Gerir tarefas no data lake do Microsoft Sentinel

Um trabalho é uma tarefa única ou agendada executada em relação aos dados no data lake do Microsoft Sentinel. A página Trabalhos, no Microsoft Sentinel>Exploração de data lake no portal do Microsoft Defender, lista todas as tarefas em seu locatário para que você possa monitorá-las e gerenciá-las a partir de um único local.

O data lake suporta três tipos de tarefas:

  • Trabalhos KQL executam uma consulta de Linguagem de Consulta Kusto (KQL) na camada de data lake e promovem os resultados para a camada de análise. Pode criá-las a partir do editor de consultas KQL ou da página Tarefas. Para obter mais informações, veja Trabalhos KQL.
  • Trabalhos de notebook executam um notebook de acordo com um agendamento, utilizando dados do lake. Você os cria a partir da experiência de criação de notebooks. Para obter mais informações, consulte Trabalhos de notebook.
  • As tarefas de gráfico executam um gráfico personalizado incorporado na extensão Microsoft Sentinel Visual Studio Code, a pedido ou com base numa agenda. Pode criá-las quando publica ou atualiza um gráfico personalizado. Para obter mais informações, veja Descrição geral de gráficos personalizados e tarefas do Graph neste artigo.

A página Gestão de tarefas fornece as seguintes funções:

  • Visualize todos os trabalhos no data lake do Microsoft Sentinel, incluindo trabalhos de KQL, notebook e grafo.
  • Visualize um resumo de trabalhos de KQL, notebook e grafo.
  • Veja os detalhes de todas as tarefas e aplique o filtro para restringir a lista.
  • Ver problemas recentes de integridade do trabalho.
  • Crie uma nova tarefa para executar uma consulta KQL. Para obter mais informações sobre como criar tarefas, veja Criar tarefas no Microsoft Sentinel data lake com kQL. Não é possível criar tarefas de blocos de notas e grafos a partir desta página.
  • Edite os detalhes de trabalhos de KQL.
  • Desative uma tarefa, impedindo-a de ser executada até a ativar novamente.
  • Ative uma tarefa, permitindo que seja executada novamente depois de ser desativada.
  • Veja o histórico de tarefas, incluindo os tempos de execução e os estados da tarefa.
  • Elimine uma tarefa, removendo-a da lista de tarefas. Esta ação é permanente e não pode ser anulada.

Observação

Jobs de grafo e jobs de notebook são somente exibição na página Trabalhos. Para alterar a consulta, o agendamento ou o tamanho do pool de um trabalho de grafo ou notebook, edite e republique o grafo ou notebook a partir da extensão do VS Code. A página Tarefas não suporta ações de criação, edição ou eliminação de tarefas de grafos ou blocos de notas.

Trabalhos KQL

Um trabalho de KQL executa uma consulta em Linguagem de Consulta Kusto (KQL) na camada de data lake e grava os resultados na camada de análise, seja uma única vez ou de acordo com um agendamento. Pode criar tarefas KQL no editor de consultas KQL ou na página Tarefas . Para obter mais informações sobre a criação de tarefas KQL, veja Create jobs in the Microsoft Sentinel data lake using KQL (Criar tarefas no Microsoft Sentinel data lake com KQL).

A página Tarefas suporta o ciclo de vida completo da tarefa KQL: pode criar, editar, ativar ou desativar, ver o histórico de execuções e eliminar uma tarefa KQL desta página. Para localizar tarefas KQL, abra a página Tarefas e procure as linhas onde a coluna Tipo de tarefa mostra KQL. Para obter procedimentos passo a passo, veja Gerir tarefas.

Tarefas de notebook

Um trabalho de notebook é uma execução agendada de um notebook em dados no data lake do Microsoft Sentinel. As tarefas do bloco de notas são criadas a partir da extensão do VS Code quando agenda um bloco de notas, não a partir da página Tarefas. Para obter mais informações sobre como criar, editar e agendar tarefas de blocos de notas, consulte Tarefas do bloco de notas.

Para localizar tarefas do bloco de notas, abra a página Tarefas e procure linhas onde a coluna Tipo de tarefa mostra Bloco de Notas. Selecionar uma tarefa de bloco de notas abre um painel de detalhes que mostra:

  • Nome e descrição da tarefa.
  • Tipo de trabalho: Notebook.
  • Status (habilitado ou desabilitado) e status da execução mais recente.
  • Configuração do agendamento.
  • Horários da última e da próxima execução.

Tarefas de gráficos

Um trabalho de grafo é um job de grafo personalizado, baseado em notebook e agendado, no seu locatário do data lake do Microsoft Sentinel. As tarefas de grafo são criadas quando você publica um grafo personalizado na extensão Sentinel do VS Code ou quando os grafos são atualizados posteriormente de acordo com suas configurações de agendamento. Para obter mais informações sobre a criação de gráficos personalizados, consulte Criar gráficos personalizados e Descrição geral dos gráficos personalizados.

Para localizar tarefas de gráficos, abra a página Tarefas e procure as linhas onde a coluna Tipo de tarefa mostra Grafo. Selecionar uma tarefa de gráfico abre um painel de detalhes que mostra:

  • Nome e descrição da tarefa.
  • Tipo de tarefa: Gráfico.
  • Status (habilitado ou desabilitado) e status da execução mais recente.
  • Configuração do agendamento.
  • Tamanho do pool.
  • Horários da última e da próxima execução.

Permissões

As funções do Microsoft Entra ID fornecem amplo acesso a todos os espaços de trabalho em todo o data lake. Para ler tabelas em todos os workspaces, gravar na camada de análise e agendar trabalhos usando as consultas KQL, você deve ter uma das funções do Microsoft Entra ID com suporte. Para obter mais informações sobre funções e permissões, consulte funções e permissões do data lake do Microsoft Sentinel.

Gerenciar tarefas

A página Tarefas mostra uma lista de tarefas, incluindo o nome da tarefa, status, tipo de tarefa, datas de última e próxima execução e o estado de funcionamento recente da tarefa. Pode filtrar as tarefas por status, data da última execução e data de criação. A coluna Tarefas status indica se a tarefa está ativada ou desativada. A coluna Tipo de tarefa indica se a tarefa é uma tarefa KQL, uma tarefa Notebook ou uma tarefa Graph.

Captura de ecrã a mostrar a página de tarefas no portal do Defender.

A coluna Problemas de integridade recentes indica se o trabalho encontrou algum problema em suas execuções recentes de acordo com os filtros. Selecione o link para exibir os detalhes de integridade do trabalho.

Uma captura de tela mostrando o painel de problemas de integridade recentes.

Para criar uma tarefa a partir da página de tarefas, selecione Criar uma nova tarefa KQL. Para obter mais informações sobre como criar tarefas, veja Criar tarefas no Microsoft Sentinel data lake com kQL.

Detalhes da tarefa

Para ver os detalhes de uma tarefa, selecione a tarefa na tabela. O painel de detalhes da tarefa é aberto e mostra os detalhes da tarefa. Pode ativar e desativar uma tarefa, ver o histórico, editá-la ou eliminá-la. Selecione a ligação Tabela de destino para abrir a tabela no editor de consultas KQL em Investigação avançada.
A consulta pode ser copiada ao selecionar Copiar consulta.

Captura de ecrã a mostrar a página de detalhes da tarefa.

Ver o histórico de execuções de uma tarefa

Para ver o histórico de uma tarefa, selecione Ver histórico no painel de detalhes da tarefa. O painel do histórico de tarefas é aberto e mostra uma lista de tempos e estados de execução de tarefas. A contagem de linhas reflete o número de linhas enviadas para a tabela de destino na camada de análise.

Uma captura de ecrã a mostrar o painel do histórico de tarefas.

Gerenciar trabalhos em KQL

A página de tarefas suporta o ciclo de vida completo das tarefas KQL, incluindo criar, editar, ativar ou desativar e eliminar uma tarefa KQL.

Editar um trabalho de KQL

Para editar uma tarefa, selecione Editar no painel de detalhes da tarefa. O painel de detalhes da tarefa é aberto, permitindo-lhe editar os seguintes campos:

  • Descrição da tarefa.
  • Consulta KQL. A consulta pode ser atualizada, mas tem de devolver o mesmo esquema de saída que a consulta original. Por exemplo, pode alterar o intervalo de tempo na consulta, mas não pode alterar as colunas devolvidas pela consulta.
  • Agenda de tarefas. Você pode alterar a tarefa para ser executada uma única vez ou de acordo com uma programação, ou alterar a programação.

Selecione Seguinte para continuar para o ecrã seguinte.

Depois de editar a tarefa, selecione Submeter para guardar as alterações. A tarefa é atualizada e executada de acordo com a nova agenda ou consulta.

Observação

Editar uma tarefa única aciona imediatamente a respetiva execução.

Ativar ou desativar uma tarefa KQL

Para ativar ou desativar uma tarefa, selecione Ativar ou Desativar no painel de detalhes da tarefa. Quando uma tarefa é desativada, esta só será executada depois de a ativar novamente. O status da tarefa muda para refletir se ela está ativada ou desativada.

Importante

Desabilitar ou excluir um trabalho de KQL não interrompe execuções do trabalho que já estejam em andamento ou na fila. Quaisquer execuções iniciadas antes de o trabalho ser desabilitado ou excluído continuam até a conclusão. Todos os trabalhos já enfileirados serão executados. Trabalhos agendados para execução futura que não estejam na fila não serão mais agendados.

Excluir um trabalho de KQL

Para eliminar uma tarefa, selecione Eliminar no painel de detalhes da tarefa. É apresentada uma caixa de diálogo de confirmação a pedir-lhe para confirmar a eliminação. Se confirmar, a tarefa é eliminada permanentemente e não pode ser recuperada. Não pode eliminar uma tarefa em execução.

Considerações e limitações

Para obter informações sobre considerações e limitações ao gerir tarefas KQL no data lake do Microsoft Sentinel, veja KQL jobs (Trabalhos de KQL).

Próximas etapas