Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Следующие параметры и ограничения службы применяются к службе озера данных Microsoft Sentinel.
Параметры и ограничения службы для таблиц, управления данными и приема данных
Важно!
Если ваша организация использует ключи Customer-Managed (CMK) для шифрования данных, имейте в виду, что CMK не поддерживается для данных, хранящихся в озере данных Microsoft Sentinel. Рабочие области Sentinel, использующие CMK, недоступны через средства работы с озером данных.
Все данные, попадающие в озеро данных, такие как пользовательские таблицы или преобразованные данные, шифруются с помощью ключей, управляемых Корпорацией Майкрософт.
Подключение к озеру данных Microsoft Sentinel может не в полной мере соответствовать политикам шифрования или стандартам защиты данных вашей организации.
В следующей таблице перечислены параметры службы и ограничения для службы Microsoft Sentinel Data Lake, связанные с управлением таблицами, приемом данных и сроками хранения. Эти ограничения включают, помимо прочего, данные Azure Resource Graph, данные Microsoft 365 и зеркалирование данных.
| Категория | Параметр или ограничение |
|---|---|
| Рабочие области для каждого арендатора | 20 рабочих областей |
| Хранение озера (данные активов) | 12 лет |
| Хранение озера (Aux) | 12 лет |
| Максимальный размер значений полей (Log Analytics) | 32 КБ (усечено при превышении лимита) |
| Задержка настройки таблицы во время подключения | 90–120 минут |
| Задержка при настройке новой таблицы | 90–120 минут |
| Задержка при переключении данных между уровнями | 90–120 минут |
Сведения об ограничениях приема рабочей области Log Analytics см. в статье Рабочие области Log Analytics, объем сбора данных и хранение.
Параметры и ограничения службы для записных книжек VS Code
В следующем разделе перечислены параметры службы и ограничения озера данных Microsoft Sentinel при использовании записных книжек в VS Code.
| Категория | Параметр или ограничение |
|---|---|
| Настраиваемая таблица на уровне аналитики | Пользовательские таблицы на уровне аналитики нельзя удалить из записной книжки; Используйте Log Analytics для удаления этих таблиц. Дополнительные сведения см. в статье Добавление и удаление таблиц и столбцов в журналах мониторинга Azure. |
| Тайм-аут веб-сокета шлюза | 2 часа |
| Время ожидания интерактивного запроса | 2 часа |
| Тайм-аут бездействия интерактивного сеанса | 20 минут |
| Язык | Python |
| Время ожидания запроса Graph | 7,5 минут |
| Тайм-аут задания блокнота | 8 часов |
| Максимальное количество одновременных заданий ноутбука | 3, последующие задания помещаются в очередь |
| Максимальное число одновременных пользователей при интерактивных запросах | 8–10 для большого пула |
| Время запуска сеанса | Запуск сеанса вычислений Spark занимает около 5–6 минут. Состояние сеанса можно просмотреть в нижней части записной книжки VS Code. |
| Поддерживаемые библиотеки | Для выполнения запросов к озеру данных поддерживаются только библиотеки Azure Synapse 3.4 и библиотека поставщика Microsoft Sentinel для абстрагированных функций. Установки Pip или пользовательские библиотеки не поддерживаются. |
| Ограничение пользовательского интерфейса VS Code для отображения записей | 100 000 строк |
Параметры и ограничения службы для запросов KQL на уровне озера
При написании запросов в озере данных Microsoft Sentinel применяются следующие параметры и ограничения службы.
Примечание.
Все ограничения в этой таблице применяются для каждого клиента. Ограничения на пользователя отсутствуют. Интерактивные запросы KQL и асинхронные запросы KQL используют одни и те же счетчики скорости и параллелизма.
При превышении ограничения скорости или ограничения параллелизма запрос отклоняется и не помещается в очередь. Счётчик параллелизма уменьшается сразу после завершения выполняющегося запроса, а счётчик лимита скорости сбрасывается каждую минуту.
| Категория | Параметр или ограничение |
|---|---|
| Ограничение частоты для каждого арендатора | 30 запросов в минуту (объединенные интерактивные и асинхронные) |
| Уровень параллелизма для каждого арендатора | 10 одновременных запросов (объединенных интерактивных и асинхронных) |
| Запрос результирующих данных | 64 МБ. Чтобы переопределить настройку по умолчанию для конкретного запроса, см. раздел Ограничения запросов в справочнике по языку запросов Kusto. |
| Строки результатов запроса | 500 000 строк. Чтобы переопределить настройку по умолчанию для конкретного запроса, см. раздел Ограничения запросов в справочнике по языку запросов Kusto. |
| Область запросов | Несколько рабочих областей |
| Время ожидания запроса | 4 минуты |
| Диапазон времени, доступный для запросов | До 12 лет в зависимости от хранения данных. |
Параметры службы и ограничения для заданий KQL
В следующей таблице перечислены параметры службы и ограничения для заданий KQL в озере данных Microsoft Sentinel.
Примечание.
Все ограничения в этой таблице применяются для каждого клиента. Ограничения на пользователя отсутствуют. Задания KQL имеют собственную квоту параллелизма и не используют общие счетчики с запросами KQL.
При превышении лимита параллельного выполнения заданий запрос отклоняется и не помещается в очередь. Счетчик уменьшается на единицу, как только выполняющееся задание завершается.
| Категория | Параметр или ограничение |
|---|---|
| Параллельное выполнение задач для каждого арендатора | 5 |
| Время ожидания выполнения запроса задания | 1 час |
| Задания на клиент (включенные задания) | 100 |
| Количество выходных таблиц для каждого задания | 1 |
| Область запросов | Несколько рабочих областей |
| Диапазон времени запроса | До 12 лет |
Параметры и ограничения службы для асинхронных запросов KQL
В следующей таблице перечислены параметры службы и ограничения для асинхронных запросов KQL в озере данных Microsoft Sentinel.
Примечание.
Все ограничения в этой таблице применяются для каждого клиента. Ограничения на пользователя отсутствуют. Асинхронные запросы KQL используют те же счетчики скорости и параллелизма, что и интерактивные запросы KQL; Задания KQL имеют отдельную квоту.
При превышении ограничения скорости или ограничения параллелизма запрос отклоняется и не помещается в очередь. Счётчик параллелизма уменьшается сразу после завершения выполняющегося запроса, а счётчик лимита скорости сбрасывается каждую минуту.
| Категория | Параметр или ограничение |
|---|---|
| Ограничение частоты для каждого арендатора | 30 запросов в минуту (в сочетании с интерактивными запросами KQL) |
| Уровень параллелизма для каждого арендатора | 10 одновременных запросов (в сочетании с интерактивными запросами KQL) |
| Время ожидания выполнения асинхронного запроса | 1 час |
| Длительность кэша | 24 часа |
| Количество попыток получения кэшированных результатов пользователями | Без ограничений |
| Область запросов | Несколько рабочих областей |
| Диапазон времени запроса | До 12 лет |