Contact
Line : comsiam
Contact
Line : comsiam

Log Analytics Workspace เป็นหัวใจสำคัญของระบบ Monitoring และ Logging บน Azure เพราะเป็นพื้นที่ส่วนกลางที่ใช้เก็บข้อมูลจาก Windows Server 2025, Azure VM, Azure Arc Server, Azure Monitor Agent และบริการต่าง ๆ ของ Azure
เมื่อองค์กรเริ่มใช้งาน Azure Monitor หรือ Azure Arc ข้อมูลจำนวนมหาศาลจะถูกส่งมายัง Log Analytics Workspace ไม่ว่าจะเป็น Event Log, Performance Metrics, Security Event, Update Status หรือ Application Log ทำให้ผู้ดูแลระบบสามารถค้นหา วิเคราะห์ และตรวจสอบปัญหาได้จากศูนย์กลางเดียว
สำหรับองค์กรที่ต้องการสร้างระบบ Monitoring ระดับมืออาชีพ การเข้าใจ Log Analytics Workspace ถือเป็นพื้นฐานที่สำคัญมาก
Log Analytics Workspace คือพื้นที่จัดเก็บข้อมูล Log และ Metrics บน Azure
ทำหน้าที่เป็น
ข้อมูลจาก Server และ Azure Services จะถูกส่งมารวมกันที่นี่
กระบวนการทำงาน
Windows Server
→ Azure Monitor Agent
→ Data Collection Rule
→ Log Analytics Workspace
→ Query / Dashboard / Alert
ข้อมูลทั้งหมดจะถูกรวบรวมไว้ในจุดเดียว
ช่วยให้การบริหารจัดการง่ายขึ้นมาก
รองรับข้อมูลจำนวนมาก เช่น
ทำให้เป็นศูนย์กลางข้อมูลของทั้งองค์กร
เข้าสู่ Azure Portal
ค้นหา
Log Analytics Workspace
จากนั้นเลือก
Create
กำหนด
แล้วกด Create
Server สามารถส่งข้อมูลมายัง Workspace ผ่าน
เมื่อเชื่อมต่อแล้ว
ข้อมูลจะเริ่มไหลเข้าสู่ Workspace
โดยอัตโนมัติ
ไปที่
Log Analytics Workspace
→ Logs
จะพบหน้าต่าง Query
ใช้ค้นหาข้อมูลต่าง ๆ ได้
Log Analytics ใช้ภาษา
KQL
(Kusto Query Language)
เป็นภาษาที่ออกแบบมาเพื่อค้นหาข้อมูลจำนวนมาก
ได้อย่างรวดเร็ว
ตัวอย่าง Query
Heartbeat
| take 10
แสดงรายการ Server ล่าสุดที่ส่งข้อมูลเข้ามา
ช่วยตรวจสอบว่า Agent ยังทำงานอยู่หรือไม่
Query
Heartbeat
| summarize by Computer
จะแสดงรายชื่อ Server ที่ส่งข้อมูลเข้ามา
เหมาะสำหรับ Inventory Monitoring
Query
Perf
| where CounterName == "% Processor Time"
ช่วยวิเคราะห์
ย้อนหลังได้
Query
Perf
| where CounterName contains "Available MBytes"
ใช้ดู
ของระบบ
Query
Perf
| where ObjectName == "LogicalDisk"
ดูข้อมูล
ช่วยป้องกันปัญหา Disk เต็ม
Query
Event
| take 20
แสดง Event ล่าสุด
จาก Windows Server
ทั้งหมดในองค์กร
Query
Event
| where EventLevelName == "Error"
ใช้วิเคราะห์
ได้อย่างรวดเร็ว
Query
SecurityEvent
| where EventID == 4625
ใช้ตรวจสอบ
ความพยายาม Login ล้มเหลว
ซึ่งเป็นข้อมูลสำคัญด้าน Security
Query
SecurityEvent
| where EventID == 4740
ช่วยค้นหาบัญชีที่ถูกล็อก
จากการ Login ผิดหลายครั้ง
ข้อมูลจาก Workspace สามารถนำไปสร้าง
ได้จาก Azure Portal
ช่วยให้เห็นภาพรวมขององค์กร
สามารถสร้าง Alert จาก Query
ตัวอย่าง
Azure จะส่งการแจ้งเตือนทันที
Workspace สามารถรับข้อมูลจาก
Microsoft Defender for Cloud
ช่วยวิเคราะห์
จากศูนย์กลางเดียว
หากองค์กรต้องการระบบ SIEM
สามารถเชื่อมกับ
Microsoft Sentinel
ได้ทันที
โดย Sentinel จะใช้ข้อมูลจาก Workspace
ในการวิเคราะห์เหตุการณ์ด้านความปลอดภัย
Log Analytics มีค่าใช้จ่ายตามปริมาณข้อมูล
ควรตรวจสอบ
Data Ingestion
Retention
Storage
อย่างสม่ำเสมอ
เพื่อควบคุมงบประมาณ
แนวทางที่แนะนำ
comsiam แนะนำให้เริ่มต้นด้วยการเก็บ Security Log, System Log และ Performance Metrics ก่อน เพราะเป็นข้อมูลที่ให้ประโยชน์สูงสุดในการดูแล Windows Server 2025 และสามารถนำไปต่อยอดกับ Defender for Cloud หรือ Microsoft Sentinel ได้ในอนาคต
Log Analytics Workspace เป็นศูนย์กลางการเก็บและวิเคราะห์ข้อมูลของ Azure Monitor โดยรองรับข้อมูลจาก Windows Server 2025, Azure Arc, Azure Monitor Agent และบริการต่าง ๆ ของ Azure ช่วยให้องค์กรสามารถค้นหา วิเคราะห์ สร้าง Dashboard และแจ้งเตือนจากข้อมูลจำนวนมหาศาลได้อย่างมีประสิทธิภาพ พร้อมรองรับการทำงานด้าน Security และ Monitoring ระดับองค์กร
หากเกิดปัญหากับ Server เมื่อ 3 เดือนก่อน คุณสามารถค้นหา Event, Error และ Security Log ทั้งหมดได้ภายในไม่กี่วินาที หรือยังต้องค้นหาจากแต่ละเครื่องทีละตัว?