Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Задание — это разовая или запланированная задача, которая выполняется для данных в озере данных Microsoft Sentinel. На странице Задания в разделе Microsoft Sentinel>Обработка озера данных на портале Microsoft Defender перечислены все задания в клиенте, чтобы вы могли отслеживать их и управлять ими из одного места.
Озеро данных поддерживает три типа заданий:
- Задания KQL выполняют запрос на языке Kusto Query Language (KQL) к данным уровня озера данных и переносят результаты на уровень аналитики. Их можно создать в редакторе запросов KQL или на странице Задания . Дополнительные сведения см. в разделе Задания KQL.
- Задания записной книжки запускают записную книжку по расписанию для данных в озере. Вы создаете их в интерфейсе создания блокнотов. Дополнительные сведения см. в разделе Задания записной книжки.
- Задания Graph запускают настраиваемый граф, созданный в расширении Microsoft Sentinel для Visual Studio Code, либо по запросу, либо по расписанию. Они создаются при публикации или обновлении пользовательского графа. Дополнительные сведения см. в статьях Общие сведения о пользовательских графах и Задания графов в этой статье.
На странице Управление заданиями предоставляются следующие функции:
- Просмотрите все задания в озере данных Microsoft Sentinel, включая задания KQL, задания блокнотов и задания графов.
- Просмотрите сводку заданий KQL, записных книжек и графов.
- Просмотрите сведения обо всех заданиях и примените фильтр, чтобы сузить список.
- Просмотрите последние проблемы со состоянием заданий.
- Создайте новое задание для выполнения запроса KQL. Дополнительные сведения о создании заданий см. в статье Создание заданий в озере данных Microsoft Sentinel с помощью KQL. Задания записных книжек и задания графов нельзя создать на этой странице.
- Изменить сведения о заданиях KQL.
- Отключите задание, предотвращая его выполнение до тех пор, пока вы не включите его снова.
- Включите задание, что позволит ему снова запуститься после отключения.
- Просмотр журнала заданий, включая время выполнения и состояние задания.
- Удалите задание, удалив его из списка заданий. Это действие является постоянным и не может быть отменено.
Примечание.
Задания graph и задания notebook доступны только для просмотра на странице «Задания». Чтобы изменить запрос, расписание или размер пула в задании для графа или записной книжки, измените и заново опубликуйте граф или записную книжку в расширении VS Code. На странице Задания не поддерживаются действия создания, изменения и удаления для заданий графа или записной книжки.
Задания KQL
Задание KQL выполняет запрос на языке Kusto Query Language (KQL) по данным уровня озера данных и записывает результаты в уровень аналитики либо однократно, либо по расписанию. Задания KQL можно создавать в редакторе запросов KQL или на странице Задания . Дополнительные сведения о создании заданий KQL см. в статье Создание заданий в озере данных Microsoft Sentinel с помощью KQL.
Страница Задания поддерживает полный жизненный цикл заданий KQL: вы можете создать, изменить, включить или отключить, просмотреть журнал выполнения для и удалить задание KQL с этой страницы. Чтобы найти задания KQL, откройте страницу Задания и найдите строки, в которых в столбце Тип задания отображается KQL. Пошаговые процедуры см. в разделе Управление заданиями.
Задания блокнота
Задание для записной книги — это запланированный запуск записной книги над данными в озере данных Microsoft Sentinel. Задания для записных книжек создаются в расширении VS Code, когда вы планируете выполнение записной книжки, а не на странице «Задания». Дополнительные сведения о создании, редактировании и планировании заданий записной книжки см. в разделе Задания записных книжек.
Чтобы найти задания записной книжки, откройте страницу Задания и найдите строки, в которых в столбце Тип задания отображается записная книжка. При выборе задания записной книжки открывается панель сведений, в которой отображаются:
- Имя и описание задания.
- Тип задания: Записная книжка.
- Состояние (включено или отключено) и последнее состояние выполнения.
- Настройка расписания.
- Время последнего и следующего запуска.
Задания Graph
Задание графа — это запланированное настраиваемое задание графа на основе записной книжки в клиенте озера данных Microsoft Sentinel. Задания графов создаются при публикации пользовательского графа в расширении Sentinel для VS Code или при последующем обновлении графов в соответствии с настройками расписания. Дополнительные сведения о создании пользовательских графов см. в разделах Создание пользовательских графов и Общие сведения о пользовательских графах.
Чтобы найти задания типа Graph, откройте страницу «Задания» и найдите строки, где в столбце Тип задания указано значение Graph. При выборе задания графа открывается панель с подробной информацией, в которой показано следующее:
- Имя и описание задания.
- Тип задания: Graph.
- Состояние (включено или отключено) и последнее состояние выполнения.
- Настройка расписания.
- Размер пула.
- Время последнего и следующего запуска.
Разрешения
Роли Microsoft Entra ID обеспечивают широкий доступ ко всем рабочим областям в озере данных. Для чтения таблиц во всех рабочих областях, записи на уровень аналитики и планирования заданий с помощью запросов KQL требуется одна из поддерживаемых ролей Microsoft Entra ID. Дополнительные сведения о ролях и разрешениях см. в разделе роли и разрешения озера данных Microsoft Sentinel.
Управление заданиями
На странице Задания отображается список заданий, включая имя задания, состояние, тип задания, даты последнего и следующего выполнения, а также состояние последнего задания. Задания можно фильтровать по состоянию, дате последнего выполнения и дате создания. Столбец Состояние заданий указывает, включено или отключено задание. Столбец Тип задания указывает, к какому типу относится задание: KQL, Notebook или Graph.
В столбце Недавние проблемы со статусом показано, возникали ли у задания проблемы при недавних запусках в соответствии с выбранными фильтрами. Выберите ссылку, чтобы просмотреть подробные сведения о состоянии задания.
Чтобы создать задание на странице заданий, выберите Создать новое задание KQL. Дополнительные сведения о создании заданий см. в статье Создание заданий в озере данных Microsoft Sentinel с помощью KQL.
Сведения о задании
Чтобы просмотреть сведения о задании, выберите его из таблицы.
Откроется панель сведений о задании, в которой отображаются сведения о задании. Можно включить и отключить задание, просмотреть его историю, изменить или удалить.
Щелкните ссылку Целевая таблица , чтобы открыть таблицу в редакторе запросов KQL в разделе Расширенный поиск.
Запрос можно скопировать, выбрав Копировать запрос.
Просмотр журнала выполнения задания
Чтобы просмотреть журнал задания, выберите Просмотреть журнал на панели сведений о задании. Откроется панель журнала заданий, в которой отображается список времени выполнения заданий и состояний. Количество строк отражает количество строк, отправленных в целевую таблицу на уровне аналитики.
Управление заданиями KQL
Страница заданий поддерживает полный жизненный цикл заданий KQL, включая создание, изменение, включение или отключение, а также удаление задания KQL.
Изменение задания KQL
Чтобы изменить задание, выберите Изменить на панели сведений о задании. Откроется панель сведений о задании, с помощью которой можно изменить следующие поля:
- Описание задания.
- Запрос KQL. Запрос можно обновить, но он должен возвращать ту же схему выходных данных, что и исходный запрос. Например, можно изменить диапазон времени в запросе, но нельзя изменить столбцы, возвращаемые запросом.
- Расписание задания. Можно изменить задание, чтобы выполнить его один раз или по расписанию, или изменить расписание.
Нажмите кнопку Далее , чтобы перейти к следующему экрану.
После изменения задания нажмите кнопку Отправить , чтобы сохранить изменения. Задание обновляется и выполняется в соответствии с новым расписанием или запросом.
Примечание.
При редактировании одноразового задания немедленно запускается его выполнение.
Включение или отключение задания KQL
Чтобы включить или отключить задание, выберите Включить или Отключить на панели сведений о задании. Если задание отключено, оно не будет выполняться до тех пор, пока вы снова не включите его. Состояние задания изменяется в зависимости от того, включено ли оно или отключено.
Это важно
Отключение или удаление задания KQL не останавливает выполнение заданий, которые уже выполняются или находятся в очереди. Все запуски, запущенные до отключения или удаления задания, продолжают выполняться. Все задания, уже поставленные в очередь, будут выполнены. Задания, запланированные на будущее и не поставленные в очередь, больше не будут планироваться.
Удалить задание KQL
Чтобы удалить задание, выберите Удалить на панели сведений о задании. Откроется диалоговое окно подтверждения с запросом на подтверждение удаления. Если вы подтвердите, задание будет окончательно удалено и не может быть восстановлено. Вы не можете удалить выполняемое задание.
Рекомендации и ограничения
Сведения о рекомендациях и ограничениях при управлении заданиями KQL в озере данных Microsoft Sentinel см. в разделе Задания KQL.