Управление использованием единиц вычислений безопасности в Security Copilot

Панель мониторинга использования предоставляет комплексное представление о различных измерениях данных, помогая отслеживать использование единиц безопасности (SCU) в Security Copilot. Вы можете видеть количество использованных подготовленных и избыточных единиц, конкретные подключаемые модули, используемые во время сеансов, и инициаторов этих сеансов. Панель мониторинга также позволяет легко применять фильтры и экспортировать данные об использовании. Панель мониторинга содержит данные за 90 дней, что обеспечивает надежное окно в последние действия.

Совет

Сведения о единицах вычислений безопасности и доступных моделях емкости см. в статье Общие сведения о единицах и емкости вычислений безопасности.

Мониторинг использования единиц безопасности

Владельцы Copilot могут просматривать использование с течением времени на панели мониторинга использования Microsoft Security Copilot.

Чтобы просмотреть панель мониторинга использования, выполните следующие действия.

  1. Войдите в Security Copilot (https://securitycopilot.microsoft.com) и перейдите в главное меню>Параметры владельца.

  2. Выберите Мониторинг использования.

Панель мониторинга использования показывает, сколько SCU используется в течение определенного периода времени рабочими нагрузками Microsoft Security Copilot.

Общие сведения об измерениях данных

Используйте измерения данных, чтобы получить детальное представление об использовании SCU.

Емкость фиксируется на вкладках в верхней части панели мониторинга. Выберите емкость, чтобы просмотреть сведения об использовании, связанные с этой конкретной емкостью.

Вы можете переключаться между различными ресурсами емкости, которыми владеете. Вы увидите такие сведения, как использованные подготовленные единицы, использованные избыточные единицы и рабочее пространство, которое использует емкость.

В таблице ниже приведены сведения о том, что представляет каждый столбец, и они помогают правильно интерпретировать данные.

Столбец Описание Примеры/типы
ИД сеанса Уникальный идентификатор для каждого сеанса Copilot. А123Б456-789-1011-1С2-Д12345678Е99
Date Дата начала сеанса пользователем, отображаемая в местном часовом поясе. 10 сентября, 08:30
Использованные единицы Количество SCU, используемых в сеансе. 0.6
Инициатор Пользователь, инициировавший сеанс. Бен Хеппард
Категория Формат, в котором была проведена сессия.
Есть три типа категорий:
- Запрос
- Promptbook
- Агент
- Примитив
Запрос: один запрос.

Promptbook (Книга запросов): Сеанс, связанный с книгой запросов. Например, пользователь запускает книги подсказок «Анализ сценариев», в которых вызываются пять подсказок. У каждого запроса из звонка по книге запросов есть категория "книга запросов".

Агент: интерактивный или полностью автономный вычислительный объект, который работает для достижения определенной цели. Она определяется своей способностью воспринимать окружающую среду и реагировать на нее, принимать решения и добиваться результатов для достижения своей цели.

Примитив — вызов вывода ИИ, выполняемый службой, приложением или рабочим процессом, как правило, без прямого взаимодействия с пользователем.
Тип Метод, используемый для сеанса. Существует два типа вызовов:
- Ручное действие
- Автоматизированное действие.
Действие вручную: звонок, инициированный пользователем. Пользователь должен выполнить инициирование вручную. Например, пользователь вводит и отправляет запрос в строке запросов.

Автоматическое действие: звонки, которые автоматически инициируются или планируются. Например, сводка инцидентов или запланированное логическое приложение.
Взаимодействие с Copilot Пользовательский интерфейс, из которого был инициирован сеанс. Пользователи могут использовать автономный интерфейс, встроенный интерфейс или через LogicApps. - Портал Security Copilot (автономный интерфейс)

- Copilot в продуктах Microsoft (встроенный интерфейс); Например, в Microsoft Defender XDR.

- Azure Logic Apps - Пользователи могут запускать рабочие процессы Security Copilot с помощью Azure Logic Apps.
Используемый подключаемый модуль Плагин, используемый в сеансе. Microsoft Entra, Microsoft Defender XDR.
Состояние Указывает, используются ли SCU. Все доступные единицы использования.

Применение фильтров

Используйте фильтры, чтобы сузить круг отображаемой информации на информационной панели. Применение фильтров позволяет анализировать релевантные данные без просмотра всего набора данных.

Примечание.

В настоящее время фильтры применяются только к таблице, но не к линейчатой диаграмме.

Снимок экрана: кнопка фильтрации панели мониторинга использования.

Доступны следующие фильтры:

  • Взаимодействие с Copilot
  • Пользователи
  • Используемые подключаемые модули
  • Тип
  • Категория

Важно!

Выбор диапазона дат влияет на данные, показанные в таблице. Например, если выбрать "Последние 24 часа ", а затем фильтр, например конкретного пользователя, отобразится информация об этом пользователе только за последние 24 часа.

При выборе полосы на диаграмме в таблице фильтруются данные за определенный день.

Экспорт данных панели мониторинга использования

Экспортируйте данные панели мониторинга использования в файлы Excel для упрощения анализа, обмена или автономного доступа. Нажмите кнопку "Экспортировать " в углу панели управления.

Снимок экрана: кнопка экспорта панели мониторинга использования.

Приближение к ограничению единиц вычислений для системы безопасности и его превышение

Когда использование в организации приближается к пределу, вы будете уведомлены об этом при отправке запросов. Чтобы избежать прерываний обслуживания, вы можете обратиться к участнику или владельцу емкости Azure с целью увеличить единицы вычислений для системы безопасности или ограничить количество запросов.

Интерфейс при приближении к ограничению единиц вычислений для системы безопасности

Когда вы находитесь в середине исследования и использование приближается к выделенному пределу емкости, в ответ на запрос отображается уведомление.

Уведомления об ограничении емкости также отображаются во встроенных возможностях Security Copilot и информируют аналитика о необходимости связаться с владельцем емкости Azure или участником, чтобы увеличить емкость или ограничить количество запросов, чтобы избежать сбоев.

Уведомление позволяет аналитику реагировать до исчерпания емкости.

Интерфейс при превышении ограничения единиц вычислений для системы безопасности

При пересечении выделенных и избыточных SCU аналитик увидит сообщение об ошибке с сообщением о том, что из-за высокой загрузки в организации Copilot не может отвечать на запросы. В настоящее время аналитики не могут отправлять дополнительные запросы. В течение следующего часа станет доступна дополнительная емкость.

Аналитику будет предложено обратиться к участнику или владельцу емкости Azure, чтобы увеличить подготовленное количество единиц вычислений для системы безопасности (SCU).

Представление сообщения об ошибке появляется только при достижении 100 % мощности организации.

Обновление подготовленных и устаревших единиц безопасности (SCU)

Вы можете обновить подготовленные единицы вычислений безопасности и избыточные единицы на портале Azure и портале Security Copilot. У вас также есть возможность просматривать выставление счетов в Azure при обновлении SCU.

Требуемая роль на портале Azure: владелец или участник емкости Azure.

Требуемая роль портала Security Copilot: владелец емкости Azure или участник, которые также являются владельцами Security Copilot.

Примечание.

Пользователи могут ожидать, что корректировка емкости вступит в силу в течение 30 минут.

Процесс обновления подготовленных и израсходованных вычислительных единиц безопасности (SCU)

Вы можете обновить подготовленные и устаревшие SCU следующим образом:

  1. Войдите в Security Copilot (https://securitycopilot.microsoft.com) и перейдите в настройки.

  2. Есть два способа обновления подготовленных и устаревших SCU:

    • На странице параметров владельца: в разделе "Единицы вычислений безопасности " или "Количество единиц избытка" выберите "Изменить".
    • С помощью панели мониторинга использования: Выберите "Изменить единицы " на главной панели мониторинга.

    В любом случае обновите количество единиц вычислений безопасности (SCU) для подготовленных и избыточных единиц. У вас также есть возможность просмотреть выставление счетов в Azure, выбрав Просмотреть выставление счетов в Azure.

    По мере увеличения или уменьшения количества SCU предполагаемые ежемесячные затраты изменяются соответствующим образом при условии, что подготовленная емкость остается неизменной 24 часа в сутки в течение всего месяца.

    • На странице параметров владельца: в разделе "Единицы вычислений безопасности " или "Количество единиц избытка" выберите "Изменить".
    • С помощью панели мониторинга использования: Выберите "Изменить единицы " на главной панели мониторинга.

    В любом случае обновите количество единиц вычислений безопасности (SCU) для подготовленных и избыточных единиц. У вас также есть возможность просмотреть выставление счетов в Azure, выбрав Просмотреть выставление счетов в Azure.

    По мере увеличения или уменьшения количества SCU оценочные ежемесячные затраты соответственно меняются, при условии, что выделенная емкость остается неизменной 24 часа в сутки в течение всего месяца.

Отключение и удаление емкости

Чтобы отключить Security Copilot, необходимо удалить выделенную емкость. Для выполнения этой задачи вам необходимо быть администратором безопасности, как минимум.

Примечание.

Чтобы экспортировать данные Security Copilot, необходимо обратиться в службу поддержки Security Copilot. Дополнительные сведения см. в разделе Обращение в службу поддержки Security Copilot.

Удаление емкости в параметрах владельца

Предупреждение

Удаление ресурсов и их внутренних данных является необратимым действием, и его невозможно отменить.

Емкость можно удалить на странице параметров владельца или на странице мониторинга использования.

  1. Войдите в Security Copilot (https://securitycopilot.microsoft.com).

  2. Выберите значок меню "Главная ".

  3. Перейдите в раздел "Параметры владельца " или "Мониторинг использования ".

  4. В разделе "Единицы измерения" нажмите кнопку "Изменить".

  5. Выберите дополнительное меню (...).

  6. Выберите Удалить емкость.

  7. Подтвердите, что вы хотите удалить емкость. Это действие удаляет активный потенциал клиента.

Общие сведения о расходах SCU по возможностям

Плата за SCU взимается в зависимости от стадии выпуска возможности:

Стадия возможностей Есть плата?
Общедоступная Да
Общедоступная предварительная версия Да
Закрытая предварительная версия Нет