Планирование затрат и понимание Microsoft Sentinel ценообразования и выставления счетов

Чтобы оценить ожидаемые затраты на Microsoft Sentinel, используйте средство оценки затрат Microsoft Sentinel и обратитесь непосредственно к специалисту по продажам безопасности для получения пользовательских предложений или дополнительных рекомендаций.

Затраты на Microsoft Sentinel — это только часть ежемесячных расходов в счете за Azure. Хотя в этой статье объясняется, как планировать затраты и разобраться в выставлении счетов за Microsoft Sentinel, вам выставляются счета за все службы и ресурсы Azure, используемые вашей подпиской Azure, включая службы партнеров.

Эта статья является частью руководства по развертыванию для Microsoft Sentinel.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Бесплатная пробная версия

Включите Microsoft Sentinel в рабочей области Log Analytics Azure Monitor, и первые 10 ГБ данных в день, принимаемых по плану Analytics Logs, будут бесплатны в течение 31 дня. Плата за прием данных Log Analytics и плата за анализ Microsoft Sentinel до 10 ГБ в день не взимается в течение 31-дневного пробного периода. На эту бесплатную пробную версию распространяется ограничение в 20 рабочих областей на Azure клиента.

Сведения о том, как взимается плата за использование за пределами этих ограничений, см. на странице цен на Microsoft Sentinel. Плата, связанная с дополнительными возможностями автоматизации и использованием собственного машинного обучения, по-прежнему применяется во время бесплатной пробной версии, а также любые расходы, связанные с озером данных Microsoft Sentinel.

Во время бесплатной пробной версии найдите ресурсы по управлению затратами, обучению и многому другому на вкладке Новости & руководства > бесплатная пробная версия в Microsoft Sentinel на портал Azure. На этой вкладке также отображаются сведения о датах бесплатной пробной версии и количестве дней, оставшихся до истечения срока действия пробной версии.

Общие сведения о полной модели выставления счетов для Microsoft Sentinel

Microsoft Sentinel предлагает гибкую и прогнозируемую модель ценообразования. Дополнительные сведения см. на странице цен на Microsoft Sentinel. Для рабочих областей, созданных до июля 2023 года, плата за рабочую область Log Analytics может взиматься отдельно от Microsoft Sentinel по классическому тарифу. Сведения о связанных с этим расходах на Log Analytics см. в статье Цены на Azure Monitor Log Analytics.

Microsoft Sentinel работает в инфраструктуре Azure, использование которой влечет расходы при развертывании новых ресурсов. Важно понимать, что могут возникнуть и другие дополнительные затраты на инфраструктуру.

Как взимается плата за Microsoft Sentinel

Стоимость зависит от уровня, в который поступают данные. Дополнительные сведения об уровнях и планах см. в разделе Уровни данных в Microsoft Sentinel.

Уровень аналитики

Существует два способа оплаты уровня аналитики: уровень оплаты по мере использования и уровень обязательств.

  • Pay-as-you-go — это модель по умолчанию, основанная на фактическом объеме хранимых данных, а также, при необходимости, на хранении данных свыше 90 дней. Объем данных измеряется в ГБ (109 байт).

  • Log Analytics и Microsoft Sentinel имеют ценовую категорию обязательств, ранее называвшуюся резервированием емкости. Эти ценовые категории объединяются в упрощенные ценовые категории, которые являются более предсказуемыми и обеспечивают значительную экономию по сравнению с ценами с оплатой по мере использования.

    Цены на уровень обязательств начинаются с 100 ГБ в день. За любое использование, превышающее уровень обязательств, взимается плата по выбранной ставке уровня обязательств. Например, при уровне обязательств в размере 100 ГБ в день выставляется счет за выделенный объем данных 100 ГБ, а также за все дополнительные ГБ в день по сниженной действующей ставке для этого уровня. Эффективная цена за ГБ — это просто цена Microsoft Sentinel, поделённая на количество ГБ в день для уровня. Дополнительные сведения см. в разделе цены на Microsoft Sentinel.

    Увеличьте уровень обязательств в любое время, чтобы оптимизировать затраты по мере увеличения объема данных. Снижение уровня обязательств допускается только каждые 31 день. Чтобы просмотреть текущую ценовую категорию Microsoft Sentinel, выберите Параметры в Microsoft Sentinel, а затем перейдите на вкладку Цены. Текущая ценовая категория помечена как текущая.

    Сведения о настройке и изменении уровня обязательств см. в статье Установка или изменение ценовой категории. Переключите все рабочие области, созданные до июля 2023 года, на модель с упрощенными уровнями цен, чтобы унифицировать единицы учета биллинга. Или продолжайте использовать классические ценовые категории, которые отделяют цены Log Analytics от классических Microsoft Sentinel классических цен.

Уровень озера данных

Дополнительные сведения об озере данных Microsoft Sentinel см. в разделе Озеро данных Microsoft Sentinel.

Плата за уровень Data Lake взимается в зависимости от использования различных функций Data Lake.

  • Прием данных в озеро данных оплачивается за каждый ГБ всех данных, загруженных в таблицы, для которых хранение настроено только на уровне озера данных. Плата за прием данных в озеро данных не взимается, если данные загружаются в таблицы, для которых срок хранения настроен так, чтобы включать как аналитический уровень, так и уровень озера данных.
  • За обработку данных плата взимается за каждый ГБ данных, поступающих в таблицы, для которых хранение настроено только на уровне Data Lake tier. Он поддерживает такие преобразования, как редактирование, разделение, фильтрация и нормализация. Плата за обработку данных не взимается, если данные загружаются в таблицы, для которых срок хранения настроен на включение как аналитического уровня, так и уровня озера данных.
  • Плата за хранение озера данных взимается за ГБ в месяц для любых данных, которые остаются на уровне озера данных после окончания срока хранения уровня аналитики. Начисления рассчитываются исходя из простого и единого коэффициента сжатия данных 6:1. Например, если вы храните 600 ГБ необработанных данных, они оплачиваются как 100 ГБ сжатых данных.
  • За запрос в озере данных взимается плата за каждый ГБ несжатых данных, сканируемых с использованием запросов на языке Kusto Query Language (KQL) или заданий KQL.
  • Плата за расширенную аналитику данных взимается за час вычислений, используемый при использовании в сеансах записных книжек, выполнении заданий записной книжки или создании узлов и ребер для пользовательских графов. Часы вычислений вычисляются путем умножения количества ядер в пуле, выбранном для записной книжки, на время активности сеанса или выполнения задания. Сеансы и задания записных книг Data Lake доступны в пулах с 12, 32 и 80 ядрами vCore.

После подключения использование рабочих областей Microsoft Sentinel начинает тарифицироваться по ранее описанным счетчикам учета, а не по существующим счетчикам длительного хранения (ранее называвшегося Archive), поиска или приема вспомогательных журналов.

граф Microsoft Sentinel

Внедренные графы на порталах Defender и Purview

Визуализации графов поиска угроз и области воздействия в портале Microsoft Defender, а также функции «Управление внутренними рисками» и «Расследования в области безопасности данных» в портале Microsoft Purview не влекут никаких расходов и не тарифицируются по потреблению. Дополнительные сведения о графах Microsoft Purview и Defender на платформе Sentinel см. в статье Microsoft Sentinel graph.

Доступ к графам Defender и Purview через коллекцию инструментов графов MCP приводит к дополнительным расходам.

Настраиваемые графики

Тарификация пользовательского графа Sentinel зависит от потребления, при этом плата за операции с графом взимается за каждый вычислительный час. Дополнительные сведения о пользовательских графах Microsoft Sentinel см. в разделе Пользовательские графы.

Следующие пользовательские графовые операции тарифицируются за каждый вычислительный час по тарифу graph meter:

  • Создание графа с помощью записных книжек в Visual Studio Code.

  • Запрос графа с помощью записных книжек в Visual Studio Code.

  • Выполнение запросов к графу через возможности графов Sentinel на портале Defender.

  • Выполнение запросов к графу с помощью API запросов Graph.

  • Выполнение запросов к графу с помощью коллекции графовых инструментов Sentinel MCP.

Плата за график

Стоимость графа рассчитывается как произведение количества часов ядра и времени выполнения, умноженное на число виртуальных ядер (vCores) в выбранном SKU и на цену счетчика графа Sentinel. Доступен один вариант SKU для графа, который использует 49 виртуальных ядер для операций построения графа и 6 виртуальных ядер для запросов к графу, при этом минимальное время выполнения запроса составляет одну минуту.

Например, если вы запускаете задание блокнота на один час и используете API для работы с графами, чтобы построить граф за пять минут, стоимость графа рассчитывается следующим образом:

cost = 49 × (Price per vCore hour) × (5/60)

Аналогичным образом, если выполнение запросов графа занимает одну минуту, стоимость определяется следующим образом:

cost = 6 × (Price per vCore hour) × (1/60)

Любые вычислительные ресурсы notebook/Spark и хранилище озера данных, используемые для преобразования данных при построении узлов и рёбер графа, тарифицируются отдельно в соответствии с действующими тарифами Sentinel для озера данных (хранилище озера данных и Advanced Data Insights).

Вы можете отслеживать использование пользовательских графов с помощью управления затратами в Microsoft Sentinel на портале Microsoft Defender.

сервер протокола контекста модели Sentinel (MCP)

Сервер Sentinel MCP — это интерфейсный слой, который предоставляет агентам ИИ доступ к возможностям платформы Sentinel. За использование самого сервера MCP дополнительная плата не взимается. Инструменты MCP используют базовые сервисы платформы Sentinel, такие как запросы к озеру данных или графовые операции, оплата которых рассчитывается по соответствующим счетчикам. Кроме того, некоторые инструменты, такие как анализатор сущностей, могут потреблять вычислительные единицы безопасности (SCU), когда требуется выполнение логического вывода ИИ. С клиентов взимается плата только за базовые службы платформы и вычислительные ресурсы, которые они потребляют.

Средства MCP для озера данных Microsoft Sentinel

Дополнительные сведения о средствах data lake см. в статье Сбор средств просмотра данных на сервере MICROSOFT SENTINEL MCP.

Установка и настройка унифицированного сервера MCP Microsoft Sentinel не предусматривает затрат. Однако использование средств для поиска и извлечения данных из озера данных Microsoft Sentinel с помощью запросов на языке Kusto Query Language (KQL) приводит к учету запросов к озеру данных. Дополнительные сведения см. в разделе тарификация озера данных Microsoft Sentinel.

анализатор сущностей MCP Microsoft Sentinel

Дополнительные сведения об анализаторе сущностей см. в статье Анализатор сущностей.

С клиентов взимается плата за единицы вычислительных ресурсов безопасности (SCU), используемые для логического вывода ИИ, в результате которого формируется анализ рисков объекта на основе распространённости, аналитики угроз и взаимосвязей.

Действуют существующие права на использование Security Copilot. За любое использование, превышающее ваше право Microsoft 365 E5, взимается дополнительная плата. Плата за превышение SCU взимается только в том случае, если использование превышает подготовленную сумму, а с клиентов взимается плата только за использованные SKU. Дополнительные сведения см. в разделах Сведения о выставлении счетов Sentinel MCP и Начало работы с Microsoft Security Copilot, где приведены сведения о SCU.

Кроме того, при использовании анализатора сущностей с клиентов взимается плата за запросы KQL, выполняемые в озере данных Microsoft Sentinel.

Средство триажа Microsoft Sentinel MCP

Дополнительные сведения о средстве сортировки см. в разделе Коллекция средств сортировки.

Установка, настройка и использование инструмента triage не требуют оплаты, если у вас уже есть доступ к необходимым продуктам и службам. Вы можете получить доступ к службе сортировки инцидентов без дополнительной оплаты, если Microsoft Defender, Microsoft Defender для конечной точки или Microsoft Sentinel настроены на портале Microsoft Defender.

Средство построения графов MCP в Microsoft Sentinel

Дополнительные сведения о инструменте Graph см. в разделе Инструменты Graph.

Установка и настройка инструментов графов MCP для Microsoft Sentinel не требуют никаких затрат. Плата взимается только в том случае, если средства используются для запроса графа, который активирует графометр.

Сведения о счете за Microsoft Sentinel

Тарифицируемые счетчики — это отдельные компоненты вашей службы, которые отображаются в вашем счете и в Управление затратами Microsoft. В конце цикла выставления счетов сумма расходов за каждый счетчик суммируется. В вашем счете или счете-фактуре отображается раздел со всеми расходами на Microsoft Sentinel. Для каждого счетчика предусмотрена отдельная строка.

Чтобы просмотреть счет за Azure, выберите Анализ затрат в области управления затратами слева. На экране Анализ затрат найдите и выберите сведения о счете из всех представлений. Сведения об уровне доступа, необходимом для просмотра сведений о выставлении счетов, см. в статье Управление доступом к сведениям о выставлении счетов для Azure.

Затраты, показанные на следующем рисунке, предназначены только для примеров. Они не предназначены для отражения фактических затрат. С 1 июля 2023 г. для устаревших ценовых категорий используется префикс "Классическая".

Снимок экрана, показывающий раздел Microsoft Sentinel в примере счета Azure, чтобы помочь вам оценить расходы.

Плата за Microsoft Sentinel и Log Analytics может отображаться в счете за Azure отдельными позициями в зависимости от выбранного тарифного плана. Упрощенные ценовые категории представлены в виде одной sentinel строки для ценовой категории. Прием данных и анализ тарифицируются ежедневно. Если в какой-либо день использование вашей рабочей области превышает выделенный объем уровня обязательств, в счете Azure отображаются одна позиция для уровня обязательств с соответствующей фиксированной стоимостью и отдельная позиция для стоимости использования сверх уровня обязательств, выставленной по той же эффективной ставке уровня обязательств.

На следующих вкладках показано, как затраты на Microsoft Sentinel отображаются в столбцах Имя службы и Счетчик в счете Azure в зависимости от выбранного упрощенного ценового уровня.

Если вам выставляется счет по упрощенному тарифу уровня обязательств, в этой таблице показано, как расходы на Microsoft Sentinel отображаются в столбцах Service name и Meter в счете Azure.

Описание затрат Имя службы Метр
Уровень обязательств Microsoft Sentinel Sentinel n Уровень обязательств в ГБ
Превышение уровня обязательств Microsoft Sentinel Sentinel Анализ

Узнайте, как просмотреть и скачать счет за Azure.

Затраты и цены на другие услуги

Microsoft Sentinel интегрируется со многими другими службами Azure, включая Azure Logic Apps, Azure Записные книжки, и предоставляет собственные модели машинного обучения (BYOML). За некоторые из этих служб может взиматься дополнительная плата. Некоторые соединители данных и решения Microsoft Sentinel используют Функции Azure для приема данных, что также имеет отдельные затраты.

Узнайте о ценах на эти службы:

Любые другие используемые вами службы могут иметь связанные затраты.

Интерактивные и общие затраты на хранение данных

После включения Microsoft Sentinel в рабочей области Log Analytics рассмотрите следующие варианты конфигурации:

  • В течение первых 90 дней бесплатно сохраняйте все данные, поступающие в рабочую область. Срок хранения свыше 90 дней взимается по стандартным ценам на хранение Log Analytics.
  • Укажите различные параметры хранения для отдельных типов данных. Сведения о хранении по типам данных.
  • Продлите срок хранения данных с функцией полного хранения, чтобы иметь доступ к историческим журналам. Озеро данных Microsoft Sentinel — это экономичный уровень хранения для сохранения данных, например, в целях соблюдения нормативных требований. Плата взимается в зависимости от объема хранящихся и сканируемых данных. Используйте Таблицы управления > данными, чтобы настроить период хранения данных Analytics и общий период хранения, а также узнать больше в статье Что такое озеро данных Microsoft Sentinel?
  • Переключите таблицы, содержащие вторичные данные системы безопасности, на уровень Lake. Это позволяет хранить журналы большого объема с низкой стоимостью по низкой цене с встроенными возможностями запросов. Используйте таблицы управления > данными для переключения таблиц с уровня "Аналитика" на уровень Lake .

Другие затраты на прием данных CEF

CEF — это поддерживаемый формат событий системного журнала в Microsoft Sentinel. Используйте CEF для получения ценных сведений о безопасности из различных источников в рабочую область Microsoft Sentinel. Журналы CEF попадают в таблицу CommonSecurityLog в Microsoft Sentinel; эта таблица содержит все стандартные актуальные поля CEF.

Многие устройства и источники данных поддерживают поля ведения журнала, выходящие за рамки стандартной схемы CEF. Эти дополнительные поля попадают в таблицу AdditionalExtensions. Эти поля могут иметь более высокие объемы приема, чем стандартные поля CEF, так как содержимое события в этих полях может быть переменным.

Затраты, которые могут возникнуть после удаления ресурсов

Удаление Microsoft Sentinel не приводит к удалению рабочей области Log Analytics, в которой был развернут Microsoft Sentinel, а также не отменяет какие-либо отдельные расходы, связанные с этой рабочей областью.

Бесплатные источники данных

Следующие источники данных предоставляются бесплатно с помощью Microsoft Sentinel:

  • Журналы действий Azure
  • Здоровье Microsoft Sentinel
  • журналы аудита Office 365, в том числе все действия SharePoint, действия администратора Exchange и действия в Teams
  • Оповещения системы безопасности, включая оповещения из следующих источников:
    • Microsoft Defender XDR
    • Microsoft Defender для облака
    • Microsoft Defender для Office 365
    • Microsoft Defender для идентификации
    • Microsoft Defender для облачных приложений
    • Microsoft Defender для конечной точки (средство защиты для конечных точек)
  • Оповещения из следующих источников:
    • Microsoft Defender для облака
    • Microsoft Defender для облачных приложений

Хотя оповещения бесплатны, необработанные журналы для некоторых типов данных Microsoft Defender XDR, Defender for Endpoint, Defender for Identity, Defender for Office 365, Defender for Cloud Apps, Microsoft Entra ID и Azure Information Protection (AIP) предоставляются на платной основе.

В следующей таблице перечислены источники данных в Microsoft Sentinel и Log Analytics, за которые не взимается плата. Дополнительные сведения см. в разделе Исключенные таблицы.

соединитель данных Microsoft Sentinel Бесплатный тип данных
Действия Azure AzureActivity
Мониторинг работоспособности для Microsoft Sentinel1 SentinelHealth
Защита Microsoft Entra ID SecurityAlert (IPC)
Microsoft 365 OfficeActivity (SharePoint)
OfficeActivity (Exchange)
Активность в офисе (Teams)
Microsoft Defender для облака SecurityAlert (Центр безопасности Azure)
Microsoft Defender для Интернета вещей SecurityAlert (Центр безопасности Azure для Интернета вещей)
Microsoft Defender XDR Инцидент безопасности
Оповещение безопасности
Microsoft Defender для конечных точек SecurityAlert (MDATP)
Microsoft Defender для идентификаторов SecurityAlert (AATP)
Microsoft Defender для облачных приложений SecurityAlert (MCAS)
Microsoft Defender для Office 365 (предварительная версия) SecurityAlert (OATP)

1Дополнительные сведения см. в статье Аудит и мониторинг работоспособности для Microsoft Sentinel.

Для соединителей данных, которые включают как бесплатные, так и платные типы данных, выберите типы данных, которые требуется включить.

Снимок экрана страницы коннектора Defender for Cloud Apps, где выбраны бесплатные оповещения системы безопасности, а платная функция MCAS Shadow IT Reporting не включена.

Узнайте больше о подключении источников данных, включая бесплатные и платные источники данных.

Дополнительные сведения

Дальнейшие действия

Развертывание Microsoft Sentinel