إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
عندما تحتاج إلى التحقق من بيانات الأمان التاريخية التي تم نقلها إلى التخزين طويل المدى، يمكنك استعادة السجلات المؤرشفة لجعلها متاحة للاستعلامات والتحليلات عالية الأداء. ترشدك هذه المقالة إلى كيفية استعادة بيانات السجل المؤرشفة في Microsoft Sentinel وعرض النتائج المستعادة وحذف الجداول المستعادة عندما لم تعد بحاجة إليها.
هام
بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط.
إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender.
المتطلبات الأساسية
تعتمد استعادة بيانات السجل المؤرشفة في Microsoft Sentinel على إمكانية استعادة Azure Monitor. قبل البدء، راجع المتطلبات والقيود في استعادة في Azure Monitor.
استعادة بيانات السجل المؤرشفة
لاستعادة بيانات السجل المؤرشفة في Microsoft Sentinel، حدد الجدول والنطاق الزمني للبيانات التي تريد استعادتها. في غضون بضع دقائق، تتوفر بيانات السجل داخل مساحة عمل Log Analytics. ثم يمكنك استخدام البيانات في الاستعلامات عالية الأداء التي تدعم لغة استعلام Kusto الكاملة (KQL).
استعادة البيانات المؤرشفة مباشرة من صفحة البحث أو من بحث محفوظ.
في مدخل Defender، تكون صفحة البحث على مستوى الجذر Microsoft Sentinel. في Microsoft Sentinel، حدد بحث. في مدخل Microsoft Azure، يتم سرد صفحة البحث ضمن عام.
استعادة بيانات السجل باستخدام إحدى الطرق التالية:
حدد
استعادة في أعلى الصفحة. في جزء استعادة على الجانب، حدد الجدول والنطاق الزمني الذي تريد استعادته، ثم حدد استعادة في أسفل الجزء.حدد عمليات البحث المحفوظة، وحدد موقع نتائج البحث التي تريد استعادتها، ثم حدد استعادة. إذا كان لديك جداول متعددة، فحدد الجدول الذي تريد استعادته ثم حدد استعادة الإجراءات > في الجزء الجانبي. على سبيل المثال:
انتظر حتى تتم استعادة بيانات السجل. اعرض حالة مهمة الاستعادة عن طريق تحديد علامة التبويب استعادة .
عرض بيانات السجل المستعادة
اعرض حالة ونتائج استعادة بيانات السجل بالانتقال إلى علامة التبويب استعادة . يمكنك عرض البيانات المستعادة عندما تعرض حالة مهمة الاستعادة البيانات المتوفرة.
في Microsoft Sentinel، حدد استعادة البحث>.
عند اكتمال مهمة الاستعادة وتحديث الحالة، حدد اسم الجدول وراجع النتائج.
في مدخل Azure، تظهر النتائج في صفحة استعلام السجلات. في مدخل Defender، تظهر النتائج في صفحة التتبع المتقدم .
على سبيل المثال:
يتم تعيين النطاق الزمني إلى نطاق زمني مخصص يستخدم أوقات البدء والانتهاء للبيانات المستعادة.
حذف جداول البيانات المستعادة
لتوفير التكاليف، نوصي بحذف الجدول المستعادة عندما لم تعد بحاجة إليه. عند حذف جدول مستعادة، لا يتم حذف بيانات المصدر الأساسية.
في Microsoft Sentinel، حدد استعادة البحث> وحدد الجدول الذي تريد حذفه.
حدد حذف لصف الجدول هذا لحذف الجدول المستعادة.