Sök över långa tidsintervall i stora datamängder
Använd ett sökjobb när du startar en undersökning för att hitta specifika händelser i loggar för upp till sju år sedan. Du kan söka efter händelser i alla dina loggar, inklusive händelser i analys-, basic- och arkiverade loggplaner. Filtrera och leta efter händelser som matchar dina kriterier.
Mer information om begrepp och begränsningar för sökjobb finns i Starta en undersökning genom att söka i stora datamängder och sökjobb i Azure Monitor.
Sökjobb i vissa datauppsättningar kan medföra extra avgifter. Mer information finns på sidan med priser för Microsoft Sentinel.
Viktigt!
Microsoft Sentinel är tillgängligt som en del av den enhetliga säkerhetsåtgärdsplattformen i Microsoft Defender-portalen. Microsoft Sentinel i Defender-portalen stöds nu för produktionsanvändning. Mer information finns i Microsoft Sentinel i Microsoft Defender-portalen.
Starta ett sökjobb
Gå till Sök i Microsoft Sentinel från Azure-portalen eller Microsoft Defender-portalen för att ange dina sökvillkor. Beroende på måldatauppsättningens storlek varierar söktiderna. De flesta sökjobb tar några minuter att slutföra, men sökningar i massiva datauppsättningar som körs i upp till 24 timmar stöds också.
För Microsoft Sentinel i Azure-portalen går du till Allmänt och väljer Sök.
För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel>Search.Välj tabellmenyn och välj en tabell för sökningen.
I sökrutan anger du en sökterm.
Välj Start för att öppna redigeraren för avancerad Kusto-frågespråk (KQL) och förhandsgranska resultatet för ett angivet tidsintervall.
Ändra KQL-frågan efter behov och välj Kör för att få en uppdaterad förhandsgranskning av sökresultaten.
När du är nöjd med frågan och förhandsgranskningen av sökresultatet väljer du ellipserna ... och aktiverar sökjobbläget .
Välj lämpligt tidsintervall.
Lös eventuella KQL-problem som anges av en vågig röd linje i redigeraren.
När du är redo att starta sökjobbet väljer du Sökjobb.
Ange ett nytt tabellnamn för att lagra sökresultaten.
Välj Kör ett sökjobb.
Vänta tills meddelandet Sökjobbet är klart för att visa resultatet.
Visa sökresultat
Visa status och resultat för ditt sökjobb genom att gå till fliken Sparade sökningar .
I Microsoft Sentinel väljer du Sök>sparade sökningar.
På sökkortet väljer du Visa sökresultat.
Som standard visas alla resultat som matchar dina ursprungliga sökvillkor.
Om du vill förfina listan med resultat som returneras från söktabellen väljer du Lägg till filter.
När du granskar sökresultatet väljer du Lägg till bokmärke eller väljer bokmärkesikonen för att bevara en rad. Genom att lägga till ett bokmärke kan du tagga händelser, lägga till anteckningar och koppla dessa händelser till en incident för senare referens.
Välj knappen Kolumner och markera kryssrutan bredvid kolumner som du vill lägga till i resultatvyn.
Lägg till det bokmärkta filtret om du bara vill visa bevarade poster.
Välj Visa alla bokmärken för att gå till sidan Jakt där du kan lägga till ett bokmärke i en befintlig incident.
Nästa steg
Mer information finns i följande artiklar.
Feedback
https://aka.ms/ContentUserFeedback.
Kommer snart: Under hela 2024 kommer vi att fasa ut GitHub-problem som feedbackmekanism för innehåll och ersätta det med ett nytt feedbacksystem. Mer information finns i:Skicka och visa feedback för