Protokollverwaltung

Logging in Azure Monitor aktivieren

Ab Version 3.0 werden SCEPman sowie der Certificate Master die Microsoft Log Ingestion API verwenden, um Protokolle in Azure Monitor zu schreiben. Dabei wird das Konzept eines Log Analytics Workspace genutzt, um die Daten zu speichern und die Analyse zu ermöglichen, sowie eine Data Collection Rule, die zwischen der App Service und dem Protokollspeicher vermittelt. Dies ermöglicht einen moderneren Ansatz, einschließlich RBAC-basierter Berechtigungen für SCEPman, um auf den LAW zuzugreifen.

Das Erstellen des Log Analytics Workspace sowie die Konfiguration der Data Collection Rule werden automatisch durchgeführt, indem Complete-SCEPmanInstallation des SCEPman PowerShell-Moduls ausgeführt wird.

circle-info

Das Standardaufbewahrungs zeitraum für Daten, die in einer Log Analytics-Tabelle gespeichert sind, beträgt 30 Tage. Falls ein anderer Aufbewahrungszeitraum erforderlich ist, passen Sie die Konfiguration der Tabelle "SCEPman_CL" entsprechend an.

Data Collector API erneut aktivieren

Wenn Sie aus irgendeinem Grund die vorherige API wieder verwenden möchten, können Sie dies tun, indem Sie die mit Log Ingestion verbundenen App-Service-Variablen entfernen und die Variablen erneut hinzufügen, die von der Data Collector API verwendet werden sollen.

Zu entfernende Variablen:

Zu hinzufügende Variablen:

SCEPman übernimmt die Einstellungen nach einem Neustart automatisch und verwendet dann wieder die Data Collector API.

KQL-Abfragebeispiele

Probleme mit Ihrer SCEPman-Instanz anzeigen

Anzahl ausgestellter Zertifikate nach Endpunkt im ausgewählten Zeitrahmen

circle-check

Ab SCEPman 2.8 gibt es pro ausgestelltem Zertifikat immer genau einen Protokolleintrag auf Info-Ebene, dessen Protokollnachricht mit "Issued a certificate with serial number " beginnt, gefolgt von der Seriennummer. Aufgrund des unlösbaren Zwei-Armeen-Problemarrow-up-rightkann es jedoch vorkommen, dass das erstellte Zertifikat den Anforderer nie erreicht oder ein anderer Fehler die eigentliche Registrierung verhindert. Ebenso kann es bei schweren Fehlern vorkommen, dass ein Protokolleintrag ohne entsprechenden Datenbankeintrag existiert oder umgekehrt.

Unterscheidbare Zertifikate mit OCSP-Prüfung

Zuletzt aktualisiert

War das hilfreich?