En este artículo se explica cómo crear una tabla personalizada con el plan auxiliar en el área de trabajo de Log Analytics y configurar una regla de recopilación de datos que envía datos a esta tabla.
Este es un vídeo que explica algunos de los usos y ventajas del plan de tabla auxiliar:
Importante
Consulte limitaciones de la versión preliminar pública para ver las regiones admitidas y las limitaciones relacionadas con las tablas auxiliares y las reglas de recopilación de datos.
Requisitos previos
Para crear una tabla personalizada y recopilar datos de registro, necesita:
Todas las tablas de un área de trabajo de Log Analytics tienen una columna denominada TimeGenerated. Si los datos de registro sin procesar tienen una propiedad TimeGenerated, Azure Monitor usa este valor para identificar el tiempo de creación del registro. En el caso de una tabla con el plan Auxiliar, la columna TimeGenerated admite actualmente solo el formato ISO8601. Para obtener más información sobre el formato TimeGenerated, consulte formatos dateTime ISO 8601 admitidos.
Crear una tabla personalizada con el plan auxiliar
PUT https://management.azure.com/subscriptions/{subscription_id}/resourceGroups/{resource_group}/providers/Microsoft.OperationalInsights/workspaces/{workspace_name}/tables/{table name_CL}?api-version=2023-01-01-preview
Importante
Actualmente, solo la versión 2023-01-01-preview de la API le permite establecer el plan auxiliar de tabla.
Proporcione esta carga: actualice el nombre de la tabla y ajuste las columnas en función del esquema de la tabla:
Si usa este método, la tabla personalizada solo debe tener dos columnas: TimeGenerated y RawData (de tipo string). La regla de recopilación de datos envía la totalidad de cada entrada de registro que recopila a la columna RawData y los registros de Azure Monitor rellenan automáticamente la columna TimeGenerated con la hora en que se ingiere el registro.
Enviar datos a Azure Monitor mediante la API de ingesta de registros.
Durante la versión preliminar pública, se aplican las siguientes limitaciones:
El plan auxiliar se está implementando gradualmente en todas las regiones y actualmente se admite en:
Región
Ubicaciones
América
Centro de Canadá
Centro de EE. UU.
Este de EE. UU.
Este de EE. UU. 2
Oeste de EE. UU.
Oeste de EE. UU. 2
Centro-sur de EE. UU.
Centro-Norte de EE. UU
Asia-Pacífico
Este de Australia
Sudeste de Australia
Este de Asia
Europa
Oeste de Europa
Norte de Europa
Sur de Reino Unido
Centro-oeste de Alemania
Norte de Suiza
Centro de Francia
Este de Noruega
Oriente Medio
Centro de Israel
Puede establecer el plan auxiliar solo en tablas personalizadas basadas en reglas de recopilación de datos que creó mediante tablas : crear o actualizar API, versión 2023-01-01-preview.
Tablas con el plan auxiliar:
Actualmente no se facturan. Actualmente no hay ningún cargo por la ingesta, las consultas, los trabajos de búsqueda y la retención a largo plazo.
No admita columnas con datos dinámicos.
Tener una retención total fija de 365 días.
Solo admite el formato de fecha y hora ISO 8601.
Una regla de recopilación de datos que envía datos a una tabla con un plan auxiliar:
Los datos de ingesta de tablas auxiliares no están disponibles actualmente en la tabla de uso de los Registros de Azure Monitor. Para calcular el volumen de ingesta de datos, puede contar el número de registros de la tabla auxiliar mediante esta consulta:
Kusto
MyTable_CL
| summarizecount()
Estas características no se admiten en la actualidad:
Azure Monitor no replica datos en tablas con el plan auxiliar en el área de trabajo secundaria. Por lo tanto, estos datos no están protegidos contra la pérdida de datos en caso de error regional y no están disponibles cuando se cambia a su área de trabajo secundaria.
Los datos de las tablas con el plan auxiliar se cifran con claves administradas por Microsoft, incluso si protege los datos en el resto del área de trabajo de Log Analytics mediante su propia clave de cifrado.
La interfaz de Lockbox, que le permite revisar y aprobar o rechazar solicitudes de acceso a datos de clientes en respuesta a una incidencia de soporte técnico iniciada por un cliente o a un problema identificado por Microsoft, no se aplica a las tablas con el plan auxiliar.
Únase a la serie de reuniones para crear soluciones de inteligencia artificial escalables basadas en casos de uso reales con compañeros desarrolladores y expertos.
Administre una infraestructura de base de datos de SQL Server para bases de datos relacionales locales e híbridas en la nube mediante las ofertas de bases de datos relacionales PaaS de Microsoft.
Obtenga más información sobre la forma en que las características personalizadas de ingesta de registros y transformación de datos pueden ayudarle a obtener datos en Microsoft Sentinel y darles la forma que desee.
Obtenga información sobre los diferentes planes de retención de registros que están disponibles en Microsoft Sentinel y cómo están diseñados para usarse para garantizar la cobertura máxima con un gasto mínimo.