若要估算預期的 Microsoft Sentinel 成本,請使用 Microsoft Sentinel 成本估算工具,並直接與資安銷售專家合作,取得客製化報價或額外指導。
Microsoft Sentinel 的費用只是您 Azure 帳單每月費用的一部分。 雖然本文說明了如何規劃費用並了解Microsoft Sentinel的計費,但你仍需為Azure訂閱所使用的所有Azure服務與資源計費,包括合作夥伴服務。
本文是 Microsoft Sentinel 部署指南的一部分。
重要事項
自 2027 年 3 月 31 日起,Microsoft Sentinel 將不再支援 Azure 入口網站,僅能在 Microsoft Defender 入口網站中使用。 所有在 Azure 入口網站使用 Microsoft Sentinel 的客戶,將被重新導向至 Defender 入口網站,且僅在 Defender 入口網站使用 Microsoft Sentinel。
如果您仍在 Azure 入口網站使用 Microsoft Sentinel,建議您開始規劃轉換至 Defender 入口網站,以確保順利過渡並充分利用 Microsoft Defender 所提供的統一安全運營體驗。
免費試用
在 Azure 監視器 Log Analytics Workspace 啟用 Microsoft Sentinel,使用 Analytics Logs 計畫所接收的前 10 GB/天資料,31 天內可免費使用。 Log Analytics 資料擷取及 Microsoft Sentinel 分析費用(最高可達 10 GB/天)在 31 天試用期間均可免除。 此免費試用版限制為每個 Azure 租戶 20 個工作空間。
請參閱 Microsoft Sentinel 價格頁面,了解超出這些限制的使用方式。 在免費試用期間,與自動化及自備機器學習額外功能相關的費用仍然適用,以及任何與 Microsoft Sentinel 資料湖相關的費用。
在免費試用期間,請參考新聞 & 指南>Microsoft Sentinel Azure 入口網站的免費試用標籤,找到成本管理、培訓等資源。 此分頁也會顯示免費試用日期及試用期剩餘天數的詳細資訊。
了解 Microsoft Sentinel 的完整帳單模式
Microsoft Sentinel 提供靈活且可預測的定價模式。 欲了解更多資訊,請參閱 Microsoft Sentinel 定價頁面。 2023 年 7 月以前的工作空間,可能會在經典的定價層級中,與 Microsoft Sentinel 分開計算 Log Analytics 工作空間的費用。 有關相關的Log Analytics收費,請參閱Azure 監視器 Log Analytics的定價。
Microsoft Sentinel 運行於 Azure 基礎架構,部署新資源時會產生成本。 重要的是要了解,可能還會產生其他額外的基礎建設成本。
Microsoft Sentinel 的收費方式
價格是根據資料被匯入的層級來決定的。 欲了解更多層級與方案資訊,請參閱 Microsoft Sentinel 中的資料層級。
分析層
分析層級有兩種付款方式: 隨用付費 和 承諾層級。
隨用隨付是預設模式,根據實際儲存的資料量計費,並可選擇對超過 90 天的資料保留計費。 資料量以 GB (109 位元組) 測量。
Log Analytics 和 Microsoft Sentinel 採用承諾層的定價,過去稱為容量預留(Capacity Reservations)。 這些定價層級合併成簡化的定價層級,較為可預測且相較於 隨用付費 提供顯著的節省。
承諾層 的收費起始為每日 100 GB。 任何超過承諾等級的使用量,都會依您選擇的承諾等級費率計費。 例如,每天 100 GB 的承諾層級,會針對承諾的 100 GB 資料量收費,另就任何超出的 GB/天按該層級的折扣後實際費率收費。 每 GB 有效價格就是 Microsoft Sentinel 價格除以 層級的每日 GB 數量。 欲了解更多資訊,請參閱 Microsoft Sentinel 定價。
隨著資料量增加,您可以隨時提高承諾等級,以最佳化成本。 僅允許每 31 天降低一次承諾等級。 要查看您目前的 Microsoft Sentinel 定價層級,請在 Microsoft Sentinel 中選擇設定,然後選擇定價標籤。你目前的定價等級會被標記為「目前等級」。
要設定並更改您的承諾層級,請參閱 設定或更改價格層級。 將 2023 年 7 月以後較舊的工作區切換為簡化的定價層級體驗,以統一計費計量表。 或者,繼續使用將 Log Analytics 定價與傳統 Microsoft Sentinel 傳統定價區分開來的傳統定價層級。
資料湖層
欲了解更多關於 Microsoft Sentinel 資料湖的資訊,請參閱 Microsoft Sentinel 資料湖。
資料湖層級會依據各種資料湖功能的使用量計費。
- 資料湖擷取會按每 GB 計費,適用於所有擷取至資料表中且保留設定為僅限資料湖層級的資料。 當資料被擷取至資料表,且保留設定設為同時包含分析層級和資料湖層級時,資料湖擷取費用不適用。
- 資料處理會針對匯入至資料表且保留設定僅為資料湖層級的資料,按每 GB 計費。 它支援像是遮蔽、分割、過濾和正規化等轉換功能。 當資料匯入保留設定包含分析層和資料湖層的資料表時,不會收取資料處理費用。
- 資料湖儲存體費用會按每 GB 每月計算,適用於分析層保留期限結束後仍保留在資料湖層中的任何資料。 收費基於簡單且均勻的資料壓縮率 6:1。 舉例來說,如果你保留了 600 GB 的原始資料,它會被標示為 100 GB 壓縮資料。
- 資料湖查詢費用是按使用 Kusto 查詢語言 (KQL) 查詢或 KQL 工作掃描的 GB 未壓縮資料計算。
- 進階資料洞察 會依所使用的每個運算小時收費,適用於在筆記本工作階段中使用、執行筆記本作業,或為自訂圖形建立節點與邊。 計算時數是以該筆記本所選集區中的核心數量,乘以工作階段處於作用中的時間或作業執行的時間來計算。 資料湖筆記本工作階段和作業提供 12、32 和 80 個 vCore 的集區可供使用。
完成導入後,Microsoft Sentinel 工作區的使用量將開始依前述計量計費,而非透過現有的長期保留(先前稱為封存)、搜尋或輔助記錄擷取計量計費。
Microsoft Sentinel 圖表
Defender 與 Purview 入口網站中的嵌入圖
Microsoft Defender 入口網站中的追蹤圖表與爆炸半徑視覺化,以及 Microsoft Purview 入口網站中的內部風險管理與資料安全性調查,都不會產生任何計費或消費費用。 欲了解更多由 Sentinel 驅動的 Microsoft Purview 與 Defender 圖表,請參閱 Microsoft Sentinel 圖表。
透過 MCP 圖形工具集合存取 Defender 與 Purview 圖表會產生額外費用。
自訂圖表
Sentinel 自訂圖形計費採用用量計費,圖形作業按每個計算小時收費。 欲了解更多關於 Microsoft Sentinel 自訂圖表的資訊,請參閱自訂圖表。
以下自訂圖形作業會依圖形計量標準按每個計算小時計費:
使用 Visual Studio Code 的筆記本建立圖表。
在 Visual Studio Code 中使用筆記本查詢圖形。
透過 Defender 入口網站在 Sentinel 圖形體驗中查詢圖形。
使用 Graph Query API 查詢圖形。
使用 Sentinel MCP 圖形工具集合查詢圖表。
圖表費用
圖形費用的計算方式為:核心時數乘以執行時間,再乘以所選 SKU 的 vCore 數,再乘以 Sentinel 圖形計量價格。 只有一個圖 SKU 選項,使用 49 個 vCore 用於圖建構操作,6 個 vCore 用於圖查詢,最低查詢執行時間為一分鐘。
舉例來說,當你執行一個 Notebook 工作一小時,並用圖 API 建立一個只需五分鐘的圖時,圖的成本計算公式為:
cost = 49 × (Price per vCore hour) × (5/60)
同樣地,若圖形查詢需一分鐘完成,成本計算為:
cost = 6 × (Price per vCore hour) × (1/60)
任何用於建立節點與邊的資料轉換所消耗的筆記本/Spark 運算與資料湖儲存,皆依現有Sentinel資料湖計量 (資料湖儲存與進階資料洞察) 獨立計費。
你可以透過Microsoft Defender入口網站Microsoft Sentinel成本管理來監控自訂圖表的使用情況。
Sentinel 模型內容協定 (MCP) 伺服器
Sentinel MCP 伺服器是一個介面層,將 Sentinel 平台的功能暴露給 AI 代理。 使用 MCP 伺服器本身沒有額外費用。 MCP 工具使用底層的 Sentinel 平台服務,如資料湖查詢或圖形操作,這些服務依據各自的電表計費。 此外,某些工具,如實體分析器,在需要執行 AI 推理時,可能會消耗 安全計算單元 (SCU) 。 客戶僅對底層平台服務與計算量收費。
Microsoft Sentinel MCP 資料湖工具
欲了解更多資料湖工具,請參閱 Microsoft Sentinel MCP 伺服器中的資料探索工具集合。
安裝與設定 Microsoft Sentinel 的統一 MCP 伺服器完全免費。 然而,使用這些工具透過 Kusto 查詢語言 (KQL) 查詢來搜尋並擷取 Microsoft Sentinel 資料湖中的資料時,會觸發資料湖查詢計量。 若要深入了解,請參閱 Microsoft Sentinel 資料湖的定價。
微軟 Sentinel MCP 實體分析器
欲了解更多實體分析器,請參閱 實體分析器。
客戶需為用於執行 AI 推理以產生實體風險分析的安全計算單元 (SCU) 付費,該分析是根據普及率、威脅情報和關聯性得出。
現有的 Security Copilot 權限適用。 任何超過您 Microsoft 365 E5 權限的使用量都會產生額外費用。 SCU 超額用量僅在使用量超過您已佈建的額度時才會計費,且客戶僅需為實際使用的 SCU 付費。 如需更多資訊,請參閱 Sentinel MCP 計費 和 開始使用 Microsoft Security Copilot,以了解 SCU 相關資訊。
此外,使用實體分析器時,系統也會針對在 Microsoft Sentinel 資料湖上執行的 KQL 查詢向客戶收費。
Microsoft Sentinel MCP 分類工具
欲了解更多分流工具,請參閱 分流工具集合。
安裝、設定及使用分流工具完全免費,前提是你已經啟用所需的產品和服務。 當 Microsoft Defender、適用於端點的 Microsoft Defender 或 Microsoft Sentinel 已在 Microsoft Defender 入口網站中設定完成時,您即可免費取得分類支援。
Microsoft Sentinel MCP 圖形工具
欲了解更多關於圖形工具的資訊,請參閱 圖表工具。
安裝與設定 Microsoft Sentinel MCP 圖形工具不會產生任何費用。 只有在使用工具查詢圖形時才會收費,這會觸發圖形計量。
了解您的 Microsoft Sentinel 帳單
可計費電表是您服務中顯示在帳單上的各個組件,並會顯示在 Microsoft 成本管理中。 在你的帳單週期結束時,每個電表的費用會被加總。 您的帳單或發票會顯示所有 Microsoft Sentinel 成本的欄位。 每個計量表都有各自獨立的明細項目。
要查看您的 Azure 帳單,請在成本管理的左側導覽中選擇「成本分析」。 在成本分析畫面中,從「所有檢視」中尋找並選擇發票詳細資料。 欲了解查看帳單資訊所需的存取等級,請參閱 Azure 的帳單資訊存取管理。
下圖所示費用僅供參考。 它們並非用來反映實際成本。 自 2023 年 7 月 1 日起,舊有定價層級會以 Classic 為前綴。
Microsoft Sentinel 和 Log Analytics 的費用可能會根據您選擇的定價方案,在 Azure 帳單上分別列為不同的明細項目。 簡化的定價層級會以單一 sentinel 的行項形式呈現。 資料擷取和分析按日計費。 如果您的工作區在任何一天超過其承諾層級的使用量配額,Azure 帳單會顯示一個承諾層級及其相關固定成本的明細項目,以及另一個超出承諾層級部分費用的明細項目;該部分會以相同的有效承諾層級費率計費。
如果你是以簡化承諾層級費率計費,這張表格會顯示 Microsoft Sentinel 成本在 Azure 帳單的服務名稱和 Meter 欄位中如何顯示。
| 成本說明 | 服務名稱 | 計時器 |
|---|---|---|
| Microsoft Sentinel 承諾層級 | Sentinel |
n GB 承諾層級 |
| Microsoft Sentinel 承諾層級的超量使用 | Sentinel |
分析 |
了解如何查看並下載您的 Azure 帳單。
其他服務的費用與價格
Microsoft Sentinel 能整合許多其他Azure服務,包括 Azure Logic Apps、Azure Notebooks,並帶來您自己的機器學習 (BYOML) 模型。 有些服務可能會有額外費用。 Microsoft Sentinel 的一些資料連接器和解決方案使用 Azure Functions 來進行資料擷取,這也有另外的相關費用。
了解這些服務的價格:
你使用的其他服務可能會有相關費用。
互動式與整體資料保留成本
在你啟用 Microsoft Sentinel 於 Log Analytics 工作空間後,請考慮以下設定選項:
- 前 90 天可免費保留所有匯入至工作區的資料。 超過 90 天的保留費用依標準 Log Analytics 的保留費收取。
- 為不同資料類型指定不同的保留設定。 了解 依資料型別的保留率。
- 透過延長整體資料保留期,你就能存取歷史記錄。 Microsoft Sentinel 資料湖是一種低成本的保存狀態,用於保存資料以符合法規等事項。 它的收費是根據儲存和掃描的資料量來計算的。 使用資料管理>表調整分析與總保留期間,並了解更多詳情請參閱「什麼是 Microsoft Sentinel 資料湖?」一文。
- 將包含次級安全資料的資料表切換到 湖區層級。 這讓你能以低成本儲存大量、低價值的日誌,並內建查詢功能。 使用 資料管理表(Data Management > Tables )將資料表從 分析 層切換到 湖 區層級。
其他CEF攝入成本
CEF 是 Microsoft Sentinel 中支援的 Syslog 事件格式。 使用 CEF 將來自多元來源的寶貴資安資訊導入您的 Microsoft Sentinel 工作空間。 CEF 日誌會落在 Microsoft Sentinel 的 CommonSecurityLog 表格中,該表包含所有標準且最新的 CEF 欄位。
許多裝置與資料來源支援超出標準 CEF 架構的日誌欄位。 這些額外欄位會落在 AdditionalExtensions 表格中。 這些欄位的擷取量可能比標準 CEF 欄位高,因為這些欄位內的事件內容可能可變。
資源刪除後可能產生的成本
移除 Microsoft Sentinel 並不會消除 Microsoft Sentinel 部署時所使用的 Log Analytics 工作空間,或該工作空間可能產生的任何額外費用。
免費資料來源
以下資料來源是免費的 Microsoft Sentinel:
- Azure 活動日誌
- Microsoft Sentinel Health
- Office 365 稽核日誌,包括所有 SharePoint 活動、Exchange 管理活動及 Teams
- 安全警示,包括來自以下來源的警示:
- Microsoft Defender 全面偵測回應
- 適用於雲端的 Microsoft Defender
- 適用於 Office 365 的 Microsoft Defender
- 適用於身分識別的 Microsoft Defender
- Microsoft Defender for Cloud Apps
- 適用於端點的 Microsoft Defender
- 以下來源的警示:
- 適用於雲端的 Microsoft Defender
- Microsoft Defender for Cloud Apps
雖然警示是免費的,但某些 Microsoft Defender 全面偵測回應、Defender for Endpoint/Identity/Office 365/Cloud Apps、Microsoft Entra ID 和 Azure 資訊保護 (AIP) 資料類型的原始記錄需付費。
下表列出 Microsoft Sentinel 與 Log Analytics 中未收費的資料來源。 更多資訊請參閱 排除表格。
| Microsoft Sentinel 資料連接器 | 自由資料型別 |
|---|---|
| Azure 活動 | AzureActivity |
| Microsoft Sentinel 的健康狀態監視1 | SentinelHealth |
| Microsoft Entra ID 保護功能 | SecurityAlert (IPC) |
| Microsoft 365 | OfficeActivity(SharePoint) |
| OfficeActivity(Exchange) | |
| OfficeActivity (Teams) | |
| 適用於雲端的 Microsoft Defender | 安全警示 (Azure 資訊安全中心) |
| 適用於 IoT 的 Microsoft Defender | SecurityAlert(Azure IoT 資訊安全中心) |
| Microsoft Defender 全面偵測回應 | 安全事件 |
| 安全警示 | |
| 適用於端點的 Microsoft Defender | SecurityAlert (MDATP) |
| 適用於身分識別的 Microsoft Defender | SecurityAlert (AATP) |
| Microsoft Defender for Cloud Apps | 安全警報 (MCAS) |
| Microsoft Defender Office 365 (預覽) | 安全警報 (OATP) |
1 欲了解更多資訊,請參閱 Microsoft Sentinel 的稽核與健康監控。
對於包含免費與付費資料型態的資料連接器,請選擇你想啟用的資料型態。
了解更多如何 連結資料來源,包括免費與付費資料來源。
深入了解
- 監控 Microsoft Sentinel 的成本
- 降低 Microsoft Sentinel 的成本
- 了解如何 利用 Microsoft 成本管理優化您的雲端投資。
- 了解更多關於如何透過 成本分析來管理成本的方法。
- 了解如何 預防意外費用。
- 參加 成本管理 指導式學習課程。
- 欲了解更多減少Log Analytics資料量的建議,請參閱Azure 監視器最佳實務-成本管理。