Восстановление архивированных журналов из поиска
Вы можете восстановить данные из архивного журнала, чтобы использовать их в высокопроизводительных запросах и аналитике.
Перед восстановлением данных из архивного журнала ознакомьтесь со статьями о начале исследования с поиска в больших наборах данных (предварительная версия) и восстановлении журналов в Azure Monitor.
Внимание
Microsoft Sentinel доступен в составе единой платформы операций безопасности на портале Microsoft Defender. Microsoft Sentinel на портале Defender теперь поддерживается для использования в рабочей среде. Дополнительные сведения см . на портале Microsoft Defender в Microsoft Sentinel.
Восстановление данных из архивных журналов
Чтобы восстановить архивный журнал в Microsoft Sentinel, укажите таблицу и диапазон времени для данных, которые нужно восстановить. В течение нескольких минут данные журнала станут доступными в рабочей области Log Analytics. Затем можно использовать данные в высокопроизводительных запросах, поддерживающих полные язык запросов Kusto (KQL).
Архивированные данные можно восстановить непосредственно на странице поиска или из сохраненного поиска.
Для Microsoft Sentinel в портал Azure в разделе "Общие" выберите "Поиск".
Для Microsoft Sentinel на портале Defender выберите Microsoft Sentinel>Search.Восстановите данные журнала одним из двух способов:
- В верхней части страницы Поиск выберите Восстановить.
- Перейдите на вкладку Сохраненные условия поиска и выполните восстановление для нужного поискового запроса.
Выберите таблицу, которую необходимо восстановить.
Выберите диапазон времени для данных, которые необходимо восстановить.
Выберите Восстановить.
Дождитесь восстановления данных журнала. Проверьте статус этого задания на вкладке Восстановление.
Просмотр восстановленных данных журнала
Перейдите на вкладку Восстановление, чтобы проверить статус восстановления данных журнала и просмотреть результаты. Вы сможете просмотреть восстановленные данные, когда для состояния задания восстановления отобразится значение Данные доступны.
В Microsoft Sentinel выберите "Восстановление поиска>".
После завершения задания восстановления выберите имя таблицы.
Проверка результатов.
На панели запросов журналов отобразится имя таблицы, которая содержит восстановленные данные. Для параметра Диапазон времени буден задан пользовательский диапазон со временем начала и окончания для восстановленных данных.
Удаление восстановленных таблиц данных
Чтобы сократить затраты, рекомендуется удалить восстановленную таблицу, если она больше не нужна. При удалении восстановленной таблицы Azure не удаляет базовые исходные данные.
В Microsoft Sentinel выберите "Восстановление поиска>".
Найдите таблицу, которую необходимо удалить.
Выберите Удалить в строке этой таблицы.