Naplánujte náklady a porozumějte cenám a fakturaci služby Microsoft Sentinel

Pokud chcete odhadnout očekávané náklady na Microsoft Sentinel, použijte nástroj Microsoft Sentinel pro posouzení nákladů a ve spolupráci přímo se specialistou na prodej zabezpečení vytvořte vlastní nabídku nebo další doprovodné materiály.

Náklady na Microsoft Sentinel představují pouze část měsíčních nákladů na faktuře Azure. I když tento článek vysvětluje, jak naplánovat náklady a porozumět fakturaci za Microsoft Sentinel, budou se vám účtovat všechny Azure služby a prostředky, které vaše Azure předplatné používá, včetně služeb partnerů.

Tento článek je součástí průvodce nasazením pro Microsoft Sentinel.

Důležité

Po 31. březnu 2027 už se Microsoft Sentinel nebudou v Azure Portal podporovat a budou dostupné jenom na portálu Microsoft Defender. Všichni zákazníci používající Microsoft Sentinel v Azure Portal budou přesměrováni na portál Defender a budou používat Microsoft Sentinel jenom na portálu Defender.

Pokud v Azure Portal stále používáte Microsoft Sentinel, doporučujeme začít plánovat přechod na portál Defender, abyste zajistili hladký přechod a plně využili jednotné prostředí operací zabezpečení, které nabízí Microsoft Defender.

Bezplatná zkušební verze

Po povolení Microsoft Sentinelu v pracovním prostoru Log Analytics ve službě Azure Monitor je prvních 10 GB/den ingestovaných v rámci tarifu Protokoly Analytics po dobu 31 dnů zdarma. Během 31denního zkušebního období se prominou náklady na příjem dat Log Analytics i poplatky za analýzu Microsoft Sentinel až do limitu 10 GB/den. Pro tuto bezplatnou zkušební verzi platí limit 20 pracovních prostorů na Azure tenanta.

Informace o tom, jak se účtují poplatky za využití nad těmito limity, najdete na stránce s cenami Microsoft Sentinel. Poplatky související s dalšími možnostmi automatizace a používáním vlastního strojového učení se stále účtují během bezplatné zkušební verze a všech poplatků souvisejících s Microsoft Sentinel data Lake.

Během bezplatného zkušebního období najdete na kartě Novinky a průvodci > Bezplatná zkušební verze v Microsoft Sentinel na portálu Azure materiály ke správě nákladů, školení a další. Na této kartě se také zobrazují podrobnosti o datech bezplatné zkušební verze a o tom, kolik dní zbývá do vypršení platnosti zkušební verze.

Vysvětlení úplného modelu fakturace pro Microsoft Sentinel

Microsoft Sentinel nabízí flexibilní a předvídatelný cenový model. Další informace najdete na stránce s cenami Microsoft Sentinel. U pracovních prostorů vytvořených před červencem 2023 můžou být poplatky za pracovní prostory Log Analytics účtovány odděleně od Microsoft Sentinel v klasické cenové úrovni. Informace o souvisejících poplatcích za službu Log Analytics najdete v článku Ceny Azure Monitor Log Analytics.

Microsoft Sentinel běží v infrastruktuře Azure, s níž jsou při nasazení nových prostředků spojené náklady. Je důležité si uvědomit, že můžou nastat další dodatečné náklady na infrastrukturu.

Jak se vám účtují poplatky za Microsoft Sentinel

Cena se odvíjí od úrovně, do které se data načítají. Další informace o úrovních a plánech najdete v tématu Datové vrstvy v Microsoft Sentinel.

Analytická úroveň

Za tarif analytiky lze platit dvěma způsoby: platbou podle využití a tarify se závazkem.

  • Průběžné platby jsou výchozí model založený na skutečném objemu uložených dat a volitelně také na uchovávání dat po dobu delší než 90 dní. Objem dat se měří v GB (109 bajtů).

  • Log Analytics a Microsoft Sentinel mají ceny úrovně závazku, dříve označované jako rezervace kapacity. Tyto cenové úrovně se kombinují do zjednodušených cenových úrovní, které jsou předvídatelnější a nabízejí výrazné úspory v porovnání s cenami průběžných plateb .

    Ceny úrovně závazku začínají na 100 GB za den. Veškeré využití nad úroveň závazku se účtuje podle vámi vybrané sazby úrovně závazku. Například u úrovně závazku 100 GB denně se vám účtuje sjednaný objem dat 100 GB a navíc všechny další GB/den za zvýhodněnou efektivní sazbu pro danou úroveň. Efektivní cena za GB je jednoduše cena Microsoft Sentinel vydělená počtem GB za den pro danou úroveň. Další informace najdete v tématu ceny Microsoft Sentinel.

    Kdykoli zvyšte úroveň závazku, abyste optimalizovali náklady s rostoucím objemem dat. Snížení úrovně závazku je povoleno pouze každých 31 dnů. Pokud chcete zobrazit aktuální Microsoft Sentinel cenovou úroveň, vyberte v Microsoft Sentinel Nastavení a pak vyberte kartu Ceny. Vaše aktuální cenová úroveň je označená jako Aktuální úroveň.

    Pokud chcete nastavit a změnit úroveň závazku, přečtěte si téma Nastavení nebo změna cenové úrovně. Převeďte všechny pracovní prostory vytvořené před červencem 2023 na zjednodušené cenové úrovně, aby se sjednotily měřiče účtování. Nebo pokračujte v používání klasických cenových úrovní, které oddělují ceny za Log Analytics od klasických cen služby Microsoft Sentinel.

Úroveň Data Lake

Další informace o datovém jezeře Microsoft Sentinel najdete v tématu Microsoft Sentinel data lake.

Za úroveň Data Lake se účtují poplatky na základě využití různých funkcí datového jezera.

  • Příjem dat z Data Lake se účtuje za GB za všechna data ingestovaná do tabulek s uchováváním nastaveným pouze na úroveň Data Lake. Poplatky za příjem dat z data lake se neúčtují, když se data ingestují do tabulek s nastaveným uchováváním dat, aby zahrnovaly analytickou vrstvu i vrstvu Data Lake.
  • Zpracování dat se účtuje za GB za data ingestovaná do tabulek s uchováváním nastaveným pouze na úroveň Data Lake. Podporuje transformace, jako je redakce, rozdělení, filtrování a normalizace. Poplatky za zpracování dat se nevztahují, když se data ingestují do tabulek s nastaveným uchováváním dat, aby zahrnovaly analytickou vrstvu i vrstvu Data Lake.
  • Poplatky za úložiště Data Lake se účtují za GB za měsíc pro všechna data, která zůstanou na úrovni Data Lake po uplynutí doby uchovávání analytické vrstvy. Poplatky jsou založeny na jednoduché a jednotné rychlosti komprese dat 6:1. Pokud například zachováte 600 GB nezpracovaných dat, budou se účtovat jako 100 GB komprimovaných dat.
  • Za dotazování Data Lake se účtují poplatky za každý GB nekomprimovaných dat prohledaných pomocí dotazů v jazyce Kusto Query Language (KQL) nebo úloh KQL.
  • Poplatky za pokročilé přehledy dat se účtují za výpočetní hodinu použitou při použití v rámci relací poznámkových bloků, spouštění úloh poznámkových bloků nebo vytváření uzlů a okrajů pro vlastní grafy. Výpočetní hodiny se vypočítají vynásobením počtu jader ve fondu vybraném pro tento poznámkový blok dobou, po kterou byla relace aktivní nebo úloha spuštěná. Relace a úlohy poznámkového bloku Data Lake jsou k dispozici ve fondech o velikosti 12, 32 a 80 virtuálních jader.

Po onboardingu se využití z Microsoft Sentinel pracovních prostorů začne účtovat prostřednictvím výše popsaných měřičů, nikoli prostřednictvím stávajících dlouhodobých uchovávání (dříve označovaných jako Archive), vyhledávání nebo pomocných měřičů příjmu protokolů.

Microsoft Sentinel graf

Vložené grafy na portálech Defender a Purview

Grafy proaktivního vyhledávání a vizualizace rozsahu dopadu na portálu Microsoft Defender spolu se správou interních rizik a šetřeními zabezpečení dat na portálu Microsoft Purview nejsou zpoplatněny ani se u nich neúčtují poplatky za využití. Další informace o grafech Microsoft Purview a Defender využívajících Sentinel najdete v tématu Microsoft Sentinel graph.

Za přístup k grafům Defenderu a Purview prostřednictvím kolekce nástrojů pro grafy MCP se účtují další poplatky.

Vlastní grafy

Účtování vlastního grafu v Sentinelu je založeno na spotřebě, přičemž operace grafu se účtují za každou výpočetní hodinu. Další informace o Microsoft Sentinel vlastních grafech najdete v tématu Vlastní grafy.

Následující vlastní operace grafu se účtují za výpočetní hodinu podle měřiče grafu:

  • Vytvoření grafu pomocí poznámkových bloků v editoru Visual Studio Code

  • Dotazování grafu pomocí poznámkových bloků v editoru Visual Studio Code

  • Dotazování na graf v prostředí grafů Sentinel v portálu Defender

  • Dotazování grafu pomocí rozhraní Graph Query API

  • Dotazování grafu pomocí kolekce grafových nástrojů MCP Sentinel.

Poplatky za grafy

Poplatky za službu Graph se vypočítají jako počet hodin jader krát doba běhu, vynásobený počtem virtuálních jader ve vybraném SKU a cenou měřiče Sentinel Graph. K dispozici je pouze jedna možnost SKU pro graf, která používá 49 virtuálních jader pro operace sestavení grafu a 6 virtuálních jader pro grafové dotazy, přičemž minimální doba provádění dotazu je jedna minuta.

Když například spustíte úlohu poznámkového bloku po dobu jedné hodiny a pomocí rozhraní GRAPH API vytvoříte graf, který trvá pět minut, náklady na graf se vypočítají takto:

cost = 49 × (Price per vCore hour) × (5/60)

Podobně pokud dokončení dotazů na graf trvá jednu minutu, náklady se určí takto:

cost = 6 × (Price per vCore hour) × (1/60)

Veškeré výpočetní prostředky notebooku/Sparku a úložiště Data Lake využité pro transformace dat při vytváření uzlů a hran grafu se účtují samostatně podle stávajících měřičů Sentinel Data Lake (Data Lake Storage a Advanced Data Insights).

Využití vlastních grafů můžete monitorovat pomocí správy nákladů Microsoft Sentinel na portálu Microsoft Defender.

Server Sentinel pro Model Context Protocol (MCP)

Sentinel server MCP je vrstva rozhraní, která agentům AI zpřístupňuje možnosti Sentinel platformy. Za použití samotného serveru MCP nejsou žádné další náklady. Nástroje MCP využívají podkladové služby platformy Sentinel, jako jsou dotazy na datové jezero nebo grafové operace, které jsou zpoplatňovány podle příslušných měřičů. Kromě toho mohou některé nástroje, jako je například analyzátor entit, spotřebovávat výpočetní jednotky zabezpečení (SCU), pokud je vyžadováno odvozování pomocí AI. Zákazníkům se účtují jenom základní služby platformy a výpočetní prostředky, které využívají.

Microsoft Sentinel nástroje MCP Data Lake

Další informace o nástrojích Data Lake najdete v tématu Shromažďování nástrojů pro zkoumání dat na serveru Microsoft Sentinel MCP.

Instalace a konfigurace sjednoceného serveru MCP Microsoft Sentinel je bez poplatků. Použití nástrojů k vyhledávání a načítání dat pomocí dotazů v jazyce Kusto Query Language (KQL) z datového jezera Microsoft Sentinel však aktivuje měřič dotazů datového jezera. Další informace najdete v tématu ceny Microsoft Sentinel data lake.

Analyzátor entit MCP pro Microsoft Sentinel

Další informace o analyzátoru entit najdete v tématu Analyzátor entit.

Zákazníkům se účtují poplatky za výpočetní jednotky zabezpečení (SCU) používané pro odůvodnění AI, které generují analýzu rizik entit, která je založená na prevalenci, analýze hrozeb a relacích.

Platí stávající oprávnění pro Security Copilot. Za jakékoli využití, které překračuje váš Microsoft 365 E5 nárok, se účtují další poplatky. Nadlimitní využití SCU se účtují jenom v případě, že využití překročí vaši zřízenou částku a zákazníkům se účtují jenom spotřebované SKU. Další informace o SCU najdete v článcích Fakturace Sentinel MCP a Začínáme s Microsoft Security Copilot.

Kromě toho se zákazníkům při používání analyzátoru entit účtují poplatky za dotazy KQL spouštěné nad úložištěm Microsoft Sentinel data lake.

nástroj pro třídění Microsoft Sentinel MCP

Další informace o nástroji pro třídění najdete v tématu Kolekce nástrojů pro třídění.

Instalace, konfigurace a používání nástroje pro triáž je bezplatné, pokud máte přístup k požadovaným produktům a službám. Přístup k třídění můžete získat bez dalších poplatků při nastavení Microsoft Defender, Microsoft Defender for Endpoint nebo Microsoft Sentinel na portálu Microsoft Defender.

Nástroj grafu MCP v Microsoft Sentinel

Další informace o nástroji pro graf najdete v tématu Nástroje grafu.

Instalace a konfigurace grafových nástrojů MCP pro Microsoft Sentinel není zpoplatněna. Poplatky se účtují jenom v případě, že se nástroje použijí k dotazování grafu, který aktivuje měřič grafu.

Vysvětlení informací na faktuře za Microsoft Sentinel

Fakturovatelné měřiče jsou jednotlivé součásti vaší služby, které se zobrazují na faktuře a zobrazují se ve službě Microsoft Cost Management. Na konci fakturačního období se sečtou poplatky za každý měřič. Vaše vyúčtování nebo faktura obsahuje oddíl pro veškeré náklady na Microsoft Sentinel. Pro každý měřič je samostatná řádková položka.

Pokud chcete zobrazit Azure fakturu, vyberte v levém navigačním panelu Cost Managementmožnost Analýza nákladů. Na obrazovce Analýza nákladů vyhledejte a vyberte Podrobnosti faktury v části Všechna zobrazení. Informace o úrovni přístupu potřebné k zobrazení fakturačních údajů najdete v tématu Správa přístupu k fakturačním údajům pro Azure.

Náklady zobrazené na následujícím obrázku jsou pouze pro účely příkladu. Jejich účelem není odrážet skutečné náklady. Od 1. července 2023 mají starší cenové úrovně předponu Classic.

Snímek obrazovky znázorňující oddíl Microsoft Sentinel ukázkové Azure faktury, který vám pomůže odhadnout náklady

Poplatky za Microsoft Sentinel a Log Analytics se můžou na faktuře Azure zobrazovat jako samostatné řádkové položky v závislosti na vybraném cenovém plánu. Zjednodušené cenové úrovně jsou reprezentovány jako jedna sentinel řádková položka pro cenovou úroveň. Přijímání dat a analýza jsou účtovány denně. Pokud váš pracovní prostor překročí v daném dni přidělení využití úrovně závazku, zobrazí se na faktuře Azure jedna řádková položka pro úroveň závazku s přidruženými pevnými náklady a samostatná řádková položka pro náklady nad úroveň závazku fakturovaná stejnou efektivní sazbou úrovně závazku.

Následující karty ukazují, jak se náklady na Microsoft Sentinel zobrazují ve sloupcích Název služby a Měřič Azure faktury v závislosti na vaší zjednodušené cenové úrovni.

Pokud se vám fakturuje zjednodušená sazba úrovně závazku, tato tabulka ukazuje, jak se náklady Microsoft Sentinel zobrazují ve sloupcích Název služby a Měřič na faktuře Azure.

Popis nákladů Název služby Metr
Microsoft Sentinel úroveň závazku Sentinel n Úroveň závazku GB
Překročení úrovně závazku služby Microsoft Sentinel Sentinel Analýza

Přečtěte si, jak zobrazit a stáhnout fakturu za Azure.

Náklady a ceny dalších služeb

Microsoft Sentinel se integruje s mnoha dalšími Azure službami, včetně Azure Logic Apps, Azure Notebooks a vlastních modelů strojového učení (BYOML). Za některé z těchto služeb se můžou účtovat další poplatky. Některé datové konektory a řešení Microsoft Sentinel používají k příjmu dat Azure Functions, což má také samostatné související náklady.

Informace o cenách těchto služeb:

Všechny ostatní služby, které používáte, můžou mít související náklady.

Interaktivní a celkové náklady na uchovávání dat

Po povolení Microsoft Sentinel v pracovním prostoru služby Log Analytics zvažte tyto možnosti konfigurace:

  • Všechna data importovaná do pracovního prostoru můžete po dobu prvních 90 dnů uchovávat zdarma. Uchovávání po dobu delší než 90 dnů se účtuje podle standardních cen uchovávání informací v Log Analytics.
  • Zadejte různá nastavení uchovávání informací pro jednotlivé datové typy. Přečtěte si informace o uchovávání podle datového typu.
  • Rozšiřte uchovávání dat o celkové uchovávání, abyste měli přístup k historickým protokolům. Datové jezero Microsoft Sentinel je nízkonákladová vrstva pro dlouhodobé uchovávání dat, například kvůli zajištění souladu s právními předpisy. Účtuje se na základě objemu uložených a naskenovaných dat. Pomocí Správa dat > Tabulky upravte dobu uchovávání pro Analytics a celkovou dobu uchovávání; další informace najdete v článku Co je Microsoft Sentinel Data Lake?
  • Přepněte tabulky, které obsahují sekundární data zabezpečení, na vrstvu Lake. To vám umožní ukládat velkoobsáhlé protokoly s nízkou hodnotou za nízkou cenu a s integrovanými možnostmi dotazování. Pomocí tabulek správy > dat můžete přepnout tabulky z úrovně Analytics na Úroveň Lake .

Další náklady na ingestaci CEF

CEF je podporovaný formát událostí Syslogu v Microsoft Sentinel. Pomocí nástroje CEF můžete do pracovního prostoru Microsoft Sentinel přenést cenné informace o zabezpečení z různých zdrojů. Protokoly CEF se v Microsoft Sentinelu ukládají do tabulky CommonSecurityLog, jež obsahuje všechna standardní aktuálně podporovaná pole CEF.

Mnoho zařízení a zdrojů dat podporuje pole protokolování nad rámec standardního schématu CEF. Tato další pole se ukládají do tabulky AdditionalExtensions. Tato pole můžou mít větší objemy příjmu dat než standardní pole CEF, protože obsah událostí v těchto polích může být proměnlivý.

Náklady, které můžou nastat po odstranění prostředku

Odebrání Microsoft Sentinel neodebere pracovní prostor služby Log Analytics, ve kterém byl Microsoft Sentinel nasazen, ani nezruší žádné samostatné poplatky, které se za tento pracovní prostor mohou účtovat.

Bezplatné zdroje dat

Následující zdroje dat jsou bezplatné s Microsoft Sentinel:

  • Protokoly činností Azure
  • Microsoft Sentinel Health
  • Office 365 protokoly auditu, včetně všech aktivit SharePointu, aktivity správce Exchange a Teams
  • Výstrahy zabezpečení, včetně výstrah z následujících zdrojů:
    • Microsoft Defender XDR
    • Microsoft Defender for Cloud
    • Microsoft Defender pro Office 365
    • Microsoft Defender for Identity
    • Microsoft Defender pro cloudové aplikace
    • Microsoft Defender for Endpoint (ochrana koncových bodů)
  • Výstrahy z následujících zdrojů:
    • Microsoft Defender for Cloud
    • Microsoft Defender pro cloudové aplikace

Přestože jsou upozornění bezplatná, nezpracované protokoly pro některé datové typy Microsoft Defender XDR, Defender for Endpoint, Identity/Office 365/Cloud Apps, Microsoft Entra ID a Azure Information Protection (AIP) jsou placené.

Následující tabulka uvádí zdroje dat v Microsoft Sentinel a Log Analytics, které se neúčtují. Další informace najdete v tématu vyloučené tabulky.

Microsoft Sentinel datový konektor Volný datový typ
aktivita Azure AzureActivity
Monitorování stavu pro Microsoft Sentinel1 SentinelHealth
Microsoft Entra ID Protection SecurityAlert (IPC)
Microsoft 365 OfficeActivity (SharePoint)
Aktivita kanceláře (Exchange)
OfficeActivity (Teams)
Microsoft Defender for Cloud SecurityAlert (Azure Security Center)
Microsoft Defender for IoT SecurityAlert (Azure Security Center pro IoT)
Microsoft Defender XDR Bezpečnostní incident
Bezpečnostní upozornění
Microsoft Defender for Endpoint SecurityAlert (MDATP)
Microsoft Defender for Identity SecurityAlert (AATP)
Microsoft Defender pro cloudové aplikace SecurityAlert (MCAS)
Microsoft Defender pro Office 365 (Preview) SecurityAlert (OATP)

1Další informace najdete v tématu Auditování a monitorování stavu pro Microsoft Sentinel.

U datových konektorů, které zahrnují bezplatné i placené datové typy, vyberte, které datové typy chcete povolit.

Snímek obrazovky stránky konektoru pro Defender for Cloud Apps s vybranou možností bezplatných výstrah zabezpečení a s nepovolenou placenou funkcí MCAS Shadow IT Reporting.

Přečtěte si další informace o tom, jak připojit zdroje dat, včetně bezplatných a placených zdrojů dat.

Další informace

Další kroky

Nasazení Microsoft Sentinel