Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
После настройки федеративных соединителей данных вы можете получить доступ к федеративной таблице через несколько интерфейсов в Microsoft Sentinel. Федеративные таблицы используются так же, как и другие таблицы озера данных. В этой статье объясняется, как просматривать федеративные таблицы, запрашивать их с помощью KQL (язык запросов Kusto) и работать с ними в записных книжках Jupyter.
Предварительные условия
Перед началом работы убедитесь, что:
- Ваш арендатор должен быть подключен к озеру данных Sentinel. Дополнительные сведения см. в разделе Подключение к озеру данных Microsoft Sentinel.
- У вас есть соответствующие разрешения на выполнение запросов к данным в озере данных Sentinel. Дополнительные сведения см. в разделе Роли и разрешения на платформе Microsoft Sentinel.
Изучите именование федеративных таблиц
Имена федеративных таблиц соответствуют шаблону <tableName>_<connectorInstanceName>. Например, вы можете:
| Исходное имя таблицы | Имя экземпляра соединителя | Имя федеративной таблицы |
|---|---|---|
widgets |
ADLS01 |
widgets_ADLS01 |
sales_data |
AzureDBX01 |
sales_data_AzureDBX01 |
inventory |
Fabric01 |
inventory_Fabric01 |
Если несколько таблиц в экземпляре соединителя имеют одинаковые имена таблиц, к имени экземпляра соединителя добавляется числовый идентификатор, например widgets_ADLS01_1 при вызове ADLS01двух таблиц в экземпляре widgets соединителя .
Используйте имя федеративной таблицы при запросе данных из озера данных Sentinel.
Просмотр федеративных таблиц в управлении таблицами
Представление управления таблицами предоставляет обзор всех таблиц в озере данных Sentinel, включая федеративные таблицы.
- Перейдите к Microsoft Sentinel>Конфигурация>Таблицы.
- Выберите фильтр Тип .
- Выберите Федеративный и нажмите кнопку Применить.
Просмотр сведений о таблице
Выберите строку таблицы, чтобы открыть панель сведений. Панель сведений о таблице содержит три вкладки:
| Вкладка | Описание |
|---|---|
| Обзор | Основные сведения о федеративной таблице, включая тип источника и состояние подключения. |
| Источники данных | Показывает, какие экземпляры соединителя предоставляют данные для этой таблицы. |
| схема; | Отображает столбцы, типы данных и описания столбцов таблицы. Пользователи с правом записи в системные таблицы озера данных могут выбрать Обновить схему, чтобы обновить столбцы и другие метаданные схемы из источника. |
Запрос федеративных таблиц с помощью KQL
Страница запросов KQL в Microsoft Sentinel позволяет запрашивать федеративные таблицы вместе с собственными Sentinel данными. Федеративные таблицы поддерживаются для заданий KQL, интерактивных и асинхронных запросов, а также инструментов MCP.
Перейдите в Microsoft Sentinel>Исследование озера данных>KQL-запросы.
Нажмите кнопку Выбранная рабочая область на панели сведений.
Выберите Системные таблицы в качестве одной из рабочих областей.
На вкладке Схема разверните раздел Системные таблицы .
Разверните раздел Федеративные таблицы .
Найдите тип федерации для источника данных, например Microsoft Fabric, Azure Databricks или Azure Data Lake Storage 2-го поколения.
Разверните тип федерации, чтобы просмотреть федеративные таблицы.
Разверните таблицу для просмотра ее столбцов.
Примечание.
Из-за оптимизации производительности запросов в KQL новые данные в федеративной таблице могут стать доступными для запроса до 15 минут.
Написание и выполнение запросов
Запросы к федеративной таблице работают так же, как запросы к собственным таблицам озера с несколькими важными отличиями:
Возможно изменение схемы таблицы во внешнем источнике. Это может привести к сбою во время запроса, указывающего на отсутствие столбца. Обновите столбцы на странице управления таблицами, выбрав федеративную таблицу, выбрав вкладку Схема и выбрав Обновить схему.
Федеративные таблицы без столбца
TimeGenerated, а также таблицы, в которых присутствует столбецTimeGenerated, но данные в нём имеют неправильный формат, нельзя использовать в обозревателе озера данных для выбора временных диапазонов с помощью элемента выбора времени в пользовательском интерфейсе. Определите фильтры даты в тексте KQL, которые соответствуют формату дат федеративной таблицы.
Создание заданий KQL из федеративных запросов
Задания KQL можно создавать на основе запросов, использующих федеративные таблицы:
- Напишите и протестируйте запрос KQL с помощью федеративных таблиц.
- Нажмите кнопку Создать задание в правом верхнем углу панели запросов.
- Настройте параметры задания, включая расписание и назначение выходных данных.
- Сохраните задание.
Примечание.
Запись данных в федеративную таблицу не поддерживается. Выходные данные KQL формируются на основе тех же критериев, которые сейчас используются при создании задания KQL, при этом результаты можно записать в новую или существующую таблицу в зависимости от выбранного места назначения.
Если федеративные таблицы не содержат
TimeGeneratedстолбцов или выходные данные не содержатTimeGeneratedстолбец с правильно отформатированным значением даты для каждой строки, запросы KQL не будут работать в таблице после ее создания в озере.
Федеративные таблицы полностью поддерживаются для заданий KQL, асинхронных запросов и инструментов MCP.
Создайте инструмент MCP с запросами к федеративным таблицам
Средства MCP можно создавать на основе запросов, использующих федеративные таблицы:
Напишите и протестируйте запрос KQL с помощью федеративных таблиц.
Нажмите кнопку Сохранить как инструмент над редактором запросов.
При необходимости настройте запрос, например параметризуйте значения.
При любом обращении к федеративной таблице убедитесь, что перед именем таблицы указан префикс
workspace("default").. Например, если ваша таблица былаwidgets_ADLS01, то в вашем коде для этой таблицы указаноworkspace("default").widgets_ADLS01.Сохраните средство.
Использование федеративных таблиц в записных книжках Jupyter
Федеративные таблицы доступны в записных книжках Jupyter через расширение Microsoft Sentinel для VS Code.
В расширении VS Code для Microsoft Sentinel федеративные таблицы отображаются в разделе: Таблицы Lake>Системные таблицы>Федеративные таблицы
Работа с федеративными таблицами в записных книжках Jupyter соответствует тем же шаблонам, что и собственные системные таблицы:
-
Используйте полное имя таблицы: Ссылайтесь на таблицы, используя формат
<tableName>_<connectorInstance>. - Не указывайте имя рабочей области. Операции чтения не требуют спецификации рабочей области.
- Доступ только для чтения: федеративные таблицы доступны только для чтения; вы не можете записывать данные обратно в федеративные источники.
Примечание.
После первого включения федерации данных может потребоваться до 24 часов, прежде чем вы увидите федеративные таблицы в записных книжках Jupyter.
Задания ноутбука Jupyter
Вы можете создавать запланированные задачи блокнота Jupyter, которые используют федеративные таблицы, так же, как создаете задачу блокнота для собственных таблиц в озере данных:
- Разработка записной книжки с помощью запросов к федеративной таблице.
- Протестируйте записную книжку, чтобы убедиться, что федеративные запросы выполняются правильно.
- Создайте задание из записной книжки.
- Настройте расписание задания и параметры.
Примечание.
Задания в записных книжках могут записывать данные только в рабочие области Sentinel или системные таблицы в качестве целевого расположения. Невозможно записать данные в федеративную таблицу.
Лучшие методики
Следуйте этим рекомендациям по оптимизации запросов, стратегии присоединения и обработке ошибок, чтобы получить наилучшую производительность из федеративных таблиц.
Оптимизация запросов
Используйте следующие методики, чтобы повысить производительность федеративных запросов.
- Раннее применение фильтров: по возможности фильтруйте данные в источнике, чтобы сократить передачу данных.
-
Ограничивайте наборы результатов: используйте операторы
takeилиlimitпри разработке. - Использовать проекции. Выберите только столбцы, необходимые для повышения производительности.
Пример: оптимизированный запрос
Следующий запрос демонстрирует фильтрацию большого федеративного набора данных на раннем этапе, чтобы уменьшить объем данных и выбрать только необходимые столбцы для повышения производительности запросов.
large_dataset_adls_connector
| where EventTime >= ago(1h) // Filter early
| where EventType == "Login" // Reduce data volume
| project EventTime, UserId, SourceIP // Select needed columns
| take 10000 // Limit results
Стратегии объединения
Используйте следующие практики производительности запросов при объединении федеративных и нативных таблиц.
-
Используйте соответствующие типы соединений: выберите
inner,leftouterилиrightouterв зависимости от ваших потребностей. - Фильтр перед присоединением. Уменьшите объем данных перед операциями соединения.
- Учитывайте размеры данных: Поместите таблицу меньшего размера в правой части операции соединения.
Обработка ошибок
Рассмотрим следующие методики для диагностики и обработки распространенных проблем федеративных запросов.
- Проверьте состояние подключения: убедитесь, что экземпляры федеративного коннектора подключены, прежде чем выполнять запрос.
-
Обрабатывайте значения NULL: внешние данные могут содержать неожиданные значения NULL; используйте функции
coalesce()илиisnull(). - Мониторинг производительности запросов. Отслеживайте время выполнения федеративных запросов для выявления проблем с производительностью.
Устранение неполадок
Запрос не возвращает результаты
- Убедитесь, что экземпляр соединителя находится в подключенном состоянии.
- Убедитесь, что внешний источник данных доступен, а также таблицы, целевые в запросе.
- Убедитесь, что у субъекта-службы или управляемой идентификации Sentinel не были отозваны разрешения для целевого источника данных.
- Убедитесь, что используется правильный формат имени федеративной таблицы.
- Убедитесь, что «Системные таблицы» доступны в области навигации для выполнения запросов KQL или в сеансе записной книжки.
Запрос выполняется медленно
- Примените фильтры для уменьшения объема данных, запрашиваемого из внешних источников.
- Проверьте производительность и доступность внешнего источника.
- Рассмотрите возможность создания сводных таблиц для часто используемых данных.
Несоответствие схемы
- Просмотрите схему таблицы в представлении управления таблицами.
- Настройте запрос для обработки различий в схемах.
- Проверьте, изменилась ли схема внешней таблицы с момента создания соединителя.
Не удается запустить средства MCP для федеративных таблиц
Убедитесь, что вы добавили в имя таблицы префикс, workspace("default"). указав, где вы ссылаетесь на федеративную таблицу в средстве MCP.