Verwenden des Ressourcenberichts für erweiterte Suchabfragen

Wichtig

Einige Informationen in diesem Artikel beziehen sich auf ein vorab veröffentlichtes Produkt, das vor der kommerziellen Veröffentlichung möglicherweise erheblich geändert wird. Microsoft übernimmt in Bezug auf die hier bereitgestellten Informationen keine Gewährleistung, weder ausdrücklich noch konkludent.

Der Bericht zu den Abfrageressourcen zeigt den Verbrauch der CPU-Ressourcen Ihrer Organisation für Hunting auf Grundlage der Abfragen, die in den letzten 30 Tagen über eine beliebige der Hunting-Schnittstellen ausgeführt wurden.

Der Abfrageressourcenbericht ist nützlich, um die ressourcenintensiven Abfragen zu identifizieren und zu verstehen, wie Drosselung aufgrund einer übermäßigen Verwendung verhindert werden kann.

Machen Sie sich mit Kontingenten und Nutzungsparametern für Advanced Hunting vertraut

Um den Dienst leistungsfähig und reaktionsfähig zu halten, legt die erweiterte Suche verschiedene Kontingente und Nutzungsparameter (auch als "Dienstgrenzwerte" bezeichnet) fest. Weitere Informationen finden Sie unter Kontingente und Nutzungsparameter.

Zugreifen auf den Bericht zu Abfrageressourcen

Sie können auf zwei Arten auf den Abfrageressourcenbericht zugreifen:

  • Wählen Sie auf der Seite Erweiterte Suche die Option Ressourcenbericht abfragen aus:

    Anzeigen der Berichtsschaltfläche für Abfrageressourcen im AH-Portal

  • Suchen Sie auf der Seite Berichte den neuen Berichtseintrag im Abschnitt Allgemein .

    Anzeigen des Abfrageressourcenberichts im Abschnitt Berichte

Alle Benutzer können auf die Berichte zugreifen. Allerdings können nur Benutzer mit der Rolle „Microsoft Entra Sicherheitsleser“ und höher die von allen Benutzern in allen Schnittstellen ausgeführten Abfragen anzeigen. Andere Benutzer können nur Folgendes sehen:

  • Abfragen, die sie über das Portal ausgeführt haben
  • Öffentliche API-Abfragen, die sie selbst ausgeführt haben und nicht über die Anwendung
  • Benutzerdefinierte Erkennungen, die sie erstellt haben

Inhalte des Abfrageressourcenberichts

Standardmäßig werden in der Berichtstabelle der Abfrageressourcen Abfragen vom letzten Tag angezeigt. Sie ist nach Ressourcennutzung sortiert, sodass Sie leicht erkennen können, welche Abfragen die meisten CPU-Ressourcen verwendet haben.

Der Abfrageressourcenbericht enthält alle ausgeführten Abfragen sowie detaillierte Ressourceninformationen für jede Abfrage:

  • Uhrzeit : Wann die Abfrage ausgeführt wurde
  • Schnittstelle – ob die Abfrage im Portal, in benutzerdefinierten Erkennungen oder über eine API-Abfrage ausgeführt wurde
  • Benutzer/App : Der Benutzer oder die App, die die Abfrage ausgeführt hat
  • Ressourcennutzung : Ein Indikator für die Menge der VON einer Abfrage verwendeten CPU-Ressourcen. Dies kann niedrig, mittel oder hoch sein. Hoch bedeutet, dass die Abfrage eine große Menge an CPU-Ressourcen verbraucht hat, und Sie sollten sie verbessern, um effizienter zu sein.
  • Status : Gibt an, ob die Abfrage abgeschlossen, fehlgeschlagen ist oder gedrosselt wurde.
  • Abfragezeit : Wie lange die Ausführung der Abfrage gedauert hat
  • Zeitbereich – der in der Abfrage verwendete Zeitbereich

Tipp

Wenn der Abfragestatus Fehler lautet, können Sie den Grund für den Abfragefehler anzeigen, indem Sie auf das Feld zeigen.

Anzeigen ineffizienter Abfragen

Ressourcenintensive Abfragen finden

Sie können Abfragen wahrscheinlich mit hoher Ressourcenauslastung oder einer langen Abfragezeit optimieren, um eine Drosselung zu verhindern.

Das Diagramm zeigt die Ressourcennutzung im Zeitverlauf pro Schnittstelle an. Sie können eine übermäßige Nutzung leicht identifizieren und die Spitzen im Diagramm auswählen, um die Tabelle entsprechend zu filtern. Wenn Sie einen Eintrag im Diagramm auswählen, filtert die Tabelle nach diesem bestimmten Datum.

Sie können die Abfragen identifizieren, die an diesem Tag die meisten Ressourcen verbraucht haben, und Maßnahmen ergreifen, um sie zu verbessern. Wenden Sie bewährte Methoden für Abfragen an, oder informieren Sie den Benutzer, der die Abfrage ausgeführt oder die Regel erstellt hat, um die Abfrageeffizienz und -ressourcen zu berücksichtigen.

Um eine Abfrage anzuzeigen, wählen Sie die Ellipse (...) neben dem Zeitstempel der Abfrage aus, die Sie prüfen möchten, und wählen Sie dann Im Abfrage-Editor öffnen aus.

Wenn Sie den geführten Modus verwenden, müssen Sie zum Bearbeiten der Abfrage in den erweiterten Modus wechseln .

Das Diagramm unterstützt zwei Ansichten:

  • Durchschnittliche Nutzung pro Tag – die durchschnittliche Ressourcennutzung pro Tag
  • Höchste Nutzung pro Tag – die höchste tatsächliche Ressourcennutzung pro Tag

Screenshot des Abfrageressourcenberichts mit zwei verfügbaren Ansichtsmodi zum Überprüfen der Ressourcennutzung im Laufe der Zeit.

Der Unterschied zwischen diesen beiden Ansichten bedeutet, dass zum Beispiel, wenn Sie an einem bestimmten Tag zwei Abfragen ausführen, eine Abfrage 50% Ihrer Ressourcen und die andere 100%verwendet, der durchschnittliche tägliche Nutzungswert 75%anzeigt, während der höchste tägliche Verbrauch 100%anzeigt.

Tipp

Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.