當你在 適用於雲端的 Microsoft Defender 啟用 Defender for Servers Plan 2 時,每個節點每天可獲得 500 MB 的免費資料擷取。
- 每日總資料允許數等於 500 MB ×機器數量。
- 每日資料額度會跨訂用帳戶中的所有機器計算,而不會針對每部機器各自強制執行。
- 只要訂閱中所有機器的總資料攝取量都在每日允許範圍內,即使單台機器資料攝取量超過 500 MB,也不會收取攝取費用。
- 這項好處適用於 Log Analytics 工作區層級。
- 這個福利不會顯示在你的發票上,因為它是零成本。 你可以在產品介面和 Microsoft 成本管理匯出中看到。 了解如何檢視您的資料配置權益。
資料擷取效益的應用方式
每天 500 MB 的資料擷取效益適用於以下情況:
- 適用於伺服器的 Defender 方案 2 已在您的機器回報資料至的記錄分析工作區中啟用。 津貼每日計算,僅在第二計劃生效期間生效。
- 符合資格的安全資料會透過 Azure 監視器 Agent(AMA)、適用於端點的 Microsoft Defender 感測器或無代理檔案完整性監控(FIM)被匯入該工作空間。 無代理的FIM事件會被報告到
MDCFileIntegrityMonitoringEvents表格中。
不需要另外的配置。 優惠會自動套用至符合條件的資料表。
Note
此效益是根據工作區計費模型來套用:
- Microsoft Sentinel 經典計量:僅適用於 Log Analytics 的資料擷取。
- Microsoft Sentinel 簡化 (統一) 計量:適用於 Microsoft Sentinel 資料擷取。
支援的數據類型
此優勢支援以下安全資料類型。 完整分類列表請參見 安全分類中的表格。
- SecurityAlert
- SecurityBaseline
- SecurityBaselineSummary
- SecurityDetection
- SecurityEvent
- WindowsFirewall
- ProtectionStatus
- 當更新管理解決方案未在工作區中執行或解決方案目標已啟用時,會進行更新 (部分內容可能是機器或 AI 翻譯) 和 UpdateSummary (部分內容可能是機器或 AI 翻譯)。
- MDC檔案完整性監控事件
- WindowsEvent
- DeviceCustomFileEvents
- DeviceCustomRegistryEvents
Note
雖然列出 WindowsEvent,但只有來自 Microsoft-SecurityEvent 串流且進入 SecurityEvent 資料表的安全性事件,才符合 500 MB/天的額度。 應用程式、系統或其他事件記錄通道不在涵蓋範圍內,並會按一般資料擷取計費。
設定工作區
請依照 Azure 監視器 的指示 建立一個日誌分析工作空間。
啟用 Defender for Servers Plan 2
要獲得每日 500 MB 的資料擷取效益,請在日誌分析工作空間啟用 Defender for Servers Plan 2。
登入 Azure 入口網站。
前往 適用於雲端的 Microsoft Defender。
選取 [環境設定]。
選擇你想設定的 Log Analytics 工作區。
開啟伺服器計畫 2 的 Defender,然後選擇儲存。
Note
要停用 Defender for Servers Plan 2,請在每個啟用該功能的日誌分析工作區關閉它。