该项目将安装到Azure订阅中的Azure函数中。 它的工作是从已配置的存储帐户中读取NSG Flow Logs,将数据分为适合您的日志分析系统提取的大小的块,然后将这些块传输到该系统。 当前,您可以从四个输出绑定中选择:ArcSight,LogStash,Splunk HEC,事件中心。 关于事件中心输出绑定的注意事项:
目前尚不提供对事件中心的本地支持,但它将是首选方法。 如果您使用Splunk,并且更愿意使用事件中心而不是HEC将NSG流日志发送到Splunk,则事件中心输出绑定将完成此任务。 在,配置Azure Monitor诊断日志数据输入,并向TA-folder/bin/app/hubs.json添加一行,如下所示:
示例: 'insights-logs-nsgflowlogs': 'resourceId'
创建中心时(例如insights-logs-nsgflowlo