings- en operationele teams hebben op rollen gebaseerde toegang tot logs per regio nodig, maar u moet gecentraliseerde query's kunnen uitvoeren over alle VM's. 2) Bewaar SecurityEvent 180 dagen, maar bewaar prestatietellers (Perf) slechts 30 dagen. 3) Verzamel alleen specifieke Windows-gebeurtenis-ID's en filter ruisende gegevens tijdens het verzamelen. Welk ontwerp voor werkruimte en gegevensverzameling moet u aanbevelen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Implementeer één Log Analytics-werkruimte per regio om regionale RBAC-scoping mogelijk te maken. Onboard alle VM's met de Azure Monitor Agent met behulp van data collection rules (DCR's) die transformaties bevatten om alleen de vereiste Windows-gebeurtenis-ID's te filteren. Configureer retentie per tabel (SecurityEvent naar 180 dagen en Perf naar 30 dagen). Gebruik cross-workspace KQL (union over werkruimten) voor gecentraliseerde query's..
Waarom dit het antwoord is
De correcte optie voldoet aan alle vereisten. Eén Log Analytics-werkruimte per regio maakt regionale RBAC mogelijk. De Azure Monitor Agent (AMA) met Data Collection Rules (DCR's) en transformaties is essentieel voor het filteren van specifieke Windows-gebeurtenis-ID's en het verminderen van ruis tijdens de verzameling. Retentie per tabel (SecurityEvent 180 dagen, Perf 30 dagen) voldoet aan de retentievereisten. Cross-workspace KQL-query's (union over werkruimten) maken gecentraliseerde query's over alle VM's mogelijk. De andere opties zijn onjuist omdat: Eén globale werkruimte voorkomt regionale RBAC-scoping. De verouderde MMA-agent wordt afgeraden en retentie op werkruimteniveau voldoet niet aan de verschillende retentievereisten per tabel. Eén werkruimte per applicatieteam voldoet niet aan de regionale RBAC-vereiste. Het verzamelen van alle gebeurtenissen zonder DCR's is inefficiënt en het dagelijks exporteren naar ADLS Gen2 voor rapportage is complexer dan KQL. Het direct sturen naar Event Hubs en Stream Analytics voegt onnodige complexiteit toe en voldoet niet aan de retentievereisten per tabel binnen Log Analytics. Azure Sentinel-werkruimten zijn primair voor SIEM-functionaliteit en uniforme retentie van 90 dagen voldoet niet aan de gespecificeerde retentievereisten van 180 en 30 dagen.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig