Usar o relatório de recursos da consulta de busca avançada

Importante

Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, com relação às informações aqui fornecidas.

O relatório de recursos de consulta mostra o consumo de recursos da CPU da sua organização para investigação com base em consultas executadas nos últimos 30 dias através de qualquer uma das interfaces de investigação.

O relatório de recursos das consultas é útil para identificar as consultas que mais consomem recursos e entender como evitar a limitação causada pelo uso excessivo.

Entenda as cotas da caça avançada e os parâmetros de uso

Para manter o serviço com bom desempenho e responsivo, a busca avançada define várias cotas e parâmetros de uso (também conhecidos como "limites de serviço"). Para obter mais informações, veja Quotas e parâmetros de utilização.

Aceder ao relatório de recursos de consulta

Você pode acessar o relatório de recursos de consulta de duas maneiras:

  • Na página de investigação avançada, selecione Relatório de recursos de consulta:

    botão ver o relatório de recursos de consulta no portal AH

  • Na página Relatórios , localize a nova entrada de relatório na secção Geral .

    ver o relatório de recursos de consulta na secção Relatórios

Todos os utilizadores podem aceder aos relatórios. No entanto, apenas as pessoas com Microsoft Entra Leitor de Segurança e funções acima podem ver as consultas efetuadas por todos os utilizadores em todas as interfaces. Os outros utilizadores só podem ver:

  • Consultas executadas através do portal
  • Consultas da API pública que executaram por si mesmas e não através da aplicação
  • Detecções personalizadas criadas por eles

Consultar conteúdos do relatório de recursos

Por padrão, a tabela de relatório de recursos de consulta exibe consultas do último dia. É ordenado pela utilização de recursos, para que possa ver facilmente que consultas utilizaram mais recursos da CPU.

O relatório de recursos de consulta inclui todas as consultas executadas, juntamente com informações detalhadas sobre recursos para cada consulta:

  • Hora – quando a consulta foi executada
  • Interface – se a consulta foi executada no portal, nas deteções personalizadas ou através da consulta da API
  • Utilizador/Aplicação – o utilizador ou aplicação que executou a consulta
  • Utilização de recursos – um indicador da quantidade de recursos da CPU que uma consulta utilizou. Pode ser Baixa, Média ou Alta. Alta significa que a consulta usou uma grande quantidade de CPU e que você deve otimizá-la para torná-la mais eficiente.
  • Estado – se a consulta foi concluída, falhou ou foi restringida
  • Tempo de consulta – quanto tempo demorou a executar a consulta
  • Intervalo de tempo – o intervalo de tempo utilizado na consulta

Dica

Se o estado da consulta for Falha, você pode ver o motivo da falha da consulta ao passar o cursor sobre o campo.

ver consultas ineficientes

Encontrar consultas que consomem muitos recursos

Você provavelmente pode otimizar consultas com alto uso de recursos ou com tempo de execução longo para evitar a limitação.

O gráfico apresenta a utilização de recursos ao longo do tempo por interface. Pode identificar facilmente a utilização excessiva e selecionar os picos no gráfico para filtrar a tabela em conformidade. Quando seleciona uma entrada no gráfico, a tabela filtra até essa data específica.

Pode identificar as consultas que utilizaram mais recursos nesse dia e tomar medidas para as melhorar. Aplique as melhores práticas de consulta ou informe o utilizador que executou a consulta ou criou a regra para ter em consideração a eficiência e os recursos das consultas.

Para visualizar uma consulta, selecione as reticências (...) ao lado da data e hora da consulta que você deseja verificar e, em seguida, selecione Abrir no editor de consultas.

Se você estiver usando o modo guiado, precisará alternar para o modo avançado para editar a consulta.

O gráfico suporta duas vistas:

  • Utilização média por dia – a utilização média dos recursos por dia
  • Utilização mais elevada por dia – a utilização real mais elevada de recursos por dia

Captura de tela do relatório de recursos de consulta mostrando dois modos de exibição disponíveis para revisar o uso de recursos ao longo do tempo.

A diferença entre essas duas visões significa que, por exemplo, se em um dia específico você executou duas consultas, uma consulta usou 50% dos seus recursos e a outra 100%, o valor médio de uso diário mostra 75%, enquanto o uso diário máximo mostra 100%.

Dica

Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.