Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Kusto Query Language (KQL) taken zijn eenmalige of geplande KQL-queries op data in het Microsoft Sentinel data lake en gefedereerde tabellen. Gefedereerde tabellen zijn externe databronnen, zoals Microsoft Entra ID, Microsoft 365 en Microsoft Resource Graph-tabellen, die je samen met data lake-tabellen kunt opvragen zonder de data in je werkruimte te importeren. Gebruik jobs voor scenario’s voor onderzoek en analyse, zoals:
- Langlopende eenmalige query’s voor incidentonderzoek en incidentrespons (IR)
- Taken voor gegevensaggregatie die verrijkingswerkstromen ondersteunen met behulp van logboeken met lage kwaliteit
- Matchingscans voor historische bedreigingsinformatie (TI) voor retrospectieve analyse
- Anomaliedetectiescans die ongebruikelijke patronen in meerdere tabellen identificeren
KQL-taken zijn met name effectief wanneer query's joins of samenvoegingen in verschillende gegevenssets gebruiken. Voordat u begint, moet u voldoen aan de vereisten, waaronder onboarding van Data Lake en vereiste machtigingen.
Gebruik taken om gegevens van de Data Lake-laag naar de analyselaag te promoveren. Zodra u in de analyselaag bent, gebruikt u de geavanceerde KQL-editor voor opsporing om de gegevens op te vragen. Het promoveren van gegevens naar de analyselaag heeft de volgende voordelen:
- Combineer huidige en historische gegevens in de analyselaag of uit federatieve tabellen om geavanceerde analyses en machine learning-modellen op uw gegevens uit te voeren.
- Verlaag de querykosten door query's uit te voeren in de analyselaag.
- Gegevens uit meerdere werkruimten combineren tot één werkruimte in de analyselaag.
- Combineer Microsoft Entra ID, Microsoft 365 en Microsoft Resource Graph gegevens in de analyselaag om geavanceerde analyses uit te voeren in verschillende gegevensbronnen.
Opmerking
Opslag in de analyselaag heeft hogere factureringstarieven dan in de Data Lake-laag. U kunt de kosten verlagen door alleen gegevens te promoten die u verder moet analyseren. Gebruik de KQL in uw query om alleen de kolommen te projecteert die u nodig hebt en om de gegevens te filteren om de hoeveelheid gegevens te verminderen die naar de analyselaag wordt gepromoveerd.
U kunt gegevens promoveren naar een nieuwe tabel of de resultaten toevoegen aan een bestaande tabel in de analyselaag. Wanneer u een nieuwe tabel maakt, krijgt de tabelnaam het achtervoegsel _KQL_CL om aan te geven dat de tabel is gemaakt door een KQL-job.
U kunt desgewenst uitvoer van een KQL-taak schrijven naar een andere tabel in de Data Lake-laag om het onderzoek te versnellen of de verrijkte gegevens te gebruiken voor het opsporen van bedreigingen. Wanneer u een nieuwe tabel maakt, krijgt de tabelnaam het achtervoegsel _KQL als u schrijft naar de werkruimte voor systeemtabellen.
Vereisten
Voor het maken en beheren van KQL-taken in de Microsoft Sentinel data lake hebt u de volgende vereisten nodig.
Toevoegen aan de data lake
Als u KQL-taken wilt maken en beheren in de Microsoft Sentinel-datalake, moet u eerst verbinding maken met de datalake. Zie Onboarden op het Microsoft Sentinel-data lake voor meer informatie over onboarding naar het Microsoft Sentinel-data lake.
Machtigingen
Microsoft Entra ID rollen bieden brede toegang tot alle werkruimten in de Data Lake. Als u tabellen in alle werkruimten wilt lezen, naar de analyselaag wilt schrijven en taken wilt plannen met behulp van KQL-query's, moet u een van de ondersteunde Microsoft Entra ID rollen hebben. Zie Microsoft Sentinel data lake-rollen en -machtigingen voor meer informatie over rollen en machtigingen.
Als u nieuwe aangepaste tabellen wilt maken in de analyselaag, wijst u de rol Log Analytics-inzender in de Log Analytics-werkruimte toe aan de door Data Lake beheerde identiteit.
Voer de volgende stappen uit om de rol toe te wijzen:
- Ga in de Azure Portal naar de Log Analytics-werkruimte waaraan u de rol wilt toewijzen.
- Selecteer Toegangsbeheer (IAM) in het linkernavigatiedeelvenster.
- Selecteer Roltoewijzing toevoegen.
- Selecteer *Log Analytics-inzender in de tabel Rol en selecteer vervolgens Volgende.
- Selecteer Beheerde identiteit en selecteer vervolgens Leden selecteren.
- Uw door Data Lake beheerde identiteit is een door het systeem toegewezen beheerde identiteit met de naam
msg-resources-<guid>. Selecteer de beheerde identiteit en selecteer vervolgens Selecteren. - Selecteer Controleren en toewijzen.
Zie Azure rollen toewijzen met behulp van de Azure Portal voor meer informatie over het toewijzen van rollen aan beheerde identiteiten.
Een taak maken
U kunt taken maken die volgens een planning of eenmalig moeten worden uitgevoerd. Wanneer u een taak maakt, geeft u de doelwerkruimte en tabel voor de resultaten op. U kunt de resultaten naar een nieuwe tabel schrijven of toevoegen aan een bestaande tabel in de analytics- of Data Lake-laag. U kunt de resultaten niet schrijven naar federatieve tabellen. U kunt een nieuwe KQL-taak maken of een taak maken op basis van een sjabloon met de query- en taakinstellingen. Zie Een KQL-taak maken op basis van een sjabloon voor meer informatie.
Start het proces voor het maken van de taak vanuit de KQL-queryeditor of vanaf de pagina Takenbeheer.
Voer een taaknaam in. De taaknaam moet uniek zijn voor de tenant. Taaknamen kunnen maximaal 256 tekens bevatten. U kunt een
#of een-niet gebruiken in een taaknaam.Voer een taakbeschrijving in met de context en het doel van de taak.
Selecteer in de vervolgkeuzelijst Werkruimte selecteren de doelwerkruimte. Deze werkruimte kan systeemtabellen of een Sentinel werkruimte zijn waarin u de queryresultaten wilt schrijven.
Selecteer de doeltabel:
- Als u wilt toevoegen aan een bestaande tabel, selecteert u Toevoegen aan een bestaande tabel en selecteert u de tabelnaam uit de vervolgkeuzelijst. Wanneer u toevoegt aan een bestaande tabel, moeten de queryresultaten overeenkomen met het schema van de bestaande tabel.
Controleer of schrijf uw query in het deelvenster De query voorbereiden . Controleer of de tijdkiezer is ingesteld op het vereiste tijdsbereik voor de taak als het datumbereik niet is opgegeven in de query.
Selecteer de werkruimten waarvoor u de query wilt uitvoeren in de vervolgkeuzelijst Geselecteerde werkruimten . Deze werkruimten zijn de bronwerkruimten waarvan u een query wilt uitvoeren op tabellen. De werkruimten die u selecteert, bepalen welke tabellen beschikbaar zijn voor het uitvoeren van query's. De geselecteerde werkruimten zijn van toepassing op alle querytabbladen in de queryeditor. Wanneer u meerdere werkruimten gebruikt, wordt de
union()operator standaard toegepast op tabellen met dezelfde naam en hetzelfde schema uit verschillende werkruimten. Gebruik deworkspace()operator om een query uit te voeren op een tabel uit een specifieke werkruimte, bijvoorbeeldworkspace("MyWorkspace").AuditLogs.Opmerking
Als u naar een bestaande tabel schrijft, moet de query resultaten retourneren met een schema dat overeenkomt met het doeltabelschema. Als de query geen resultaten met het juiste schema retourneert, mislukt de taak wanneer deze wordt uitgevoerd.
Het schrijven van KQL-taken naar systeemtabelen is momenteel beschikbaar als preview.
Selecteer Volgende.
Selecteer op de pagina De querytaak plannen of u de taak eenmalig of volgens een schema wilt uitvoeren. Als u Eenmalig selecteert, wordt de taak uitgevoerd zodra de taakdefinitie is voltooid. Als u Planning selecteert, kunt u een datum en tijd opgeven waarop de taak moet worden uitgevoerd of de taak volgens een terugkerend schema uitvoeren.
Selecteer Eenmalige taak of Geplande taak.
Opmerking
Als u een eenmalige taak bewerkt, wordt de uitvoering onmiddellijk geactiveerd.
Als u Planning hebt geselecteerd, voert u de volgende gegevens in:
- Selecteer de Herhalingsfrequentie in de vervolgkeuzelijst. U kunt Per minuut, Per uur, Dagelijks, Wekelijks of Maandelijks selecteren.
- Stel de waarde voor Herhaal elke in om te bepalen hoe vaak u de taak wilt laten uitvoeren binnen de geselecteerde frequentie.
- Selecteer onder Schema instellen een Van-datum en voer een tijd in. De begintijd van de taak in het veld Van moet ten minste 30 minuten na het maken van de taak zijn. De taak wordt uitgevoerd vanaf deze datum en tijd volgens de frequentie die is geselecteerd in de vervolgkeuzelijst Elke uitvoeren .
- Selecteer tot datum en voer een tijd in om op te geven wanneer de taakplanning is voltooid. Als u wilt dat de planning voor onbepaalde tijd wordt voortgezet, selecteert u Taak instellen om voor onbepaalde tijd te worden uitgevoerd.
De begin- en eindtijden van de taak zijn ingesteld op basis van de locale van de gebruiker.
Opmerking
Als u plant dat een taak met een hoge frequentie wordt uitgevoerd, bijvoorbeeld elke 30 minuten, moet u rekening houden met de tijd die nodig is om gegevens beschikbaar te maken in de data lake. Er is doorgaans een latentie van maximaal 15 minuten voordat nieuw opgenomen gegevens beschikbaar zijn voor het uitvoeren van query's.
Selecteer Volgende om de taakdetails te controleren.
Controleer de taakdetails en selecteer Verzenden om de taak te maken. Als de taak een eenmalige taak is, wordt deze uitgevoerd nadat u Verzenden hebt geselecteerd. Als de taak is gepland, wordt deze toegevoegd aan de lijst met taken op de pagina Taken en uitgevoerd op basis van de begingegevens en -tijd.
De taak is gepland en de volgende pagina wordt weergegeven. U kunt de taak weergeven door de koppeling te selecteren.
Een taak maken vanuit een sjabloon
U kunt een KQL-taak maken op basis van een vooraf gedefinieerde taaksjabloon. Taaksjablonen bevatten de KQL-query- en taakinstellingen, zoals de doelwerkruimte en -tabel, planning en beschrijving. U kunt uw eigen taaksjablonen maken of ingebouwde sjablonen van Microsoft gebruiken.
Voer de volgende stappen uit om een taak te maken vanuit een sjabloon:
Selecteer op de pagina Jobs of in de KQL-queryeditor Taak maken en selecteer vervolgens Maken op basis van een sjabloon.
Selecteer op de pagina Taaksjablonen de sjabloon die u wilt gebruiken in de lijst met beschikbare sjablonen.
Bekijk de beschrijving en KQL-query van de sjabloon.
Selecteer Taak maken op basis van sjabloon.
De wizard voor het maken van taken wordt geopend op de pagina Een nieuwe KQL-taak maken. De taakgegevens zijn vooraf ingevuld uit de sjabloon, met uitzondering van de doelwerkruimte.
Selecteer de doelwerkruimte in de vervolgkeuzelijst Werkruimte selecteren .
Controleer en wijzig de taakdetails indien nodig en selecteer vervolgens Volgende om door te gaan met de wizard voor het maken van taken.
De resterende stappen zijn hetzelfde als die in Een taak maken. De velden worden vooraf ingevuld vanuit de sjabloon en kunnen indien nodig worden gewijzigd.
De volgende sjablonen zijn beschikbaar:
| Sjabloonnaam | Categorie |
|---|---|
Afwijkende aanmeldingslocaties toenemenAnalyseer trendanalyse van Entra id-aanmeldingslogboeken om ongebruikelijke locatiewijzigingen voor gebruikers in toepassingen te detecteren door trendlijnen van locatiediversiteit te berekenen. Het markeert de drie belangrijkste accounts met de steilste toename in locatievariabiliteit en vermeldt de bijbehorende locaties binnen 21-daagse vensters. Doeltabel: UserAppSigninLocationTrend Terugblikperiode van query: 1 dag Schema: dagelijks Begindatum: Huidige datum + 1 uur |
Opsporing |
Afwijkend aanmeldingsgedrag op basis van locatiewijzigingenIdentificeer afwijkend aanmeldingsgedrag op basis van locatiewijzigingen voor gebruikers en apps van Entra-id's om plotselinge wijzigingen in gedrag te detecteren. Doeltabel: UserAppSigninLocationAnomalies Terugblikperiode van query: 1 dag Schema: dagelijks Begindatum: Huidige datum + 1 uur |
Anomaliedetectie |
Zeldzame activiteit per app controlerenZoek apps die ongebruikelijke acties uitvoeren (bijvoorbeeld toestemming verlenen of machtigingen toekennen) waarmee onopgemerkt extra bevoegdheden kunnen worden gecreëerd. Vergelijk de huidige dag met de laatste 14 dagen van controles om nieuwe auditactiviteiten te identificeren. Handig voor het bijhouden van schadelijke activiteiten met betrekking tot toevoegingen of verwijderingen van gebruikers/groepen door Azure Apps en geautomatiseerde goedkeuringen. Bestemmingstabel: AppAuditRareActivity Query lookback: 14 dagen Schema: dagelijks Begindatum: Huidige datum + 1 uur |
Opsporing |
Azure zelden voorkomende bewerkingen op abonnementniveauIdentificeer gevoelige Azure gebeurtenissen op abonnementsniveau op basis van Azure activiteitenlogboeken. Bijvoorbeeld bewaking op basis van de bewerkingsnaam 'Momentopname maken of bijwerken', die wordt gebruikt voor het maken van back-ups, maar door aanvallers kan worden misbruikt om hashes te dumpen of gevoelige informatie van de schijf te extraheren. Doeltabel: AzureSubscriptionSensitiveOps Query lookback: 14 dagen Schema: dagelijks Begindatum: Huidige datum + 1 uur |
Opsporing |
Trend van dagelijkse activiteit per app in AuditLogsIdentificeer vanaf de afgelopen 14 dagen een 'Toestemming voor toepassing'-bewerking die door een gebruiker of app wordt uitgevoerd. Dit kan erop wijzen dat machtigingen voor toegang tot de vermelde AzureApp zijn verleend aan een kwaadwillende actor. Toestemming voor een applicatie, service-principal toevoegen en Auth2PermissionGrant-gebeurtenissen zouden zelden moeten voorkomen. Indien beschikbaar, wordt extra context toegevoegd vanuit de AuditLogs op basis van CorrleationId van hetzelfde account dat 'Toestemming voor toepassing' heeft uitgevoerd. Doeltabel: AppAuditActivityBaseline Query lookback: 14 dagen Schema: dagelijks Begindatum: Huidige datum + 1 uur |
Basislijn |
Dagelijkse locatietrend per gebruiker of app in SignInLogsBouw dagelijkse trends voor alle gebruikersaanmeldingen, het aantal locaties en hun app-gebruik. Bestemmingstabel: UserAppSigninLocationBaseline Terugblikperiode van query: 1 dag Schema: dagelijks Begindatum: Huidige datum + 1 uur |
Basislijn |
Dagelijkse netwerkverkeerstrend per doel-IPMaak een basislijn met bytes en afzonderlijke peers om beaconing en exfiltratie te detecteren. Doeltabel: NetworkTrafficDestinationIPDailyBaseline Terugblikperiode van query: 1 dag Schema: dagelijks Begindatum: Huidige datum + 1 uur |
Basislijn |
Dagelijkse netwerkverkeerstrend per doel-IP met gegevensoverdrachtsstatistiekenIdentificeer welke interne host contact heeft opgenomen met een externe bestemming, inclusief volumetrends, en schat de impactomvang in. Doeltabel: NetworkTrafficDestinationIPTrend Query lookback: 1 dag Schema: dagelijks Begindatum: Huidige datum + 1 uur |
Opsporing |
Dagelijkse trend van netwerkverkeer per bron-IPMaak een basislijn met bytes en afzonderlijke peers om beaconing en exfiltratie te detecteren. Doeltabel: NetworkTrafficSourceIPDailyBaseline Terugblikperiode van query: 1 dag Schema: dagelijks Begindatum: Huidige datum + 1 uur |
Basislijn |
Dagelijkse netwerkverkeerstrend per bron-IP met gegevensoverdrachtsstatistiekenDe huidige verbindingen en bytes worden geëvalueerd op basis van de dagelijkse basislijn van de host om te bepalen of het waargenomen gedrag aanzienlijk afwijkt van het vastgestelde patroon. Doeltabel: NetworkTrafficSourceIPTrend Terugblikperiode van query: 1 dag Schema: dagelijks Begindatum: Huidige datum + 1 uur |
Opsporing |
Dagelijkse trend voor aanmeldingslocatie per gebruiker en appMaak een aanmeldingsbasislijn voor elke gebruiker of toepassing met typische geografische en IP-adressen, zodat er op schaal efficiënt en rendabel afwijkingsdetectie mogelijk is. Doeltabel: UserAppSigninLocationDailyBaseline Terugblikperiode van query: 1 dag Schema: dagelijks Begindatum: Huidige datum + 1 uur |
Basislijn |
Trend voor dagelijkse procesuitvoeringIdentificeer nieuwe processen en prevalentie, waardoor detecties van 'nieuw zeldzaam proces' eenvoudiger worden. Bestemmingstabel: EndpointProcessExecutionBaseline Terugblikperiode van query: 1 dag Schema: dagelijks Begindatum: Huidige datum + 1 uur |
Basislijn |
Entra id zeldzame gebruikersagent per appStel een basislijn vast van het type UserAgent (browser, office-toepassing, enzovoort) dat doorgaans wordt gebruikt voor een bepaalde toepassing door een aantal dagen terug te kijken. Vervolgens wordt op de huidige dag gezocht naar eventuele afwijkingen van dit patroon, dat wil gezegd, typen UserAgents die niet eerder zijn gezien in combinatie met deze toepassing. Doeltabel: UserAppRareUserAgentAnomalies Terugblikperiode van query: 7 dagen Schema: dagelijks Begindatum: Huidige datum + 1 uur |
Anomaliedetectie |
IOC-afstemming voor netwerklogboekenIdentificeer eventuele IP-indicatoren van inbreuk (IOC's) van bedreigingsinformatie (TI), door te zoeken naar overeenkomsten in CommonSecurityLog. Doeltabel: NetworkLogIOCMatches Query lookback: 1 uur Schema: elk uur Begindatum: Huidige datum + 1 uur |
Opsporing |
Nieuwe processen waargenomen in de afgelopen 24 uurNieuwe processen in stabiele omgevingen kunnen duiden op schadelijke activiteiten. Het analyseren van aanmeldingssessies waarop deze binaire bestanden zijn uitgevoerd, kan helpen bij het identificeren van aanvallen. Bestemmingstabel: EndpointNewProcessExecutions Query lookback: 14 dagen Schema: dagelijks Begindatum: Huidige datum + 1 uur |
Opsporing |
SharePoint-bestandsbewerking via eerder niet-weergegeven IP-adressenIdentificeer afwijkingen met behulp van gebruikersgedrag door een drempelwaarde in te stellen voor belangrijke wijzigingen in activiteiten voor het uploaden/downloaden van bestanden vanaf nieuwe IP-adressen. Het stelt een basislijn van typisch gedrag vast, vergelijkt dit met recente activiteit en markeert afwijkingen die de standaarddrempelwaarde van 25 overschrijden. Bestemmingstabel: SharePointFileOpsNewIPs Query lookback: 14 dagen Schema: dagelijks Begindatum: Huidige datum + 1 uur |
Opsporing |
Palo Alto potentiële netwerk-bakenactiviteitIdentificeer beaconing-patronen in Palo Alto Networks-verkeerslogboeken op basis van terugkerende patronen in tijdsintervallen. De query maakt gebruik van verschillende KQL-functies om tijdsdelta's te berekenen en vergelijkt deze vervolgens met de totale gebeurtenissen die op een dag zijn waargenomen om het percentage van de beaconing te vinden. Bestemmingstabel: PaloAltoNetworkBeaconingTrend Terugblikperiode van query: 1 dag Schema: dagelijks Begindatum: Huidige datum + 1 uur |
Opsporing |
Verdachte aanmelding bij Windows buiten normale urenIdentificeer ongebruikelijke Windows-aanmeldingsgebeurtenissen buiten de normale uren van een gebruiker door te vergelijken met de aanmeldingsactiviteit van de afgelopen 14 dagen, waarbij afwijkingen worden gevlagd op basis van historische patronen. Doeltabel: WindowsLoginOffHoursAnomalies Query lookback: 14 dagen Schema: dagelijks Begindatum: Huidige datum + 1 uur |
Anomaliedetectie |
Overwegingen en beperkingen
Houd bij het maken van taken in de Microsoft Sentinel data lake rekening met de volgende beperkingen en aanbevolen procedures:
Een gegevenslaag kiezen voor KQL-taakuitvoer
KQL-taken kunnen gegevens schrijven naar de Analyselaag of de Data Lake-laag, afhankelijk van de laag van de doeltabel. Wanneer u een nieuwe tabel maakt via de wizard voor het maken van taken, kunt u systeemtabellen selecteren als de doelwerkruimte om gegevens rechtstreeks naar de data lake te schrijven. Tabellen die op deze manier zijn gemaakt, worden rechtstreeks in de data lake-laag gemaakt en opgeslagen en worden automatisch voorzien van _KQL.
KQL-overwegingen voor Data Lake-taken
De volgende KQL-beperkingen zijn van toepassing op Data Lake-taken:
Alle KQL-operators en -functies worden ondersteund, met uitzondering van de volgende:
adx()arg()externaldata()ingestion_time()
Wanneer u de
stored_query_resultsopdracht gebruikt, geeft u het tijdsbereik op in de KQL-query. De tijdkiezer boven de queryeditor werkt niet met deze opdracht.Door de gebruiker gedefinieerde functies worden niet ondersteund.
Naamgevings- en planningslimieten voor taken
De volgende naamgevings- en planningsbeperkingen zijn van toepassing op KQL-taken:
- Taaknamen moeten uniek zijn voor de tenant.
- Taaknamen kunnen maximaal 256 tekens bevatten.
- Taaknamen mogen geen
#of-bevatten. - De begintijd van de taak moet ten minste 30 minuten na het maken of bewerken van de taak zijn.
Bronwerkruimten verwijderen
Als een bronwerkruimte waarnaar wordt verwezen door een geplande KQL-taak wordt verwijderd, kan de taak blijven draaien en falen bij elke geplande uitvoering totdat het schema verloopt of de taak wordt aangepast. Om herhaalde storingen en onnodig resourceverbruik te voorkomen, worden taken die verwijzen naar verwijderde bronwerkruimtes automatisch in een uitgeschakelde toestand geplaatst en vereisen ze handeling door de gebruiker voordat ze kunnen hervatten.
Latentie bij opname in data lake
De data lake-laag slaat gegevens op in koude opslag. In tegenstelling tot dynamische of bijna realtime analyselagen, is koude opslag geoptimaliseerd voor langetermijnretentie en kostenefficiëntie en biedt het geen onmiddellijke toegang tot nieuw opgenomen gegevens. Wanneer nieuwe rijen worden toegevoegd aan bestaande tabellen in de data lake of in federatieve tabellen, is er doorgaans een latentie van maximaal 15 minuten voordat de gegevens beschikbaar zijn voor het uitvoeren van query's. Houd rekening met de opnamelatentie bij het uitvoeren van query's en het plannen van KQL-taken door ervoor te zorgen dat lookbackvensters en taakplanningen zijn geconfigureerd om gegevens te voorkomen die nog niet beschikbaar zijn.
Als u wilt voorkomen dat er query's worden uitgevoerd op gegevens die mogelijk nog niet beschikbaar zijn, neemt u een vertragingsparameter op in uw KQL-query's of -taken. Wanneer u bijvoorbeeld geautomatiseerde taken plant, stelt u de eindtijd van de query in op now() - delay, waarbij delay overeenkomt met de typische latentie van gegevensgereedheid van 15 minuten. Deze aanpak zorgt ervoor dat query's alleen gericht zijn op gegevens die volledig zijn opgenomen en klaar zijn voor analyse.
De volgende KQL-query detecteert gebeurtenissen binnen een 15-minuten terugkijkvenster terwijl rekening wordt gehouden met de vertraging van de invoer. De lookback variabele bepaalt het querytijdbereik en de delay variabele verschuift het venster om ervoor te zorgen dat alleen volledig ingevoerde data wordt geraadpleegd.
let lookback = 15m;
let delay = 15m;
let endTime = now() - delay;
let startTime = endTime - lookback;
CommonSecurityLog
| where TimeGenerated between (startTime .. endTime)
Deze aanpak is effectief voor taken met korte lookback-vensters of regelmatige uitvoeringsintervallen.
Overweeg de terugkijkperiode te laten overlappen met de frequentie van de taak om het risico te verkleinen dat te laat binnenkomende gegevens worden gemist.
Zie Omgaan met ingestievertraging in geplande analyseregels voor meer informatie.
Kolomnamen
Kolomnamen moeten beginnen met een letter.
De volgende standaardkolommen worden niet ondersteund voor export. Tijdens het innameproces worden deze kolommen in de doellaag overschreven:
TenantId
_TimeReceived
Type
SourceSystem
_ResourceId
_SubscriptionId
_ItemId
_BilledSize
_IsBillable
_WorkspaceId
TimeGeneratedwordt overschreven als deze ouder is dan twee dagen. Als u de oorspronkelijke gebeurtenistijd wilt behouden, schrijft u de brontijdstempel naar een afzonderlijke kolom.
Zie Servicelimieten voor de Microsoft Sentinel-gegevenslake voor servicelimieten.
Opmerking
Gedeeltelijke resultaten kunnen naar voren worden geschoven als de zoekopdracht van de taak de limiet van een uur overschrijdt.
Serviceparameters en -limieten voor KQL-taken
De volgende tabel bevat de serviceparameters en -limieten voor KQL-taken in de Microsoft Sentinel data lake.
Opmerking
Alle limieten in deze tabel zijn van toepassing per tenant. Er is geen limiet per gebruiker. KQL-taken hebben hun eigen concurrentiequotum en delen geen tellerwaarden met KQL-query's.
Wanneer de limiet voor gelijktijdige taakuitvoering wordt overschreden, wordt de aanvraag geweigerd en niet in de wachtrij geplaatst. De teller wordt met één verlaagd zodra een lopende taak is afgerond.
| Categorie | Parameter/limiet |
|---|---|
| Gelijktijdige taakuitvoering per tenant | 5 |
| Time-out voor uitvoering van taakquery | 1 uur |
| Jobs per tenant (ingeschakelde jobs) | 100 |
| Aantal uitvoertabellen per taak | 1 |
| Zoekbereik | Meerdere werkruimten |
| Querytijdbereik | Maximaal 12 jaar |
Zie Problemen met KQL-query's voor de Microsoft Sentinel data lake oplossen voor tips en foutberichten.