Planear custos e compreender os preços e a faturação do Microsoft Sentinel

Para estimar os custos de Microsoft Sentinel esperados, utilize a ferramenta de avaliador de custos Microsoft Sentinel e trabalhe diretamente com um especialista em vendas de Segurança para obter uma cotação personalizada ou orientações adicionais.

Os custos de Microsoft Sentinel são apenas uma parte dos custos mensais na sua fatura de Azure. Embora este artigo explique como planear os custos e compreender a faturação de Microsoft Sentinel, é-lhe faturado todos os serviços e recursos Azure utilizados pela subscrição do Azure, incluindo os Serviços de parceiros.

Este artigo faz parte do Guia de implementação para Microsoft Sentinel.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Avaliação gratuita

Ative o Microsoft Sentinel num espaço de trabalho do Log Analytics do Azure Monitor, e a ingestão dos primeiros 10 GB/dia com o plano de registos de análise é gratuita durante 31 dias. Os custos da ingestão de dados do Log Analytics e da análise do Microsoft Sentinel, até ao limite de 10 GB/dia, são isentos durante o período experimental de 31 dias. Esta avaliação gratuita está sujeita a um limite de 20 áreas de trabalho por inquilino Azure.

Consulte a página de preços do Microsoft Sentinel para obter informações sobre como a utilização para além destes limites é cobrada. Os custos relacionados com capacidades adicionais para automatização e utilizar o seu próprio modelo de aprendizagem automática continuam a aplicar-se durante a avaliação gratuita, bem como quaisquer custos relacionados com o data lake do Microsoft Sentinel.

Durante a sua avaliação gratuita, encontre recursos para gestão de custos, formação e muito mais no separador Notícias e guias > Avaliação gratuita do Microsoft Sentinel no portal do Azure. Este separador também apresenta detalhes sobre as datas da sua avaliação gratuita e quantos dias restam até a versão de avaliação expirar.

Compreender o modelo de faturação completo do Microsoft Sentinel

Microsoft Sentinel oferece um modelo de preços flexível e previsível. Para obter mais informações, veja a página de preços do Microsoft Sentinel. Os espaços de trabalho anteriores a julho de 2023 podem ter custos do espaço de trabalho do Log Analytics separados do Microsoft Sentinel num escalão de preços clássico. Para obter os custos relacionados com o Log Analytics, consulte os preços do Azure Monitor Log Analytics.

Microsoft Sentinel é executada na infraestrutura Azure que acumula custos ao implementar novos recursos. É importante compreender que pode haver outros custos adicionais de infraestrutura que possam acumular-se.

Como é cobrado pelo Microsoft Sentinel

Os preços baseiam-se no escalão no qual os dados são ingeridos. Para obter mais informações sobre escalões e planos, veja Camadas de dados no Microsoft Sentinel.

Nível de analítica

Existem duas formas de pagar o nível de análise: pagamento conforme a utilização e níveis de compromisso.

  • Pay as you go é o modelo predefinido, com base no volume de dados real armazenado e opcionalmente para retenção de dados superior a 90 dias. O volume de dados é medido em GB (109 bytes).

  • O Log Analytics e o Microsoft Sentinel têm preços por escalão de compromisso, anteriormente designados por Reservas de Capacidade. Estes escalões de preços são combinados em escalões de preços simplificados que são mais previsíveis e oferecem poupanças significativas em comparação com a tarifação pay-as-you-go.

    Os preços do escalão de compromisso começam em 100 GB por dia. Qualquer utilização acima do nível de compromisso é faturada à taxa do escalão de compromisso que selecionou. Por exemplo, um escalão de Alocação de 100 GB por dia cobra-lhe o volume de dados de 100 GB consolidado, além de qualquer GB/dia extra à taxa efetiva com desconto para esse escalão. O Preço Efetivo por GB é simplesmente o preço Microsoft Sentinel dividido pela quantidade de Escalão GB por dia. Para obter mais informações, veja Microsoft Sentinel preços.

    Aumente o seu nível de compromisso a qualquer momento para otimizar custos à medida que o seu volume de dados aumenta. A redução do nível de compromisso só é permitida de 31 em 31 dias. Para ver o escalão de preço atual Microsoft Sentinel, selecione Definições no Microsoft Sentinel e, em seguida, selecione o separador Preços. O escalão de preço atual está marcado como Escalão atual.

    Para definir e alterar o seu escalão de compromisso, consulte Definir ou alterar o escalão de preços. Altere quaisquer espaços de trabalho criados antes de julho de 2023 para a experiência simplificada de escalões de preços, de modo a unificar os contadores de faturação. Em alternativa, continue a utilizar os escalões de preços clássicos que separam os preços do Log Analytics dos preços clássicos do Microsoft Sentinel.

Camada do Data Lake

Para saber mais sobre o data lake Microsoft Sentinel, veja Microsoft Sentinel data lake.

O escalão do data lake implica custos consoante a utilização de várias das respetivas capacidades.

  • A ingestão do Data Lake é cobrada por GB por todos os dados ingeridos em tabelas com retenção definida apenas para a camada do data lake. Os custos de ingestão do Data Lake não se aplicam quando os dados são ingeridos em tabelas com retenção definida para incluir camadas analíticas e de data lake.
  • O processamento de dados é cobrado por GB pelos dados ingeridos em tabelas com retenção definida apenas para a camada do data lake. Suporta transformações como redação, divisão, filtragem e normalização. Os custos de processamento de dados não se aplicam quando os dados são ingeridos em tabelas com retenção definida para incluir camadas analíticas e de data lake.
  • Os custos do Data Lake Storage são aplicados por GB por mês para quaisquer dados que permaneçam na camada do data lake após o fim do período de retenção da camada analítica. Os custos baseiam-se numa taxa de compressão de dados simples e uniforme de 6:1. Por exemplo, se reter 600 GB de dados não processados, estes são faturados como 100 GB de dados comprimidos.
  • Aplicam-se custos de consulta no Data Lake por GB de dados não comprimidos analisados através de consultas na Linguagem de Consulta Kusto (KQL) ou de trabalhos KQL.
  • São cobrados custos de análises avançadas de dados por cada hora de computação utilizada ao usar sessões de bloco de notas, ao executar tarefas de bloco de notas ou ao criar nós e arestas para grafos personalizados. As horas de computação são calculadas multiplicando o número de núcleos no pool selecionado para o notebook pelo tempo durante o qual uma sessão esteve ativa ou uma tarefa esteve em execução. As sessões e tarefas do Data Lake Notebook estão disponíveis em conjuntos de 12, 32 e 80 vCores.

Após a integração, a utilização das áreas de trabalho do Microsoft Sentinel passa a ser faturada através dos medidores anteriormente descritos, em vez de através dos medidores existentes de retenção de longo prazo (anteriormente conhecida como Arquivo), de pesquisa ou de ingestão de registos auxiliares.

gráfico de Microsoft Sentinel

Gráficos incorporados nos portais do Defender e do Purview

As visualizações de gráfico de investigação e do raio de impacto no portal do Microsoft Defender, juntamente com a Gestão de Riscos Internos e as Investigações de Segurança de Dados no portal do Microsoft Purview, não incorrem em custos de faturação ou de consumo. Para saber mais sobre os grafos do Microsoft Purview e do Defender alimentados pelo Sentinel, consulte grafo do Microsoft Sentinel.

Aceder a gráficos do Defender e do Purview através da coleção de ferramentas de gráficos MCP resulta em custos adicionais.

Gráficos personalizados

A faturação de grafos personalizados do Sentinel baseia-se no consumo, sendo as operações de grafo cobradas por hora de computação. Para saber mais sobre o Microsoft Sentinel gráficos personalizados, veja Gráficos personalizados.

As seguintes operações de grafos personalizados são faturadas por hora de computação ao abrigo do contador de grafos:

  • Criar um gráfico com blocos de notas no Visual Studio Code.

  • Consultar um gráfico com blocos de notas no Visual Studio Code.

  • Consultar um grafo com as experiências de grafos do Sentinel no portal do Defender.

  • Consultar um gráfico com as APIs de Consulta do Graph.

  • Consultar um grafo com a coleção de ferramentas de grafos do Sentinel MCP.

Custos de gráficos

Os custos de gráficos são calculados como horas de núcleo vezes o tempo de execução multiplicado pelo número de vCores no SKU selecionado vezes o preço do medidor de gráfico Sentinel. Existe uma única opção de SKU para grafos, que utiliza 49 vCores para operações de compilação do grafo e 6 vCores para consultas ao grafo, com um tempo mínimo de execução das consultas de um minuto.

Por exemplo, quando executa uma tarefa de Notebook durante uma hora e utiliza APIs de grafos para criar um grafo que demora cinco minutos, o custo do grafo é calculado da seguinte forma:

cost = 49 × (Price per vCore hour) × (5/60)

Da mesma forma, se as consultas de grafos demorarem um minuto a serem concluídas, o custo é determinado como:

cost = 6 × (Price per vCore hour) × (1/60)

Quaisquer recursos de computação de notebook/Spark e de armazenamento do data lake consumidos para transformações de dados destinadas a criar nós e arestas para o grafo são faturados de forma independente, de acordo com os medidores existentes do data lake do Sentinel (Data Lake Storage e Advanced Data Insights).

Pode monitorizar a utilização de gráficos personalizados com a gestão de custos do Microsoft Sentinel no portal do Microsoft Defender.

servidor Sentinel Model Context Protocol (MCP)

O servidor MCP Sentinel é uma camada de interface que expõe as capacidades da plataforma Sentinel a agentes de IA. Não há custos adicionais para utilizar o próprio servidor MCP. As ferramentas MCP utilizam serviços de plataforma de Sentinel subjacentes, tais como consultas de data lake ou operações de grafos, que são faturadas com base nos respetivos medidores. Além disso, determinadas ferramentas, como o analisador de entidades, podem consumir Unidades de Computação de Segurança (SCUs) quando a execução do raciocínio de IA é necessária. Os clientes são cobrados apenas pelos serviços de plataforma subjacentes e pela computação que consomem.

ferramentas do data lake do Microsoft Sentinel MCP

Para saber mais sobre as ferramentas do Data Lake, veja Recolha de ferramentas de exploração de dados no Microsoft Sentinel servidor MCP.

Instalar e configurar o servidor MCP unificado do Microsoft Sentinel não tem custos. No entanto, a utilização das ferramentas para procurar e obter dados do data lake do Microsoft Sentinel através de consultas na Linguagem de Consulta Kusto (KQL) aciona o medidor de consultas do data lake. Para saber mais, veja os preços do data lake do Microsoft Sentinel.

Microsoft Sentinel analisador de entidades MCP

Para saber mais sobre o analisador de entidades, veja Analisador de entidades.

Os clientes são cobrados pelas Unidades de Computação de Segurança (SCUs) utilizadas para o raciocínio de IA que gera a análise de risco da entidade, que se baseia na prevalência, nas informações sobre ameaças e nas relações.

Aplicam-se direitos de Security Copilot existentes. Qualquer utilização que exceda a Microsoft 365 E5 elegibilidade implica custos adicionais. As utilizações excedidas de SCU são faturadas apenas quando a utilização excede o montante aprovisionado e os clientes são cobrados apenas pelas SCUs consumidas. Para obter mais informações, consulte faturação do Sentinel MCP e Começar a utilizar o Microsoft Security Copilot para obter informações sobre as SCUs.

Além disso, ao utilizar o analisador de entidades, os clientes são cobrados pelas consultas KQL executadas no data lake Microsoft Sentinel.

Ferramenta de triagem MCP do Microsoft Sentinel

Para saber mais sobre a ferramenta de triagem, veja Coleção de ferramentas de triagem.

Instalar, configurar e utilizar a ferramenta de triagem não tem custos, desde que esteja integrado nos produtos e serviços necessários. Pode obter acesso à triagem sem custos adicionais quando Microsoft Defender, Microsoft Defender para Endpoint ou Microsoft Sentinel estiver configurado no portal do Microsoft Defender.

Ferramenta de grafos MCP do Microsoft Sentinel

Para saber mais sobre a ferramenta de gráficos, veja Ferramentas de gráficos.

Instalar e configurar as ferramentas de grafos MCP do Microsoft Sentinel não tem qualquer custo. Os custos aplicam-se apenas quando as ferramentas são utilizadas para consultar o gráfico, o que aciona o medidor de gráficos.

Compreender a fatura do Microsoft Sentinel

Os medidores faturáveis são os componentes individuais do seu serviço que aparecem na sua fatura e são apresentados no Microsoft Cost Management. No final do ciclo de faturação, os custos de cada medidor são somados. A conta ou a fatura inclui uma secção com todos os custos do Microsoft Sentinel. Há uma linha separada para cada contador.

Para ver a fatura do Azure, selecione Análise de Custos no painel de navegação esquerdo do Cost Management. No ecrã Análise de custos , localize e selecione os Detalhes da fatura em Todas as vistas. Para compreender o nível de acesso necessário para ver as informações de faturação, veja Gerir o acesso às informações de faturação de Azure.

Os custos apresentados na imagem seguinte são apenas para fins de exemplo. Não se destinam a refletir os custos reais. A partir de 1 de julho de 2023, os escalões de preço legados têm o prefixo Clássico.

Captura de ecrã a mostrar a secção Microsoft Sentinel de uma fatura de Azure de exemplo, para o ajudar a estimar os custos.

Microsoft Sentinel e os custos do Log Analytics podem aparecer na fatura do Azure como itens de linha separados com base no plano de preços selecionado. Os escalões tarifários simplificados são representados como um único item de linha sentinel do escalão tarifário. A ingestão e a análise são faturadas diariamente. Se o seu espaço de trabalho exceder a alocação de utilização do escalão de compromisso num determinado dia, a fatura do Azure apresenta uma rubrica para o escalão de compromisso com o respetivo custo fixo associado e uma rubrica separada relativa ao custo que excede o escalão de compromisso, faturado à mesma taxa efetiva do escalão de compromisso.

Os separadores seguintes mostram como os custos do Microsoft Sentinel são apresentados nas colunas Nome do serviço e Medidor da sua fatura do Azure, consoante o seu escalão de preços simplificado.

Se for faturado de acordo com a tarifa do escalão de Compromisso simplificado, esta tabela mostra como os custos do Microsoft Sentinel aparecem nas colunas Nome do serviço e Medidor da fatura do Azure.

Descrição dos custos Nome do serviço Medidor
escalão de compromisso do Microsoft Sentinel Sentinel n Escalão de compromisso de GB
excedente do escalão de compromisso do Microsoft Sentinel Sentinel Análise

Saiba como ver e transferir a fatura do Azure.

Custos e preços de outros serviços

Microsoft Sentinel integra-se com muitos outros serviços de Azure, incluindo Azure Logic Apps, Azure Notebooks e traga os seus próprios modelos de machine learning (BYOML). Alguns destes serviços podem ter custos adicionais. Alguns dos conectores de dados e soluções de Microsoft Sentinel utilizam Funções do Azure para a ingestão de dados, que também tem um custo associado separado.

Saiba mais sobre os preços destes serviços:

Quaisquer outros serviços que utilize poderão ter custos associados.

Custos de retenção de dados interativos e totais

Depois de ativar Microsoft Sentinel numa área de trabalho do Log Analytics, considere estas opções de configuração:

  • Mantenha, sem custos, todos os dados introduzidos no espaço de trabalho durante os primeiros 90 dias. A retenção para além dos 90 dias é cobrada de acordo com os preços de retenção padrão do Log Analytics.
  • Especifique diferentes definições de retenção para tipos de dados individuais. Saiba mais sobre a retenção por tipo de dados.
  • Amplie a retenção de dados com retenção integral para ter acesso aos registos históricos. O data lake do Microsoft Sentinel é uma opção de retenção de baixo custo para preservar dados para fins como a conformidade regulamentar. É cobrado com base no volume de dados armazenados e analisados. Utilize Tabelas de gestão de >dados para ajustar o período de retenção de Analytics e Total e saiba mais em O que é o data lake do Microsoft Sentinel?
  • Altere as tabelas que contêm dados de segurança secundários para o escalão Lake. Isto permite-lhe armazenar registos de volume elevado e de baixo valor a um preço baixo, com capacidades de consulta incorporadas. Utilize tabelas de gestão > de dados para mudar tabelas do escalão Analytics para Lake .

Outros custos de ingestão de CEF

O CEF é um formato de eventos Syslog suportado no Microsoft Sentinel. Utilize o CEF para trazer informações de segurança valiosas de várias origens para a área de trabalho Microsoft Sentinel. Os registos CEF são armazenados na tabela CommonSecurityLog no Microsoft Sentinel, que inclui todos os campos CEF padrão mais atuais.

Muitos dispositivos e origens de dados suportam campos de registo para além do esquema CEF padrão. Estes campos adicionais estão na tabela AdditionalExtensions. Estes campos podem ter volumes de ingestão superiores aos campos CEF padrão, uma vez que o conteúdo do evento nestes campos pode ser variável.

Custos que podem acumular-se após a eliminação de recursos

Remover o Microsoft Sentinel não remove o espaço de trabalho do Log Analytics em que o Microsoft Sentinel foi implementado, nem quaisquer encargos separados que esse espaço de trabalho possa estar a gerar.

Origens de dados gratuitas

As seguintes origens de dados são gratuitas com Microsoft Sentinel:

  • Registos de Atividades do Azure
  • estado de funcionamento do Microsoft Sentinel
  • Office 365 Registos de Auditoria, incluindo todas as atividades do SharePoint, a atividade de administrador do Exchange e o Teams
  • Alertas de segurança, incluindo alertas das seguintes origens:
    • Microsoft Defender XDR
    • Microsoft Defender para a Cloud
    • Microsoft Defender para Office 365
    • Microsoft Defender para Identidade
    • Microsoft Defender para Aplicações na Nuvem
    • Microsoft Defender para Endpoint
  • Alertas das seguintes origens:
    • Microsoft Defender para a Cloud
    • Microsoft Defender para Aplicações na Nuvem

Embora os alertas sejam gratuitos, os registos brutos de alguns tipos de dados do Microsoft Defender XDR, do Defender para Endpoint/Identity/Office 365/Cloud Apps, do Microsoft Entra ID e do Azure Information Protection (AIP) são pagos.

A tabela seguinte lista as origens de dados no Microsoft Sentinel e no Log Analytics que não são cobrados. Para obter mais informações, veja tabelas excluídas.

Conector de dados do Microsoft Sentinel Tipo de dados gratuito
Atividade Azure AzureActivity
Monitorização do estado de funcionamento do Microsoft Sentinel1 SentinelHealth
Proteção do Microsoft Entra ID Alerta de Segurança (IPC)
Microsoft 365 OfficeActivity (SharePoint)
AtividadeDoEscritório (Exchange)
OfficeActivity (Equipas)
Microsoft Defender para a Cloud SecurityAlert (Centro de Segurança do Azure)
Microsoft Defender para IoT SecurityAlert (Centro de Segurança do Azure para IoT)
Microsoft Defender XDR SecurityIncident
Alerta de Segurança
Microsoft Defender para Endpoint SecurityAlert (MDATP)
Microsoft Defender para Identidade SecurityAlert (AATP)
Microsoft Defender para Aplicações na Cloud Alerta de Segurança (MCAS)
Microsoft Defender para Office 365 (Pré-visualização) SecurityAlert (OATP)

1Para obter mais informações, veja Auditoria e monitorização do estado de funcionamento para Microsoft Sentinel.

Para conectores de dados que incluem tipos de dados gratuitos e pagos, selecione os tipos de dados que pretende ativar.

Captura de ecrã da página do conetor do Defender for Cloud Apps, com os alertas de segurança gratuitos selecionados e os relatórios de TI sombra do MCAS pagos não ativados.

Saiba mais sobre como ligar origens de dados, incluindo origens de dados gratuitas e pagas.

Saiba mais

Passos seguintes

Implementar Microsoft Sentinel