Параметры и ограничения службы озера данных Microsoft Sentinel

Следующие параметры и ограничения службы применяются к службе озера данных Microsoft Sentinel.

Параметры и ограничения службы для таблиц, управления данными и приема данных

Важно!

Если ваша организация использует ключи Customer-Managed (CMK) для шифрования данных, имейте в виду, что CMK не поддерживается для данных, хранящихся в озере данных Microsoft Sentinel. Рабочие области Sentinel, использующие CMK, недоступны через средства работы с озером данных.

Все данные, попадающие в озеро данных, такие как пользовательские таблицы или преобразованные данные, шифруются с помощью ключей, управляемых Корпорацией Майкрософт.

Подключение к озеру данных Microsoft Sentinel может не в полной мере соответствовать политикам шифрования или стандартам защиты данных вашей организации.

В следующей таблице перечислены параметры службы и ограничения для службы Microsoft Sentinel Data Lake, связанные с управлением таблицами, приемом данных и сроками хранения. Эти ограничения включают, помимо прочего, данные Azure Resource Graph, данные Microsoft 365 и зеркалирование данных.

Категория Параметр или ограничение
Рабочие области для каждого арендатора 20 рабочих областей
Хранение озера (данные активов) 12 лет
Хранение озера (Aux) 12 лет
Максимальный размер значений полей (Log Analytics) 32 КБ (усечено при превышении лимита)
Задержка настройки таблицы во время подключения 90–120 минут
Задержка при настройке новой таблицы 90–120 минут
Задержка при переключении данных между уровнями 90–120 минут

Сведения об ограничениях приема рабочей области Log Analytics см. в статье Рабочие области Log Analytics, объем сбора данных и хранение.

Параметры и ограничения службы для записных книжек VS Code

В следующем разделе перечислены параметры службы и ограничения озера данных Microsoft Sentinel при использовании записных книжек в VS Code.

Категория Параметр или ограничение
Настраиваемая таблица на уровне аналитики Пользовательские таблицы на уровне аналитики нельзя удалить из записной книжки; Используйте Log Analytics для удаления этих таблиц. Дополнительные сведения см. в статье Добавление и удаление таблиц и столбцов в журналах мониторинга Azure.
Тайм-аут веб-сокета шлюза 2 часа
Время ожидания интерактивного запроса 2 часа
Тайм-аут бездействия интерактивного сеанса 20 минут
Язык Python
Время ожидания запроса Graph 7,5 минут
Тайм-аут задания блокнота 8 часов
Максимальное количество одновременных заданий ноутбука 3, последующие задания помещаются в очередь
Максимальное число одновременных пользователей при интерактивных запросах 8–10 для большого пула
Время запуска сеанса Запуск сеанса вычислений Spark занимает около 5–6 минут. Состояние сеанса можно просмотреть в нижней части записной книжки VS Code.
Поддерживаемые библиотеки Для выполнения запросов к озеру данных поддерживаются только библиотеки Azure Synapse 3.4 и библиотека поставщика Microsoft Sentinel для абстрагированных функций. Установки Pip или пользовательские библиотеки не поддерживаются.
Ограничение пользовательского интерфейса VS Code для отображения записей 100 000 строк

Параметры и ограничения службы для запросов KQL на уровне озера

При написании запросов в озере данных Microsoft Sentinel применяются следующие параметры и ограничения службы.

Примечание.

Все ограничения в этой таблице применяются для каждого клиента. Ограничения на пользователя отсутствуют. Интерактивные запросы KQL и асинхронные запросы KQL используют одни и те же счетчики скорости и параллелизма.

При превышении ограничения скорости или ограничения параллелизма запрос отклоняется и не помещается в очередь. Счётчик параллелизма уменьшается сразу после завершения выполняющегося запроса, а счётчик лимита скорости сбрасывается каждую минуту.

Категория Параметр или ограничение
Ограничение частоты для каждого арендатора 30 запросов в минуту (объединенные интерактивные и асинхронные)
Уровень параллелизма для каждого арендатора 10 одновременных запросов (объединенных интерактивных и асинхронных)
Запрос результирующих данных 64 МБ. Чтобы переопределить настройку по умолчанию для конкретного запроса, см. раздел Ограничения запросов в справочнике по языку запросов Kusto.
Строки результатов запроса 500 000 строк. Чтобы переопределить настройку по умолчанию для конкретного запроса, см. раздел Ограничения запросов в справочнике по языку запросов Kusto.
Область запросов Несколько рабочих областей
Время ожидания запроса 4 минуты
Диапазон времени, доступный для запросов До 12 лет в зависимости от хранения данных.

Параметры службы и ограничения для заданий KQL

В следующей таблице перечислены параметры службы и ограничения для заданий KQL в озере данных Microsoft Sentinel.

Примечание.

Все ограничения в этой таблице применяются для каждого клиента. Ограничения на пользователя отсутствуют. Задания KQL имеют собственную квоту параллелизма и не используют общие счетчики с запросами KQL.

При превышении лимита параллельного выполнения заданий запрос отклоняется и не помещается в очередь. Счетчик уменьшается на единицу, как только выполняющееся задание завершается.

Категория Параметр или ограничение
Параллельное выполнение задач для каждого арендатора 5
Время ожидания выполнения запроса задания 1 час
Задания на клиент (включенные задания) 100
Количество выходных таблиц для каждого задания 1
Область запросов Несколько рабочих областей
Диапазон времени запроса До 12 лет

Параметры и ограничения службы для асинхронных запросов KQL

В следующей таблице перечислены параметры службы и ограничения для асинхронных запросов KQL в озере данных Microsoft Sentinel.

Примечание.

Все ограничения в этой таблице применяются для каждого клиента. Ограничения на пользователя отсутствуют. Асинхронные запросы KQL используют те же счетчики скорости и параллелизма, что и интерактивные запросы KQL; Задания KQL имеют отдельную квоту.

При превышении ограничения скорости или ограничения параллелизма запрос отклоняется и не помещается в очередь. Счётчик параллелизма уменьшается сразу после завершения выполняющегося запроса, а счётчик лимита скорости сбрасывается каждую минуту.

Категория Параметр или ограничение
Ограничение частоты для каждого арендатора 30 запросов в минуту (в сочетании с интерактивными запросами KQL)
Уровень параллелизма для каждого арендатора 10 одновременных запросов (в сочетании с интерактивными запросами KQL)
Время ожидания выполнения асинхронного запроса 1 час
Длительность кэша 24 часа
Количество попыток получения кэшированных результатов пользователями Без ограничений
Область запросов Несколько рабочих областей
Диапазон времени запроса До 12 лет