Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Hier volgen bekende problemen en beperkingen van het Advanced Security Information Model (ASIM):
Sentinel Data Lake
ASIM-querytijdparsers worden niet ondersteund voor Lake Explorer- en KQL-taken.
Prestatieproblemen
Op ASIM gebaseerde query's gedurende een lange periode en die geen filterparameters gebruiken, kunnen traag zijn. Parseren is een resource-intensieve bewerking en wanneer deze wordt toegepast op een grote, niet-gefilterde gegevensset, wordt verwacht dat deze traag is.
Als u prestatieproblemen ondervindt:
- Wanneer u een interactieve query gebruikt, moet u de tijdkiezer instellen op het benodigde tijdsbereik.
- Gebruik parserfilters. Het belangrijkste is dat u de
starttimeen deendtimefilterparameters gebruikt.
De functie ingest_time() wordt niet ondersteund
De ingest_time() functie rapporteert het tijdstip waarop een record is opgenomen in Microsoft Sentinel, wat mogelijk anders is dan TimeGenerated. Deze informatie wordt vaak gebruikt in query's die rekening houden met opnamevertragingen. De ingest_time() functie moet worden gebruikt in de context van een specifieke tabel en werkt niet met ASIM-functies, die veel verschillende tabellen samenvoegen.
Misleidend informatiebericht
In sommige gevallen wordt het volgende informatiebericht weergegeven wanneer u ASIM-parserfuncties gebruikt, meestal wanneer er geen resultaten voor de query zijn.
Hoewel het bericht alarmerend is, is het alleen informatief en gedraagt het systeem zich zoals verwacht. ASIM-functies combineren gegevens uit veel bronnen, ongeacht of ze wel of niet beschikbaar zijn in uw omgeving. Het bericht geeft aan dat sommige bronnen niet beschikbaar zijn in uw omgeving.
Volgende stappen
In dit artikel worden de Help-functies advanced Security Information Model (ASIM) besproken.
Voor meer informatie, zie:
- Bekijk de Deep Dive Webinar op Microsoft Sentinel Normalizing Parsers and Normalized Content of bekijk de dia's
- Overzicht van Advanced Security Information Model (ASIM)
- ASIM-schema's (Advanced Security Information Model)
- ASIM-parsers (Advanced Security Information Model)
- Het Advanced Security Information Model (ASIM) gebruiken
- Microsoft Sentinel-inhoud wijzigen om de ASIM-parsers (Advanced Security Information Model) te gebruiken