Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Después de configurar los conectores de datos federados, puede acceder a las tablas federadas a través de varias interfaces en Microsoft Sentinel. Las tablas federadas se usan de la misma manera que otras tablas de data lake. En este artículo se explica cómo ver tablas federadas, consultarlas mediante KQL (Lenguaje de consulta Kusto) y trabajar con ellas en cuadernos de Jupyter Notebook.
Requisitos previos
Antes de empezar, asegúrese de lo siguiente:
- El inquilino debe incorporarse al lago de datos de Sentinel. Para obtener más información, consulte Incorporación al lago de datos de Microsoft Sentinel
- Tiene los permisos adecuados para consultar datos en el lago de datos de Sentinel. Para obtener más información, consulte Roles y permisos en la plataforma de Microsoft Sentinel.
Comprenda la nomenclatura de las tablas federadas
Los nombres de tabla federados siguen el patrón <tableName>_<connectorInstanceName>. Por ejemplo:
| Nombre de tabla original | Nombre de instancia del conector | Nombre de tabla federada |
|---|---|---|
widgets |
ADLS01 |
widgets_ADLS01 |
sales_data |
AzureDBX01 |
sales_data_AzureDBX01 |
inventory |
Fabric01 |
inventory_Fabric01 |
Si varias tablas de la instancia del conector tienen el mismo nombre de tabla, se anexa un identificador numérico al nombre de la instancia del conector, por ejemplo widgets_ADLS01_1 , cuando dos tablas dentro de la instancia del ADLS01 conector se llaman widgets.
Use el nombre de la tabla federada al consultar datos del lago de datos de Sentinel.
Visualización de tablas federadas en la administración de tablas
La vista de administración de tablas proporciona información general sobre todas las tablas del lago de datos de Sentinel, incluidas las tablas federadas.
- Vaya a Microsoft Sentinel>Configuración>Tablas.
- Seleccione el filtro Tipo .
- Seleccione Federado y seleccione Aplicar.
Ver detalles de la tabla
Seleccione una fila de tabla para abrir el panel de detalles. El panel de detalles de la tabla contiene tres pestañas:
| Pestaña | Descripción |
|---|---|
| Información general | Información básica sobre la tabla federada, incluido el tipo de origen y el estado de la conexión. |
| Orígenes de datos | Muestra qué instancias del conector proporcionan datos para esta tabla. |
| Esquema | Muestra las columnas, los tipos de datos y las descripciones de las columnas de la tabla. Los usuarios con permisos para escribir en las tablas del sistema de Data Lake pueden seleccionar Actualizar esquema para actualizar columnas y otros metadatos del esquema desde el origen. |
Consulta de tablas federadas mediante KQL
La página consultas de KQL de Microsoft Sentinel permite consultar tablas federadas junto con datos de Sentinel nativos. Las tablas federadas son compatibles con trabajos de KQL, consultas interactivas y asincrónicas y herramientas de MCP.
Vaya a Microsoft Sentinel>Exploración del lago de datos>Consultas KQL.
Seleccione el botón Área de trabajo seleccionada en la barra de información.
Seleccione Tablas del sistema como una de las áreas de trabajo.
En la pestaña Esquema , expanda la sección Tablas del sistema .
Expanda la sección Tablas federadas .
Busque el tipo de federación del origen de datos, como Microsoft Fabric, Azure Databricks o Azure Data Lake Storage Gen2.
Expanda el tipo de federación para ver las tablas federadas.
Expanda una tabla para ver sus columnas.
Nota:
Debido a la optimización del rendimiento de las consultas en KQL, los nuevos datos de una tabla federada pueden tardar hasta 15 minutos en estar disponibles para la consulta.
Escribir y ejecutar consultas
Las consultas en tablas federadas funcionan como consultas en tablas de lago nativo con algunas diferencias importantes:
Es posible que se produzca un cambio en el esquema de una tabla en el origen externo. Esto puede dar lugar a un error durante una consulta que indica que una columna no está presente. Actualice las columnas en la página Administración de tablas seleccionando la tabla federada, seleccionando la pestaña Esquema y seleccionando Actualizar esquema.
Las tablas federadas sin una
TimeGeneratedcolumna, o donde unaTimeGeneratedcolumna está presente con datos en el formato incorrecto, no se pueden usar en el explorador de Data Lake para seleccionar intervalos de tiempo mediante el selector de tiempo en la interfaz de usuario. Defina filtros de fecha en el cuerpo del KQL que coincidan con el formato de fecha de la tabla federada.
Crear trabajos de KQL a partir de consultas federadas
Puede crear trabajos de KQL basados en consultas que usan tablas federadas:
- Escriba y pruebe la consulta de KQL mediante tablas federadas.
- Seleccione el botón Crear trabajo en la esquina superior derecha del panel de consulta.
- Configure la configuración de la tarea, incluida la programación y el destino de salida.
- Guarde el trabajo.
Nota:
No se admite la escritura de datos en una tabla federada. Los datos finales de KQL se crea en función de los mismos criterios que se usan hoy al crear un trabajo de KQL, donde se puede escribir en una tabla nueva o existente en función del destino seleccionado.
Si las tablas federadas no contienen columnas
TimeGenerated, o si la salida no contiene una columnaTimeGeneratedcon un valor de fecha con el formato correcto para cada fila, las consultas KQL no funcionarán en la tabla una vez que se haya creado en el lago de datos.
Las tablas federadas son totalmente compatibles con trabajos de KQL, consultas asincrónicas y herramientas de MCP.
Creación de una herramienta MCP con consultas de tabla federada
Puede crear herramientas de MCP basadas en consultas que usan tablas federadas:
Escriba y pruebe la consulta de KQL mediante tablas federadas.
Seleccione el botón Guardar como herramienta situado encima del editor de consultas.
Ajuste la consulta según sea necesario, por ejemplo, parametrizar los valores.
Para cualquier referencia de una tabla federada, asegúrese de que anteponga el nombre de la tabla a
workspace("default").. Por ejemplo, si la tabla erawidgets_ADLS01, el código se muestraworkspace("default").widgets_ADLS01para esa tabla.Guarde la herramienta.
Usa tablas federadas en notebooks de Jupyter
Las tablas federadas son accesibles en los cuadernos de Jupyter Notebook mediante la extensión Microsoft Sentinel VS Code.
En la extensión de VS Code de Microsoft Sentinel, las tablas federadas aparecen en: Tablas de lago>Tablas del sistema>Tablas federadas
Trabajar con tablas federadas en cuadernos de Jupyter Notebook sigue los mismos patrones que las tablas nativas del sistema:
-
Utilice el nombre completo de la tabla: Haga referencia a las tablas utilizando el formato
<tableName>_<connectorInstance>. - No especifique un nombre de área de trabajo: las operaciones de lectura no requieren una especificación del área de trabajo.
- Acceso de solo lectura: las tablas federadas son de solo lectura; no puede volver a escribir datos en orígenes federados.
Nota:
Después de habilitar la federación de datos la primera vez, puede tardar hasta 24 horas en ver tablas federadas en cuadernos de Jupyter Notebook.
Tareas de Jupyter Notebook
Puede crear trabajos programados de Jupyter Notebook que usen tablas federadas de la misma manera que crearía un trabajo de cuaderno para tablas nativas de Data Lake:
- Desarrolle el cuaderno con consultas de tabla federada.
- Pruebe el cuaderno para asegurarse de que las consultas federadas se ejecutan correctamente.
- Cree un trabajo desde el cuaderno.
- Configure la programación y los parámetros del trabajo.
Nota:
Los trabajos de cuaderno solo pueden escribir en áreas de trabajo de Sentinel o tablas del sistema como destinos. No se pueden escribir datos en una tabla federada.
Procedimientos recomendados
Sigue estas directrices de optimización de consultas, estrategia de unión y gestión de errores para obtener el mejor rendimiento de las tablas federadas.
Optimización de consultas
Use los procedimientos siguientes para mejorar el rendimiento de las consultas federadas.
- Aplicar filtros antes: Filtre los datos en el origen cuando sea posible para reducir la transferencia de datos.
-
Limite los conjuntos de resultados: Utilice las cláusulas
takeolimitdurante el desarrollo. - Usar proyecciones: seleccione solo las columnas que necesita para mejorar el rendimiento.
Ejemplo: Consulta optimizada
En la consulta siguiente se muestra cómo filtrar un conjunto de datos federado de gran tamaño antes para reducir el volumen de datos y seleccionar solo las columnas necesarias para mejorar el rendimiento de las consultas.
large_dataset_adls_connector
| where EventTime >= ago(1h) // Filter early
| where EventType == "Login" // Reduce data volume
| project EventTime, UserId, SourceIP // Select needed columns
| take 10000 // Limit results
Estrategias de combinación
Utiliza las siguientes prácticas para optimizar el rendimiento de las consultas al unir tablas federadas y nativas.
-
Use los tipos de combinación adecuados: elija
inner,leftouterorightouteren función de sus necesidades. - Filtrar antes de unirse: reduzca el volumen de datos antes de las operaciones de combinación.
- Considere los tamaños de datos: coloque la tabla más pequeña en el lado derecho de la combinación.
Control de errores
Tenga en cuenta los procedimientos siguientes para diagnosticar y controlar problemas comunes de consulta federada.
- Comprobar el estado de la conexión: compruebe que las instancias del conector federado están conectadas antes de realizar la consulta.
-
Gestionar valores nulos: los datos externos pueden contener valores nulos inesperados; utilice las funciones
coalesce()oisnull(). - Supervisar el rendimiento de las consultas: realice un seguimiento de los tiempos de ejecución de las consultas federadas para identificar problemas de rendimiento.
Solución de problemas
La consulta no devuelve ningún resultado
- Compruebe que la instancia del conector está en un estado conectado.
- Compruebe que el origen de datos externo está disponible, junto con las tablas de destino en la consulta.
- Compruebe que los permisos no se han eliminado de la entidad de servicio ni de la identidad administrada de Sentinel, en función de la fuente de datos de destino.
- Compruebe que usa el formato correcto de nombre de tabla federada.
- Asegúrese de que las tablas del sistema están disponibles en el panel de navegación para las consultas de KQL o la sesión de Notebook.
La consulta es lenta
- Aplique filtros para reducir el volumen de datos consultados desde orígenes externos.
- Compruebe el rendimiento y la disponibilidad del origen externo.
- Considere la posibilidad de crear tablas de resumen para los datos a los que se accede con frecuencia.
Discrepancia de esquema
- Revise el esquema de tabla en la vista de administración de tablas.
- Ajusta tu consulta para gestionar las diferencias de esquema.
- Compruebe si el esquema de tabla externa ha cambiado desde la creación del conector.
No se pueden ejecutar herramientas de MCP para tablas federadas
Asegúrese de que ha precedido el nombre de la tabla con workspace("default"). donde quiera que haga referencia a una tabla federada dentro de la herramienta MCP.