Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Federasyon veri bağlayıcılarını ayarladıktan sonra, federasyon tablolarınıza Microsoft Sentinel'deki birden çok arabirim aracılığıyla erişebilirsiniz. Federasyon tabloları, diğer data lake tablolarında olduğu gibi kullanılır. Bu makalede federasyon tablolarını görüntüleme, KQL (Kusto Sorgu Dili) kullanarak sorgulama ve Jupyter not defterlerinde bunlarla çalışma açıklanmaktadır.
Önkoşullar
Başlamadan önce şunların olduğundan emin olun:
- Kiracınız Sentinel veri gölüne eklenmelidir. Daha fazla bilgi için Microsoft Sentinel veri gölüne ekleme bölümüne bakın.
- Sentinel veri gölündeki verileri sorgulamak için uygun izinlere sahipsiniz. Daha fazla bilgi için bkz. Microsoft Sentinel platformundaki roller ve izinler.
Federe tablo adlandırmasını anlama
Federe tablo adları <tableName>_<connectorInstanceName> şablonunu izler. Örneğin:
| Özgün tablo adı | Bağlayıcı örneği adı | Birleşik tablo adı |
|---|---|---|
widgets |
ADLS01 |
widgets_ADLS01 |
sales_data |
AzureDBX01 |
sales_data_AzureDBX01 |
inventory |
Fabric01 |
inventory_Fabric01 |
Bağlayıcı örneğindeki birden çok tablo aynı tablo adına sahipse, örneğin bağlayıcı örneği içindeki widgets_ADLS01_1 iki tablo çağrıldığında ADLS01bağlayıcı widgets örneği adına sayısal bir tanımlayıcı eklenir.
Sentinel veri gölünden verileri sorgularken federasyon tablo adını kullanın.
Tablo yönetiminde federasyon tablolarını görüntüleme
Tablo yönetimi görünümü, federasyon tabloları da dahil olmak üzere Sentinel veri gölünüzdeki tüm tablolara genel bir bakış sağlar.
- Microsoft Sentinel>Configuration>Tabloları'na gidin.
- Tür filtresini seçin.
- Federe seçeneğini belirleyin ve Uygula'yı seçin.
Tablo ayrıntılarını görüntüleme
Ayrıntılar panelini açmak için bir tablo satırı seçin. Tablo ayrıntıları panelinde üç sekme bulunur:
| Sekme | Açıklama |
|---|---|
| Genel Bakış | Kaynak türü ve bağlantı durumu da dahil olmak üzere federasyon tablosu hakkında temel bilgiler. |
| Veri Kaynakları | Bu tablo için hangi bağlayıcı örneklerinin veri sağladığını gösterir. |
| Şema | Tablonun sütunları için sütunları, veri türlerini ve açıklamaları görüntüler. Data Lake System tablolarına yazma izinleri olan kullanıcılar, kaynaktan sütunları ve diğer şema meta verilerini güncelleştirmek için Şemayı yenile'yi seçebilir. |
KQL kullanarak federasyon tablolarını sorgulama
Microsoft Sentinel'deki KQL sorguları sayfası, yerel Sentinel verileriyle birlikte federasyon tablolarını sorgulamanıza olanak tanır. Federated tablolar, KQL işleri, etkileşimli ve eşzamansız sorgular ile MCP araçları için desteklenmektedir.
Microsoft Sentinel> > Veri gölü keşfi> > KQL sorguları bölümüne gidin.
Bilgi çubuğunda Seçili çalışma alanı düğmesini seçin.
Çalışma alanlarından biri olarak Sistem Tabloları'nı seçin.
Şema sekmesinde Sistem tabloları bölümünü genişletin.
Federasyon tabloları bölümünü genişletin.
Microsoft Fabric, Azure Databricks veya Azure Data Lake Storage 2. Nesil gibi veri kaynağınızın federasyon türünü bulun.
Federasyon tablolarınızı görmek için federasyon türünü genişletin.
Sütunları görüntülemek için tabloyu genişletin.
Not
KQL'deki sorgu performansı iyileştirmesi nedeniyle, federasyon tablosundaki yeni verilerin sorgu için kullanılabilir duruma gelmesi 15 dakika kadar sürebilir.
Sorgu yazma ve yürütme
Federasyon tablolarına yönelik sorgular, birkaç önemli farkla yerel göl tablolarına yönelik sorgular gibi çalışır:
Dış kaynaktaki bir tablonun şemasında değişiklik olması mümkündür. Bu, sorgu sırasında bir sütunun mevcut olmadığını gösteren bir hataya neden olabilir. Tablo yönetimi sayfasındaki sütunları yenilemek için federasyon tablosunu, Şema sekmesini ve Şemayı Yenile'yi seçin.
Sütun içermeyen
TimeGeneratedveya yanlış biçimde veri içeren birTimeGeneratedsütunun bulunduğu federasyon tabloları, kullanıcı arabirimindeki zaman seçiciyi kullanarak zaman aralıklarını seçmek için Data Lake Explorer'da kullanılamaz. KQL gövdesinde federasyon tablonuzun tarih biçimiyle eşleşen tarih filtrelerini tanımlayın.
Federatif sorgulardan KQL görevleri oluşturun
Federe tabloları kullanan sorgulara dayalı KQL görevleri oluşturabilirsiniz:
- Federasyon tablolarını kullanarak KQL sorgunuzu yazın ve test edin.
- Sorgu panelinin sağ üst köşesindeki İş oluştur düğmesini seçin.
- Zamanlama ve çıkış hedefi dahil olmak üzere iş ayarlarını yapılandırın.
- İşi kaydedin.
Not
Federasyon tablosuna veri yazma desteklenmez. KQL çıktısı, bugün bir KQL görevi oluşturulurken kullanılan aynı ölçütlere göre oluşturulur; seçtiğiniz hedefe bağlı olarak yeni veya mevcut bir tabloya yazılabilir.
Federe tablolar
TimeGeneratedsütunlarını içermiyorsa veya çıktınız her satır için uygun biçimde biçimlendirilmiş bir tarih değeri içerenTimeGeneratedsütununu içermiyorsa, KQL sorguları tablo lake’de oluşturulduktan sonra bu tabloda çalışmaz.
Birleştirilmiş tablolar, KQL görevleri, eşzamansız sorgular ve MCP araçları için tam olarak desteklenmektedir.
Federasyon tablo sorguları ile MCP aracı oluşturma
Federasyon tablolarını kullanan sorguları temel alan MCP araçları oluşturabilirsiniz:
Federasyon tablolarını kullanarak KQL sorgunuzu yazın ve test edin.
Sorgu düzenleyicisinin üzerindeki Farklı kaydet düğmesini seçin.
Sorguyu gerektiği gibi ayarlayın, örneğin değerleri parametreleştirin.
Federasyonlu bir tabloya yapılan herhangi bir başvuruda, tablo adının başına
workspace("default").eklediğinizden emin olun. Örneğin, tablonuzwidgets_ADLS01ise, kodunuz o tablo içinworkspace("default").widgets_ADLS01gösterir.Aracı kaydedin.
Jupyter Notebook'larda birleştirilmiş tabloları kullanın
Birleşik tablolara, Microsoft Sentinel VS Code uzantısı üzerinden Jupyter not defterlerinde erişilebilir.
Microsoft Sentinel VS Code uzantısında federe tablolar şu başlık altında görünür: Lake tabloları>Sistem tabloları>Federe tablolar
Jupyter not defterlerinde federasyon tablolarıyla çalışmak, yerel Sistem tablolarıyla aynı desenleri izler:
-
Tam tablo adını kullanın: Tablolara
<tableName>_<connectorInstance>biçimini kullanarak başvurun. - Çalışma alanı adı belirtmeyin: Okuma işlemleri için çalışma alanı belirtimi gerekmez.
- Yalnızca okuma erişimi: Federated tablolar yalnızca okunabilir; verileri federe kaynaklara geri yazamazsınız.
Not
Veri federasyonu ilk kez etkinleştirildikten sonra, Jupyter not defterlerinde federasyon tablolarını görmeniz 24 saat kadar sürebilir.
Jupyter notebook görevleri
Federasyon tablolarını kullanan zamanlanmış Jupyter not defteri işlerini, yerel data lake tabloları için not defteri işi oluşturur gibi oluşturabilirsiniz:
- Federe tablo sorgularıyla not defterinizi geliştirin.
- Federatif sorguların doğru şekilde yürütüldüğünden emin olmak için not defterini test edin.
- Not defterinden bir iş oluşturun.
- İş zamanlamasını ve parametreleri yapılandırın.
Not
Notebook işleri yalnızca hedef olarak Sentinel çalışma alanlarına veya sistem tablolarına yazabilir. Federasyon tablosuna veri yazamazsınız.
En iyi uygulamalar
Federated Tables'tan en iyi performansı almak için bu sorgu optimizasyonu, katılım stratejisi ve hata yönetimi yönergelerini takip edin.
Sorgu iyileştirme
Federasyon sorgu performansını geliştirmek için aşağıdaki uygulamaları kullanın.
- Filtreleri erken uygulama: Veri aktarımını azaltmak için mümkün olduğunda kaynakta verileri filtreleyin.
-
Sonuç kümelerini sınırlandırın: Geliştirme sırasında
takeveyalimitifadelerini kullanın. - Projeksiyonları kullanma: Performansı artırmak için yalnızca ihtiyacınız olan sütunları seçin.
Örnek: İyileştirilmiş sorgu
Aşağıdaki sorgu, veri hacmini azaltmak için büyük bir federasyon veri kümesini erken filtrelemeyi ve sorgu performansını geliştirmek için yalnızca gerekli sütunları seçmeyi gösterir.
large_dataset_adls_connector
| where EventTime >= ago(1h) // Filter early
| where EventType == "Login" // Reduce data volume
| project EventTime, UserId, SourceIP // Select needed columns
| take 10000 // Limit results
Katılma stratejileri
Federated ve native tabloları birleştirirken aşağıdaki sorgu performansı uygulamalarını kullanın.
-
Uygun birleştirme türlerini kullanın: ,
innerveyaleftoutergereksinimlerinize göre seçinrightouter. - Birleştirmeden önce filtrele: Birleştirme işlemleri öncesinde veri hacmini azaltın.
- Veri boyutlarını göz önünde bulundurun: Daha küçük tabloyu birleştirmenin sağ tarafına yerleştirin.
Hata işleme
Sık karşılaşılan federasyon sorgu sorunlarını tanılamak ve işlemek için aşağıdaki uygulamaları göz önünde bulundurun.
- Bağlantı durumunu denetleyin: Sorgulamadan önce federasyon bağlayıcı örneklerinin bağlandığını doğrulayın.
-
Null değerleri işleme: Dış veriler beklenmeyen null değerler içerebilir; veya
coalesce()işlevlerini kullanınisnull(). - Sorgu performansını izleme: Performans sorunlarını belirlemek için federasyon sorgularının yürütme sürelerini izleyin.
Sorun giderme
Sorgu sonuç döndürmez
- Bağlayıcı örneğinin bağlı durumda olduğunu doğrulayın.
- Sorguda hedeflenen tablolarla birlikte dış veri kaynağının kullanılabilir olduğunu doğrulayın.
- Hedeflenen veri kaynağına bağlı olarak, izinlerin hizmet sorumlusundan veya Sentinel yönetilen kimliğinden kaldırılmadığını doğrulayın.
- Doğru federasyon tablo adı biçimini kullanıp kullanmadığınızı denetleyin.
- KQL sorgularınız veya Not Defteri oturumunuz için gezinti bölmesinde Sistem Tabloları'nın kullanılabilir olduğundan emin olun.
Sorgu yavaş
- Dış kaynaklardan sorgulanan veri hacmini azaltmak için filtreler uygulayın.
- Dış kaynağın performansını ve kullanılabilirliğini denetleyin.
- Sık erişilen veriler için özet tablolar oluşturmayı göz önünde bulundurun.
Şema uyumsuzluğu
- Tablo yönetimi görünümünde tablo şemasını gözden geçirin.
- Şema farklılıklarını işlemek için sorgunuzu ayarlayın.
- Bağlayıcı oluşturulduktan sonra dış tablo şemasının değişip değişmediğini denetleyin.
Federasyon tabloları için MCP araçları çalıştırılamadı
MCP aracının içinde federasyon tablosuna başvurabileceğiniz her yerde tablo adına workspace("default"). ön ek eklediğinizden emin olun.