Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Sentinel data lake är en hyresgästomfattande butik som samlar in och hanterar säkerhetsdata från många källor. Det ger dig enhetlig analys och insyn över hela ditt säkerhetslandskap. Microsoft Sentinel-grafen är en graffunktion i Microsoft Sentinel-plattformen. Det möjliggör grafbaserade upplevelser inom säkerhet, regelefterlevnad och identitet. Microsoft Sentinel data lake och graf använder analys, maskininlärning och AI för att upptäcka hot, undersöka incidenter och förbättra din säkerhetsnivå.
Den här artikeln beskriver förutsättningarna, vilka roller som krävs och kraven för arbetsytan vid anslutning till Microsoft Sentinel data lake och graph. Innan du börjar, gå igenom förkunskapskraven för att säkerställa att din miljö är redo.
Microsoft Sentinel-datalagret och grafen finns i följande lösningar:
- Microsoft Defender XDR
- Datasäkerhetsundersökningar i Microsoft Purview
- Hantering av interna risker i Microsoft Purview
Förutsättningar
Viktigt
Om din organisation använder Customer-Managed Keys (CMK) för datakryptering bör du vara medveten om att CMK inte stöds för data som lagras i Microsoft Sentinel datasjö. Sentinel-arbetsytor som tillämpar CMK är inte tillgängliga via data lake-upplevelser.
Alla data som matas in i datasjön, till exempel anpassade tabeller eller transformerade data, krypteras med hjälp av Microsoft-hanterade nycklar.
Registrering till Microsoft Sentinel datasjö kanske inte helt överensstämmer med organisationens krypteringsprinciper eller dataskyddsstandarder.
Innan du börjar ombord, se till att du uppfyller dessa förutsättningar:
- Microsoft Defender (
security.microsoft.com) och Microsoft Sentinel måste konfigureras. En licens för Microsoft Defender XDR krävs inte för att använda Microsoft Sentinel-datalager med Microsoft Sentinel i Microsoft Defender-portalen. - En befintlig Azure-prenumeration och Azure resursgrupp för att konfigurera fakturering för datasjön. Du måste vara direkt prenumerationsägare – det räcker inte att vara prenumerationsägare på hanteringsgruppsnivå. Du kan använda din befintliga Microsoft Sentinel SIEM-Azure prenumeration och resursgrupp eller skapa en ny. Mer information om fakturering finns i Planera kostnader och förstå Microsoft Sentinel prissättning och fakturering.
- En Microsoft Sentinel primär arbetsyta som är ansluten till Microsoft Defender portalen. Din datasjö etableras i samma region som regionen för din primära Sentinel-arbetsyta.
- Du måste ha läsbehörighet till de primära och andra arbetsytorna så att de kan kopplas till datasjön. Endast arbetsytor som finns i samma region som regionen för din primära Sentinel-arbetsyta ansluts till datasjön.
- Om dina Microsoft 365-data inte finns i samma region som datasjön går du med på att mata in dina Microsoft 365-data i den region där datasjön finns genom att registrera dig för datasjön.
Obs!
Kontrollera tillgängligheten för Microsoft Data Lake och Graph i din region innan du registrerar dig genom att referera till Geografisk tillgänglighet och datahemvist i Microsoft Sentinel.
Andra krav för Microsoft Purview
Viktigt
Datariskgrafen håller på att tas ur bruk. Från och med den 24 september 2026 kommer organisationer inte längre att kunna onboarda eller konfigurera datariskgraf i Hantering av interna risker i Microsoft Purview. Från och med den 30 september 2026 kommer organisationer inte längre att kunna onboarda eller konfigurera datariskdiagram i Datasäkerhetsundersökningar i Microsoft Purview. Funktionen kommer att tas helt ur bruk och inte längre finnas tillgänglig i Insider Risk Management efter den 24 november 2026, och i Data Security Investigations efter den 30 november 2026.
För Microsoft Purview scenarier måste du också uppfylla följande krav innan du registrerar dig:
Deltagarbehörighet till den primära arbetsytan i Microsoft Sentinel för att godkänna inmatning av aktivitetsdata från Microsoft 365 till den primära arbetsytan.
Installera och konfigurera följande dataanslutningar för att skicka data till en Sentinel arbetsyta som är kopplad till Defender:
- Microsoft 365. Du måste samla in SharePoint-posttyper för att diagrammet ska kunna skapas.
- Microsoft Entra ID. Du måste samla in Sign-In loggar och användarriskhändelser.
Microsoft Purview-datariskgrafen bygger på data som har matats in i Sentinel-datasjön via anslutningsprogram för Office-aktiviteter och Entra-inloggningsloggar.
Nödvändiga roller
För att konfigurera fakturering och aktivera inmatning av tillgångsdata till datasjön måste följande roller tilldelas till klientmedlemmen med standardbehörighetskontot :
- Azure Prenumerationsägare eller Prenumerationsdeltagare för faktureringskonfiguration
- Microsoft Entra global administratör eller säkerhetsadministratör för datainmatningsauktorisering från Microsoft Entra, Microsoft 365 och Azure
- Läsåtkomst till alla arbetsytor för att kunna bifoga dem till datasjön
Ändringar som sker vid anslutning till Sentinels datasjö och graf
När du ansluter till datasjön och grafen gör processen följande ändringar:
Den etablerar din datasjö för din valda prenumeration och resursgrupp.
Den etablerar din datasjö i samma region som din primära Sentinel-arbetsyta.
Den ansluter alla arbetsytor som är anslutna till Defender och som finns i samma region som regionen för din primära Sentinel-arbetsyta till din Microsoft Sentinel-datasjö. Arbetsytor som inte är anslutna till Defender är inte kopplade till datasjön.
När Microsoft Sentinel-datasjön har aktiverats är data i Microsoft Sentinels analysnivå också tillgängliga i Microsoft Sentinels datasjönivå från och med då utan extra kostnad. Du kan använda befintliga Microsoft Sentinel-arbetsyteanslutningar för att mata in nya data i både analysnivån och datasjönivån, eller enbart datasjönivån.
När du aktiverar datainmatning för första gången eller växlar inmatning mellan nivåer tar det 90 till 120 minuter innan data visas i tabellerna. När inmatning har aktiverats för datasjönivån visas data samtidigt i datasjön och i dina analysnivåtabeller.
Tillgångsdata för följande Microsoft-tjänster matas in automatiskt i Sentinel Data Lake System-tabeller.
- Microsoft Entra
- Microsoft 365
- Azure Resource Graph
Systemtabeller visas i användargränssnittet (UI) för val av arbetsyta i lakeutforskningsupplevelserna.
Om dina Microsoft 365-data inte finns i samma region som datasjön går du med på att mata in dina Microsoft 365-data i den region där datasjön finns genom att registrera dig för datasjön.
Den etablerar dina graffunktioner och använder data i din datasjö för att förbättra grafundersöknings- och jaktupplevelserna i Defender.
Du ser nya funktioner som är aktiverade för lakeutforskning, tabellhantering, dataanslutningsprogram, inställningar, kostnadshantering och Graph.
Om din organisation för närvarande använder Microsoft Sentinel Security Information and Event Management (SIEM) kommer fakturering och prissättning för funktioner som sökjobb och frågor, hjälploggar och långtidslagring (även kallad "arkiv") att övergå till debiteringsmätare baserade på Microsoft Sentinel-datasjön, vilket kan öka dina kostnader.
Den integrerar hjälploggtabeller i Microsoft Sentinel-datasjön. Hjälploggtabeller i anslutna arbetsytor i Microsoft Defender som har registrerats i Microsoft Sentinel-datasjön blir en integrerad del av datasjön, vilket gör dem tillgängliga för användning i funktioner i datasjön, som KQL-frågor och jobb. Efter registrering är tilläggsloggtabeller inte längre tillgängliga i Microsoft Defender Avancerad jakt. I stället kan du få åtkomst till dem via KQL-frågor i datautforskaren för datasjön i Defender-portalen.
Obs!
Hjälploggtabeller för arbetsytor som är anslutna till Microsoft Defender är inte tillgängliga i Avancerad jakt i Microsoft Defender när datasjön har aktiverats.
Den skapar en hanterad identitet med prefixet
msg-resources-följt av en globalt unik identifierare (GUID). Den här hanterade identiteten krävs för data lake-funktioner. Identiteten har rollen Azure Reader för prenumerationer som anslutits till datasjön. Ta inte bort nödvändiga behörigheter från den här hanterade identiteten. Om du vill aktivera skapande av anpassade tabeller i analysskiktet tilldelar du rollen Log Analytics-deltagare till den här identiteten för de relevanta Log Analytics-arbetsytorna. Mer information finns i Skapa KQL-jobb i Microsoft Sentinel-datasjön.
När du har registrerat dig för Microsoft Sentinel datasjö kan du använda följande funktioner i Defender-portalen:
- KQL-frågor för att utforska datasjöar
- Microsoft Sentinel data lake-jobb
- Hantering av datanivåer och kvarhållning
- Kostnadshantering för Microsoft Sentinel
- Analys av explosionsradie i incidentundersökningar
- Jaktdiagram i avancerad jakt
Du kan också använda följande funktioner i Microsoft Purview-lösningsportalen när du har anslutits till datasjön:
- Datariskdiagram i Datasäkerhetsundersökningar
- Datariskdiagram i Hantering av insiderrisk
Den här artikeln beskriver hur kunder som använder Microsoft Defender, Datasäkerhetsundersökningar, hantering av insiderrisk och Microsoft Sentinel kan registrera sig i Microsoft Sentinel datasjö. Nya Microsoft Sentinel kunder kan följa den här proceduren efter den första registreringen av dessa lösningar.
Undantag från princip för anslutning av Microsoft Sentinel till datasjön
Befintliga Azure Policy-definitioner kan blockera utrullning (DL103) av nödvändiga resurser under onboarding. För att undvika detta problem, skapa ett policyundantag för den resursgrupp du introducerar. Undanta från resurstypen: Microsoft.SentinelPlatformServices/sentinelplatformservices.
Detta undantag gör att Sentinel-datalake-komponenter kan distribueras korrekt. Dina andra Azure-styrningspolicys gäller fortfarande.
Hur data läggs till och lagras under registrering
Vid onboarding etableras din datasjö i samma region som stöds som din primära Sentinel-arbetsyta. Vi kan också automatiskt aktivera resursdata för Microsoft Entra, Microsoft 365 och Azure Resource Graph. Om tillgångsdata från Microsoft Entra, Microsoft 365 eller Azure Resource Graph inte lagras i samma region som datasjön innebär anslutning att du samtycker till att lagra dessa data i den region där datasjön finns. Det gör att du kan använda data i Microsoft Sentinels data lake- och grafupplevelser. Din tillgångsdata är tillgänglig via Systemtabeller, inbyggda tabeller som lagrar inhämtad tillgångsdata. Du kan välja dessa tabeller i arbetsytans valgränssnitt i Lake exploration experiences. Mer information finns i Geografisk tillgänglighet och datahemvist i Microsoft Sentinel.
Hur registrering påverkar befintliga Microsoft Sentinel arbetsytor
Du måste ansluta din primära arbetsyta för Microsoft Sentinel till Defender-portalen för att kunna ansluta till datasjön. Datasjön finns i samma region som din primära Sentinel-arbetsyta. Du kan ansluta andra arbetsytor i samma region som din primära arbetsyta till Defender-portalen så att du kan använda dem tillsammans med datasjön. Om du har anslutit till datasjön, data i Microsoft Sentinel-arbetsytor som är anslutna till Defender och aktiverade för användning med datasjön. För att koppla en Microsoft Sentinel-arbetsyta till Defender-portalen, se Koppla Microsoft Sentinel till Microsoft Defender-portalen.
Du kan inte välja vilka arbetsytor som ska anslutas till datasjön. Alla arbetsytor som är anslutna till Defender i samma region som din primära Sentinel arbetsyta registreras automatiskt. Du kan inte ta bort specifika arbetsytor från datasjön på egen hand. Om du vill avregistrera en arbetsyta skickar du in en supportbegäran till Microsoft Defender.
Koppla från Microsoft Sentinel-datasjön och grafen
Du kan inte ta bort enskilda arbetsytor eller inaktivera datalaken själv. Om du vill inaktivera Microsoft Sentinel-datasjön och grafen, skicka in en supportbegäran till Microsoft Defender.
Starta registreringsprocessen
För att komma igång, följ stegen i en av dessa artiklar:
- Konfigurera Microsoft Sentinel-datasjön och grafen i Microsoft Defender
- Konfigurera Microsoft Sentinel-datasjön och grafen i Data Security Investigations i Microsoft Purview
- Konfigurera Microsoft Sentinel-datasjön och grafen i Hantering av interna risker i Microsoft Purview