إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
وظائف لغة الاستعلام Kusto (KQL) هي استعلامات KQL لمرة واحدة أو مجدولة على البيانات في بحيرة بيانات Microsoft Sentinel والجداول الموحدة. الجداول الموحدة هي مصادر بيانات خارجية، مثل جداول Microsoft Entra ID، Microsoft 365، وجداول Microsoft Resource Graph، يمكنك الاستعلام إليها جنبا إلى جنب مع جداول بحيرة البيانات دون إدخال البيانات إلى مساحة العمل الخاصة بك. استخدم الوظائف للسيناريوهات التحقيقية والتحليلية، مثل:
- استعلامات لمرة واحدة طويلة الأمد للتحقيق في الحوادث والاستجابة للحوادث (IR)
- مهام تجميع البيانات التي تدعم مهام سير عمل الإثراء باستخدام سجلات منخفضة الدقة
- مطابقة التحليل الذكي للمخاطر التاريخية (TI) للتحليل الاستعادي
- عمليات فحص الكشف عن الحالات الشاذة التي تحدد أنماطا غير عادية عبر جداول متعددة
تكون وظائف KQL فعالة بشكل خاص عندما تستخدم الاستعلامات الصلات أو الاتحادات عبر مجموعات بيانات مختلفة. قبل البدء، تأكد من تلبية المتطلبات الأساسية، بما في ذلك إلحاق مستودع البيانات والأذونات المطلوبة.
استخدم الوظائف لتعزيز البيانات من طبقة مستودع البيانات إلى طبقة التحليلات. بمجرد الوصول إلى طبقة التحليلات، استخدم محرر KQL للتتبع المتقدم للاستعلام عن البيانات. تتمتع ترقية البيانات إلى طبقة التحليلات بالفوائد التالية:
- اجمع بين البيانات الحالية والتاريخية في طبقة التحليلات أو من الجداول الموحدة لتشغيل التحليلات المتقدمة ونماذج التعلم الآلي على بياناتك.
- تقليل تكاليف الاستعلام عن طريق تشغيل الاستعلامات في طبقة التحليلات.
- اجمع البيانات من مساحات عمل متعددة إلى مساحة عمل واحدة في طبقة التحليلات.
- اجمع بين بيانات Microsoft Entra ID وMicrosoft 365 وMicrosoft Resource Graph في طبقة التحليلات لتشغيل التحليلات المتقدمة عبر مصادر البيانات.
ملاحظة
يتحمل التخزين في طبقة التحليلات معدلات فوترة أعلى من طبقة مستودع البيانات. لتقليل التكاليف، قم فقط بترقية البيانات التي تحتاج إلى تحليلها بشكل أكبر. استخدم KQL في استعلامك لعرض الأعمدة التي تحتاجها فقط، وتصفية البيانات لتقليل كمية البيانات التي تمت ترقيتها إلى طبقة التحليلات.
يمكنك ترقية البيانات إلى جدول جديد أو إلحاق النتائج بجدول موجود في طبقة التحليلات. عند إنشاء جدول جديد، يتم لاحقة اسم الجدول مع _KQL_CL للإشارة إلى أن الجدول تم إنشاؤه بواسطة مهمة KQL.
اختياريا، يمكنك كتابة إخراج وظيفة KQL في جدول آخر في طبقة مستودع البيانات لتسريع التحقيق أو استخدام البيانات التي تم إثراؤها للبحث عن التهديدات. عند إنشاء جدول جديد، يتم لاحقة اسم الجدول مع _KQL إذا قمت بالكتابة إلى مساحة عمل جداول النظام.
المتطلبات الأساسية
لإنشاء مهام KQL وإدارتها في مستودع بيانات Microsoft Sentinel، تحتاج إلى المتطلبات الأساسية التالية.
إلحاق مستودع البيانات
لإنشاء مهام KQL وإدارتها في مستودع بيانات Microsoft Sentinel، يجب أولا الإلحاق بمستودع البيانات. لمزيد من المعلومات حول الإلحاق ببحيرة البيانات، راجع إلحاق مستودع البيانات Microsoft Sentinel.
الأذونات
توفر الأدوار Microsoft Entra ID وصولا واسعا عبر جميع مساحات العمل في مستودع البيانات. لقراءة الجداول عبر جميع مساحات العمل، والكتابة إلى طبقة التحليلات، وجدولة المهام باستخدام استعلامات KQL، يجب أن يكون لديك أحد أدوار Microsoft Entra ID المدعومة. لمزيد من المعلومات حول الأدوار والأذونات، راجع Microsoft Sentinel أدوار وأذونات مستودع البيانات.
لإنشاء جداول مخصصة جديدة في طبقة التحليلات، قم بتعيين دور مساهم Log Analytics في مساحة عمل Log Analytics إلى الهوية المدارة لمستودع البيانات.
لتعيين الدور، اتبع الخطوات التالية:
- في مدخل Azure، انتقل إلى مساحة عمل Log Analytics التي تريد تعيين الدور إليها.
- حدد Access control (IAM) في جزء التنقل الأيمن.
- حدد إضافة تعيين دور.
- في جدول Role ، حدد *Log Analytics Contributor، ثم حدد Next.
- حدد Managed identity، ثم حدد Select members.
- الهوية المدارة لمستودع البيانات هي هوية مدارة معينة من قبل النظام تسمى
msg-resources-<guid>. حدد الهوية المدارة، ثم حدد تحديد. - حدد Review and assign.
لمزيد من المعلومات حول تعيين الأدوار للهويات المدارة، راجع تعيين أدوار Azure باستخدام مدخل Azure.
إنشاء وظيفة
يمكنك إنشاء وظائف للتشغيل على جدول زمني أو لمرة واحدة. عند إنشاء مهمة، يمكنك تحديد مساحة العمل الوجهة والجدول للنتائج. يمكنك كتابة النتائج إلى جدول جديد أو إلحاقها بجدول موجود في طبقة التحليلات أو مستودع البيانات. لا يمكنك كتابة النتائج إلى جداول متحدة. يمكنك إنشاء مهمة KQL جديدة أو إنشاء وظيفة من قالب يحتوي على إعدادات الاستعلام والمهمة. لمزيد من المعلومات، راجع إنشاء مهمة KQL من قالب.
ابدأ عملية إنشاء الوظيفة من محرر استعلام KQL، أو من صفحة إدارة الوظائف.
أدخل اسم الوظيفة. يجب أن يكون اسم الوظيفة فريدا للمستأجر. يمكن أن تحتوي أسماء الوظائف على ما يصل إلى 256 حرفا. لا يمكنك استخدام أو
#-في اسم وظيفة.أدخل وصف الوظيفة الذي يوفر سياق الوظيفة والغرض منها.
من القائمة المنسدلة تحديد مساحة العمل ، حدد مساحة العمل الوجهة. يمكن أن تكون مساحة العمل هذه إما جداول النظام أو مساحة عمل Sentinel حيث تريد كتابة نتائج الاستعلام.
حدد الجدول الوجهة:
- للإلحاق بجدول موجود، حدد إضافة إلى جدول موجود وحدد اسم الجدول الذي يشكل القائمة المنسدلة. عند الإضافة إلى جدول موجود، يجب أن تتطابق نتائج الاستعلام مع مخطط الجدول الموجود.
راجع الاستعلام أو اكتبه في لوحة إعداد الاستعلام . تحقق من تعيين منتقي الوقت إلى النطاق الزمني المطلوب للوظيفة إذا لم يتم تحديد نطاق التاريخ في الاستعلام.
حدد مساحات العمل لتشغيل الاستعلام مقابلها من القائمة المنسدلة Selected workspaces . مساحات العمل هذه هي مساحات العمل المصدر التي تريد الاستعلام عن جداولها. تحدد مساحات العمل التي تحددها الجداول المتوفرة للاستعلام. تنطبق مساحات العمل المحددة على جميع علامات تبويب الاستعلام في محرر الاستعلام. عند استخدام مساحات عمل متعددة،
union()يتم تطبيق عامل التشغيل بشكل افتراضي على الجداول التي تحمل نفس الاسم والمخطط من مساحات عمل مختلفة.workspace()استخدم عامل التشغيل للاستعلام عن جدول من مساحة عمل معينة، على سبيل المثالworkspace("MyWorkspace").AuditLogs.ملاحظة
إذا كنت تكتب إلى جدول موجود، يجب أن يرجع الاستعلام النتائج بمخطط يطابق مخطط الجدول الوجهة. إذا لم يرجع الاستعلام النتائج بالمخطط الصحيح، تفشل المهمة عند تشغيلها.
كتابة مهام KQL في جداول النظام قيد المعاينة حاليا.
حدد التالي.
في صفحة جدولة مهمة الاستعلام ، حدد ما إذا كنت تريد تشغيل المهمة مرة واحدة أو في جدول زمني. إذا حددت مرة واحدة، يتم تشغيل المهمة بمجرد اكتمال تعريف الوظيفة. إذا حددت Schedule، يمكنك تحديد تاريخ ووقت للوظيفة لتشغيلها، أو تشغيل المهمة على جدول زمني متكرر.
حدد مرة واحدة أو مهمة مجدولة.
ملاحظة
يؤدي تحرير مهمة لمرة واحدة على الفور إلى تشغيل تنفيذها.
إذا حددت Schedule، أدخل التفاصيل التالية:
- حدد تكرار التكرار من القائمة المنسدلة. يمكنك تحديد حسب الدقيقة أو كل ساعةأو يوميا أو أسبوعيا أو شهريا.
- قم بتعيين تكرار كل قيمة لمدى تكرار تشغيل المهمة فيما يتعلق بالتردد المحدد.
- ضمن تعيين جدول زمني، حدد تاريخ من وأدخل وقتا. يجب أن يكون وقت بدء المهمة في الحقل من 30 دقيقة على الأقل بعد إنشاء الوظيفة. يتم تشغيل المهمة من هذا التاريخ والوقت وفقا للتكرار المحدد في القائمة المنسدلة Run every .
- حدد التاريخ إلى ، وأدخل وقتا لتحديد وقت انتهاء جدول الوظيفة. إذا كنت تريد أن يستمر الجدول إلى أجل غير مسمى، فحدد تعيين مهمة للتشغيل إلى أجل غير مسمى.
يتم تعيين المهمة من وإلى الأوقات للإعدادات المحلية للمستخدم.
ملاحظة
إذا قمت بجدولة مهمة لتشغيلها بتردد عال، على سبيل المثال كل 30 دقيقة، يجب أن تأخذ في الاعتبار الوقت الذي تستغرقه البيانات لتصبح متاحة في مستودع البيانات. عادة ما يكون هناك زمن انتقال يصل إلى 15 دقيقة قبل أن تتوفر البيانات التي تم استيعابها حديثا للاستعلام.
حدد التالي لمراجعة تفاصيل الوظيفة.
راجع تفاصيل الوظيفة وحدد Submit لإنشاء الوظيفة. إذا كانت المهمة مهمة لمرة واحدة، يتم تشغيلها بعد تحديد إرسال. إذا تمت جدولة المهمة، تتم إضافتها إلى قائمة المهام في صفحة الوظائف ويتم تشغيلها وفقا لبيانات البدء ووقتها.
تمت جدولة المهمة ويتم عرض الصفحة التالية. يمكنك عرض المهمة عن طريق تحديد الارتباط.
إنشاء وظيفة من قالب
يمكنك إنشاء وظيفة KQL من قالب مهمة محدد مسبقا. تحتوي قوالب الوظائف على استعلام KQL وإعدادات الوظيفة، مثل مساحة العمل الوجهة والجدول والجدول والوصف. يمكنك إنشاء قوالب الوظائف الخاصة بك أو استخدام القوالب المضمنة التي توفرها Microsoft.
لإنشاء وظيفة من قالب، اتبع الخطوات التالية:
من صفحة Jobs أو محرر استعلام KQL، حدد Create job، ثم حدد Create from template.
في صفحة Job templates ، حدد القالب الذي تريد استخدامه من قائمة القوالب المتوفرة.
راجع استعلام الوصف وKQL من القالب.
حدد Create job من القالب.
يفتح معالج إنشاء الوظيفة مع صفحة إنشاء مهمة KQL جديدة . تفاصيل المهمة التي تم ملءها مسبقا من القالب باستثناء مساحة العمل الوجهة.
حدد مساحة العمل الوجهة من القائمة المنسدلة تحديد مساحة العمل .
راجع تفاصيل الوظيفة وتعديلها كما هو مطلوب، ثم حدد التالي للمتابعة من خلال معالج إنشاء الوظيفة.
الخطوات المتبقية هي نفس الخطوات الموجودة في إنشاء وظيفة. يتم ملء الحقول مسبقا من القالب ويمكن تعديلها حسب الحاجة.
تتوفر القوالب التالية:
| اسم القالب | الفئة |
|---|---|
زيادة مواقع تسجيل الدخول غير المألوفةتحليل تحليل الاتجاه لسجلات تسجيل الدخول Entra المعرف للكشف عن تغييرات الموقع غير العادية للمستخدمين عبر التطبيقات عن طريق حساب خطوط اتجاه تنوع الموقع. وهو يسلط الضوء على أهم ثلاثة حسابات مع الزيادة الحادة في تغير الموقع ويسرد المواقع المرتبطة بها ضمن نوافذ مدتها 21 يوما. جدول الوجهة: UserAppSigninLocationTrend استعلام عن البحث: يوم واحد الجدول الزمني: يوميا تاريخ البدء: التاريخ الحالي + ساعة واحدة |
الصيد |
سلوك تسجيل الدخول غير المألوف استنادا إلى تغييرات الموقعحدد سلوك تسجيل الدخول الشاذ استنادا إلى تغييرات الموقع لمستخدمي المعرف والتطبيقات Entra للكشف عن التغييرات المفاجئة في السلوك. جدول الوجهة: UserAppSigninLocationAnomalies استعلام عن البحث: يوم واحد الجدول الزمني: يوميا تاريخ البدء: التاريخ الحالي + ساعة واحدة |
الكشف عن الحالات الشاذة |
تدقيق النشاط النادر حسب التطبيقابحث عن تطبيقات تنفذ إجراءات نادرة (على سبيل المثال، الموافقة، المنح) التي يمكنها إنشاء امتياز بهدوء. قارن اليوم الحالي بآخر 14 يوما من عمليات التدقيق لتحديد أنشطة التدقيق الجديدة. مفيد لتعقب النشاط الضار المتعلق بإضافات المستخدم/المجموعة أو عمليات الإزالة بواسطة تطبيقات Azure والموافقات التلقائية. جدول الوجهة: AppAuditRareActivity استعلام عن البحث: 14 يوما الجدول الزمني: يوميا تاريخ البدء: التاريخ الحالي + ساعة واحدة |
الصيد |
Azure عمليات نادرة على مستوى الاشتراكتحديد الأحداث الحساسة على مستوى الاشتراك Azure استنادا إلى سجلات نشاط Azure. على سبيل المثال، المراقبة المستندة إلى اسم العملية "إنشاء أو تحديث لقطة"، والتي تستخدم لإنشاء نسخ احتياطية ولكن يمكن للمهاجمين إساءة استخدامها لتفريغ التجزئة أو استخراج المعلومات الحساسة من القرص. جدول الوجهة: AzureSubscriptionSensitiveOps استعلام عن البحث: 14 يوما الجدول الزمني: يوميا تاريخ البدء: التاريخ الحالي + ساعة واحدة |
الصيد |
اتجاه النشاط اليومي حسب التطبيق في AuditLogsمن آخر 14 يوما، حدد أي عملية "الموافقة على التطبيق" تحدث بواسطة مستخدم أو تطبيق. قد يشير هذا إلى أنه تم توفير أذونات للوصول إلى AzureApp المدرج إلى جهة فاعلة ضارة. يجب أن تكون الموافقة على التطبيق وإضافة كيان الخدمة وإضافة أحداث Auth2PermissionGrant نادرة. إذا كان متوفرا، تتم إضافة سياق إضافي من AuditLogs استنادا إلى CorrleationId من نفس الحساب الذي نفذ "الموافقة على التطبيق". جدول الوجهة: AppAuditActivityBaseline استعلام عن البحث: 14 يوما الجدول الزمني: يوميا تاريخ البدء: التاريخ الحالي + ساعة واحدة |
الاساس |
اتجاه الموقع اليومي لكل مستخدم أو تطبيق في SignInLogsإنشاء اتجاهات يومية لجميع عمليات تسجيل دخول المستخدم وعدد المواقع واستخدام التطبيق الخاص بهم. جدول الوجهة: UserAppSigninLocationBaseline استعلام عن البحث: يوم واحد الجدول الزمني: يوميا تاريخ البدء: التاريخ الحالي + ساعة واحدة |
الاساس |
اتجاه نسبة استخدام الشبكة اليومي لكل عنوان IP للوجهةإنشاء أساس بما في ذلك وحدات البايت والأقران المميزين للكشف عن التنبيهات والاختراق. جدول الوجهة: NetworkTrafficDestinationIPDailyBaseline استعلام عن البحث: يوم واحد الجدول الزمني: يوميا تاريخ البدء: التاريخ الحالي + ساعة واحدة |
الاساس |
اتجاه نسبة استخدام الشبكة اليومي لكل عنوان IP وجهة مع إحصائيات نقل البياناتتحديد المضيف الداخلي الذي وصل إلى الوجهة الصادرة، بما في ذلك اتجاهات الحجم، وتقدير نصف قطر الانفجار. جدول الوجهة: NetworkTrafficDestinationIPTrend استعلام عن البحث: يوم واحد الجدول الزمني: يوميا تاريخ البدء: التاريخ الحالي + ساعة واحدة |
الصيد |
اتجاه نسبة استخدام الشبكة اليومي لكل عنوان IP مصدرإنشاء أساس بما في ذلك وحدات البايت والأقران المميزين للكشف عن التنبيهات والاختراق. جدول الوجهة: NetworkTrafficSourceIPDailyBaseline استعلام عن البحث: يوم واحد الجدول الزمني: يوميا تاريخ البدء: التاريخ الحالي + ساعة واحدة |
الاساس |
اتجاه نسبة استخدام الشبكة اليومي لكل عنوان IP مصدر مع إحصائيات نقل البياناتيتم تقييم اتصالات اليوم ووحدات البايت مقابل خط الأساس اليومي للمضيف لتحديد ما إذا كانت السلوكيات التي تمت ملاحظتها تنحرف بشكل كبير عن النمط المحدد. جدول الوجهة: NetworkTrafficSourceIPTrend استعلام عن البحث: يوم واحد الجدول الزمني: يوميا تاريخ البدء: التاريخ الحالي + ساعة واحدة |
الصيد |
اتجاه موقع تسجيل الدخول اليومي لكل مستخدم والتطبيقإنشاء أساس تسجيل الدخول لكل مستخدم أو تطبيق مع جغرافي نموذجي وعنوان IP، ما يتيح الكشف عن الحالات الشاذة الفعالة والفعالة من حيث التكلفة على نطاق واسع. جدول الوجهة: UserAppSigninLocationDailyBaseline استعلام عن البحث: يوم واحد الجدول الزمني: يوميا تاريخ البدء: التاريخ الحالي + ساعة واحدة |
الاساس |
اتجاه تنفيذ العملية اليوميةتحديد العمليات الجديدة وانتشارها، ما يجعل عمليات الكشف "الجديدة النادرة" أسهل. جدول الوجهة: EndpointProcessExecutionBaseline استعلام عن البحث: يوم واحد الجدول الزمني: يوميا تاريخ البدء: التاريخ الحالي + ساعة واحدة |
الاساس |
Entra معرف عامل مستخدم نادر لكل تطبيققم بإنشاء أساس من نوع UserAgent (أي المتصفح وتطبيق office وما إلى ذلك) الذي يتم استخدامه عادة لتطبيق معين من خلال البحث عن عدد من الأيام. ثم يبحث في اليوم الحالي عن أي انحرافات عن هذا النمط، أي أنواع UserAgents التي لم يتم رؤيتها من قبل بالاشتراك مع هذا التطبيق. جدول الوجهة: UserAppRareUserAgentAnomalies استعلام عن البحث: 7 أيام الجدول الزمني: يوميا تاريخ البدء: التاريخ الحالي + ساعة واحدة |
الكشف عن الحالات الشاذة |
مطابقة IOC لسجل الشبكةحدد أي مؤشرات IP للاختراق (IOCs) من التحليل الذكي للمخاطر (TI)، من خلال البحث عن التطابقات في CommonSecurityLog. جدول الوجهة: NetworkLogIOCMatches استعلام عن البحث: ساعة واحدة الجدول الزمني: كل ساعة تاريخ البدء: التاريخ الحالي + ساعة واحدة |
الصيد |
عمليات جديدة تمت ملاحظتها في آخر 24 ساعةقد تشير العمليات الجديدة في البيئات المستقرة إلى نشاط ضار. يمكن أن يساعد تحليل جلسات تسجيل الدخول حيث تم تشغيل هذه الثنائيات في تحديد الهجمات. جدول الوجهة: EndpointNewProcessExecutions استعلام عن البحث: 14 يوما الجدول الزمني: يوميا تاريخ البدء: التاريخ الحالي + ساعة واحدة |
الصيد |
عملية ملف SharePoint عبر عناوين IP غير مرئية مسبقاحدد الحالات الشاذة باستخدام سلوك المستخدم عن طريق تعيين حد للتغييرات الهامة في أنشطة تحميل/تنزيل الملفات من عناوين IP الجديدة. ينشئ خط أساس للسلوك النموذجي، ويقارنه بالنشاط الأخير، ويعلم الانحرافات التي تتجاوز الحد الافتراضي البالغ 25. جدول الوجهة: SharePointFileOpsNewIPs استعلام عن البحث: 14 يوما الجدول الزمني: يوميا تاريخ البدء: التاريخ الحالي + ساعة واحدة |
الصيد |
إشارات شبكة Palo Alto المحتملةتحديد أنماط التتبع من سجلات حركة مرور شبكة Palo Alto استنادا إلى أنماط دلتا الزمنية المتكررة. يستخدم الاستعلام دوال KQL المختلفة لحساب دلتا الوقت ثم يقارنها بإجمالي الأحداث التي تمت ملاحظتها في يوم واحد للعثور على النسبة المئوية للإشارة. جدول الوجهة: PaloAltoNetworkBeaconingTrend استعلام عن البحث: يوم واحد الجدول الزمني: يوميا تاريخ البدء: التاريخ الحالي + ساعة واحدة |
الصيد |
تسجيل الدخول المشبوه في Windows خارج الساعات العاديةحدد أحداث تسجيل الدخول غير العادية في Windows خارج الساعات العادية للمستخدم من خلال المقارنة مع نشاط تسجيل الدخول لآخر 14 يوما، مع وضع علامة على الحالات الشاذة استنادا إلى الأنماط التاريخية. جدول الوجهة: WindowsLoginOffHoursAnomalies استعلام عن البحث: 14 يوما الجدول الزمني: يوميا تاريخ البدء: التاريخ الحالي + ساعة واحدة |
الكشف عن الحالات الشاذة |
الاعتبارات والقيود
عند إنشاء وظائف في مستودع بيانات Microsoft Sentinel، ضع في اعتبارك القيود وأفضل الممارسات التالية:
اختر طبقة بيانات لإخراج مهمة KQL
يمكن لوظائف KQL كتابة البيانات إما إلى طبقة التحليلات أو طبقة مستودع البيانات، اعتمادا على طبقة الجدول الوجهة. عند إنشاء جدول جديد من خلال معالج إنشاء الوظيفة، يمكنك تحديد جداول النظام كمساحة عمل الوجهة لكتابة البيانات مباشرة إلى مستودع البيانات. يتم إنشاء الجداول التي تم إنشاؤها بهذه الطريقة وتخزينها مباشرة في طبقة مستودع البيانات ويتم إلحاقها تلقائيا _KQL.
اعتبارات KQL لمهام مستودع البيانات
تنطبق قيود KQL التالية على مهام مستودع البيانات:
يتم دعم جميع عوامل تشغيل ووظائف KQL باستثناء ما يلي:
adx()arg()externaldata()ingestion_time()
عند استخدام
stored_query_resultsالأمر ، قم بتوفير النطاق الزمني في استعلام KQL. لا يعمل محدد الوقت أعلى محرر الاستعلام مع هذا الأمر.الوظائف المعرفة من قبل المستخدم غير مدعومة.
حدود تسمية الوظيفة وجدولتها
تنطبق قيود التسمية والجدولة التالية على مهام KQL:
- يجب أن تكون أسماء الوظائف فريدة للمستأجر.
- يمكن أن تصل أسماء الوظائف إلى 256 حرفا.
- لا يمكن أن تحتوي أسماء الوظائف على أو
#-. - يجب أن يكون وقت بدء المهمة بعد 30 دقيقة على الأقل من إنشاء الوظيفة أو تحريرها.
حذف مساحات العمل المصدرية
إذا تم حذف مساحة عمل المصدر التي تشير إليها وظيفة KQL مجدولة، فقد تستمر الوظيفة في العمل وتفشل في كل تنفيذ مجدول حتى ينتهي الجدول أو يتم تعديل الوظيفة. لمنع تكرار الفشل والاستهلاك غير الضروري للموارد، توضع الوظائف التي تشير إلى مساحات العمل المصدرية المحطفة تلقائيا في حالة تعطيل وتتطلب إجراء من المستخدم قبل استئنافها.
زمن انتقال استيعاب مستودع البيانات
تخزن طبقة مستودع البيانات البيانات في التخزين البارد. على عكس مستويات التحليلات الساخنة أو القريبة من الوقت الحقيقي، يتم تحسين التخزين البارد للاحتفاظ طويل الأجل وكفاءة التكلفة ولا يوفر وصولا فوريا إلى البيانات التي تم استيعابها حديثا. عند إضافة صفوف جديدة إلى الجداول الموجودة في مستودع البيانات أو في جداول متحدة، يكون هناك زمن انتقال نموذجي يصل إلى 15 دقيقة قبل أن تتوفر البيانات للاستعلام. حساب زمن انتقال الاستيعاب عند تشغيل الاستعلامات وجدولة مهام KQL عن طريق التأكد من تكوين نوافذ البحث وجداول المهام لتجنب البيانات غير المتوفرة بعد.
لتجنب الاستعلام عن البيانات التي قد لا تكون متوفرة بعد، قم بتضمين معلمة تأخير في استعلامات أو مهام KQL. على سبيل المثال، عند جدولة المهام التلقائية، قم بتعيين وقت انتهاء الاستعلام إلى now() - delay، حيث delay يطابق زمن انتقال جاهزية البيانات النموذجي البالغ 15 دقيقة. يضمن هذا النهج أن الاستعلامات تستهدف فقط البيانات التي يتم استيعابها بالكامل وجاهزة للتحليل.
يكتشف استعلام KQL التالي الأحداث ضمن نافذة مراجعة مدتها 15 دقيقة مع احتساب تأخير الاستهلاك. يتحكم المتغير lookback في نطاق زمن الاستعلام، ويقوم المتغير delay بإزاحة النافذة لضمان استعلام البيانات الكاملة فقط.
let lookback = 15m;
let delay = 15m;
let endTime = now() - delay;
let startTime = endTime - lookback;
CommonSecurityLog
| where TimeGenerated between (startTime .. endTime)
هذا الأسلوب فعال للوظائف ذات نوافذ البحث القصيرة أو فواصل التنفيذ المتكررة.
ضع في اعتبارك تداخل فترة البحث مع تكرار الوظيفة لتقليل مخاطر فقدان البيانات المتأخرة.
لمزيد من المعلومات، راجع معالجة تأخير الاستيعاب في قواعد التحليلات المجدولة.
أسماء الأعمدة
يجب أن تبدأ أسماء الأعمدة بحرف.
الأعمدة القياسية التالية غير مدعومة للتصدير. تستبدل عملية الاستيعاب هذه الأعمدة في الطبقة الوجهة:
معرف المستأجر
_TimeReceived
النوع
نظام المصدر
_Resourceid
_SubscriptionId
_Itemid
_BilledSize
_IsBillable
_WorkspaceId
TimeGeneratedتتم الكتابة فوقها إذا كان أقدم من يومين. للحفاظ على وقت الحدث الأصلي، اكتب الطابع الزمني المصدر إلى عمود منفصل.
للحصول على حدود الخدمة، راجع Microsoft Sentinel حدود خدمة مستودع البيانات.
ملاحظة
قد تتم ترقية النتائج الجزئية إذا تجاوز استعلام الوظيفة حد الساعة الواحدة.
معلمات الخدمة وحدود وظائف KQL
يسرد الجدول التالي معلمات الخدمة وحدود مهام KQL في مستودع بيانات Microsoft Sentinel.
ملاحظة
تنطبق جميع الحدود في هذا الجدول لكل مستأجر. لا يوجد حد لكل مستخدم. وظائف KQL لها حصة التزامن الخاصة بها ولا تشارك العدادات مع استعلامات KQL.
عند تجاوز حد تنفيذ المهمة المتزامنة، يتم رفض الطلب وعدم وضعه في قائمة الانتظار. يتناقص العداد بمجرد انتهاء مهمة قيد التشغيل.
| الفئة | المعلمة/الحد |
|---|---|
| تنفيذ المهمة المتزامنة لكل مستأجر | 5 |
| مهلة تنفيذ استعلام الوظيفة | ساعة واحدة |
| الوظائف لكل مستأجر (الوظائف الممكنة) | 100 |
| عدد جداول الإخراج لكل وظيفة | 1 |
| نطاق الاستعلام | مساحات عمل متعددة |
| النطاق الزمني للاستعلام | ما يصل إلى 12 عاما |
للحصول على تلميحات استكشاف الأخطاء وإصلاحها ورسائل الخطأ، راجع استكشاف أخطاء استعلامات KQL وإصلاحها لمستودع بيانات Microsoft Sentinel.