在 適用於雲端的 Microsoft Defender 中使用資料內嵌權益

當你在 適用於雲端的 Microsoft Defender 啟用 Defender for Servers Plan 2 時,每個節點每天可獲得 500 MB 的免費資料擷取。

  • 每日總資料允許數等於 500 MB ×機器數量。
  • 每日資料額度會跨訂用帳戶中的所有機器計算,而不會針對每部機器各自強制執行。
  • 只要訂閱中所有機器的總資料攝取量都在每日允許範圍內,即使單台機器資料攝取量超過 500 MB,也不會收取攝取費用。
  • 這項好處適用於 Log Analytics 工作區層級。
  • 這個福利不會顯示在你的發票上,因為它是零成本。 你可以在產品介面和 Microsoft 成本管理匯出中看到。 了解如何檢視您的資料配置權益

資料擷取效益的應用方式

每天 500 MB 的資料擷取效益適用於以下情況:

  • 適用於伺服器的 Defender 方案 2 已在您的機器回報資料至的記錄分析工作區中啟用。 津貼每日計算,僅在第二計劃生效期間生效。
  • 符合資格的安全資料會透過 Azure 監視器 Agent(AMA)、適用於端點的 Microsoft Defender 感測器或無代理檔案完整性監控(FIM)被匯入該工作空間。 無代理的FIM事件會被報告到 MDCFileIntegrityMonitoringEvents 表格中。

不需要另外的配置。 優惠會自動套用至符合條件的資料表。

Note

此效益是根據工作區計費模型來套用:

  • Microsoft Sentinel 經典計量:僅適用於 Log Analytics 的資料擷取。
  • Microsoft Sentinel 簡化 (統一) 計量:適用於 Microsoft Sentinel 資料擷取。

支援的數據類型

此優勢支援以下安全資料類型。 完整分類列表請參見 安全分類中的表格

Note

雖然列出 WindowsEvent,但只有來自 Microsoft-SecurityEvent 串流且進入 SecurityEvent 資料表的安全性事件,才符合 500 MB/天的額度。 應用程式、系統或其他事件記錄通道不在涵蓋範圍內,並會按一般資料擷取計費。

設定工作區

請依照 Azure 監視器 的指示 建立一個日誌分析工作空間

啟用 Defender for Servers Plan 2

要獲得每日 500 MB 的資料擷取效益,請在日誌分析工作空間啟用 Defender for Servers Plan 2。

  1. 登入 Azure 入口網站

  2. 前往 適用於雲端的 Microsoft Defender

  3. 選取 [環境設定]

  4. 選擇你想設定的 Log Analytics 工作區。

  5. 開啟伺服器計畫 2 的 Defender,然後選擇儲存

    顯示 Log Analytics 工作區層級 [方案啟用] 頁面的螢幕擷取畫面。

Note

要停用 Defender for Servers Plan 2,請在每個啟用該功能的日誌分析工作區關閉它。