MicrosoftMicrosoft Azure Solutions Architect Expert AZ-305 Certification
·TW
·更新於 11 Aug 2026
您管理著三個區域中的 200 個 Windows 和 Linux VM。需求如下:1) 安全和營運團隊需要依區域對日誌進行基於角色的存取,但您需要能夠對所有 VM 執行集中式查詢。2) 將 SecurityEvent 保留 180 天,但將效能計數器 (Perf) 僅保留 30 天。3) 僅收集特定的 Windows 事件 ID,並在收集時篩選掉雜訊資料。您應該推薦哪種工作區和資料收集設計?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 每個區域部署一個 Log Analytics 工作區,以啟用區域 RBAC 範圍設定。使用資料收集規則 (DCR) 將所有 VM 與 Azure Monitor Agent 整合,其中包含轉換以僅篩選所需的 Windows 事件 ID。設定每個資料表的保留期(SecurityEvent 為 180 天,Perf 為 30 天)。使用跨工作區 KQL(跨工作區聯集)進行集中式查詢。.
為什麼這是答案
正確答案滿足所有要求。每個區域一個 Log Analytics 工作區允許按區域進行 RBAC,同時透過跨工作區查詢實現集中式查詢。資料收集規則 (DCR) 搭配 Azure Monitor Agent (AMA) 支援在收集時篩選特定 Windows 事件 ID,並允許轉換以減少雜訊。每個資料表的保留期設定(SecurityEvent 為 180 天,Perf 為 30 天)符合不同的保留需求。
其他選項不符合所有要求:
單一全域工作區無法提供按區域的 RBAC。舊版 MMA 代理程式不支援 DCR 轉換。
每個應用程式團隊一個工作區會導致過度分散,且不符合按區域的 RBAC。收集所有事件會增加成本並包含不必要的資料。
將日誌直接傳送到 Event Hubs 並使用 Stream Analytics 會增加複雜性,且不符合 Log Analytics 的特定保留和篩選要求。
使用 Azure Sentinel 工作區雖然提供安全性功能,但其主要用途是 SIEM,且可能無法最佳地處理所有操作日誌需求。此外,它沒有明確說明如何在擷取時進行篩選。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡