Planen von Kosten und Verstehen Microsoft Sentinel Preise und Abrechnung

Um Die erwarteten Microsoft Sentinel Kosten zu schätzen, verwenden Sie das Microsoft Sentinel Kostenschätzungstool, und arbeiten Sie direkt mit einem Sicherheitsvertriebsspezialisten zusammen, um ein individuelles Angebot oder zusätzliche Anleitungen zu erhalten.

Die Kosten für Microsoft Sentinel sind nur ein Teil der monatlichen Kosten in Ihrer Azure Rechnung. In diesem Artikel wird zwar erläutert, wie Sie Kosten planen und die Abrechnung für Microsoft Sentinel verstehen, ihnen werden jedoch alle Azure Dienste und Ressourcen in Rechnung gestellt, die Ihr Azure Abonnement verwendet, einschließlich Partnerdiensten.

Dieser Artikel ist Teil des Bereitstellungshandbuchs für Microsoft Sentinel.

Wichtig

Nach dem 31. März 2027 werden Microsoft Sentinel im Azure-Portal nicht mehr unterstützt und sind nur im Microsoft Defender-Portal verfügbar. Alle Kunden, die Microsoft Sentinel im Azure-Portal verwenden, werden zum Defender-Portal umgeleitet und verwenden Microsoft Sentinel nur im Defender-Portal.

Wenn Sie weiterhin Microsoft Sentinel im Azure-Portal verwenden, empfehlen wir Ihnen, den Übergang zum Defender-Portal zu planen, um einen reibungslosen Übergang zu gewährleisten und die von Microsoft Defender angebotenen einheitlichen Sicherheitsvorgänge in vollem Umfang zu nutzen.

Kostenlose Testversion

Aktivieren Sie Microsoft Sentinel in einem Azure Log Analytics-Arbeitsbereich überwachen, und die ersten 10 GB/Tag, die mit dem Analytics-Protokollplan erfasst werden, sind 31 Tage lang kostenlos. Die Kosten für die Erfassung von Log Analytics-Daten und Microsoft Sentinel Analysegebühren bis zum Grenzwert von 10 GB/Tag werden während des 31-tägigen Testzeitraums entfällt. Diese kostenlose Testversion unterliegt einem Grenzwert von 20 Arbeitsbereichen pro Azure Mandanten.

Auf der Seite Microsoft Sentinel Preise finden Sie Informationen dazu, wie die Nutzung über diese Grenzwerte hinaus berechnet wird. Gebühren im Zusammenhang mit zusätzlichen Funktionen für Automatisierung und Bring Your Own Machine Learning fallen während der kostenlosen Testversion weiterhin an und alle Microsoft Sentinel Data Lake-bezogenen Gebühren.

Während Ihrer kostenlosen Testversion finden Sie Ressourcen für Kostenverwaltung, Schulungen und mehr auf der Registerkarte "News & Leitfäden > Kostenlose Testversion" in Microsoft Sentinel auf der Azure-Portal. Auf dieser Registerkarte werden auch Details zu den Daten Ihrer kostenlosen Testversion angezeigt und wie viele Tage bis zum Ablauf der Testversion verbleiben.

Grundlegendes zum vollständigen Abrechnungsmodell für Microsoft Sentinel

Microsoft Sentinel bietet ein flexibles und vorhersagbares Preismodell. Weitere Informationen finden Sie auf der Seite Microsoft Sentinel Preise. Für Arbeitsbereiche, die älter als Juli 2023 sind, fallen möglicherweise Log Analytics-Arbeitsbereichsgebühren an, die von Microsoft Sentinel in einem klassischen Tarif getrennt sind. Informationen zu den zugehörigen Log Analytics-Gebühren finden Sie unter Azure Überwachen von Log Analytics – Preise.

Microsoft Sentinel wird in Azure Infrastruktur ausgeführt, für die Kosten anfallen, wenn Sie neue Ressourcen bereitstellen. Es ist wichtig zu verstehen, dass andere, zusätzliche Infrastrukturkosten anfallen können.

Gebühren für Microsoft Sentinel

Die Preise basieren auf dem Tarif, in dem die Daten erfasst werden. Weitere Informationen zu Tarifen und Plänen finden Sie unter Datenebenen in Microsoft Sentinel.

Analyseebene

Es gibt zwei Möglichkeiten, den Analysetarif zu bezahlen: nutzungsbasierte Bezahlung und Verpflichtungstarife.

  • Die nutzungsbasierte Bezahlung ist das Standardmodell, basierend auf dem tatsächlich gespeicherten Datenvolumen und optional für die Datenaufbewahrung über 90 Tage hinaus. Das Datenvolumen wird in GB (109 Byte) gemessen.

  • Log Analytics und Microsoft Sentinel verfügen über den Tarif "Mindestabnahme", früher als Kapazitätsreservierungen bezeichnet. Diese Tarife werden zu vereinfachten Tarifen kombiniert, die besser vorhersagbar sind und im Vergleich zur nutzungsbasierten Bezahlung erhebliche Einsparungen bieten.

    Die Preise für den Mindestabnahmetarif beginnen bei 100 GB pro Tag. Jede Nutzung, die über der Verpflichtungsstufe liegt, wird mit der von Ihnen ausgewählten Mindestabnahme abgerechnet. Bei einer Verpflichtungsstufe von 100 GB pro Tag werden Ihnen beispielsweise das zugesicherte Datenvolumen von 100 GB sowie alle zusätzlichen GB/Tag zum ermäßigten Effektivsatz für diesen Tarif in Rechnung gestellt. Der effektive Preis pro GB ist einfach der Microsoft Sentinel Preis dividiert durch die Menge des Gb-Tarifs pro Tag. Weitere Informationen finden Sie unter Microsoft Sentinel Preise.

    Erhöhen Sie Ihren Verpflichtungstarif jederzeit, um die Kosten bei steigendem Datenvolumen zu optimieren. Die Herabstufung des Mindestabnahmetarifs ist nur alle 31 Tage zulässig. Um Ihren aktuellen Microsoft Sentinel Tarif anzuzeigen, wählen Sie einstellungen in Microsoft Sentinel und dann die Registerkarte Preise aus. Ihr aktueller Tarif ist als Aktueller Tarif gekennzeichnet.

    Informationen zum Festlegen und Ändern des Tarifs "Commitment" finden Sie unter Festlegen oder Ändern des Tarifs. Wechseln Sie alle Arbeitsbereiche, die älter als Juli 2023 sind, auf die vereinfachte Benutzeroberfläche der Tarife, um Abrechnungszähler zu vereinheitlichen. Oder verwenden Sie weiterhin die klassischen Tarife, die die Log Analytics-Preise von den klassischen Microsoft Sentinel klassischen Preisen trennen.

Data Lake-Ebene

Weitere Informationen zum Microsoft Sentinel Data Lake finden Sie unter Microsoft Sentinel Data Lake.

Für die Data Lake-Ebene fallen Gebühren basierend auf der Nutzung verschiedener Data Lake-Funktionen an.

  • Die Data Lake-Erfassung wird pro GB für alle in Tabellen erfassten Daten abgerechnet, wobei die Aufbewahrung nur auf die Data Lake-Ebene festgelegt ist. Die Gebühren für die Data Lake-Erfassung fallen nicht an, wenn Daten in Tabellen erfasst werden, deren Aufbewahrung auf analyse- und Data Lake-Ebenen festgelegt ist.
  • Die Datenverarbeitung wird pro GB für Daten berechnet, die in Tabellen erfasst werden, bei denen die Aufbewahrung nur auf die Data Lake-Ebene festgelegt ist. Es unterstützt Transformationen wie Redaction, Splitting, Filter und Normalisierung. Datenverarbeitungsgebühren fallen nicht an, wenn Daten in Tabellen erfasst werden, deren Aufbewahrung auf analyse- und Data Lake-Ebene festgelegt ist.
  • Data Lake Storage-Gebühren werden pro GB und Monat für alle Daten erhoben, die nach Ablauf des Aufbewahrungszeitraums der Analyseebene auf der Data Lake-Ebene verbleiben. Die Gebühren basieren auf einer einfachen und einheitlichen Datenkomprimierungsrate von 6:1. Wenn Sie beispielsweise 600 GB Rohdaten beibehalten, werden diese als 100 GB komprimierte Daten abgerechnet.
  • Data Lake-Abfragegebühren gelten pro Computestunde, die verwendet wird, wenn sie innerhalb von Notebooksitzungen, beim Ausführen von Notebookaufträgen oder beim Erstellen von Knoten und Kanten für benutzerdefinierte Diagramme verwendet wird. Computestunden werden berechnet, indem die Anzahl der Kerne in dem für das Notebook ausgewählten Pool mit der Zeit multipliziert wird, in der eine Sitzung aktiv war oder ein Auftrag ausgeführt wurde. Data Lake Notebook-Sitzungen und -Aufträge sind in Pools mit 12, 32 und 80 virtuellen Kernen verfügbar.

Nach dem Onboarding wird die Nutzung aus Microsoft Sentinel Arbeitsbereichen über die zuvor beschriebenen Verbrauchseinheiten abgerechnet und nicht über die vorhandene Langzeitaufbewahrung (früher als Archiv bezeichnet), Such- oder Hilfsprotokollerfassungszähler.

Microsoft Sentinel Graph

Eingebettete Diagramme in Defender- und Purview-Portalen

Hunting Graph- und Blast Radius-Visualisierungen im Microsoft Defender-Portal sowie Insider-Risikomanagement und Untersuchungen zur Datensicherheit im Microsoft Purview-Portal fallen keine Abrechnungs- oder Verbrauchsgebühren an. Weitere Informationen zu den Von Sentinel unterstützten Microsoft Purview- und Defender-Graphen finden Sie unter Microsoft Sentinel Graph.

Der Zugriff auf Defender- und Purview-Diagramme über die MCP-Graphensammlung führt zu zusätzlichen Gebühren.

Benutzerdefinierte Diagramme

Sentinel benutzerdefinierte Graphabrechnung basiert auf dem Verbrauch, wobei Graphvorgänge pro Computestunde berechnet werden. Weitere Informationen zum Microsoft Sentinel benutzerdefinierten Graphen finden Sie unter Benutzerdefinierte Graphen.

Die folgenden benutzerdefinierten Graphvorgänge werden pro Computestunde unter der Graphmessung abgerechnet:

  • Erstellen eines Graphen mithilfe von Notebooks in Visual Studio Code.

  • Abfragen eines Graphen mithilfe von Notebooks in Visual Studio Code.

  • Abfragen eines Graphen mithilfe von Sentinel Graphenerfahrungen über das Defender-Portal.

  • Abfragen eines Graphen mithilfe von Graphabfrage-APIs.

  • Abfragen eines Graphen mithilfe Sentinel MCP-Graphtoolsammlung.

Graphgebühren

Graphgebühren werden berechnet als Kernstunden mal Ausführungszeit multipliziert mit der Anzahl von virtuellen Kernen in der ausgewählten SKU mal dem Sentinel Diagrammzählerpreis. Es gibt eine einzelne Graph-SKU-Option, die 49 virtuelle Kerne für Grapherstellungsvorgänge und 6 virtuelle Kerne für Graphabfragen mit einer mindesten Abfrageausführungszeit von einer Minute verwendet.

Wenn Sie beispielsweise einen Notebook-Auftrag eine Stunde lang ausführen und Graph-APIs verwenden, um einen Graphen zu erstellen, der fünf Minuten dauert, werden die Graphkosten wie folgt berechnet:

cost = 49 × (Price per vCore hour) × (5/60)

Wenn ihre Graphabfragen eine Minute dauern, werden die Kosten wie folgt bestimmt:

cost = 6 × (Price per vCore hour) × (1/60)

Alle Notebook-/Spark-Compute- und Data Lake-Speicher, die für Datentransformationen zum Erstellen von Knoten und Edges für den Graphen verwendet werden, werden unabhängig von vorhandenen Sentinel Data Lake-Verbrauchseinheiten (Data Lake Storage und Advanced Data Insights) abgerechnet.

Sentinel MCP-Server (Model Context Protocol)

Sentinel MCP-Server ist eine Schnittstellenebene, die KI-Agents Sentinel Plattformfunktionen verfügbar macht. Für die Verwendung des MCP-Servers selbst fallen keine zusätzlichen Kosten an. MCP-Tools verwenden zugrunde liegende Sentinel Plattformdienste, z. B. Data Lake-Abfragen oder Graphvorgänge, die basierend auf ihren jeweiligen Verbrauchseinheiten abgerechnet werden. Darüber hinaus können bestimmte Tools, z. B. entity analyzer, Security Compute Units (SCUs) nutzen, wenn die Ausführung von KI-Schlussfolgerungen erforderlich ist. Kunden werden nur die zugrunde liegenden Plattformdienste und Computeressourcen in Rechnung gestellt, die sie nutzen.

Microsoft Sentinel MCP-Data Lake-Tools

Weitere Informationen zu Data Lake-Tools finden Sie unter Sammlung des Datenuntersuchungstools in Microsoft Sentinel MCP-Server.

Das Installieren und Konfigurieren des einheitlichen MCP-Servers des Microsoft Sentinel ist kostenlos. Die Verwendung der Tools zum Suchen und Abrufen von Daten mithilfe von KQL-Abfragen (Kusto-Abfragesprache) aus Microsoft Sentinel Data Lake ruft jedoch die Data Lake-Abfragemessung auf. Weitere Informationen finden Sie unter preise für Microsoft Sentinel Data Lake.

Microsoft Sentinel MCP Entity Analyzer

Weitere Informationen zum Entity Analyzer finden Sie unter Entity Analyzer.

Kunden werden die Sicherheitscomputeeinheiten (Security Compute Units, SCUs) in Rechnung gestellt, die für die KI-Argumentation verwendet werden, die die Entitätsrisikoanalyse generiert, die auf Prävalenz, Threat Intelligence und Beziehungen basiert.

Es gelten vorhandene Security Copilot Berechtigungen. Jede Nutzung, die Ihre Microsoft 365 E5-Berechtigung überschreitet, fallen zusätzliche Gebühren an. SCU-Überschreitungen werden nur abgerechnet, wenn die Nutzung Ihren bereitgestellten Betrag überschreitet, und Kunden werden nur die verbrauchten SCUs in Rechnung gestellt. Weitere Informationen finden Sie unter Sentinel MCP-Abrechnung und Erste Schritte mit Microsoft Security Copilot informationen zu SCUs.

Darüber hinaus werden Kunden bei Verwendung des Entity Analyzers die KQL-Abfragen in Rechnung gestellt, die für den Microsoft Sentinel Data Lake ausgeführt werden.

Microsoft Sentinel MCP-Selektierungstool

Weitere Informationen zum Selektierungstool finden Sie unter Sammlung des Triagetools.

Das Installieren, Konfigurieren und Verwenden des Selektierungstools ist kostenlos, vorausgesetzt, Sie sind in die erforderlichen Produkte und Dienste integriert. Sie können kostenlos auf die Selektierung zugreifen, wenn Microsoft Defender, Microsoft Defender for Endpoint oder Microsoft Sentinel im Microsoft Defender-Portal eingerichtet ist.

Grundlegendes zu Ihrer Microsoft Sentinel-Rechnung

Abrechenbare Verbrauchseinheiten sind die einzelnen Komponenten Ihres Diensts, die auf Ihrer Rechnung angezeigt werden und in Microsoft Cost Management angezeigt werden. Am Ende Ihres Abrechnungszeitraums werden die Gebühren für jede Verbrauchseinheit summiert. Ihre Rechnung zeigt einen Abschnitt für alle Microsoft Sentinel Kosten an. Es gibt eine separate Position für jede Verbrauchseinheit.

Wählen Sie im linken Navigationsbereich von Cost Managementdie Option Kostenanalyse aus, um Ihre Azure Rechnung anzuzeigen. Suchen Sie auf dem Bildschirm Kostenanalyse die Rechnungsdetails in allen Ansichten, und wählen Sie sie aus. Informationen zur Zugriffsebene, die zum Anzeigen von Abrechnungsinformationen erforderlich ist, finden Sie unter Verwalten des Zugriffs auf Abrechnungsinformationen für Azure.

Die in der folgenden Abbildung gezeigten Kosten dienen nur als Beispiel. Sie sind nicht dazu gedacht, die tatsächlichen Kosten widerzuspiegeln. Ab dem 1. Juli 2023 wird den älteren Tarifen das Präfix Klassisch vorangestellt.

Screenshot: abschnitt

Microsoft Sentinel- und Log Analytics-Gebühren können auf Ihrer Azure Rechnung basierend auf Ihrem ausgewählten Tarif als separate Positionen angezeigt werden. Vereinfachte Tarife werden als einzelne Position sentinel für den Tarif dargestellt. Erfassung und Analyse werden täglich abgerechnet. Wenn Ihr Arbeitsbereich die Nutzungszuordnung im Verpflichtungstarif an einem bestimmten Tag überschreitet, zeigt die Azure Rechnung eine Position für die Verpflichtungsstufe mit den zugehörigen Fixkosten und eine separate Position für die Kosten über den Verpflichtungstarif hinaus an, die zum gleichen effektiven Mindesttarif abgerechnet werden.

Die folgenden Registerkarten zeigen, wie Microsoft Sentinel Kosten in den Spalten Dienstname und Verbrauchseinheit Ihrer Azure Rechnung angezeigt werden, abhängig von Ihrem vereinfachten Tarif.

Wenn Ihnen der vereinfachte Tarif "Commitment" in Rechnung gestellt wird, zeigt diese Tabelle, wie Microsoft Sentinel Kosten in den Spalten Dienstname und Verbrauchseinheit Ihrer Azure Rechnung angezeigt werden.

Kostenbeschreibung Dienstname Verbrauchseinheit
Microsoft Sentinel-Verpflichtungsstufe Sentinel n GB-Verpflichtungsstufe
Microsoft Sentinel Überschreitung der Verpflichtungsebene Sentinel Analyse

Erfahren Sie, wie Sie Ihre Azure Rechnung anzeigen und herunterladen.

Kosten und Preise für andere Dienste

Microsoft Sentinel kann in viele andere Azure-Dienste integriert werden, einschließlich Azure Logic Apps, Azure Notebooks und BYOML-Modelle (Bring Your Own Machine Learning). Für einige dieser Dienste fallen möglicherweise zusätzliche Gebühren an. Einige datenconnectors und -lösungen von Microsoft Sentinel verwenden Azure Functions für die Datenerfassung, die ebenfalls separate Kosten verursacht.

Erfahren Sie mehr über die Preise für diese Dienste:

Für alle anderen Dienste, die Sie verwenden, fallen möglicherweise Kosten an.

Kosten für interaktive und gesamte Datenaufbewahrung

Nachdem Sie Microsoft Sentinel in einem Log Analytics-Arbeitsbereich aktiviert haben, sollten Sie die folgenden Konfigurationsoptionen in Betracht ziehen:

  • Bewahren Sie alle im Arbeitsbereich erfassten Daten für die ersten 90 Tage kostenlos auf. Die Aufbewahrungsdauer über 90 Tage hinaus wird gemäß den Standardmäßigen Log Analytics-Aufbewahrungspreisen berechnet.
  • Geben Sie unterschiedliche Aufbewahrungseinstellungen für einzelne Datentypen an. Erfahren Sie mehr über die Aufbewahrung nach Datentyp.
  • Erweitern Sie die Aufbewahrung von Daten mit der gesamten Aufbewahrung, damit Sie Zugriff auf Verlaufsprotokolle haben. Der Microsoft Sentinel Data Lake ist ein kostengünstiger Aufbewahrungszustand für die Aufbewahrung von Daten für z. B. die Einhaltung gesetzlicher Bestimmungen. Sie wird basierend auf der Menge der gespeicherten und gescannten Daten abgerechnet. Verwenden Sie Datenverwaltungstabellen>, um den Aufbewahrungszeitraum für Analysen und Gesamtdauer anzupassen. Weitere Informationen finden Sie unter Was ist Microsoft Sentinel Data Lake?
  • Wechseln Sie Tabellen, die sekundäre Sicherheitsdaten enthalten, in die Lake-Ebene. Auf diese Weise können Sie Protokolle mit hohem Volumen und geringem Wert zu einem niedrigen Preis speichern, mit integrierten Abfragefunktionen. Verwenden Sie Datenverwaltungstabellen>, um Tabellen von Analytics auf Lake-Ebene zu wechseln.

Sonstige CEF-Erfassungskosten

CEF ist ein unterstütztes Syslog-Ereignisformat in Microsoft Sentinel. Verwenden Sie CEF, um wertvolle Sicherheitsinformationen aus verschiedenen Quellen in Ihren Microsoft Sentinel-Arbeitsbereich einzubringen. CEF-Protokolle landen in der Tabelle CommonSecurityLog in Microsoft Sentinel, die alle aktuellen CEF-Standardfelder enthält.

Viele Geräte und Datenquellen unterstützen Protokollierungsfelder, die über das CEF-Standardschema hinausgehen. Diese zusätzlichen Felder werden in der Tabelle AdditionalExtensions angezeigt. Diese Felder können ein höheres Erfassungsvolumen als die CEF-Standardfelder aufweisen, da der Ereignisinhalt in diesen Feldern variabel sein kann.

Kosten, die nach dem Löschen von Ressourcen anfallen können

Wenn Sie Microsoft Sentinel entfernen, werden weder der Log Analytics-Arbeitsbereich entfernt, in dem Microsoft Sentinel bereitgestellt wurde, noch separate Gebühren, die für den Arbeitsbereich anfallen können.

Kostenlose Datenquellen

Die folgenden Datenquellen sind mit Microsoft Sentinel kostenlos:

  • Azure-Aktivitätsprotokolle
  • Microsoft Sentinel Health
  • Office 365 Überwachungsprotokolle, einschließlich aller SharePoint-Aktivitäten, Exchange-Administratoraktivitäten und Teams
  • Sicherheitswarnungen, einschließlich Warnungen aus den folgenden Quellen:
    • Microsoft Defender XDR
    • Microsoft Defender für Cloud
    • Microsoft Defender für Office 365
    • Microsoft Defender for Identity
    • Microsoft Defender for Cloud Apps
    • Microsoft Defender für Endpunkt
  • Warnungen aus den folgenden Quellen:
    • Microsoft Defender für Cloud
    • Microsoft Defender for Cloud Apps

Obwohl Warnungen kostenlos sind, werden die rohen Protokolle für einige Microsoft Defender XDR, Defender for Endpoint/Identity/Office 365/Cloud Apps, Microsoft Entra ID und Azure Information Protection (AIP)-Datentypen bezahlt.

In der folgenden Tabelle sind die Datenquellen in Microsoft Sentinel und Log Analytics aufgeführt, die nicht in Rechnung gestellt werden. Weitere Informationen finden Sie unter Ausgeschlossene Tabellen.

Microsoft Sentinel-Datenconnector Free-Datentyp
Azure-Aktivität AzureActivity
Integritätsüberwachung für Microsoft Sentinel1 SentinelHealth
Microsoft Entra ID Protection SecurityAlert (IPC)
Microsoft 365 OfficeActivity (SharePoint)
OfficeActivity (Exchange)
OfficeActivity (Teams)
Microsoft Defender für Cloud SecurityAlert (Azure Security Center)
Microsoft Defender für IoT SecurityAlert (Azure Security Center für IoT)
Microsoft Defender XDR SecurityIncident
SecurityAlert
Microsoft Defender für Endpunkt SecurityAlert (MDATP)
Microsoft Defender for Identity SecurityAlert (AATP)
Microsoft Defender for Cloud Apps SecurityAlert (MCAS)
Microsoft Defender für Office 365 (Vorschau) SecurityAlert (OATP)

1Weitere Informationen finden Sie unter Überwachung und Integritätsüberwachung für Microsoft Sentinel.

Wählen Sie für Datenconnectors, die sowohl kostenlose als auch kostenpflichtige Datentypen enthalten, aus, welche Datentypen Sie aktivieren möchten.

Screenshot der Connectorseite für Defender for Cloud Apps, auf der die kostenlosen Sicherheitswarnungen ausgewählt sind und die kostenpflichtige MCAS Shadow IT-Berichterstellung nicht aktiviert ist.

Erfahren Sie mehr über das Verbinden von Datenquellen, einschließlich kostenloser und kostenpflichtiger Datenquellen.

Weitere Informationen

Nächste Schritte

Bereitstellen von Microsoft Sentinel