Consultar logs na página de logs

Concluído

KQL é o idioma usado para consultar os dados de log no workspace do Log Analytics. Você pode inserir consultas KQL no Microsoft Sentinel e no Microsoft Defender. No Microsoft Sentinel integrado ao portal do Defender, você pode acessar a janela de consulta na página de busca avançada ou na página de exploração do Data lake. No Microsoft Sentinel, no portal do Azure, a página Logs fornece acesso à janela de consulta.

No portal do Defender, selecione Investigação & respostaBuscaBusca avançada, ou para executar consultas KQL interativas ad hoc em dados de longo prazo, selecione Microsoft SentinelExploração de lago de dadosConsultas KQL. No portal do Azure, a página Pesquisa está listada em Geral.

Para o Microsoft Sentinel no portal do Defender, você tem várias opções para executar consultas KQL. Nesta unidade, abordaremos as duas seguintes opções:

  • Página de busca avançada: a janela de consulta permite executar consultas, salvar consultas, executar consultas salvas, criar uma nova regra de alerta e exportar. Você também pode vincular um resultado a um incidente. O lado esquerdo fornece uma lista de tabelas e campos de tabela relacionados. Para executar uma consulta, insira o texto da consulta e pressione o botão executar. Os resultados da consulta aparecem na seção inferior do formulário.
  • Página de exploração do Data Lake: para executar consultas KQL interativas ad hoc em dados de longo prazo.
  1. Para usar Caça Avançada, selecione Investigação & resposta>Caça>Caça Avançada.

    Captura de tela da página Busca avançada no portal do Defender.

  2. Para usar a Exploração do data lake, selecione Microsoft Sentinel>Exploração do data lake>Consultas KQL.

    Captura de tela da página de exploração do Data lake no portal do Defender.

  3. Selecione o espaço de trabalho apropriado no seletor de espaço de trabalho no menu no topo.

    Captura de tela do seletor de espaço de trabalho no portal do Azure.