Hantera och övervaka kostnader för Microsoft Sentinel

När du har börjat använda Microsoft Sentinel resurser kan du använda inbyggda Cost Management-funktioner för att hantera budgetar, övervaka kostnader och säkerhetsprestanda på ett säkert sätt. Du kan också granska prognostiserade kostnader och identifiera utgiftstrender för att optimera. När Sentinel-datasjön är aktiverad kan du även se din användning direkt i Microsoft Defender-portalen.

Microsoft Sentinel kostnader är bara en del av din månatliga Azure faktura. Även om den här artikeln beskriver hur du hanterar och övervakar kostnader för Microsoft Sentinel debiteras du för alla Azure tjänster och resurser som din Azure prenumeration använder, inklusive Partnertjänster.

Viktigt

Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.

Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.

Förhandskrav

För att kunna se kostnadsdata och utföra kostnadsanalys i Cost Management måste du ha en stödd Azure-kontotyp med minst läsbehörighet.

Kostnadsanalys i Cost Management stöder de flesta Azure kontotyper, men alla stöds inte. Om du vill se den fullständiga listan över kontotyper som stöds, se Förstå data i Cost Management.

Information om hur du tilldelar åtkomst till Microsoft Cost Management-data finns i Tilldela åtkomst till data.

Hantera och övervaka kostnader för analysnivån

När du använder Azure resurser med Microsoft Sentinel medför du kostnader. Azure-resursanvändningskostnader varierar beroende på tidsintervall såsom sekunder, minuter, timmar och dagar, eller per enhetsanvändning som byte och megabyte.

Visa kostnader med hjälp av kostnadsanalys

Så snart Microsoft Sentinel börjar mata in fakturerbara data medför det kostnader. Visa dessa kostnader med hjälp av kostnadsanalys i Azure Portal. Mer information finns i Börja använda kostnadsanalys.

När du använder kostnadsanalys visar du Microsoft Sentinel kostnader i grafer och tabeller för olika tidsintervall. Några exempel är per dag, aktuell och föregående månad och år. Du kan också visa kostnader mot budgetar och prognostiserade kostnader. Om du byter till längre vyer över tid kan du identifiera utgiftstrender. Och du ser var överförbrukning kan ha inträffat. Om du har skapat budgetar kan du också enkelt se var de överskrids.

Microsoft Cost Management + Faktureringshubben innehåller användbara funktioner. Efter att du öppnat Cost Management + Billing i Azure-portalen, välj Cost Management i vänster navigering och välj sedan Cost Management-scope eller resursuppsättningen att undersöka, såsom en Azure-prenumeration eller resursgrupp.

Skärmen Kostnadsanalys visar detaljerade vyer över din Azure användning och kostnader, med möjlighet att tillämpa olika kontroller och filter.

Om du till exempel vill se diagram över dina dagliga kostnader under en viss tidsperiod:

  1. Välj listrutepilen i fältet Visa och välj Ackumulerade kostnader eller Dagliga kostnader.

  2. Välj nedåtpilen i datumfältet och välj ett datumintervall.

  3. Välj nedåtpilen bredvid Detaljnivå och välj Daglig.

    Kostnaderna som visas i följande bild är endast i illustrativt syfte. De är inte avsedda att återspegla faktiska kostnader.

    Skärmbild av skärmen kostnadshantering och kostnadsanalys för fakturering.

Du kan också använda ytterligare kontroller. Om du till exempel bara vill visa de kostnader som är associerade med Microsoft Sentinel väljer du Lägg till filter, tjänstnamn och sedan tjänstnamnen Sentinel, Log Analytics och Azure Monitor.

Microsoft Sentinel-datainmatningsvolymer för analysnivån visas under Security Insights i vissa av portalens användningsdiagram.

De Microsoft Sentinel klassiska prisnivåerna inkluderar inte Log Analytics-avgifter, så du kan se att dessa avgifter debiteras separat. Microsoft Sentinel förenklad prissättning kombinerar de två kostnaderna till en uppsättning nivåer. Mer information om Microsoft Sentinel prisnivåer finns i Förstå den fullständiga faktureringsmodellen för Microsoft Sentinel.

Mer information om hur du minskar kostnaderna finns i Skapa budgetar och minska kostnaderna i Microsoft Sentinel.

Kör frågor för att förstå datainhämtningen i analysnivån

Microsoft Sentinel använder ett omfattande frågespråk för att analysera, interagera med och härleda insikter från stora mängder driftdata på några sekunder. Här är några Kusto-frågor som du kan använda för att förstå din datainmatningsvolym.

Kör följande fråga för att visa datainmatningsvolym per lösning:

Usage
| where StartTime >= startofday(ago(31d)) and EndTime < startofday(now())
| where IsBillable == true
| summarize BillableDataGB = sum(Quantity) / 1000. by bin(StartTime, 1d), Solution
| extend Solution = iff(Solution == "SecurityInsights", "AzureSentinel", Solution)
| render columnchart

Kör följande fråga för att visa datainmatningsvolymen efter datatyp:

Usage
| where StartTime >= startofday(ago(31d)) and EndTime < startofday(now())
| where IsBillable == true
| summarize BillableDataGB = sum(Quantity) / 1000. by bin(StartTime, 1d), DataType
| render columnchart

Kör följande fråga för att visa datainmatningsvolymen efter både lösning och datatyp:

Usage
| where TimeGenerated > ago(32d)
| where StartTime >= startofday(ago(31d)) and EndTime < startofday(now())
| where IsBillable == true
| summarize BillableDataGB = sum(Quantity) / 1000. by Solution, DataType
| extend Solution = iff(Solution == "SecurityInsights", "AzureSentinel", Solution)
| sort by Solution asc, DataType asc

Se mer information om följande objekt som används i de föregående exemplen i Kusto-dokumentationen:

Mer information om KQL finns i översikten över Kusto-frågespråk (KQL).

Andra resurser:

Distribuera en arbetsbok för att visualisera datainmatning till analysnivån

Arbetsboken Användningsrapport för arbetsyta innehåller arbetsytans dataförbrukning, kostnad och användningsstatistik. Arbetsboken ger arbetsytans datainmatningsstatus och mängden kostnadsfria och fakturerbara data. Du kan använda arbetsbokslogik för att övervaka datainmatning och kostnader samt för att skapa anpassade vyer och regelbaserade aviseringar.

Den här arbetsboken innehåller även detaljerad information om inmatning. Arbetsboken delar upp data i din arbetsyta efter datatabell och tillhandahåller volymer per tabell och post som hjälper dig att bättre förstå dina inmatningsmönster.

Så här aktiverar du arbetsboken Användningsrapport för Workspace:

  1. I den vänstra navigeringen i Microsoft Sentinel väljer du Hothantering>Arbetsböcker.
  2. Ange arbetsytans användning i sökfältet och välj sedan Arbetsyteanvändningsrapport.
  3. Välj Visa mall för att använda arbetsboken som den är eller välj Spara för att skapa en redigerbar kopia av arbetsboken. Om du sparar en kopia väljer du Visa sparad arbetsbok.
  4. I arbetsboken väljer du prenumerationen och arbetsytan du vill visa, och ställ sedan in tidsintervallet till den tidsram du vill se. Du kan ställa in växlingsknappen Visa hjälp till Ja om du vill visa förklaringar på plats i arbetsboken.

Exportera kostnadsdata

Du kan också exportera dina kostnadsdata till ett lagringskonto. Att exportera kostnadsdata är användbart när du behöver göra mer dataanalys för kostnader. Ett ekonomiteam kan till exempel analysera data med hjälp av Excel eller Power BI. Du kan exportera dina kostnader enligt ett schema varje dag, varje vecka eller varje månad och ange ett anpassat datumintervall. Att exportera kostnadsdata är det rekommenderade sättet att hämta kostnadsdatamängder.

Skapa budgetar

Du kan skapa kostnadshanteringsbudgetar för att följa kostnader och skapa kostnadshanteringsvarningar som automatiskt meddelar intressenter om utgifteravvikelser och risker för överkonsumtion. Aviseringar baseras på utgifter jämfört med budget- och kostnadströsklar. Budgetar och aviseringar skapas för Azure prenumerationer och resursgrupper, så de är användbara som en del av en övergripande strategi för kostnadsövervakning.

Du kan skapa budgetar med filter för specifika resurser eller tjänster i Azure om du vill ha finare kornighet i övervakningen. Filter hjälper dig att se till att du inte oavsiktligt skapar nya resurser som kostar dig mer pengar. Mer information om de filteralternativ som är tillgängliga när du skapar en budget finns i Grupp- och filteralternativ.

Använd en arbetsbok för aviseringar för kostnadshantering

För att hjälpa dig att styra din budget på Analytics-nivån kan du skapa en spelbok för kostnadshantering. Playbooken skickar en avisering till dig om din Microsoft Sentinel-arbetsyta överskrider en budgetgräns som du definierar inom en angiven tidsram.

Microsoft Sentinel GitHub-communityn tillhandahåller spelboken för kostnadshantering Send-IngestionCostAlert på GitHub. Den här spelboken aktiveras av en upprepningsutlösare och ger dig hög flexibilitet. Du kan styra körningsfrekvensen, inmatningsvolymen och meddelandet som ska utlösas baserat på dina krav.

Hantera och övervaka kostnader för data lake-nivån

Efter att din arbetsplats har integrerats i Microsoft Sentinel data lake-nivån, faktureras användningen av data lake-nivåns funktioner med nya Microsoft Sentinel data lake-mätare. Mer information om de nya mätarna finns i Data lake tier.

Microsoft Sentinel kostnadshantering i Microsoft Defender-portalen

Den nya kostnadshanteringsupplevelsen, som för närvarande finns i förhandsvisning och under Microsoft Sentinel Cost>Management i Microsoft Defender-portalen, hjälper dig att hantera och övervaka kostnader kopplade till din användning av data-lake-nivån.

Viktigt

Om du vill visa användning och gränser (skrivskyddad åtkomst) behöver du rollen Säkerhetsläsare . Om du vill ange gränser och konfigurera aviseringar behöver du antingen rollen Faktureringsadministratör eller Säkerhetsadministratör .

Användning

Med användningssammanfattningen kan du visualisera användningen efter funktion över tid. Välj en mätare i listrutan Meter för att visa dess användning. När det har valts visas daglig användning för det valda tidsintervallet. Som standard visas data för en enda månad, men du kan justera tidsfönstret med hjälp av filtret. Sammanfattningskortet visar den totala användningen för den valda perioden.

Skärmbild av diagrammet Användningssammanfattning i Microsoft Sentinel kostnadshantering.

Efter sammanfattningsdiagrammet varierar användningsinformationen efter mätare. För Data Lake-frågor och Avancerade datainsikter delas användningen mellan interaktiv analys och schemalagd analys.

Skärmbild av användningsinformation uppdelad efter analystyp för valda mätare.

Efter diagrammen innehåller en tabell en uppdelning av de resurser som bidrar till den valda mätarens användning.

Skärmbild av användningstabellen som visar resurser som bidrar till mätaranvändningen.

Välj en resurs om du vill visa en detaljerad uppdelning i sidopanelen.

Skärmbild av sidopanelen med detaljerad resursanvändningsuppdelning.

Anmälan

Med guiden Konfigurera principer kan du ange tröskelvärdesbaserade aviseringar för Microsoft Sentinel datasjöfunktioner. Dessa principer hjälper dig att spåra användning och ta emot e-postaviseringar innan oväntade avgifter inträffar. För närvarande skickas e-postaviseringar till faktureringsadministratören som konfigurerade principen.

Du kan också aktivera tröskeltillämpning för att blockera användning när en konfigurerad gräns har överskridits. Tillämpning stöds för:

  • Data Lake Query (interaktiva KQL-frågor och jobb)

  • Advanced Data Insights (notebook-körningar och notebook-jobb)

När framtvingande har aktiverats och tröskelvärdet har överskridits misslyckas framtida frågor, jobb eller sessioner. Användarna ser ett fel om att gränsen har överskridits som anger att du har nått den konfigurerade gränsen.

Obs!

Verkställigheten sker inte i realtid. När en gräns har uppnåtts kan det ta upp till fyra timmar innan den påtvingade tröskeln träder i kraft.

Så här konfigurerar du aviseringar eller framtvingade tröskelvärden för en funktion:

  1. I Microsoft Sentinel>Kostnadshantering väljer du Konfigurera principer i det övre högra hörnet.

    Skärmbild av knappen Konfigurera principer i Microsoft Sentinel kostnadshantering.

  2. På sidan Konfigurera principer väljer du den princip som du vill redigera.

    Skärmbild av sidan Konfigurera principer med en vald princip.

  3. I panelen Redigera princip anger du ett värde för det totala tröskelvärdet.

    Skärmbild av panelen Redigera princip med inmatningsfält för total tröskel.

  4. Ange en aviseringsprocent för att definiera när e-postaviseringar skickas i förhållande till det totala tröskelvärdet.

    Skärmbild av inställningen för aviseringsprocenten i panelen Redigera policy.

  5. Om du vill blockera användningen när tröskelvärdet har överskridits aktiverar du Tvingande.

    Skärmbild som visar att växlingsknappen för tillämpning är aktiverad i panelen Redigera policy.

  6. Granska inställningarna och välj Skicka.

    Skärmbild av att skicka principinställningar i arbetsflödet Konfigurera principer.

  7. När tvingande åtgärder har aktiverats och användningen överskrider det konfigurerade tröskelvärdet misslyckas åtgärder som stöds. För KQL och Notebooks ser användarna felet Gräns överskriden .

    Skärmbild av felmeddelandet ”Gränsen har överskridits” efter att tröskelvärdeskontrollen har utlösts.

Använda Azure förskottsbetalning med Microsoft Sentinel

Du kan betala för Microsoft Sentinel avgifter med din Azure förskottsbetalningskredit. Du kan inte använda Azure förskottsbetalningskredit för att betala icke-Microsoft-organisationer för deras produkter och tjänster eller för produkter från Azure Marketplace.