Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
L'esplorazione del data lake nel portale Microsoft Defender offre un'interfaccia unificata per analizzare il data lake. Consente di eseguire query KQL (linguaggio di query Kusto), creare processi e gestirli. Prima di iniziare, assicurati di soddisfare i prerequisiti, tra cui l'onboarding di Data Lake e le autorizzazioni necessarie.
La pagina delle query KQL in Esplorazione data lake consente di modificare ed eseguire query KQL su risorse data lake e tabelle federate. Creare processi per alzare di livello i dati dal data lake al livello di analisi o creare tabelle di aggregazione nel livello data lake. Eseguire processi su richiesta o pianificarli. La pagina Processi consente di gestire i processi; abilitare, disabilitare, modificare o eliminare. Per altre informazioni, vedi Creare processi nel data lake di Microsoft Sentinel.
Prerequisiti
I prerequisiti seguenti sono necessari per eseguire query KQL nel data lake Microsoft Sentinel.
Integrare nel data lake
È possibile eseguire query KQL nel portale di Microsoft Defender dopo aver completato il processo di onboarding. Per altre informazioni sull'onboarding, vedere Onboarding in Microsoft Sentinel data lake.
Autorizzazioni
I ruoli di Microsoft Entra ID permettono di accedere a tutte le aree di lavoro nel data lake. In alternativa, è possibile concedere l'accesso alle singole aree di lavoro tramite i ruoli di controllo degli accessi in base al ruolo di Azure (Azure RBAC). Gli utenti con autorizzazioni RBAC di Azure per le aree di lavoro di Microsoft Sentinel possono eseguire query KQL su tali aree di lavoro nel livello del data lake. Per altre informazioni su ruoli e autorizzazioni, vedere Microsoft Sentinel i ruoli e le autorizzazioni del data lake.
Facoltativamente, l'ambito di Microsoft Sentinel o il controllo degli accessi in base al ruolo (RBAC) a livello di riga possono essere configurati per limitare ulteriormente l'accesso ai dati all'interno di un'area di lavoro. Se abilitata, l'ambito a livello di riga limita i dati restituiti dalle query in base all'ambito assegnato dall'utente. Se la definizione dell'ambito a livello di riga non è configurata, si applica senza modifiche il modello di autorizzazioni esistente a livello di workspace. Configurazione dell'ambito di applicazione di Microsoft Sentinel (RBAC a livello di riga) (anteprima).
Scrivere query KQL
Scrivere query per il data lake è simile a scrivere query nell'esperienza di ricerca avanzata. È possibile usare la stessa sintassi E le stesse funzioni KQL. KQL supporta funzioni avanzate di analisi e machine learning. L'editor di query offre un'interfaccia per l'esecuzione di query KQL con funzionalità come IntelliSense e completamento automatico per semplificare la scrittura in modo efficiente. Per una panoramica dettagliata della sintassi e delle funzioni di KQL, vedi Panoramica di Kusto Query Language (KQL).
Query KQL nel portale di Defender
Selezionare Nuova query per creare una nuova scheda query. Il portale salva l'ultima query in ogni scheda. Passare da una scheda all'altra per lavorare contemporaneamente su più query.
La scheda Cronologia query mostra un elenco delle query eseguite in precedenza, il tempo di elaborazione delle query e lo stato di completamento. È possibile aprire una query precedente in una nuova scheda selezionandola dall'elenco. Il portale salva la cronologia delle query per 30 giorni. Selezionare una query per modificarla o eseguirla di nuovo.
Selezionare le aree di lavoro
È possibile eseguire query su una singola area di lavoro o su più aree di lavoro. Selezionare le aree di lavoro nell'angolo superiore destro dell'editor di query usando l'elenco a discesa Aree di lavoro selezionate . Le aree di lavoro selezionate determinano le tabelle disponibili per l'esecuzione di query. Le aree di lavoro selezionate si applicano a tutte le schede di query nell'editor di query. Quando si usano più aree di lavoro, l'operatore union() viene applicato per impostazione predefinita a tabelle con lo stesso nome e schema di aree di lavoro diverse. Usare l'operatore workspace() per eseguire query su una tabella da un'area di lavoro specifica, ad esempio workspace("MyWorkspace").AuditLogs.
Per eseguire query sulle tabelle federate, selezionare Tabelle di sistema quando si scelgono le aree di lavoro. Per altre informazioni sulle tabelle federate, vedere Uso di tabelle federate nel data lake Microsoft Sentinel.
Se si seleziona una singola area di lavoro vuota o un'area di lavoro durante il processo di onboarding, nel browser dello schema non vengono visualizzate tabelle.
Selezione intervallo di tempo
Nota
Le query sono limitate a 500.000 righe o 64 MB di dati e timeout dopo 8 minuti. Gli intervalli di tempo generali possono superare questi limiti. Per le query a esecuzione prolungata, è consigliabile usare query asincrone.
Usa il selettore dell'ora sopra l’editor delle query per scegliere l’intervallo di tempo della query. Usando l'opzione Intervallo di tempo personalizzato , è possibile impostare un'ora di inizio e fine specifica. Gli intervalli di tempo possono avere una durata massima di 12 anni.
Importante
Il selettore dell'intervallo di tempo non funziona per le tabelle federate che non hanno una TimeGenerated colonna o in cui la TimeGenerated colonna non è nel formato corretto. Quando si eseguono query su queste tabelle, specificare l'intervallo di tempo nella query KQL usando la colonna appropriata per il filtro dell'ora.
È anche possibile specificare un intervallo di tempo nella sintassi di query KQL, ad esempio:
where TimeGenerated between (datetime(2020-01-01) .. datetime(2020-12-31))where TimeGenerated between(ago(180d)..ago(90d))
Nota
Le query sono limitate a 500.000 righe o a 64 MB di dati e timeout dopo 8 minuti. Quando si seleziona un intervallo di tempo ampio, la query potrebbe superare questi limiti. Valutare l'uso di query asincrone per le query di lunga durata. Per altre informazioni, vedere Query asincrone.
Visualizzare le informazioni sullo schema
Il browser dello schema fornisce un elenco delle tabelle disponibili e delle relative colonne per le aree di lavoro selezionate, raggruppate per categoria. Le tabelle di sistema vengono visualizzate nella categoria Asset . Le tabelle personalizzate con _CL, _KQL_CL, _SPARKe _SPARK_CL vengono raggruppate nella categoria Log personalizzati . Usare il browser dello schema per esplorare i dati disponibili nel data lake e individuare tabelle e colonne. Usare la casella di ricerca per trovare rapidamente tabelle specifiche.
Finestra dei risultati
Nella finestra dei risultati vengono visualizzati i risultati della query. È possibile visualizzare i risultati in un formato di tabella ed è possibile esportare i risultati in un file CSV usando il pulsante Esporta nell'angolo superiore sinistro della finestra dei risultati. Attivare o disattivare la visibilità delle colonne vuote usando il pulsante Mostra colonne vuote . Il pulsante Personalizza colonne consente di selezionare le colonne da visualizzare nella finestra dei risultati.
È possibile eseguire ricerche nei risultati usando la casella di ricerca nell'angolo superiore destro della finestra dei risultati.
Query predefinite
La scheda Query fornisce una raccolta di query KQL predefinite. Queste query riguardano scenari e casi d'uso comuni, ad esempio l'analisi degli eventi imprevisti di sicurezza e la ricerca delle minacce. È possibile usare queste query così come sono o modificarle in base alle esigenze specifiche.
Selezionare una query dall'elenco usando l'icona ... . È possibile aprirlo in una nuova scheda query per modificarlo o eseguirlo immediatamente.
Per altre informazioni sulle query di esempio, vedere Query KQL di esempio per Microsoft Sentinel data lake.
Query asincrone
Eseguire query asincrone
È possibile eseguire query a esecuzione prolungata in modo asincrono, in modo da continuare a funzionare mentre la query viene eseguita nel server. Per eseguire una query in modo asincrono:
- Selezionare la freccia giù sul pulsante Esegui query e quindi selezionare Esegui query asincrona.
- Immettere un nome di query per identificare la query asincrona.
- Dopo aver inviato la query, monitora il relativo stato nella scheda Query asincrone.
- Al termine della query, selezionare il nome della query dall'elenco per visualizzare i risultati.
Se l'esecuzione di una query sincrona richiede più di 2 minuti, viene visualizzato un prompt che chiede se si vuole eseguire la query in modo asincrono. Selezionare Esegui asincrono per modificare la query da eseguire in modo asincrono.
Recuperare i risultati delle query asincrone
Per visualizzare i risultati della query asincrona, selezionare la query asincrona completata nella scheda Query asincrone e selezionare Recupera risultati. La query viene visualizzata nei commenti nell'editor di query e i risultati vengono visualizzati nella scheda Risultati.
I risultati vengono archiviati per 24 ore e sono accessibili più volte. È possibile esportare i risultati in un file CSV usando il pulsante Esporta nell'angolo superiore sinistro della finestra dei risultati.
Parametri e limiti del servizio per le query asincrone KQL
La tabella seguente elenca i parametri e i limiti del servizio per le query asincrone KQL nel data lake Microsoft Sentinel.
Nota
Tutti i limiti in questa tabella si applicano per ogni tenant. Non è previsto alcun limite per utente. Le query KQL asincrone condividono gli stessi contatori del limite di frequenza e di concorrenza delle query KQL interattive; i processi KQL hanno una quota distinta.
Quando viene superato il limite di velocità o il limite di concorrenza, la richiesta viene rifiutata e non accodata. Il contatore di concorrenza decrementa non appena una query in esecuzione termina e il contatore del limite di frequenza viene reimpostato ogni minuto.
| Categoria | Parametro/limite |
|---|---|
| Limite di richieste per tenant | 30 interrogazioni al minuto (in combinazione con query KQL interattive) |
| Concorrenza per tenant | 10 query simultanee (combinate con query KQL interattive) |
| Timeout di esecuzione della query asincrona | 1 ora |
| Durata della cache | 24 ore |
| Numero di volte in cui gli utenti possono recuperare i risultati memorizzati nella cache | Illimitati |
| Ambito della query | Più aree di lavoro |
| Intervallo di tempo della query | Fino a 12 anni |
Creare e gestire processi di query KQL
I processi vengono usati per eseguire query KQL sui dati presenti nel livello data lake e promuovere i risultati al livello analitico. È possibile creare processi una tantum o pianificati ed è possibile abilitare, disabilitare, modificare o eliminare processi dalla pagina Processi . Per creare un processo basato sulla query corrente, selezionare il pulsante Crea processo. Per altre informazioni sulla creazione e la gestione dei processi, vedere Creare processi nel data lake Microsoft Sentinel.
Interrogare il data lake con Esplora dati di Azure
È possibile eseguire query KQL nel data lake di Microsoft Sentinel usando Esplora dati di Azure (ADX). ADX offre un potente motore di query e funzionalità di analisi avanzate. Per connettersi al data lake usando ADX, creare una nuova connessione usando l'URI seguente: https://api.securityplatform.microsoft.com/lake/kql
Quando si eseguono query sulle tabelle nel data lake usando ADX, è necessario usare la external_table() funzione per accedere ai dati. Ad esempio:
external_table("AADRiskyUsers")
| take 100
Considerazioni sulle query e limitazioni
Quando si eseguono query KQL sul data lake, tenere presenti le limitazioni e le considerazioni seguenti.
L'esecuzione di query su tabelle legacy come AzureDiagnostics non è supportata.
Le tabelle vuote non vengono visualizzate nella visualizzazione schema e le query non sono supportate finché la tabella non contiene dati.
Le query vengono eseguite sulle aree di lavoro selezionate. Assicurarsi di selezionare le aree di lavoro corrette prima di eseguire una query.
L'esecuzione di query KQL nel data lake Microsoft Sentinel comporta addebiti in base ai contatori di fatturazione delle query. Per altre informazioni, vedere Pianificare i costi e comprendere Microsoft Sentinel prezzi e fatturazione.
Esaminare l'inserimento dei dati e i criteri di conservazione delle tabelle. Prima di impostare l'intervallo di tempo delle query, tenere presente la conservazione dei dati nelle tabelle data lake e verificare se i dati sono disponibili per l'intervallo di tempo selezionato. Per altre informazioni, vedere Gestire i livelli di dati e la conservazione nel portale di Microsoft Defender.
Le query KQL sul data lake sono meno efficienti rispetto alle query sul livello di analisi. Usare query KQL sul data lake solo quando si esplorano i dati cronologici o quando le tabelle vengono archiviate in modalità solo data lake.
I comandi di controllo KQL seguenti sono attualmente supportati:
.show version.show databases.show databases entities.show database
Quando si usa il
stored_query_resultscomando , specificare l'intervallo di tempo nella query KQL. Il selettore di ora sopra l'editor di query non funziona con questo comando.L'uso di funzioni predefinite o personalizzate non è supportato nelle query KQL sul data lake.
La chiamata di dati esterni tramite query KQL sul data lake non è supportata.
Sono supportati tutti gli operatori e le funzioni KQL, ad eccezione dei seguenti:
adx()arg()externaldata()ingestion_time()
Esiste una latenza di 15 minuti tra l'inserimento dei dati nel data lake o nelle tabelle federate e la disponibilità per l'esecuzione di query. Ciò significa che i dati appena inseriti potrebbero non essere immediatamente sottoponibili a query.
Parametri e limiti del servizio per le query KQL nel livello lake
I parametri e i limiti del servizio seguenti si applicano durante la scrittura di query nel data lake Microsoft Sentinel.
Nota
Tutti i limiti in questa tabella si applicano per ogni tenant. Non è previsto alcun limite per utente. Le query KQL interattive e le query KQL asincrone condividono gli stessi contatori del limite di frequenza e della concorrenza.
Quando viene superato il limite di velocità o il limite di concorrenza, la richiesta viene rifiutata e non accodata. Il contatore di concorrenza decrementa non appena una query in esecuzione termina e il contatore del limite di frequenza viene reimpostato ogni minuto.
| Categoria | Parametro/limite |
|---|---|
| Limite di richieste per tenant | 30 query al minuto (interattive e asincrone combinate) |
| Concorrenza per tenant | 10 interrogazioni simultanee (tra interattive e asincrone) |
| Dati dei risultati della query | 64 MB. Per eseguire l'override del valore predefinito per una query specifica, vedere Limiti delle query nel riferimento Linguaggio di query Kusto. |
| Righe dei risultati della query | 500.000 righe. Per eseguire l'override del valore predefinito per una query specifica, vedere Limiti delle query nel riferimento Linguaggio di query Kusto. |
| Ambito della query | Più aree di lavoro |
| Timeout della query | 4 minuti |
| Intervallo di tempo interrogabile | Fino a 12 anni, a seconda della conservazione dei dati. |
Per la risoluzione dei problemi relativi alle query KQL, vedere Risolvere i problemi relativi alle query KQL nel data lake Microsoft Sentinel.