Gestão de registos
Ativar o registo no Azure Monitor
Desde a versão 3.0, o SCEPman, bem como o Certificate Master, utilizarão a API de Log Ingestion da Microsoft para escrever registos no Azure Monitor. Isto utiliza o conceito de um Log Analytics Workspace para armazenar os dados e permitir a análise, bem como uma Data Collection Rule que faz a interface entre o App Service e o armazenamento de registos. Isto permite uma abordagem mais moderna, incluindo permissões baseadas em RBAC para o SCEPman aceder ao LAW.
A criação do Log Analytics Workspace, bem como a configuração da Data Collection Rule, é feita automaticamente ao executar Complete-SCEPmanInstallation do módulo PowerShell do SCEPman.
O retenção predefinida o período para dados armazenados numa Log Analytics Table é 30 dias. Caso seja necessário um período de retenção diferente, ajuste a configuração da tabela "SCEPman_CL" em conformidade.
Reativar a Data Collector API
Se, por qualquer motivo, quiser reinstaurar a API anterior a ser utilizada, pode fazê-lo removendo as variáveis do App Service relacionadas com a Log Ingestion e adicionando novamente as variáveis a serem utilizadas pela Data Collector API.
Variáveis a remover:
Variáveis a adicionar:
O SCEPman irá detetar automaticamente as definições após um reinício e utilizará novamente a Data Collector API.
Exemplos de consultas KQL
Ver problemas na sua instância do SCEPman
Número de certificados emitidos por endpoint no período de tempo selecionado
Esta consulta é garantidamente compatível com o SCEPman 3.0 e versões posteriores quando se utiliza a Log Ingestion API para registo. Alterações no SCEPman que tornem esta consulta inutilizável serão consideradas Breaking Changes.
A partir do SCEPman 2.8, existe sempre exatamente uma entrada de registo de nível Info cujo texto de registo começa com "Issued a certificate with serial number " por cada certificado emitido, seguida do respetivo número de série. No entanto, devido ao insolúvel Problema dos Dois Exércitos, pode acontecer que o certificado criado nunca chegue ao requerente ou que algum outro tipo de erro impeça o registo efetivo. Da mesma forma, em caso de erros graves, pode acontecer que exista uma entrada de registo sem entrada correspondente na base de dados, ou vice-versa.
Certificados distintos com verificação OCSP
Last updated
Was this helpful?