Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Para calcular los costos de Microsoft Sentinel esperados, use la herramienta de estimación de costos de Microsoft Sentinel y trabaje directamente con un especialista en ventas de seguridad para obtener una cotización personalizada o instrucciones adicionales.
Los costos de Microsoft Sentinel son solo una parte de los costos mensuales de la factura de Azure. Aunque en este artículo se explica cómo planear los costos y comprender la facturación de Microsoft Sentinel, se le facturan todos los servicios y recursos Azure que usa la suscripción Azure, incluidos los servicios de asociados.
Este artículo forma parte de la guía de implementación para Microsoft Sentinel.
Importante
Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender.
Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.
Evaluación gratuita
Habilite Microsoft Sentinel en un área de trabajo de Log Analytics de Azure Monitor y los primeros 10 GB/día ingeridos con el plan de registros de Analytics serán gratuitos durante 31 días. Los costes tanto de la ingesta de datos de Log Analytics como de los cargos de análisis de Microsoft Sentinel, hasta el límite de 10 GB/día, no se aplican durante el periodo de prueba de 31 días. Esta versión de prueba gratuita está sujeta a un límite de 20 espacios de trabajo por tenant de Azure.
Consulte la página de precios de Microsoft Sentinel para obtener información sobre cómo se cobra el uso más allá de estos límites. Los cargos relacionados con las funcionalidades adicionales para la automatización y la incorporación de su propio aprendizaje automático siguen siendo aplicables durante la evaluación gratuita y los cargos relacionados con Microsoft Sentinel data lake.
Durante la evaluación gratuita, busque recursos para la administración de costos, el entrenamiento y mucho más en la pestaña Guías > de noticias & Evaluación gratuita en Microsoft Sentinel en el Azure Portal. En esta pestaña también se muestran detalles sobre las fechas de la evaluación gratuita y cuántos días quedan hasta que expire la prueba.
Descripción del modelo de facturación completo para Microsoft Sentinel
Microsoft Sentinel ofrece un modelo de precios flexible y predecible. Para obtener más información, consulte la página de precios de Microsoft Sentinel. Las áreas de trabajo anteriores a julio de 2023 podrían tener cargos de área de trabajo de Log Analytics independientes de Microsoft Sentinel en un plan de tarifa clásico. Para consultar los cargos relacionados con Log Analytics, consulte Precios de Azure Monitor Log Analytics.
Microsoft Sentinel se ejecuta en la infraestructura de Azure, que genera costos al implementar nuevos recursos. Es importante comprender que podría haber otros costos de infraestructura adicionales que puedan acumularse.
Cargos de Microsoft Sentinel
Los precios se basan en el nivel en el que se ingieren los datos. Para obtener más información sobre los niveles y planes, consulte Niveles de datos en Microsoft Sentinel.
Nivel de analítica
Hay dos maneras de pagar por el nivel de análisis: niveles de pago por uso y de compromiso.
El pago por uso es el modelo predeterminado, basado en el volumen de datos real almacenado y opcionalmente para la retención de datos después de 90 días. El volumen de datos se mide en GB (109 bytes).
Log Analytics y Microsoft Sentinel tienen precios del nivel de compromiso, anteriormente llamados reservas de capacidad. Estos planes de tarifa se combinan en planes de tarifa simplificados que son más predecibles y ofrecen ahorros sustanciales en comparación con los precios de pago por uso .
Los precios del plan de compromiso comienzan en 100 GB al día. Cualquier uso por encima del nivel de compromiso se factura a la tasa de nivel de compromiso seleccionada. Por ejemplo, un nivel de compromiso de 100 GB al día le factura por el volumen de datos de 100 GB confirmado, más cualquier GB/día adicional a la tarifa efectiva con descuento para ese nivel. El precio efectivo por GB es simplemente el precio Microsoft Sentinel dividido por la cantidad de GB de nivel por día. Para obtener más información, consulte Microsoft Sentinel precios.
Aumente el nivel de compromiso en cualquier momento para optimizar los costos a medida que aumenta el volumen de datos. La reducción del nivel compromiso solo se permite cada 31 días. Para ver el plan de tarifa de Microsoft Sentinel actual, seleccione Configuración en Microsoft Sentinel y, a continuación, seleccione la pestaña Precios. El plan de tarifa actual está marcado como Nivel actual.
Para establecer y cambiar el plan de compromiso, consulte Establecer o cambiar el plan de tarifa. Cambie las áreas de trabajo anteriores a julio de 2023 a la experiencia simplificada de planes de tarifa para unificar los medidores de facturación. O bien, continúe usando los niveles de precios clásicos que separan los precios de Log Analytics de los precios clásicos de Microsoft Sentinel.
Nivel del lago de datos
Para más información sobre el lago de datos Microsoft Sentinel, consulte Microsoft Sentinel data lake.
La capa de lago de datos incurre en cargos basados en el uso de varias funcionalidades del lago de datos.
- La incorporación de datos al lago de datos se cobra por GB de datos introducidos en tablas, exclusivamente cuando la retención está establecida en el nivel de lago de datos. Los cargos de ingesta del lago de datos no se aplican cuando los datos se ingieren en tablas con la retención configurada para incluir tanto los niveles de análisis como de lago de datos.
- El procesamiento de datos se cobra por GB por los datos que se introducen en tablas con la retención establecida únicamente en el nivel de lago de datos. Admite transformaciones como la censura, la división, el filtrado y la normalización. Los cargos de procesamiento de datos no se aplican cuando los datos se introducen en tablas con retención configurada para incluir capas analíticas y de lago de datos.
- Los cargos de almacenamiento de Data Lake se aplican por GB al mes para los datos que permanecen en el nivel de data lake una vez que finaliza el período de retención del nivel de análisis. Los cargos se basan en una tasa de compresión de datos simple y uniforme de 6:1. Por ejemplo, si conserva 600 GB de datos sin procesar, se facturan como 100 GB de datos comprimidos.
- Se aplican cargos por consulta del lago de datos por cada GB de datos sin comprimir analizados mediante consultas del lenguaje de consulta Kusto (KQL) o trabajos de KQL.
- Se aplican cargos por Análisis avanzados de datos por cada hora de computación utilizada en sesiones de notebook, al ejecutar trabajos de notebook o al crear nodos y aristas para grafos personalizados. Las horas de computación se calculan multiplicando el número de núcleos del grupo seleccionado para el notebook por el tiempo durante el que una sesión estuvo activa o un trabajo estuvo en ejecución. Las sesiones y trabajos de cuaderno de lago de datos están disponibles en grupos de 12, 32 y 80 núcleos virtuales.
Una vez completada la incorporación, el uso de las áreas de trabajo de Microsoft Sentinel empieza a facturarse a través de los medidores descritos anteriormente, en lugar de a través de los medidores existentes de retención a largo plazo (anteriormente denominada Archivo), búsqueda o ingesta de registros auxiliares.
gráfico de Microsoft Sentinel
Gráficos incrustados en los portales de Defender y Purview
En el portal de Microsoft Defender, las visualizaciones del radio de impacto y del grafo de búsqueda, así como la Gestión de riesgos e investigaciones de seguridad de datos en el portal de Microsoft Purview, no generan cargos de facturación ni de consumo. Para obtener más información sobre los gráficos de Microsoft Purview y Defender basados en Sentinel, consulte gráfico de Microsoft Sentinel.
El acceso a los gráficos de Defender y Purview a través de la colección de herramientas de gráficos MCP genera cargos adicionales.
Gráficos personalizados
La facturación de grafos personalizados de Sentinel se basa en el consumo, y las operaciones de grafos se facturan por hora de cálculo. Para obtener más información sobre los Microsoft Sentinel gráficos personalizados, consulte Gráficos personalizados.
Las siguientes operaciones de grafo personalizadas se facturan por hora de cómputo según el medidor de grafos:
Creación de un gráfico mediante cuadernos en Visual Studio Code.
Consultar un gráfico mediante cuadernos en Visual Studio Code.
Consulta de un grafo mediante las experiencias de grafos de Sentinel a través del portal de Defender.
Consulta de un gráfico mediante las API de Graph Query.
Consulta de un grafo mediante la colección de herramientas de grafos de Sentinel MCP.
Cargos de grafos
Los cargos de los grafos se calculan como horas de procesamiento por núcleo y resultan de multiplicar el tiempo de ejecución por el número de vCores de la SKU y por la tarifa de consumo de procesos de grafos de Sentinel. Hay una única opción de SKU para grafos, que usa 49 vCores para operaciones de compilación de grafos y 6 vCores para consultas, con un tiempo mínimo de ejecución de las consultas de un minuto.
Por ejemplo, cuando se ejecuta un trabajo de Notebook durante una hora y se usan las API de grafos para crear un gráfico que tarda cinco minutos, el costo del grafo se calcula como:
cost = 49 × (Price per vCore hour) × (5/60)
Del mismo modo, si las consultas de grafo tardan un minuto en completarse, el costo se determina como:
cost = 6 × (Price per vCore hour) × (1/60)
Cualquier proceso de cuaderno o Spark y almacenamiento de lago de datos consumido en las transformaciones de datos para construir nodos y relaciones lógicas en el grafo se factura de forma independiente según los indicadores de consumo existentes del lago de datos de Sentinel (almacenamiento de lago de datos e Información avanzada de datos).
Puede supervisar el uso de gráficos personalizados mediante la administración de costos de Microsoft Sentinel en el portal de Microsoft Defender.
Servidor de Model Context Protocol (MCP) de Sentinel
Sentinel servidor MCP es una capa de interfaz que expone las funcionalidades de la plataforma de Sentinel a los agentes de inteligencia artificial. No hay ningún costo adicional por usar el propio servidor MCP. Las herramientas de MCP usan servicios de la plataforma subyacente de Sentinel, como las consultas de lago de datos o las operaciones de grafos, que se facturan según sus respectivos indicadores. Además, ciertas herramientas, como el analizador de entidades, pueden consumir unidades de proceso de seguridad (SCU) cuando se requiere la ejecución de razonamiento de inteligencia artificial. A los clientes solo se les cobra por los servicios de plataforma subyacentes y el proceso que consumen.
Herramientas del lago de datos MCP de Microsoft Sentinel
Para más información sobre las herramientas de Data Lake, consulte Recopilación de herramientas de exploración de datos en Microsoft Sentinel servidor MCP.
La instalación y configuración del servidor MCP unificado del Microsoft Sentinel no conlleva ningún costo. Sin embargo, usar las herramientas para buscar y recuperar datos mediante consultas del lenguaje de consulta Kusto (KQL) desde el lago de datos de Microsoft Sentinel activa el medidor de consultas del lago de datos. Para más información, consulte los precios del lago de datos de Microsoft Sentinel.
Microsoft Sentinel analizador de entidades MCP
Para obtener más información sobre el analizador de entidades, consulte Analizador de entidades.
A los clientes se les cobra por las unidades de cálculo de seguridad (SCU) utilizadas para el razonamiento de IA que genera el análisis del riesgo de la entidad, que se basa en la prevalencia, la información sobre amenazas y las relaciones.
Se aplican los derechos de uso existentes de Security Copilot. Cualquier uso que supere el derecho de Microsoft 365 E5 incurre en cargos adicionales. Los excesos de SCU solo se facturan cuando el uso supera la cantidad que tiene aprovisionada, y a los clientes solo se les cobra por las SCU consumidas. Para obtener más información, consulte Facturación de MCP de Sentinel y Primeros pasos con Microsoft Security Copilot para obtener información sobre las SCU.
Además, al usar el analizador de entidades, se cobra a los clientes las consultas de KQL ejecutadas en el lago de datos Microsoft Sentinel.
Herramienta de triaje de MCP para Microsoft Sentinel
Para obtener más información sobre la herramienta de evaluación de prioridades, consulte Recopilación de herramientas de triaje.
La instalación, configuración y uso de la herramienta de triaje no tienen ningún coste, siempre que se le haya dado de alta en los productos y servicios requeridos. Puede tener acceso al triaje sin coste adicional cuando Microsoft Defender, Microsoft Defender para Endpoint o Microsoft Sentinel esté configurado en el portal de Microsoft Defender.
Herramienta de gráficos MCP de Microsoft Sentinel
Para obtener más información sobre la herramienta de grafos, consulte Herramientas de grafos.
La instalación y configuración de las herramientas de gráficos de MCP Microsoft Sentinel no supone ningún costo. Los cargos solo se aplican cuando se usan las herramientas para consultar el grafo, lo que activa el medidor de grafos.
Descripción de la factura de Microsoft Sentinel
Los medidores facturables son los componentes individuales del servicio que aparecen en la factura y se muestran en Microsoft Cost Management. Al final del ciclo de facturación, se suman los cargos por cada medidor. La factura o el recibo incluye una sección con todos los costes de Microsoft Sentinel. Hay un elemento de línea independiente para cada medidor.
Para ver la factura de Azure, seleccione Análisis de costos en el panel de navegación izquierdo de Cost Management. En la pantalla Análisis de costos , busque y seleccione los detalles de la factura en Todas las vistas. Para comprender el nivel de acceso necesario para ver la información de facturación, consulte Administración del acceso a la información de facturación para Azure.
Los costos que se muestran en la imagen siguiente son solo para fines de ejemplo. No pretenden reflejar los costos reales. A partir del 1 de julio de 2023, los planes de tarifa heredados tienen el prefijo Clásico.
Microsoft Sentinel y los cargos de Log Analytics pueden aparecer en la factura de Azure como artículos de línea independientes en función del plan de tarifa seleccionado. Los planes de tarifa simplificados se representan como un único elemento de línea sentinel para el plan de tarifa. La ingesta y el análisis se facturan diariamente. Si el área de trabajo supera la asignación de uso del nivel de compromiso en un día determinado, la factura de Azure muestra un elemento de línea para el nivel de compromiso con su costo fijo asociado y un elemento de línea independiente para el costo más allá del nivel de compromiso, facturado con la misma tarifa de nivel de compromiso efectiva.
En las pestañas siguientes se muestra cómo aparecen los costos de Microsoft Sentinel en las columnas Nombre del servicio y Medidor de la factura de Azure en función del plan de tarifa simplificado.
Si se le factura a la tarifa simplificada del nivel compromiso, en esta tabla se muestra cómo aparecen los costos de Microsoft Sentinel en las columnas Nombre del servicio y Medidor de la factura de Azure.
| Descripción del costo | Nombre del servicio | Medidor |
|---|---|---|
| nivel de compromiso de Microsoft Sentinel | Sentinel |
n Nivel de compromiso de GB |
| Exceso del nivel de compromiso de Microsoft Sentinel | Sentinel |
Análisis |
Obtenga información sobre cómo ver y descargar la factura de Azure.
Costos y precios de otros servicios
Microsoft Sentinel se integra con muchos otros servicios de Azure, como Azure Logic Apps, Azure Notebooks y modelos propios de aprendizaje automático (BYOML). Algunos de estos servicios pueden tener cargos adicionales. Algunos de los conectores de datos y soluciones de Microsoft Sentinel usan Azure Functions para la ingesta de datos, que también tiene un costo asociado independiente.
Obtenga información sobre los precios de estos servicios:
Cualquier otro servicio que use podría tener costos asociados.
Costos de retención de datos interactivos y totales
Después de habilitar Microsoft Sentinel en un área de trabajo de Log Analytics, tenga en cuenta estas opciones de configuración:
- Retención de todos los datos ingeridos en el área de trabajo sin cargo adicional durante los primeros 90 días. La retención superior a 90 días se cobra según los precios de retención estándar de Log Analytics.
- Especifique diferentes configuraciones de retención para tipos de datos individuales. Obtenga información sobre la retención por tipo de datos.
- Amplíe la retención de datos mediante la retención completa para que tenga acceso a los registros históricos. El lago de datos Microsoft Sentinel es un estado de retención de bajo costo para la conservación de datos para aspectos como el cumplimiento normativo. Se cobra en función del volumen de datos almacenados y examinados. Use Tablas de administración de datos > para ajustar el período de retención de Analytics y Total y obtener más información en ¿Qué es el lago de datos de Microsoft Sentinel?
- Cambie las tablas que contienen datos de seguridad secundarios al nivel Lake. Esto le permite almacenar registros de alto volumen y bajo valor a un precio bajo, con funcionalidades de consulta integradas. Use Tablas de administración de datos >para cambiar las tablas del nivel Analytics al nivel Lake.
Otros costos de ingesta de CEF
CEF es un formato de eventos de Syslog admitido en Microsoft Sentinel. Use CEF para incorporar información de seguridad valiosa de varios orígenes al área de trabajo de Microsoft Sentinel. Los registros CEF se incorporan a la tabla CommonSecurityLog de Microsoft Sentinel, que incluye todos los campos CEF estándar actualizados.
Muchos dispositivos y orígenes de datos admiten campos de registro más allá del esquema CEF estándar. Estos campos adicionales se almacenan en la tabla AdditionalExtensions. Estos campos podrían tener volúmenes de ingesta mayores que los campos CEF estándar, ya que el contenido del evento dentro de estos campos puede ser variable.
Costos que pueden acumularse después de la eliminación de recursos
La eliminación de Microsoft Sentinel no elimina el área de trabajo de Log Analytics donde se implementó Microsoft Sentinel ni los cargos adicionales que ese área de trabajo pueda generar.
Orígenes de datos gratuitos
Los siguientes orígenes de datos son gratuitos con Microsoft Sentinel:
- registros de actividad de Azure
- estado de Microsoft Sentinel
- Registros de auditoría de Office 365, incluida toda la actividad de SharePoint, la actividad de administración de Exchange y de Teams
- Alertas de seguridad, incluidas las alertas de los siguientes orígenes:
- Microsoft Defender XDR
- Microsoft Defender para la nube
- Microsoft Defender para Office 365
- Microsoft Defender for Identity
- Microsoft Defender para aplicaciones en la nube
- Microsoft Defender para punto de conexión
- Alertas de los siguientes orígenes:
- Microsoft Defender para la nube
- Microsoft Defender para aplicaciones en la nube
Aunque las alertas son gratuitas, se pagan los registros sin procesar de algunos tipos de datos Microsoft Defender XDR, Defender for Endpoint/Identity/Office 365/Cloud Apps, Microsoft Entra ID y Azure Information Protection (AIP).
En la tabla siguiente se enumeran los orígenes de datos de Microsoft Sentinel y Log Analytics que no se cobran. Para obtener más información, consulte tablas excluidas.
| conector de datos de Microsoft Sentinel | Tipo de datos gratis |
|---|---|
| Actividad de Azure | AzureActivity |
| Supervisión del estado de Microsoft Sentinel1 | SentinelHealth |
| Protección de Microsoft Entra ID | SecurityAlert (IPC) |
| Microsoft 365 | OfficeActivity (SharePoint) |
| OfficeActivity (Intercambio) | |
| OfficeActivity (Teams) | |
| Microsoft Defender for Cloud | SecurityAlert (Azure Security Center) |
| Microsoft Defender para IoT | SecurityAlert (Azure Security Center para IoT) |
| Microsoft Defender XDR | Incidente de seguridad |
| Alerta de seguridad | |
| Microsoft Defender para el punto de conexión | SecurityAlert (MDATP) |
| Microsoft Defender for Identity | SecurityAlert (AATP) |
| Microsoft Defender para aplicaciones en la nube | SecurityAlert (MCAS) |
| Microsoft Defender para Office 365 (versión preliminar) | SecurityAlert (OATP) |
1Para obtener más información, consulte Auditoría y supervisión de estado para Microsoft Sentinel.
En el caso de los conectores de datos que incluyen tipos de datos gratuitos y de pago, seleccione qué tipos de datos desea habilitar.
Obtenga más información sobre cómo conectar orígenes de datos, incluidos los orígenes de datos gratuitos y de pago.
Más información
- Supervisión de los costos de Microsoft Sentinel
- Reducir los costos de Microsoft Sentinel
- Obtenga información sobre cómo optimizar la inversión en la nube con Microsoft Cost Management.
- Obtenga más información sobre la administración de costos con el análisis de costos.
- Obtenga información sobre cómo evitar costos inesperados.
- Realice el curso de aprendizaje guiado Cost Management .
- Para obtener más sugerencias sobre cómo reducir el volumen de datos de Log Analytics, consulte Azure Supervisión de procedimientos recomendados: administración de costos.