Управление и мониторинг затрат для Microsoft Sentinel

После начала использования ресурсов Microsoft Sentinel используйте встроенные функции управления затратами, чтобы уверенно управлять бюджетами, отслеживать затраты и производительность безопасности. Вы также можете просмотреть прогнозируемые затраты и определить тенденции расходов для оптимизации. Если озеро данных Sentinel включено, вы также можете просматривать данные об использовании непосредственно на портале Microsoft Defender.

Microsoft Sentinel расходы — это только часть ежемесячного счета за Azure. Хотя в этой статье объясняется, как управлять затратами на Microsoft Sentinel и отслеживать их, счета выставляются за все Azure службы и ресурсы, используемые Azure подпиской, включая службы партнеров.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Предварительные условия

Чтобы просматривать данные о стоимости и проводить анализ затрат в Cost Management, необходимо иметь поддерживаемый тип аккаунта Azure с хотя бы доступом к чтению.

Хотя анализ затрат в службе "Управление затратами" поддерживает большинство типов учетных записей Azure, поддерживаются не все типы учетных записей. Полный список поддерживаемых типов учетных записей см. в статье Общие сведения о данных управления затратами.

Сведения о назначении доступа к данным Управления затратами Майкрософт см. в разделе Назначение доступа к данным.

Управление затратами на уровень аналитики и их мониторинг

При использовании Azure ресурсов с Microsoft Sentinel вы несете затраты. Стоимость единиц использования ресурсов Azure варьируется в зависимости от интервалов времени, таких как секунды, минуты, часы и дни, либо по единице использования, например, байты и мегабайты.

Просмотр затрат с помощью анализа затрат

Как только Microsoft Sentinel начинает принимать данные, подлежащие оплате, начисляется плата. Просмотрите эти затраты с помощью функции анализа затрат в портале Azure. Дополнительные сведения см. в статье Начало использования анализа затрат.

При использовании анализа затрат вы можете просматривать затраты на Microsoft Sentinel на графиках и в таблицах за разные периоды времени. Некоторые примеры: по дням, текущему и предыдущему месяцам и годам. Вы также просматриваете затраты с учетом бюджетов и прогнозируемых затрат. Переключение на более длинные представления с течением времени поможет вам определить тенденции расходов. И вы видите, где, возможно, произошло перерасход. Если вы создали бюджеты, вы также можете легко увидеть, где они превышены.

Центр управления затратами и выставления счетов (Майкрософт ) предоставляет полезные функции. После открытия Cost Management + Billing в портале Azure выберите Cost Management в левом углу навигации, а затем выберите область затрат или набор ресурсов для изучения, например, подписку на Azure или группу ресурсов.

На экране "Анализ затрат" отображаются подробные представления об использовании и затратах Azure с возможностью применения различных элементов управления и фильтров.

Например, чтобы просмотреть диаграммы ежедневных затрат за определенный период времени:

  1. Выберите раскрывающийся курсор в поле Вид и выберите Накопленные затраты или Ежедневные затраты.

  2. Выберите раскрывающийся курсор в поле даты и выберите диапазон дат.

  3. Выберите раскрывающийся список рядом с элементом Детализация и выберите Ежедневно.

    Затраты, показанные на следующем рисунке, предназначены только для иллюстрации. Они не предназначены для отражения фактических затрат.

    Снимок экрана страницы анализа затрат в разделе «Управление затратами и выставление счетов».

Можно также применить дополнительные элементы управления. Например, чтобы просмотреть только затраты, связанные с Microsoft Sentinel, щелкните Добавить фильтр, выберите Имя службы, а затем выберите имена служб Sentinel, Log Analytics и Azure Monitor.

Объёмы приема данных уровня Analytics в Microsoft Sentinel отображаются в некоторых диаграммах использования на портале в разделе Аналитика безопасности.

Классические ценовые категории Microsoft Sentinel не включают оплату Log Analytics, поэтому плата за них может выставляться отдельно. Упрощенная модель ценообразования Microsoft Sentinel объединяет две статьи затрат в единый набор уровней. Дополнительные сведения о ценовых категориях Microsoft Sentinel см. в статье Общие сведения о полной модели выставления счетов для Microsoft Sentinel.

Дополнительные сведения о снижении затрат см. в разделах Создание бюджетов и Сокращение затрат в Microsoft Sentinel.

Выполняйте запросы, чтобы понять, как осуществляется прием данных на уровне Analytics

Microsoft Sentinel использует обширный язык запросов для анализа, взаимодействия и получения аналитических сведений из огромных объемов операционных данных за считанные секунды. Ниже приведены некоторые запросы Kusto, которые можно использовать для анализа объема приема данных.

Выполните следующий запрос, чтобы показать объем приема данных по решению:

Usage
| where StartTime >= startofday(ago(31d)) and EndTime < startofday(now())
| where IsBillable == true
| summarize BillableDataGB = sum(Quantity) / 1000. by bin(StartTime, 1d), Solution
| extend Solution = iff(Solution == "SecurityInsights", "AzureSentinel", Solution)
| render columnchart

Выполните следующий запрос, чтобы отобразить объем приема данных по типам данных:

Usage
| where StartTime >= startofday(ago(31d)) and EndTime < startofday(now())
| where IsBillable == true
| summarize BillableDataGB = sum(Quantity) / 1000. by bin(StartTime, 1d), DataType
| render columnchart

Выполните следующий запрос, чтобы отобразить объем приема данных как по решению, так и по типу данных:

Usage
| where TimeGenerated > ago(32d)
| where StartTime >= startofday(ago(31d)) and EndTime < startofday(now())
| where IsBillable == true
| summarize BillableDataGB = sum(Quantity) / 1000. by Solution, DataType
| extend Solution = iff(Solution == "SecurityInsights", "AzureSentinel", Solution)
| sort by Solution asc, DataType asc

См. больше информации о следующих элементах, использованных в предыдущих примерах, в документации Kusto:

Дополнительные сведения о KQL см. в статье Общие сведения о язык запросов Kusto (KQL).

Другие ресурсы

Разверните книгу, чтобы визуализировать процесс приема данных на аналитический уровень

Книга "Отчет об использовании рабочей области" содержит статистику по потреблению данных, затратам и использованию рабочей области. Рабочая книга показывает статус приема данных для рабочей области и объем бесплатных и тарифицируемых данных. Логику книги можно использовать для мониторинга приема данных и затрат, а также для создания пользовательских представлений и оповещений на основе правил.

В этой книге также содержатся детализированные сведения о приеме. Рабочая книга представляет данные в вашей рабочей области в разбивке по таблицам данных и показывает объёмы по каждой таблице и записи, чтобы помочь вам лучше понять закономерности приема данных.

Чтобы включить книгу "Отчет об использовании рабочей области", выполните следующие действия.

  1. В левой области навигации Microsoft Sentinel выберите Управление угрозами>Книги.
  2. Введите использование рабочего пространства в строку поиска, затем выберите отчёт об использовании рабочего пространства.
  3. Выберите Просмотреть шаблон , чтобы использовать книгу как есть, или нажмите кнопку Сохранить , чтобы создать редактируемую копию книги. Если вы сохраните копию, выберите Просмотреть сохраненную книгу.
  4. В рабочей тетрадь выберите Подписку и Рабочее пространство , которые хотите просмотреть, затем установите Временной диапазон на нужный временной промежуток. Чтобы в книге отображались встроенные пояснения, можно установить для переключателя Показать справку значение Да.

Экспорт данных о затратах

Вы также можете экспортировать данные о затратах в учетную запись хранения. Экспорт данных о затратах полезен, когда вам или другим пользователям нужно провести более глубокий анализ данных о затратах. Например, финансовая команда может анализировать данные с помощью Excel или Power BI. Вы можете экспортировать затраты ежедневно, еженедельно или ежемесячно, а также задать произвольный диапазон дат. Экспорт данных о затратах — это рекомендуемый способ получения наборов данных о затратах.

Создание бюджетов

Вы можете создавать бюджеты управления расходами для отслеживания затрат и создавать оповещения об управлении расходами , которые автоматически уведомляют заинтересованных сторон о аномалиях расходов и рисках перерасхода. Оповещения основаны на расходах по сравнению с пороговым значением бюджета и затрат. Бюджеты и оповещения создаются для подписок и групп ресурсов Azure, поэтому они полезны в рамках общей стратегии мониторинга затрат.

Вы можете создавать бюджеты с фильтрами для определенных ресурсов или служб в Azure, если требуется более детальная детализация в мониторинге. Фильтры помогают гарантировать, что вы случайно не создаете новые ресурсы, которые стоят вам больше денег. Дополнительные сведения о параметрах фильтра, доступных при создании бюджета, см. в разделе Параметры групп и фильтров.

Использование сборника схем для оповещений об управлении затратами

Чтобы управлять бюджетом уровня "Аналитика", можно создать сборник схем управления затратами. Сценарий отправляет вам оповещение, если рабочая область Microsoft Sentinel превышает заданный вами бюджет за указанный период времени.

Сообщество Microsoft Sentinel GitHub предоставляет Send-IngestionCostAlert сборник схем управления затратами на GitHub. Этот сборник схем активируется триггером повторения и обеспечивает высокий уровень гибкости. Вы можете управлять частотой выполнения, объемом приема и сообщением для запуска в зависимости от ваших требований.

Управление и мониторинг затрат для уровня озера данных

После того как ваше рабочее пространство будет адаптировано на уровень Microsoft Sentinel data lake, использование возможностей уровня data lake оплачивается с помощью новых счетчиков Microsoft Sentinel data lake. Дополнительные сведения о новых счетчиках см. в разделе Уровень озера данных.

Управление затратами Microsoft Sentinel в портале Microsoft Defender

Новый опыт управления затратами, который сейчас находится в предварительном просмотре и находится под управлением Microsoft Sentinel>Costв портале Microsoft Defender, помогает вам управлять и отслеживать расходы, связанные с использованием уровня Data Lake.

Важно!

Чтобы просматривать использование и ограничения (только для чтения), вам потребуется роль Security Reader. Чтобы задать ограничения и настроить оповещения, вам потребуется роль администратора выставления счетов или администратора безопасности .

Применение

Сводка по использованию позволяет визуализировать использование по возможностям с течением времени. Выберите метр в раскрывающемся списке Счетчики , чтобы просмотреть его использование. После выбора для выбранного диапазона времени отображается ежедневное использование. По умолчанию данные отображаются за один месяц, но вы можете настроить временное окно с помощью фильтра. На карточке сводки отображается общий объем использования за выбранный период.

Снимок экрана диаграммы сводки использования в разделе управления затратами Microsoft Sentinel.

После сводной диаграммы сведения об использовании зависят от единицы измерения. Для запросов Data Lake и расширенной аналитики данных использование делится между интерактивным анализом и запланированным анализом.

Снимок экрана: сведения об использовании, разделенные по типам анализа для выбранных счетчиков.

После диаграмм таблица предоставляет разбивку ресурсов, способствующих использованию выбранного счетчика.

Снимок экрана: таблица использования ресурсов, способствующих использованию счетчика.

Выберите ресурс для просмотра подробной разбивки на боковой панели.

Снимок экрана: боковая панель с подробной разбивкой по использованию ресурсов.

Уведомление

Мастер Настройка политик позволяет настраивать пороговые оповещения для возможностей озера данных в Microsoft Sentinel. Эти политики помогают отслеживать использование и получать Уведомления по электронной почте до возникновения непредвиденных расходов. В настоящее время Уведомления по электронной почте отправляются администратору выставления счетов, настроившему политику.

Вы также можете включить принудительное применение порога , чтобы заблокировать использование после превышения настроенного ограничения. Принудительное применение поддерживается для:

  • Озеро данных Query (интерактивные запросы и задания KQL)

  • Расширенная аналитика данных (запуски ноутбуков и задания ноутбуков)

После включения режима принудительного применения и превышения порогового значения последующие запросы, задания или сеансы будут завершаться с ошибкой. Пользователи видят ошибку Превышено ограничение , указывающее, что вы достигли настроенного ограничения.

Примечание.

Применение не происходит в режиме реального времени. После достижения лимита может потребоваться до четырёх часов, чтобы обязательный порог вступил в силу.

Настройка оповещений или принудительных пороговых значений для возможности:

  1. В Microsoft Sentinel>Управление затратами выберите Настроить политики в правом верхнем углу.

    Снимок экрана: кнопка

  2. На странице Настройка политик выберите политику, которую нужно изменить.

    Снимок экрана: страница

  3. На боковой панели Изменение политики введите значение для общего порогового значения.

    Снимок экрана: панель

  4. Введите процент оповещений, чтобы определить, когда Уведомления по электронной почте отправляются относительно общего порогового значения.

    Снимок экрана: параметр процента оповещений на панели Изменение политики.

  5. Чтобы заблокировать использование после превышения порогового значения, включите принудительное применение.

    Снимок экрана: переключатель принудительного применения, включенный на панели

  6. Просмотрите параметры и нажмите кнопку Отправить.

    Снимок экрана: отправка параметров политики в рабочем процессе настройки политик.

  7. После включения принудительного применения ограничений и превышения настроенного порогового значения поддерживаемые действия завершаются ошибкой. Для KQL и записных книжек пользователи видят ошибку Превышено ограничение .

    Снимок экрана: ошибка превышения предела после активации принудительного применения порогового значения.

Использование предоплаты Azure с помощью Microsoft Sentinel

Вы можете оплачивать начисления за Microsoft Sentinel средствами предоплаты Azure. Вы не можете использовать кредит Azure предоплаты для оплаты сторонних организаций за их продукты и услуги или продукты из Azure Marketplace.