Snippets
Snippet KQL : repérer un drift Diagnostic Settings Azure
Une requête courte pour retrouver les écritures, suppressions et changements de destination qui expliquent une disparition soudaine de logs.
Si les logs disparaissent juste avant ou pendant un incident, vérifie d’abord si un Diagnostic Settings a été modifié, supprimé ou redirigé vers un autre workspace.
let Window = 7d;
AzureActivity
| where TimeGenerated > ago(Window)
| where OperationNameValue has "MICROSOFT.INSIGHTS/DIAGNOSTICSETTINGS"
| project TimeGenerated,
OperationNameValue,
ActivityStatusValue,
ResourceGroup,
ResourceProviderValue,
ResourceId,
Caller,
CorrelationId,
Properties
| order by TimeGenerated desc Lecture rapide : une suppression explique une absence totale de logs ; une écriture réussie peut avoir changé les catégories ou la destination ; un échec répété peut indiquer une automatisation qui tente de remettre une configuration non conforme.