Управление заданиями в озере данных Microsoft Sentinel

Задание — это разовая или запланированная задача, которая выполняется для данных в озере данных Microsoft Sentinel. На странице Задания в разделе Microsoft Sentinel>Обработка озера данных на портале Microsoft Defender перечислены все задания в клиенте, чтобы вы могли отслеживать их и управлять ими из одного места.

Озеро данных поддерживает три типа заданий:

  • Задания KQL выполняют запрос на языке Kusto Query Language (KQL) к данным уровня озера данных и переносят результаты на уровень аналитики. Их можно создать в редакторе запросов KQL или на странице Задания . Дополнительные сведения см. в разделе Задания KQL.
  • Задания записной книжки запускают записную книжку по расписанию для данных в озере. Вы создаете их в интерфейсе создания блокнотов. Дополнительные сведения см. в разделе Задания записной книжки.
  • Задания Graph запускают настраиваемый граф, созданный в расширении Microsoft Sentinel для Visual Studio Code, либо по запросу, либо по расписанию. Они создаются при публикации или обновлении пользовательского графа. Дополнительные сведения см. в статьях Общие сведения о пользовательских графах и Задания графов в этой статье.

На странице Управление заданиями предоставляются следующие функции:

  • Просмотрите все задания в озере данных Microsoft Sentinel, включая задания KQL, задания блокнотов и задания графов.
  • Просмотрите сводку заданий KQL, записных книжек и графов.
  • Просмотрите сведения обо всех заданиях и примените фильтр, чтобы сузить список.
  • Просмотрите последние проблемы со состоянием заданий.
  • Создайте новое задание для выполнения запроса KQL. Дополнительные сведения о создании заданий см. в статье Создание заданий в озере данных Microsoft Sentinel с помощью KQL. Задания записных книжек и задания графов нельзя создать на этой странице.
  • Изменить сведения о заданиях KQL.
  • Отключите задание, предотвращая его выполнение до тех пор, пока вы не включите его снова.
  • Включите задание, что позволит ему снова запуститься после отключения.
  • Просмотр журнала заданий, включая время выполнения и состояние задания.
  • Удалите задание, удалив его из списка заданий. Это действие является постоянным и не может быть отменено.

Примечание.

Задания graph и задания notebook доступны только для просмотра на странице «Задания». Чтобы изменить запрос, расписание или размер пула в задании для графа или записной книжки, измените и заново опубликуйте граф или записную книжку в расширении VS Code. На странице Задания не поддерживаются действия создания, изменения и удаления для заданий графа или записной книжки.

Задания KQL

Задание KQL выполняет запрос на языке Kusto Query Language (KQL) по данным уровня озера данных и записывает результаты в уровень аналитики либо однократно, либо по расписанию. Задания KQL можно создавать в редакторе запросов KQL или на странице Задания . Дополнительные сведения о создании заданий KQL см. в статье Создание заданий в озере данных Microsoft Sentinel с помощью KQL.

Страница Задания поддерживает полный жизненный цикл заданий KQL: вы можете создать, изменить, включить или отключить, просмотреть журнал выполнения для и удалить задание KQL с этой страницы. Чтобы найти задания KQL, откройте страницу Задания и найдите строки, в которых в столбце Тип задания отображается KQL. Пошаговые процедуры см. в разделе Управление заданиями.

Задания блокнота

Задание для записной книги — это запланированный запуск записной книги над данными в озере данных Microsoft Sentinel. Задания для записных книжек создаются в расширении VS Code, когда вы планируете выполнение записной книжки, а не на странице «Задания». Дополнительные сведения о создании, редактировании и планировании заданий записной книжки см. в разделе Задания записных книжек.

Чтобы найти задания записной книжки, откройте страницу Задания и найдите строки, в которых в столбце Тип задания отображается записная книжка. При выборе задания записной книжки открывается панель сведений, в которой отображаются:

  • Имя и описание задания.
  • Тип задания: Записная книжка.
  • Состояние (включено или отключено) и последнее состояние выполнения.
  • Настройка расписания.
  • Время последнего и следующего запуска.

Задания Graph

Задание графа — это запланированное настраиваемое задание графа на основе записной книжки в клиенте озера данных Microsoft Sentinel. Задания графов создаются при публикации пользовательского графа в расширении Sentinel для VS Code или при последующем обновлении графов в соответствии с настройками расписания. Дополнительные сведения о создании пользовательских графов см. в разделах Создание пользовательских графов и Общие сведения о пользовательских графах.

Чтобы найти задания типа Graph, откройте страницу «Задания» и найдите строки, где в столбце Тип задания указано значение Graph. При выборе задания графа открывается панель с подробной информацией, в которой показано следующее:

  • Имя и описание задания.
  • Тип задания: Graph.
  • Состояние (включено или отключено) и последнее состояние выполнения.
  • Настройка расписания.
  • Размер пула.
  • Время последнего и следующего запуска.

Разрешения

Роли Microsoft Entra ID обеспечивают широкий доступ ко всем рабочим областям в озере данных. Для чтения таблиц во всех рабочих областях, записи на уровень аналитики и планирования заданий с помощью запросов KQL требуется одна из поддерживаемых ролей Microsoft Entra ID. Дополнительные сведения о ролях и разрешениях см. в разделе роли и разрешения озера данных Microsoft Sentinel.

Управление заданиями

На странице Задания отображается список заданий, включая имя задания, состояние, тип задания, даты последнего и следующего выполнения, а также состояние последнего задания. Задания можно фильтровать по состоянию, дате последнего выполнения и дате создания. Столбец Состояние заданий указывает, включено или отключено задание. Столбец Тип задания указывает, к какому типу относится задание: KQL, Notebook или Graph.

Снимок экрана: страница заданий на портале Defender.

В столбце Недавние проблемы со статусом показано, возникали ли у задания проблемы при недавних запусках в соответствии с выбранными фильтрами. Выберите ссылку, чтобы просмотреть подробные сведения о состоянии задания.

Снимок экрана с панелью недавних проблем с работоспособностью.

Чтобы создать задание на странице заданий, выберите Создать новое задание KQL. Дополнительные сведения о создании заданий см. в статье Создание заданий в озере данных Microsoft Sentinel с помощью KQL.

Сведения о задании

Чтобы просмотреть сведения о задании, выберите его из таблицы. Откроется панель сведений о задании, в которой отображаются сведения о задании. Можно включить и отключить задание, просмотреть его историю, изменить или удалить. Щелкните ссылку Целевая таблица , чтобы открыть таблицу в редакторе запросов KQL в разделе Расширенный поиск.
Запрос можно скопировать, выбрав Копировать запрос.

Снимок экрана: страница сведений о задании.

Просмотр журнала выполнения задания

Чтобы просмотреть журнал задания, выберите Просмотреть журнал на панели сведений о задании. Откроется панель журнала заданий, в которой отображается список времени выполнения заданий и состояний. Количество строк отражает количество строк, отправленных в целевую таблицу на уровне аналитики.

Снимок экрана: панель журнала заданий.

Управление заданиями KQL

Страница заданий поддерживает полный жизненный цикл заданий KQL, включая создание, изменение, включение или отключение, а также удаление задания KQL.

Изменение задания KQL

Чтобы изменить задание, выберите Изменить на панели сведений о задании. Откроется панель сведений о задании, с помощью которой можно изменить следующие поля:

  • Описание задания.
  • Запрос KQL. Запрос можно обновить, но он должен возвращать ту же схему выходных данных, что и исходный запрос. Например, можно изменить диапазон времени в запросе, но нельзя изменить столбцы, возвращаемые запросом.
  • Расписание задания. Можно изменить задание, чтобы выполнить его один раз или по расписанию, или изменить расписание.

Нажмите кнопку Далее , чтобы перейти к следующему экрану.

После изменения задания нажмите кнопку Отправить , чтобы сохранить изменения. Задание обновляется и выполняется в соответствии с новым расписанием или запросом.

Примечание.

При редактировании одноразового задания немедленно запускается его выполнение.

Включение или отключение задания KQL

Чтобы включить или отключить задание, выберите Включить или Отключить на панели сведений о задании. Если задание отключено, оно не будет выполняться до тех пор, пока вы снова не включите его. Состояние задания изменяется в зависимости от того, включено ли оно или отключено.

Это важно

Отключение или удаление задания KQL не останавливает выполнение заданий, которые уже выполняются или находятся в очереди. Все запуски, запущенные до отключения или удаления задания, продолжают выполняться. Все задания, уже поставленные в очередь, будут выполнены. Задания, запланированные на будущее и не поставленные в очередь, больше не будут планироваться.

Удалить задание KQL

Чтобы удалить задание, выберите Удалить на панели сведений о задании. Откроется диалоговое окно подтверждения с запросом на подтверждение удаления. Если вы подтвердите, задание будет окончательно удалено и не может быть восстановлено. Вы не можете удалить выполняемое задание.

Рекомендации и ограничения

Сведения о рекомендациях и ограничениях при управлении заданиями KQL в озере данных Microsoft Sentinel см. в разделе Задания KQL.

Дальнейшие действия