Planejar custos e entender os preços e cobranças do Microsoft Sentinel

Para estimar os custos esperados do Microsoft Sentinel, use a ferramenta de estimativa de custos do Microsoft Sentinel e trabalhe diretamente com um especialista em vendas de segurança para obter uma cotação personalizada ou orientação adicional.

Os custos do Microsoft Sentinel são apenas uma parte dos custos mensais na sua fatura do Azure. Embora este artigo explique como planejar os custos e entender a cobrança do Microsoft Sentinel, você será cobrado por todos os serviços e recursos do Azure que sua assinatura do Azure usa, incluindo os serviços de parceiros.

Este artigo faz parte do Guia de implantação do Microsoft Sentinel.

Importante

Após 31 de março de 2027, o Microsoft Sentinel não terá mais suporte no portal do Azure e estará disponível apenas no portal do Microsoft Defender. Todos os clientes que usam o Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e usarão o Microsoft Sentinel apenas no portal do Defender.

Se você ainda estiver usando o Microsoft Sentinel no portal do Azure, recomendamos que comece a planejar sua transição para o portal do Defender para garantir uma transição tranquila e aproveitar ao máximo a experiência unificada de operações de segurança oferecida pelo Microsoft Defender.

Avaliação gratuita

Habilite o Microsoft Sentinel em um espaço de trabalho do Azure Monitor Log Analytics, e a ingestão dos primeiros 10 GB/dia com o plano de logs do Analytics é gratuita por 31 dias. O custo da ingestão de dados do Log Analytics e dos encargos de análise do Microsoft Sentinel até o limite de 10 GB/dia é dispensado durante o período de avaliação de 31 dias. Esta avaliação gratuita está sujeita a um limite de 20 workspaces por locatário do Azure.

Confira a página de preços do Microsoft Sentinel para obter informações sobre como o uso além desses limites é cobrado. Os encargos relacionados a recursos extras para automação e traga seu próprio aprendizado de máquina ainda são aplicáveis durante a avaliação gratuita e quaisquer encargos relacionados ao data lake do Microsoft Sentinel.

Durante sua avaliação gratuita, encontre recursos para gerenciamento de custos, treinamento e muito mais na guia News & guides > Avaliação gratuita no Microsoft Sentinel, no portal do Azure. Essa guia também exibe detalhes sobre as datas da avaliação gratuita e quantos dias faltam para a avaliação expirar.

Entender o modelo de cobrança completo do Microsoft Sentinel

O Microsoft Sentinel oferece um modelo de preços flexível e previsível. Para obter mais informações, consulte a página de preços do Microsoft Sentinel. Workspaces anteriores a julho de 2023 podem ter cobranças do workspace do Log Analytics separadas das do Microsoft Sentinel na camada de preço clássica. Para ver os preços relacionados ao Log Analytics, consulte Preços do Azure Monitor Log Analytics.

O Microsoft Sentinel é executado na infraestrutura do Azure que acumula custos quando você implanta novos recursos. É importante entender que pode haver outros custos extras de infraestrutura que podem ser acumulados.

Como é feita a cobrança do Microsoft Sentinel

O preço é baseado na camada em que os dados são ingeridos. Para obter mais informações sobre camadas e planos, consulte Camadas de dados no Microsoft Sentinel.

Camada de análise

Há duas maneiras de pagar pelo nível de análise: pagamento conforme o uso e níveis de compromisso.

  • O pagamento conforme o uso é o modelo padrão, com base no volume de dados real armazenado e, opcionalmente, para retenção de dados além de 90 dias. O volume de dados é medido em GB (10,9 bytes).

  • O Log Analytics e o Microsoft Sentinel têm preços de nível de compromisso, anteriormente chamados de Reservas de Capacidade. Esses tipos de preço são combinados em tipos de preço simplificados que são mais previsíveis e oferecem economias substanciais em comparação com o preço pago conforme o uso .

    O preço do tipo de compromisso começa em 100 GB por dia. Qualquer uso acima do nível de compromisso é cobrado de acordo com a taxa de nível de compromisso selecionada. Por exemplo, um nível de compromisso de 100 GB por dia cobra pelo volume de dados comprometido de 100 GB, mais qualquer GB/dia adicional à taxa efetiva com desconto para esse nível. O Preço Efetivo por GB é simplesmente o Preço do Microsoft Sentinel dividido pela quantidade de GB por dia de Camada. Para obter mais informações, consulte os preços do Microsoft Sentinel.

    Aumente seu nível de compromisso a qualquer momento para otimizar custos à medida que o volume de dados aumenta. A redução do nível de compromisso só é permitida a cada 31 dias. Para ver seu tipo de preço atual do Microsoft Sentinel, selecione Configurações no Microsoft Sentinel e, em seguida, selecione a guia Preços. Seu tipo de preço atual está marcado como Nível atual.

    Para definir e alterar seu tipo de compromisso, consulte Definir ou alterar o tipo de preço. Migre todos os espaços de trabalho criados antes de julho de 2023 para a experiência simplificada de níveis de preços a fim de unificar os medidores de faturamento. Ou continue usando as camadas de preços clássicas que separam os preços do Log Analytics dos preços clássicos do Microsoft Sentinel.

Camada do data lake

Para saber mais sobre o data lake do Microsoft Sentinel, consulte Data lake do Microsoft Sentinel.

A camada de data lake gera cobranças com base no uso de vários recursos do data lake.

  • Ingestão no data lake é cobrada por GB de todos os dados ingeridos em tabelas com retenção definida somente para a camada data lake. As taxas de ingestão do data lake não se aplicam quando os dados são ingeridos em tabelas cuja retenção está definida para incluir as camadas analítica e do data lake.
  • O processamento de dados é cobrado por GB para os dados ingeridos em tabelas com a retenção configurada somente para a camada do data lake. Ele dá suporte a transformações como redação, divisão, filtragem e normalização. Os encargos de processamento de dados não se aplicam quando os dados são ingeridos em tabelas com retenção definida para incluir camadas analíticas e de data lake.
  • Os encargos de armazenamento do data lake são aplicados por GB por mês para todos os dados que permanecem na camada do data lake após o término do período de retenção da camada analítica. As cobranças são baseadas em uma taxa de compactação de dados simples e uniforme de 6:1. Por exemplo, se você retiver 600 GB de dados brutos, eles serão cobrados como 100 GB de dados compactados.
  • Os encargos de consulta do data lake se aplicam por GB de dados descompactados verificados usando consultas KQL (Linguagem de Consulta Kusto) ou trabalhos KQL.
  • Os encargos do Advanced Data Insights são aplicados por hora de computação usada ao usar em sessões de notebook, executar trabalhos de notebook ou criar nós e bordas para gráficos personalizados. As horas de computação são calculadas multiplicando o número de núcleos no pool selecionado para o notebook pela quantidade de tempo que uma sessão estava ativa ou um trabalho estava em execução. As sessões e as tarefas de notebook do data lake estão disponíveis em pools de 12, 32 e 80 vCores.

Após a integração, o uso de workspaces do Microsoft Sentinel começa a ser cobrado por meio dos medidores descritos acima, em vez dos medidores de retenção de longo prazo (anteriormente conhecidos como Arquivo), pesquisa ou ingestão de logs auxiliares.

Grafo do Microsoft Sentinel

Grafos inseridos em portais do Defender e do Purview

Visualizações gráficas, como buscas e análises de “raio de explosão” no portal do Microsoft Defender, assim como recursos de Gerenciamento de Riscos Internos e Investigações de Segurança de Dados no portal do Microsoft Purview, não geram custos de faturamento ou consumo. Para saber mais sobre os gráficos do Microsoft Purview e do Microsoft Defender alimentados pelo Sentinel, consulte gráfico do Microsoft Sentinel.

O acesso aos gráficos do Defender e do Purview por meio da coleção de ferramentas de grafo MCP resulta em encargos adicionais.

Grafos personalizados

A cobrança do gráfico personalizado do Sentinel é baseada no consumo, com operações de gráfico cobradas por hora de computação. Para saber mais sobre os gráficos personalizados do Microsoft Sentinel, confira Gráficos personalizados.

As seguintes operações de grafo personalizadas são cobradas por hora de computação no medidor de grafo:

  • Criando um grafo usando notebooks no Visual Studio Code.

  • Consultando um grafo usando notebooks no Visual Studio Code.

  • Consultar um grafo usando as experiências de grafos do Sentinel no portal do Defender.

  • Consultando um gráfico usando APIs de Consulta de Gráfico.

  • Consultando um gráfico usando a coleção de ferramentas de grafo MCP do Sentinel.

Cobranças do Graph

As cobranças do grafo são calculadas multiplicando-se as horas de núcleo pelo tempo de execução, pelo número de vCores no SKU selecionado e pelo preço do medidor de grafo do Sentinel. Há uma única opção de SKU de grafo, que usa 49 vCores para operações de criação de grafo e 6 vCores para consultas ao grafo, com um tempo mínimo de execução de consultas de um minuto.

Por exemplo, quando você executa um trabalho do Notebook por uma hora e usa APIs de grafo para criar um grafo que leva cinco minutos, o custo do grafo é calculado como:

cost = 49 × (Price per vCore hour) × (5/60)

Da mesma forma, se suas consultas de grafo levarem um minuto para serem concluídas, o custo será determinado como:

cost = 6 × (Price per vCore hour) × (1/60)

Qualquer computação de notebook/Spark e armazenamento de data lake consumidos para transformações de dados para criar nós e arestas para o grafo é cobrado separadamente de acordo com os medidores existentes de data lake do Sentinel (armazenamento de data lake e Advanced Data Insights).

Você pode monitorar o uso de gráficos personalizados usando o gerenciamento de custos do Microsoft Sentinel no portal do Microsoft Defender.

Servidor MCP (Sentinel Model Context Protocol)

O servidor MCP do Sentinel é uma camada de interface que expõe os recursos da plataforma do Sentinel aos agentes de IA. Não há custo adicional para usar o servidor MCP em si. As ferramentas do Microsoft Copilot for Security (MCP) dependem de serviços do Sentinel, como consultas de Data Lake ou operações de gráficos, que são cobradas de acordo com seus respectivos medidores. Além disso, determinadas ferramentas, como o analisador de entidades, podem consumir SCUs (Unidades de Computação de Segurança) quando a execução do raciocínio de IA é necessária. Os clientes são cobrados apenas pelos serviços de plataforma subjacentes e pela computação que consomem.

Ferramentas MCP Data Lake do Microsoft Sentinel

Para saber mais sobre as ferramentas do data lake, confira Coleção de ferramentas de exploração de dados no servidor MCP do Microsoft Sentinel.

A instalação e a configuração do servidor MCP unificado do Microsoft Sentinel não têm custo. No entanto, usar as ferramentas para pesquisar e recuperar dados no data lake do Microsoft Sentinel por meio de consultas KQL (Kusto Query Language) aciona o medidor de consultas do data lake. Para saber mais, confira os preços do data lake do Microsoft Sentinel.

Analisador de entidades MCP do Microsoft Sentinel

Para saber mais sobre o analisador de entidades, consulte Analisador de entidades.

Os clientes são cobrados pelas SCUs (Unidades de Computação de Segurança) usadas para o raciocínio de IA que gera a análise de risco da entidade, que é baseada em prevalência, inteligência contra ameaças e relacionamentos.

Aplicam-se os direitos existentes do Security Copilot. Qualquer uso que exceda seu direito ao Microsoft 365 E5 incorre em encargos adicionais. Os excedentes de SCU são cobrados somente quando o uso excede a quantidade provisionada, e os clientes são cobrados apenas pelas SCUs consumidas. Para obter mais informações, consulte Cobrança de MCP do Sentinel e Introdução ao Microsoft Security Copilot para obter informações sobre SCUs.

Além disso, ao usar o analisador de entidades, os clientes são cobrados pelas consultas KQL executadas no data lake do Microsoft Sentinel.

Ferramenta de triagem MCP do Microsoft Sentinel

Para saber mais sobre a ferramenta de triagem, consulte Coleção de ferramentas de triagem.

A instalação, a configuração e o uso da ferramenta de triagem não têm custo, desde que você esteja integrado aos produtos e serviços necessários. Você pode ter acesso à triagem sem custo adicional quando o Microsoft Defender, o Microsoft Defender para Ponto de Extremidade ou o Microsoft Sentinel estiver configurado no portal do Microsoft Defender.

Ferramenta de grafo MCP do Microsoft Sentinel

Para saber mais sobre a ferramenta de gráfico, consulte Ferramentas de gráfico.

A instalação e a configuração das ferramentas de grafo MCP do Microsoft Sentinel não têm nenhum custo. As cobranças se aplicam apenas quando as ferramentas são usadas para consultar o grafo, o que ativa o medidor do grafo.

Entenda sua fatura do Microsoft Sentinel

Os medidores faturáveis são os componentes individuais do seu serviço que aparecem na sua fatura e são mostrados no Gerenciamento de Custos da Microsoft. No final do ciclo de cobrança, as cobranças de cada medidor são somadas. Sua conta ou fatura mostra uma seção com todos os custos do Microsoft Sentinel. Há um item em linha separado para cada medidor.

Para ver sua fatura do Azure, selecione Análise de Custo na navegação à esquerda do Gerenciamento de Custos. Na tela Análise de custo, localize e selecione Detalhes da fatura em Todas as exibições. Para entender o nível de acesso necessário para exibir informações de cobrança, consulte Gerenciar o acesso às informações de cobrança do Azure.

Os custos mostrados na imagem a seguir são apenas para fins de exemplo. Eles não se destinam a refletir os custos reais. A partir de 1º de julho de 2023, os tipos de preço legados são prefixados com Clássico.

Captura de tela mostrando a seção do Microsoft Sentinel de um exemplo de fatura do Azure para ajudá-lo a estimar os custos.

Os encargos do Microsoft Sentinel e do Log Analytics podem aparecer na sua fatura do Azure como itens de linha separados com base no plano de preços selecionado. Os tipos de preço simplificados são representados como um único item de linha sentinel para o tipo de preço. A ingestão e a análise são cobradas diariamente. Se o seu espaço de trabalho exceder a alocação de uso do nível de Compromisso em qualquer dia, a fatura do Azure mostrará uma linha referente ao nível de Compromisso, com o custo fixo associado, e uma linha separada referente ao custo que exceder o nível de Compromisso, cobrado pela mesma taxa efetiva desse nível de Compromisso.

As guias a seguir mostram como os custos do Microsoft Sentinel aparecem nas colunas Nome do serviço e Medidor da sua fatura do Azure, dependendo do seu tipo de preço simplificado.

Se você for cobrado de acordo com a taxa de nível de Compromisso simplificado, esta tabela mostra como os custos do Microsoft Sentinel aparecem nas colunas Nome do serviço e Medidor da sua fatura do Azure.

Descrição de custo Nome do serviço Medidor
Nível de Compromisso do Microsoft Sentinel Sentinel n Nível de compromisso em GB
Excedente de nível de compromisso do Microsoft Sentinel Sentinel Análise

Saiba como exibir e baixar sua fatura do Azure.

Custos e preços para outros serviços

O Microsoft Sentinel integra-se a muitos outros serviços do Azure, incluindo Aplicativos Lógicos do Azure, Azure Notebooks e traga seus próprios modelos de BYOML (aprendizado de máquina). Alguns desses serviços podem ter custos adicionais. Alguns dos conectores de dados e soluções do Microsoft Sentinel usam o Azure Functions para ingestão de dados, que também tem um custo associado separado.

Saiba mais sobre os preços desses serviços:

Quaisquer outros serviços que você usa podem ter custos associados.

Custos interativos e totais de retenção de dados

Depois de habilitar o Microsoft Sentinel em um workspace do Log Analytics, considere estas opções de configuração:

  • Retenha todos os dados ingeridos no espaço de trabalho gratuitamente pelos primeiros 90 dias. A retenção além de 90 dias é cobrada de acordo com os preços de retenção padrão do Log Analytics.
  • Especifique configurações de retenção diferentes para tipos de dados individuais. Saiba mais sobre retenção por tipo de dados.
  • Estenda a retenção de dados com retenção total para que você tenha acesso aos logs históricos. O data lake do Microsoft Sentinel é um estado de retenção de baixo custo para a preservação de dados para itens como conformidade regulatória. A cobrança é baseada no volume de dados armazenados e analisados. Use as Tabelas de Gerenciamento de Dados > para ajustar o período de retenção total e de análises e saber mais, consulte O que é o data lake do Microsoft Sentinel?
  • Mover tabelas que contêm dados secundários de segurança para a camada Lake. Isso permite que você armazene logs de alto volume e baixo valor a um preço baixo, com recursos de consulta integrados. Use Tabelas de gerenciamento de > dados para mudar as tabelas de Analytics para a camada Lake.

Outros custos de ingestão de CEF

O CEF é um formato de eventos Syslog com suporte no Microsoft Sentinel. Use o CEF para trazer informações de segurança valiosas de várias fontes para seu espaço de trabalho do Microsoft Sentinel. Os logs de CEF são armazenados na tabela CommonSecurityLog no Microsoft Sentinel, que inclui todos os campos CEF padrão mais recentes.

Muitos dispositivos e fontes de dados dão suporte a campos de registro em log além do esquema CEF padrão. Esses campos extras são armazenados na tabela AdditionalExtensions. Esses campos podem ter volumes de ingestão maiores do que os campos CEF padrão, pois o conteúdo do evento nesses campos pode ser variável.

Custos que podem se acumular após a exclusão do recurso

Remover o Microsoft Sentinel não remove o espaço de trabalho do Log Analytics em que o Microsoft Sentinel foi implantado nem quaisquer cobranças separadas que esse espaço de trabalho possa estar gerando.

Fontes de dados gratuitas

As seguintes fontes de dados são gratuitas com o Microsoft Sentinel:

  • Logs de atividades do Azure
  • Saúde do Microsoft Sentinel
  • Logs de auditoria do Office 365, incluindo todas as atividades do SharePoint, atividades de administrador do Exchange e equipes
  • Alertas de segurança, incluindo alertas das seguintes fontes:
    • Microsoft Defender XDR
    • Microsoft Defender para Nuvem
    • Microsoft Defender para Office 365
    • Microsoft Defender para Identidade
    • Microsoft Defender para Aplicativos de Nuvem
    • Microsoft Defender para Endpoint
  • Alertas das seguintes fontes:
    • Microsoft Defender para Nuvem
    • Microsoft Defender para Aplicativos de Nuvem

Embora os alertas sejam gratuitos, os logs brutos de alguns tipos de dados do Microsoft Defender XDR, Defender for Endpoint/Identity/Office 365/Cloud Apps, Microsoft Entra ID e Proteção de Informações do Azure (AIP) têm custo.

A tabela a seguir lista as fontes de dados no Microsoft Sentinel e no Log Analytics que não são cobradas. Para obter mais informações, consulte tabelas excluídas.

Conector de dados do Microsoft Sentinel tipo de dados livre
Atividade do Azure Atividade do Azure
Monitoramento da integridade do Microsoft Sentinel1 Saúde Sentinela
Proteção do Microsoft Entra ID Alerta de Segurança (IPC)
Microsoft 365 OfficeActivity (SharePoint)
OfficeActivity (Exchange)
OfficeActivity (Equipes)
Microsoft Defender para Nuvem SecurityAlert (Central de Segurança do Azure)
Microsoft Defender para IoT SecurityAlert (Central de Segurança do Azure para IoT)
Microsoft Defender XDR Incidente de Segurança
Alerta de Segurança
Microsoft Defender para Endpoint Alerta de Segurança (MDATP)
Microsoft Defender para Identidade SecurityAlert (AATP)
Microsoft Defender para Aplicativos de Nuvem Alerta de Segurança (MCAS)
Microsoft Defender para Office 365 (visualização) SecurityAlert (OATP)

1Para obter mais informações, consulte Auditoria e monitoramento de integridade do Microsoft Sentinel.

Para conectores de dados que incluem tipos de dados gratuitos e pagos, selecione quais tipos de dados você deseja habilitar.

Captura de tela da página do conector do Defender para Aplicativos de Nuvem, com os alertas de segurança gratuitos selecionados e a opção paga de Relatórios de Shadow IT do MCAS não habilitada.

Saiba mais sobre como conectar fontes de dados, incluindo fontes de dados gratuitas e pagas.

Saiba mais

Próximas etapas

Implantar Microsoft Sentinel