Microsoft Sentinel 資料湖是一個租戶範圍的儲存庫,從多個來源收集和管理安全資料。 它提供你在安全環境中的統一分析與可視性。 Microsoft Sentinel 圖形是 Microsoft Sentinel 平台中的一個圖形功能。 它驅動基於圖形的體驗,涵蓋安全、合規與身份認證。 Microsoft Sentinel 資料湖與圖表運用分析、機器學習與人工智慧,偵測威脅、調查事件並提升您的資安態勢。
本文將介紹導入 Microsoft Sentinel 資料湖與圖形所需的前置條件、所需角色及工作空間需求。 開始之前,請先檢閱 先決條件 章節,確認您的環境已準備就緒。
Microsoft Sentinel 資料湖與圖形可在以下解決方案中提供:
必要條件
重要事項
如果您的組織使用 Customer-Managed Keys (CMK) 進行資料加密,請注意 CMK 不支援儲存在 Microsoft Sentinel 資料湖中的資料。 套用 CMK 的 Sentinel 工作區無法透過資料湖體驗存取。
任何被導入資料湖的資料,例如自訂資料表或轉換後的資料,皆會使用 Microsoft 管理的金鑰進行加密。
將資料導入 Microsoft Sentinel 資料湖,可能無法完全符合貴組織的加密政策或資料保護標準。
在入職前,務必符合以下先決條件:
- Microsoft Defender (
security.microsoft.com) 和Microsoft Sentinel必須設定。 若要在 Microsoft Defender 入口網站中,搭配 Microsoft Sentinel 使用 Microsoft Sentinel 資料湖,不需要 Microsoft Defender 全面偵測回應 授權。 - 用於設定資料湖計費的現有 Azure 訂用帳戶與 Azure 資源群組。 你必須是直接訂閱擁有者——僅僅是管理層級的訂閱擁有者是不夠的。 你可以使用你現有的 Microsoft Sentinel SIEM Azure 訂閱與資源群組,或是建立一個新的。 欲了解更多計費資訊,請參閱計畫成本並了解 Microsoft Sentinel 的定價與計費。
- 已連線至 Microsoft Defender 入口網站的 Microsoft Sentinel 主要工作區 你的資料湖已佈建在與主要 Sentinel 工作區所在區域相同的區域。
- 你必須擁有對主要工作區和其他工作區的讀取權限,才能將它們連接到資料湖。 只有與主要 Sentinel 工作區位於相同區域的工作區,才會連接至資料湖。
- 如果你的 Microsoft 365 資料不在資料湖的同一區域,透過登入資料湖,你同意將 Microsoft 365 的資料匯入資料湖所在的區域。
注意事項
在上線前,請參考 Microsoft Sentinel 中的地理可用性與資料駐留狀態,確認您所在地區 Microsoft 資料湖 和 Graph 的可用性。
Microsoft Purview 的其他先決條件
重要事項
資料風險圖正在被棄用。 自 2026 年 9 月 24 日起,組織將無法再在 Microsoft Purview 內部風險管理 中啟用或設定資料風險圖。 自 2026 年 9 月 30 日起,組織將無法再在 Microsoft Purview 資料安全性調查 中啟用或設定資料風險圖表。 此功能將於 2026 年 11 月 24 日後完全退休,並不再用於 Insider Risk Management,並於 2026 年 11 月 30 日後在 Data Security Investigations 中不再使用。
針對 Microsoft Purview 情境,您也必須在入職前符合以下先決條件:
貢獻者存取 Microsoft Sentinel 主要工作區,授權將您的 Microsoft 365 活動資料匯入主要工作區。
安裝並設定以下資料連接器,將資料傳送至連接於 Defender 的 Sentinel 工作區:
- Microsoft 365。 你必須收集 SharePoint 的紀錄類型,才能建立圖表。
- Microsoft Entra ID。 你必須收集 Sign-In 日誌和使用者風險事件。
Microsoft Purview 資料風險圖形是透過 Office 活動與 Entra 登入記錄的連接器,從擷取至 Sentinel 資料湖的資料建置而成。
所需角色
若要設定計費並啟用資產資料匯入資料湖,必須將以下角色分配給 擁有預設權限 帳號的租戶成員:
- 用於帳單設定的 Azure 訂用帳戶擁有者或訂用帳戶參與者
- Microsoft Entra 全域管理員,或負責來自 Microsoft Entra、Microsoft 365 及 Azure 之資料擷取授權的安全性管理員
- 所有工作區的讀取存取權,以啟用其資料湖的連結
上線至 Sentinel 資料湖和圖形時發生的變更
當您上線至資料湖和圖形時,流程會進行下列變更:
它會為您所選取的訂閱與資源群組佈建您的資料湖。
它會將你的資料湖配置在與主要 Sentinel 工作區相同的區域。
它會將連線至 Defender 且位於與主要 Sentinel 工作區區域相同區域的所有工作區連結至 Microsoft Sentinel 資料湖。 未連接 Defender 的工作區不會連接到資料湖。
啟用 Microsoft Sentinel 資料湖後,從此起,Microsoft Sentinel 分析層的資料也能在 Microsoft Sentinel 資料湖層級免費取得。 你可以使用現有的 Microsoft Sentinel 工作區連接器,將新資料擷取至分析層和資料湖層,或僅擷取至資料湖層。
當你第一次啟用資料擷取或在不同層級間切換資料擷取時,資料會出現在表格中需要 90 到 120 分鐘。 一旦資料湖層啟用了擷取功能,資料會同時出現在資料湖和你的分析層資料表中。
以下 Microsoft 服務的資產資料會自動匯入 Sentinel 資料湖系統資料表。
- Microsoft Entra
- Microsoft 365
- Azure Resource Graph
系統資料表會顯示在 Lake 探索體驗中的工作區選取使用者介面 (UI) 中。
如果你的 Microsoft 365 資料不在資料湖的同一區域,透過登入資料湖,你同意將 Microsoft 365 的資料匯入資料湖所在的區域。
它會配置你的圖功能,並利用資料湖中的資料來提升 Defender 中的圖調查與搜尋體驗。
你會看到啟用了湖泊探索、表格管理、資料連接器、設定、成本管理和圖表等新功能。
如果您的組織目前使用 Microsoft Sentinel 安全性資訊與事件管理 (SIEM),則搜尋作業和查詢、輔助記錄,以及長期保留(也稱為「封存」)等功能的計費與定價,將切換為以 Microsoft Sentinel 資料湖為基礎的計費量測,這可能會增加您的成本。
它將輔助日誌表整合進 Microsoft Sentinel 資料湖中。 已上線至 Microsoft Sentinel 資料湖的 Microsoft Defender 連線工作區中的輔助記錄資料表會成為資料湖中的重要組成部分,使其可用於 KQL 查詢和作業等資料湖體驗。 完成上線後,Microsoft Defender 進階搜尋中將無法再使用輔助記錄資料表。 您可以改為透過 Defender 入口網站中的資料湖探索 KQL 查詢來存取這些項目。
注意事項
啟用資料湖後,就無法從 Microsoft Defender 進階搜捕存取 Microsoft Defender 連線工作區的輔助記錄資料表。
它建立一個管理身份,前綴
msg-resources-後接全球唯一識別碼 (GUID) 。 此管理身份是資料湖功能所必需的。 該身分識別在上線至資料湖的訂用帳戶上,具有 Azure 讀取者角色。 請勿刪除此受控識別,或移除其必要權限。 若要在分析層中啟用自訂資料表建立功能,請針對相關的 Log Analytics 工作區,將 Log Analytics 參與者 角色指派給此身分識別。 欲了解更多資訊,請參閱 在 Microsoft Sentinel 資料湖中建立 KQL 作業。
一旦您正式加入 Microsoft Sentinel 資料湖,即可在 Defender 入口網站中使用以下功能:
- 資料湖探索 KQL 查詢
- Microsoft Sentinel 資料湖作業
- 資料層級管理與保留
- Microsoft Sentinel 成本管理
- 事故調查中的爆炸半徑分析
- 進階搜捕中的搜捕圖表
當您正式接入資料湖後,也可以在 Microsoft Purview 解決方案入口網站中使用以下功能:
- 資料安全性調查中的資料風險圖表
- 內部風險管理中的資料風險圖表
本文說明使用 Microsoft Defender、資料安全性調查、內部風險管理及 Microsoft Sentinel 的客戶如何加入 Microsoft Sentinel 資料湖。 新加入 Microsoft Sentinel 的客戶可在首次導入這些解決方案後,依照此程序操作。
Microsoft Sentinel 資料湖上線的原則例外
現有的 Azure 原則 定義可能會在導入期間阻擋所需資源的部署(DL103)。 為避免此問題,請為你即將啟用的資源群組建立政策豁免。 豁免資源類型: Microsoft.SentinelPlatformServices/sentinelplatformservices。
此豁免讓 Sentinel 資料湖元件能正確部署。 你的其他 Azure 治理政策仍然有效。
入職過程中資料的加入與儲存方式
在導入過程中,你的資料湖會被配置在與主要 Sentinel 工作區相同的 支援區域 。 我們也可能自動啟用Microsoft Entra、Microsoft 365 和 Azure Resource Graph 資產資料。 如果 Microsoft Entra、Microsoft 365 或 Azure Resource Graph 的資產資料不與資料湖在同一區域,導入過程表示你同意將資料儲存在資料湖區域。 這讓你能將資料與 Microsoft Sentinel 的資料湖和圖形體驗結合使用。 你的資產資料可以透過系統資料表取得,這些內建資料表會儲存已吸收的資產資料。 你可以在湖泊探索體驗的工作區選擇介面中選擇這些表格。 欲了解更多資訊,請參閱 Microsoft Sentinel 中的地理可用性與資料駐留。
導入如何影響現有的 Microsoft Sentinel 工作區
您必須將您的 Microsoft Sentinel 主要工作空間連接到 Defender 入口網站,才能接入資料湖。 你的資料湖位於與主要 Sentinel 工作區相同的區域。 你可以將與主要工作區同一區域內的其他工作區連接到 Defender 入口網站,這樣就能與資料湖一起使用。 如果您已上線至資料湖,則 Microsoft Sentinel 工作區中的資料已連線至 Defender 並啟用為與資料湖搭配使用。 要將 Microsoft Sentinel 工作空間連接到 Defender 入口網站,請參見「Connect Microsoft Sentinel to the Microsoft Defender portal」。
您無法選擇要將哪些工作區上線至資料湖。 所有與 Defender 連接、與主要 Sentinel 工作區相同區域的工作區都會自動上線。 你無法自行將特定工作區從資料湖中移除。 如果你想離開工作空間,請提交 Microsoft Defender 支援申請。
從 Microsoft Sentinel 資料湖與圖形下架
你無法自行移除個別工作區或停用資料湖。 若要停用 Microsoft Sentinel 資料湖與圖表,請提交 Microsoft Defender 支援請求。
開始上線程序
要開始,請依照以下文章中的步驟操作:
- 在 Microsoft Defender 中配置 Microsoft Sentinel 資料湖與圖表
- 在 Microsoft Purview 資料安全性調查中配置 Microsoft Sentinel 資料湖與圖表
- 在 Microsoft Purview 內部風險管理中配置 Microsoft Sentinel 資料湖與圖表