Sfruttare il vantaggio dell'inserimento dati in Microsoft Defender per il cloud

Quando si abilita Defender per server piano 2 in Microsoft Defender per il cloud, si ricevono 500 MB di inserimento dati gratuito ogni giorno per nodo.

  • La quantità totale di dati giornalieri concessa corrisponde al numero di computer × 500 MB.
  • La quota di dati giornaliera viene calcolata su tutti i computer in una sottoscrizione, non applicata per computer.
  • Non vengono addebitati costi per l'inserimento, purché i dati totali inseriti in tutti i computer nella sottoscrizione rimangano entro il limite giornaliero, anche se i singoli computer inseriscono più di 500 MB.
  • Il beneficio viene applicato a livello dell'area di lavoro Log Analytics.
  • Il vantaggio non viene visualizzato nella fattura perché ha un costo zero. È possibile visualizzarlo nell'interfaccia utente del prodotto e nelle esportazioni di Gestione costi Microsoft. Informazioni su come visualizzare i vantaggi dell'allocazione dei dati.

Modalità di applicazione del vantaggio di inserimento dati

Il vantaggio di inserimento dati di 500 MB/giorno si applica quando:

  • Defender for Servers Plan 2 è abilitato nell'area di lavoro di Log Analytics a cui i computer inviano i dati. L'indennità viene calcolata ogni giorno e si applica solo mentre il Piano 2 è attivo.
  • I dati di sicurezza idonei vengono inseriti nell'area di lavoro tramite Monitoraggio di Azure Agent (AMA), il sensore Microsoft Defender per endpoint o il monitoraggio dell'integrità dei file senza agente (FIM). Gli eventi FIM senza agente vengono registrati nella tabella MDCFileIntegrityMonitoringEvents.

Non è necessaria alcuna configurazione separata. Il vantaggio viene applicato automaticamente alle tabelle idonee.

Note

Il vantaggio viene applicato in base al modello di fatturazione dell'area di lavoro:

  • Contatori classici di Microsoft Sentinel: si applica esclusivamente all'inserimento di Log Analytics.
  • Microsoft Sentinel misuratori semplificati (unificati): si applica all'acquisizione dei dati di Microsoft Sentinel.

Tipi di dati supportati

Il vantaggio supporta i tipi di dati di sicurezza seguenti. Per l'elenco completo delle categorie, vedere Tabelle nella categoria Sicurezza.

Note

Anche se WindowsEvent è elencato, solo gli eventi di sicurezza del flusso Microsoft-SecurityEvent che passano nella tabella SecurityEvent sono idonei per l'indennità di 500 MB/giorno. L'applicazione, il sistema o altri canali del registro eventi non sono coperti e vengono fatturati come inserimento regolare.

Configurare un'area di lavoro

Seguire le istruzioni di Monitoraggio di Azure per creare un'area di lavoro Log Analytics.

Abilitare Defender per i server Piano 2

Per ottenere il vantaggio di elaborazione dati di 500 MB al giorno, abilitare Defender per Server Piano 2 nell'area di lavoro Log Analytics.

  1. Accedi al portale di Azure.

  2. Andare a Microsoft Defender per il cloud.

  3. Selezionare Impostazioni ambiente.

  4. Selezionare l'area di lavoro Log Analytics da configurare.

  5. Attivare Defender per Server Piano 2 e quindi selezionare Salva.

    Screenshot che mostra la pagina di abilitazione del piano a livello di area di lavoro Analisi dei log.

Note

Per disabilitare Defender per Server Piano 2, disattivarlo in ogni area di lavoro di Log Analytics in cui è abilitato.