Planejar os custos e entender os preços e a cobrança do Microsoft Sentinel

Para estimar os custos de Microsoft Sentinel esperados, utilize a ferramenta de avaliador de custos Microsoft Sentinel e trabalhe diretamente com um especialista em vendas de Segurança para obter uma cotação personalizada ou orientações adicionais.

Os custos de Microsoft Sentinel são apenas uma parte dos custos mensais na sua fatura de Azure. Embora este artigo explique como planear os custos e compreender a faturação de Microsoft Sentinel, é-lhe faturado todos os serviços e recursos Azure utilizados pela subscrição do Azure, incluindo os Serviços de parceiros.

Este artigo faz parte do Guia de implementação para Microsoft Sentinel.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Avaliação gratuita

Habilite o Microsoft Sentinel em um workspace do Azure Monitor Log Analytics e os primeiros 10 GB/dia ingeridos usando o plano de logs Analytics são gratuitos por 31 dias. Os custos de ingestão de dados do Log Analytics e as cobranças de análise do Microsoft Sentinel, até o limite de 10 GB/dia, são isentos durante o período de avaliação de 31 dias. Esta avaliação gratuita está sujeita a um limite de 20 áreas de trabalho por inquilino Azure.

Consulte a página de preços do Microsoft Sentinel para obter informações sobre como a utilização para além destes limites é cobrada. As taxas referentes a recursos adicionais, como automação e traga seu próprio machine learning, continuam sendo aplicáveis durante o período de avaliação gratuita, assim como quaisquer taxas relacionadas ao data lake do Microsoft Sentinel.

Durante o seu teste gratuito, encontre recursos para gerenciamento de custos, treinamento e muito mais na guia Notícias e guias > Teste gratuito no Microsoft Sentinel no portal do Azure. Este separador também apresenta detalhes sobre as datas da sua avaliação gratuita e quantos dias restam até a versão de avaliação expirar.

Compreender o modelo de faturação completo do Microsoft Sentinel

Microsoft Sentinel oferece um modelo de preços flexível e previsível. Para obter mais informações, veja a página de preços do Microsoft Sentinel. Workspaces com mais de julho de 2023 podem ter encargos de workspace do Log Analytics separados do Microsoft Sentinel em um tipo de preço clássico. Para os encargos relacionados ao Log Analytics, consulte preços do Log Analytics do Azure Monitor.

Microsoft Sentinel é executada na infraestrutura Azure que acumula custos ao implementar novos recursos. É importante compreender que pode haver outros custos adicionais de infraestrutura que possam acumular-se.

Como é feita a cobrança do Microsoft Sentinel

Os preços baseiam-se no escalão no qual os dados são ingeridos. Para obter mais informações sobre escalões e planos, veja Camadas de dados no Microsoft Sentinel.

Camada de análise

Há duas maneiras de pagar pelo nível do Analytics: pay-as-you-go e níveis de compromisso.

  • Pay as you go é o modelo predefinido, com base no volume de dados real armazenado e opcionalmente para retenção de dados superior a 90 dias. O volume de dados é medido em GB (109 bytes).

  • O Log Analytics e o Microsoft Sentinel têm preços baseados em nível de compromisso, anteriormente conhecidos como Reservas de Capacidade. Essas faixas de preço são combinadas em faixas de preço simplificadas, que são mais previsíveis e oferecem economia significativa em comparação com a precificação pay-as-you-go.

    O preço do nível de compromisso começa em 100 GB por dia. Qualquer uso acima do nível de compromisso é faturado à taxa da faixa de compromisso selecionada. Por exemplo, um escalão de Alocação de 100 GB por dia cobra-lhe o volume de dados de 100 GB consolidado, além de qualquer GB/dia extra à taxa efetiva com desconto para esse escalão. O Preço Efetivo por GB é simplesmente o Preço do Microsoft Sentinel dividido pela quantidade de GB por dia do Nível. Para obter mais informações, veja Microsoft Sentinel preços.

    Aumente seu nível de Compromisso a qualquer momento para otimizar os custos conforme o volume de dados aumenta. A redução do nível de compromisso só é permitida uma vez a cada 31 dias. Para ver o escalão de preço atual Microsoft Sentinel, selecione Definições no Microsoft Sentinel e, em seguida, selecione o separador Preços. O escalão de preço atual está marcado como Escalão atual.

    Para definir e alterar sua camada de Compromisso, consulte Definir ou alterar a camada de preço. Altere todos os espaços de trabalho anteriores a julho de 2023 para a experiência simplificada de níveis de preços, para unificar os medidores de faturamento. Ou continue usando as camadas de preços clássicas que separam os preços do Log Analytics dos preços clássicos do Microsoft Sentinel.

Camada do data lake

Para saber mais sobre o data lake Microsoft Sentinel, veja Microsoft Sentinel data lake.

O nível de data lake gera cobranças com base no uso de seus diversos recursos.

  • A ingestão de dados no data lake é cobrada por GB para todos os dados ingeridos em tabelas com retenção definida apenas para o nível de data lake. As taxas de ingestão do data lake não se aplicam quando os dados são ingeridos em tabelas cuja retenção está definida para incluir as camadas analítica e do data lake.
  • O processamento de dados é cobrado por GB pelos dados ingeridos em tabelas com retenção definida apenas para a camada do data lake. Suporta transformações como redação, divisão, filtragem e normalização. Os custos de processamento de dados não se aplicam quando os dados são ingeridos em tabelas com retenção definida para incluir camadas analíticas e de data lake.
  • Os custos do Data Lake Storage são aplicados por GB por mês para quaisquer dados que permaneçam na camada do data lake após o fim do período de retenção da camada analítica. Os custos baseiam-se numa taxa de compressão de dados simples e uniforme de 6:1. Por exemplo, se reter 600 GB de dados não processados, estes são faturados como 100 GB de dados comprimidos.
  • As cobranças de consultas no data lake são aplicadas por GB de dados não compactados verificados usando consultas ou trabalhos da Linguagem de Consulta Kusto (KQL).
  • As cobranças de insights de dados avançados são aplicadas por hora de computação usada em sessões de notebook, na execução de trabalhos de notebook ou na criação de nós e arestas para gráficos personalizados. As horas de computação são calculadas multiplicando-se o número de núcleos no pool selecionado para o notebook pelo tempo em que uma sessão esteve ativa ou um trabalho esteve em execução. Sessões e jobs de notebooks no Data Lake estão disponíveis em pools de 12, 32 e 80 vCores.

Após a integração, o uso de workspaces do Microsoft Sentinel começa a ser cobrado por meio dos medidores descritos acima, em vez dos medidores de retenção de longo prazo (anteriormente conhecidos como Arquivo), pesquisa ou ingestão de logs auxiliares.

gráfico de Microsoft Sentinel

Gráficos incorporados nos portais do Defender e do Purview

Visualizações gráficas, como buscas e análises de “raio de explosão” no portal do Microsoft Defender, assim como recursos de Gerenciamento de Riscos Internos e Investigações de Segurança de Dados no portal do Microsoft Purview, não geram custos de faturamento ou consumo. Para saber mais sobre os grafos do Microsoft Purview e do Defender baseados no Sentinel, consulte grafo do Microsoft Sentinel.

Aceder a gráficos do Defender e do Purview através da coleção de ferramentas de gráficos MCP resulta em custos adicionais.

Gráficos personalizados

A cobrança de gráficos personalizados do Sentinel é baseada no consumo, com as operações de gráfico cobradas por hora de computação. Para saber mais sobre o Microsoft Sentinel gráficos personalizados, veja Gráficos personalizados.

As seguintes operações personalizadas do Graph são cobradas por hora de computação no âmbito do medidor do Graph:

  • Criar um gráfico com blocos de notas no Visual Studio Code.

  • Consultando um gráfico usando notebooks no Visual Studio Code.

  • Consultar um grafo usando as experiências de grafos do Sentinel no portal do Defender.

  • Consultar um gráfico com as APIs de Consulta do Graph.

  • Consultando um grafo usando a coleção de ferramentas de grafo do Sentinel MCP.

Cobranças do Graph

A cobrança de gráficos é calculada multiplicando-se as horas de núcleo pelo tempo de execução, multiplicado pelo número de vCores na SKU selecionada, multiplicado pelo preço do medidor do gráfico do Sentinel. Atualmente, existe apenas uma SKU de gráfico: ela utiliza 49 vCores para construção de gráficos e 6 vCores para consultas, com um tempo mínimo de execução de consulta de um minuto.

Por exemplo, ao executar um trabalho do Notebook por uma hora e usar APIs de grafo para criar um grafo que leva cinco minutos, o custo do grafo é calculado como:

cost = 49 × (Price per vCore hour) × (5/60)

Da mesma forma, se as consultas de grafos demorarem um minuto a serem concluídas, o custo é determinado como:

cost = 6 × (Price per vCore hour) × (1/60)

Toda computação de notebook/Spark e armazenamento do Data Lake usados para transformar dados e gerar nós e arestas para o gráfico são cobrados separadamente pelos medidores do Data Lake do Sentinel (Armazenamento de Data Lake e Advanced Data Insights).

Você pode monitorar o uso de gráficos personalizados usando o gerenciamento de custos do Microsoft Sentinel no portal do Microsoft Defender.

servidor do Sentinel Model Context Protocol (MCP)

O servidor MCP do Sentinel é uma camada de interface que expõe os recursos da plataforma Sentinel a agentes de IA. Não há custos adicionais para utilizar o próprio servidor MCP. As ferramentas do Microsoft Copilot for Security (MCP) dependem de serviços do Sentinel, como consultas de Data Lake ou operações de gráficos, que são cobradas de acordo com seus respectivos medidores. Além disso, determinadas ferramentas, como o analisador de entidades, podem consumir Unidades de Computação de Segurança (SCUs) quando a execução do raciocínio de IA é necessária. Os clientes são cobrados apenas pelos serviços de plataforma subjacentes e pela computação que consomem.

ferramentas do data lake do Microsoft Sentinel MCP

Para saber mais sobre as ferramentas do Data Lake, veja Recolha de ferramentas de exploração de dados no Microsoft Sentinel servidor MCP.

Instalar e configurar o servidor MCP unificado do Microsoft Sentinel não tem custos. No entanto, usar essas ferramentas para pesquisar ou recuperar dados por meio de consultas KQL (Linguagem de Consulta Kusto) no Data Lake do Microsoft Sentinel aciona o medidor de consulta do Data Lake. Para saber mais, veja preços do data lake do Microsoft Sentinel.

Microsoft Sentinel analisador de entidades MCP

Para saber mais sobre o analisador de entidades, veja Analisador de entidades.

Os clientes são cobrados pelas Unidades de Computação de Segurança (SCUs) utilizadas para o raciocínio de IA que gera a análise de risco da entidade, que se baseia na prevalência, nas informações sobre ameaças e nas relações.

Aplicam-se direitos de Security Copilot existentes. Qualquer utilização que exceda a Microsoft 365 E5 elegibilidade implica custos adicionais. As utilizações excedidas de SCU são faturadas apenas quando a utilização excede o montante aprovisionado e os clientes são cobrados apenas pelas SCUs consumidas. Para obter mais informações, consulte Faturamento do Sentinel MCP e Introdução ao Microsoft Security Copilot para obter informações sobre SCUs.

Além disso, ao utilizar o analisador de entidades, os clientes são cobrados pelas consultas KQL executadas no data lake Microsoft Sentinel.

ferramenta de triagem MCP do Microsoft Sentinel

Para saber mais sobre a ferramenta de triagem, veja Coleção de ferramentas de triagem.

Instalar, configurar e utilizar a ferramenta de triagem não tem custos, desde que esteja integrado nos produtos e serviços necessários. Você pode obter acesso à triagem sem custo adicional quando o Microsoft Defender, o Microsoft Defender para Ponto de Extremidade ou o Microsoft Sentinel estiver configurado no portal do Microsoft Defender.

Ferramenta de grafo MCP do Microsoft Sentinel

Para saber mais sobre a ferramenta de gráficos, veja Ferramentas de gráficos.

A instalação e a configuração das ferramentas de grafo MCP do Microsoft Sentinel não geram nenhum custo. Os custos aplicam-se apenas quando as ferramentas são utilizadas para consultar o gráfico, o que aciona o medidor de gráficos.

Compreender a fatura do Microsoft Sentinel

Os medidores faturáveis são os componentes individuais do seu serviço que aparecem na sua fatura e são apresentados no Gerenciamento de Custos da Microsoft. No final do ciclo de faturação, os custos de cada medidor são somados. Sua conta ou fatura mostra uma seção para todos os custos do Microsoft Sentinel. Há um item em linha separado para cada medidor.

Para ver a fatura do Azure, selecione Análise de Custos no painel de navegação esquerdo do Cost Management. No ecrã Análise de custos , localize e selecione os Detalhes da fatura em Todas as vistas. Para compreender o nível de acesso necessário para ver as informações de faturação, veja Gerir o acesso às informações de faturação de Azure.

Os custos apresentados na imagem seguinte são apenas para fins de exemplo. Não se destinam a refletir os custos reais. A partir de 1 de julho de 2023, os escalões de preço legados têm o prefixo Clássico.

Captura de ecrã a mostrar a secção Microsoft Sentinel de uma fatura de Azure de exemplo, para o ajudar a estimar os custos.

Microsoft Sentinel e os custos do Log Analytics podem aparecer na fatura do Azure como itens de linha separados com base no plano de preços selecionado. Os tipos de preço simplificados são representados como um único item de linha sentinel para o tipo de preço. A ingestão e a análise são cobradas diariamente. Se o seu workspace exceder a alocação de uso do nível de compromisso em um determinado dia, a fatura do Azure mostrará um item de linha para o nível de compromisso com o custo fixo associado e um item de linha separado para o custo além do nível de compromisso, cobrado com base na mesma taxa em vigor do nível de compromisso.

As abas a seguir mostram como os custos do Microsoft Sentinel aparecem nas colunas Nome do serviço e Medidor da sua fatura do Azure, dependendo do seu nível de preço simplificado.

Se a cobrança for feita com a taxa simplificada da camada de compromisso, esta tabela mostra como os custos do Microsoft Sentinel aparecem nas colunas Nome do serviço e Medidor da sua fatura do Azure.

Descrição dos custos Nome do serviço Medidor
camada de compromisso do Microsoft Sentinel Sentinel n Nível de compromisso em GB
Excedente do nível de compromisso do Microsoft Sentinel Sentinel Análise

Saiba como ver e transferir a fatura do Azure.

Custos e preços de outros serviços

Microsoft Sentinel integra-se com muitos outros serviços de Azure, incluindo Aplicativos Lógicos do Azure, Azure Notebooks e traga os seus próprios modelos de machine learning (BYOML). Alguns destes serviços podem ter custos adicionais. Alguns dos conectores de dados e soluções de Microsoft Sentinel utilizam Azure Functions para a ingestão de dados, que também tem um custo associado separado.

Saiba mais sobre os preços destes serviços:

Quaisquer outros serviços que utilize poderão ter custos associados.

Custos de retenção de dados interativos e totais

Depois de ativar Microsoft Sentinel numa área de trabalho do Log Analytics, considere estas opções de configuração:

  • Retenha todos os dados ingeridos na área de trabalho gratuitamente durante os primeiros 90 dias. A retenção para além dos 90 dias é cobrada de acordo com os preços de retenção padrão do Log Analytics.
  • Especifique diferentes definições de retenção para tipos de dados individuais. Saiba mais sobre a retenção por tipo de dados.
  • Estenda a retenção de dados com retenção total para ter acesso a logs históricos. O data lake do Microsoft Sentinel é uma camada de retenção de baixo custo para preservar dados para fins como conformidade regulatória. É cobrado com base no volume de dados armazenados e analisados. Use as Tabelas de Gerenciamento de Dados > para ajustar o período de retenção total e de análises e saber mais, consulte O que é o data lake do Microsoft Sentinel?
  • Alterne as tabelas que contêm dados de segurança secundários para o nível Lake. Isto permite-lhe armazenar registos de volume elevado e de baixo valor a um preço baixo, com capacidades de consulta incorporadas. Utilize tabelas de gestão > de dados para mudar tabelas do escalão Analytics para Lake .

Outros custos de ingestão de CEF

O CEF é um formato de eventos Syslog suportado no Microsoft Sentinel. Utilize o CEF para trazer informações de segurança valiosas de várias origens para a área de trabalho Microsoft Sentinel. Os registros CEF são registrados na tabela CommonSecurityLog no Microsoft Sentinel, que inclui todos os campos CEF padrão mais atualizados.

Muitos dispositivos e origens de dados suportam campos de registo para além do esquema CEF padrão. Estes campos adicionais estão na tabela AdditionalExtensions. Estes campos podem ter volumes de ingestão superiores aos campos CEF padrão, uma vez que o conteúdo do evento nestes campos pode ser variável.

Custos que podem acumular-se após a eliminação de recursos

A remoção do Microsoft Sentinel não remove o workspace do Log Analytics no qual o Microsoft Sentinel foi implantado, nem quaisquer cobranças separadas que esse workspace possa estar gerando.

Origens de dados gratuitas

As seguintes origens de dados são gratuitas com Microsoft Sentinel:

  • Registos de Atividades do Azure
  • Saúde do Microsoft Sentinel
  • Office 365 Registos de Auditoria, incluindo todas as atividades do SharePoint, a atividade de administrador do Exchange e o Teams
  • Alertas de segurança, incluindo alertas das seguintes origens:
    • Microsoft Defender XDR
    • Microsoft Defender para Nuvem
    • Microsoft Defender para Office 365
    • Microsoft Defender para Identidade
    • Microsoft Defender para Aplicativos de Nuvem
    • Microsoft Defender para Endpoint
  • Alertas das seguintes origens:
    • Microsoft Defender para Nuvem
    • Microsoft Defender para Aplicativos de Nuvem

Embora os alertas sejam gratuitos, os logs brutos de alguns tipos de dados do Microsoft Defender XDR, de aplicativos do Microsoft Defender para Nuvem/Ponto de Extremidade/Identidade/Office 365, do Microsoft Entra ID e da Proteção de Informações do Azure (AIP) são pagos.

A tabela seguinte lista as origens de dados no Microsoft Sentinel e no Log Analytics que não são cobrados. Para obter mais informações, veja tabelas excluídas.

Conector de dados do Microsoft Sentinel Tipo de dados gratuito
Atividade Azure AzureActivity
Monitorização do estado de funcionamento do Microsoft Sentinel1 SentinelHealth
Microsoft Entra ID Protection SecurityAlert (IPC)
Microsoft 365 OfficeActivity (SharePoint)
OfficeActivity (Exchange)
OfficeActivity (Equipes)
Microsoft Defender para Nuvem SecurityAlert (Central de Segurança do Azure)
Microsoft Defender para IoT SecurityAlert (Central de Segurança do Azure para IoT)
Microsoft Defender XDR Incidente de Segurança
Alerta de segurança
Microsoft Defender para Ponto de Extremidade SecurityAlert (MDATP)
Microsoft Defender para Identidade SecurityAlert (AATP)
Microsoft Defender para Aplicativos de Nuvem SecurityAlert (MCAS)
Microsoft Defender para Office 365 (Pré-visualização) SecurityAlert (OATP)

1Para obter mais informações, veja Auditoria e monitorização do estado de funcionamento para Microsoft Sentinel.

Para conectores de dados que incluem tipos de dados gratuitos e pagos, selecione os tipos de dados que pretende ativar.

Captura de tela da página do conector de dados do Defender para Aplicativos de Nuvem, com os alertas de segurança gratuitos selecionados e o Relatório de Shadow IT do MCAS pago não selecionado.

Saiba mais sobre como ligar origens de dados, incluindo origens de dados gratuitas e pagas.

Saiba mais

Próximas etapas

Implementar Microsoft Sentinel