Nutzen Sie den Vorteil der Datenerfassung in Microsoft Defender for Cloud

Wenn Sie Defender für Server Plan 2 in Microsoft Defender für Cloud aktivieren, erhalten Sie täglich 500 MB kostenlose Datenaufnahme pro Knoten.

  • Die gesamt gewährte Tagesdatenzuteilung entspricht der Anzahl der Maschinen × 500 MB.
  • Die tägliche Datenzuteilung wird auf allen Computern in einem Abonnement berechnet, nicht pro Computer erzwungen.
  • Sie werden nicht für die Erfassung belastet, solange die Gesamtdaten, die auf allen Computern im Abonnement aufgenommen wurden, innerhalb des Tagesbetrags verbleiben, auch wenn einzelne Computer mehr als 500 MB aufnehmen.
  • Der Nutzen gilt auf der Ebene des Log Analytics-Arbeitsbereichs.
  • Der Vorteil wird nicht auf Ihrer Rechnung angezeigt, da er kostenfrei ist. Sie können es in der Produkt-UI und in Microsoft Cost Management-Exporten sehen. Erfahren Sie, wie Sie Ihre Vorteile für die Datenzuweisung anzeigen.

Wie der Datenaufnahmevorteil angewendet wird

Der Vorteil der Datenaufnahme von 500 MB/Tag gilt, wenn:

  • Defender for Servers Plan 2 ist für den Log Analytics-Arbeitsbereich aktiviert, an den Ihre Computer Daten melden. Das Kontingent wird täglich berechnet und gilt nur, wenn Plan 2 aktiv ist.
  • Berechtigte Sicherheitsdaten werden über Azure Monitor Agent (AMA), den Microsoft Defender for Endpoint Sensor oder die überwachung der agentlosen Dateiintegrität (FIM) in diesen Arbeitsbereich aufgenommen. Agentlose FIM-Ereignisse werden an die MDCFileIntegrityMonitoringEvents Tabelle gemeldet.

Es ist keine separate Konfiguration erforderlich. Der Vorteil wird automatisch auf berechtigte Tabellen angewendet.

Note

Der Vorteil wird basierend auf dem Abrechnungsmodell des Arbeitsbereichs angewendet:

  • Klassische Microsoft Sentinel-Meter: Gilt nur für die Erfassung in Log Analytics.
  • Microsoft Sentinel vereinfachte (einheitliche) Zähler: Gilt für die Microsoft Sentinel-Datenerfassung.

Unterstützte Datentypen

Der Vorteil unterstützt die folgenden Sicherheitsdatentypen. Die vollständige Kategorieliste finden Sie unter "Tabellen" in der Kategorie "Sicherheit".

Note

Obwohl WindowsEvent aufgeführt ist, qualifizieren sich nur Sicherheitsereignisse aus dem Microsoft-SecurityEvent-Datenstrom, die zur SecurityEvent-Tabelle gelangen, für die 500 MB/Tag-Zulage. Anwendungs-, System- oder andere Ereignisprotokollkanäle sind nicht eingeschlossen und werden als reguläre Datenerfassung in Rechnung gestellt.

Konfigurieren eines Arbeitsbereichs

Befolgen Sie die Anweisungen von Azure Monitor, um einen Log Analytics-Arbeitsbereich zu erstellen.

Aktivieren von Defender für Server Plan 2

Aktivieren Sie Defender für Server Plan 2 im Log Analytics-Arbeitsbereich, um den Vorteil der Datenaufnahme von 500 MB/Tag zu erhalten.

  1. Melde dich beim Azure-Portal an.

  2. Gehen Sie zu Microsoft Defender für Cloud.

  3. Wählen Sie Umgebungseinstellungen.

  4. Wählen Sie den Log Analytics Arbeitsbereich aus, den Sie konfigurieren möchten.

  5. Aktivieren Sie Defender für Server Plan 2, und wählen Sie dann "Speichern" aus.

    Screenshot, der die Planaktivierungsseite auf der Ebene des Log Analytics-Arbeitsbereichs zeigt.

Note

Um Defender für Server Plan 2 zu deaktivieren, deaktivieren Sie ihn für jeden Log Analytics-Arbeitsbereich, in dem er aktiviert ist.