Ripristinare i log archiviati dalla ricerca
Ripristinare i dati da un log archiviato da usare in query e analisi ad alte prestazioni.
Prima di ripristinare i dati in un log archiviato, vedere Avviare un'indagine eseguendo una ricerca in set di dati di grandi dimensioni (anteprima) e ripristino in Monitoraggio di Azure.
Importante
Microsoft Sentinel è disponibile come parte dell'anteprima pubblica per la piattaforma unificata per le operazioni di sicurezza nel portale di Microsoft Defender. Per altre informazioni, vedere Microsoft Sentinel nel portale di Microsoft Defender.
Ripristinare i dati dei log archiviati
Per ripristinare i dati dei log archiviati in Microsoft Sentinel, specificare la tabella e l'intervallo di tempo per i dati da ripristinare. Entro pochi minuti, i dati dei log sono disponibili nell'area di lavoro Log Analytics. È quindi possibile usare i dati in query ad alte prestazioni che supportano l'Linguaggio di query Kusto completo (KQL).
È possibile ripristinare i dati archiviati direttamente dalla pagina Di ricerca o da una ricerca salvata.
Per Microsoft Sentinel nel portale di Azure, in Generale selezionare Cerca.
Per Microsoft Sentinel nel portale di Defender selezionare Microsoft Sentinel>Search.Ripristinare i dati dei log in uno dei due modi seguenti:
- Nella parte superiore della pagina Cerca selezionare Ripristina.
- Selezionare la scheda Ricerche salvate e Ripristina nella ricerca appropriata.
Selezionare la tabella da ripristinare.
Selezionare l'intervallo di tempo dei dati da ripristinare.
Selezionare Ripristina.
Attendere che i dati dei log vengano ripristinati. Visualizzare lo stato del processo di ripristino selezionando la scheda Ripristino .
Visualizzare i dati dei log ripristinati
Visualizzare lo stato e i risultati del ripristino dei dati di log passando alla scheda Ripristino . È possibile visualizzare i dati ripristinati quando lo stato del processo di ripristino mostra Dati disponibili.
In Microsoft Sentinel selezionare Ripristino ricerca>.
Al termine del processo di ripristino, selezionare il nome della tabella.
Esamina i risultati.
Nel riquadro Query sui log viene visualizzato il nome della tabella contenente i dati ripristinati. L'intervallo di tempo è impostato su un intervallo di tempo personalizzato che usa l'ora di inizio e di fine dei dati ripristinati.
Eliminare le tabelle dati ripristinate
Per risparmiare sui costi, è consigliabile eliminare la tabella ripristinata quando non è più necessaria. Quando si elimina una tabella ripristinata, Azure non elimina i dati di origine sottostanti.
In Microsoft Sentinel selezionare Ripristino ricerca>.
Identificare la tabella da eliminare.
Selezionare Elimina per la riga della tabella.