Restaurer les journaux archivés à partir de la recherche

Lorsque vous devez examiner les données de sécurité historiques déplacées vers un stockage à long terme, vous pouvez restaurer les journaux archivés pour les rendre disponibles pour les requêtes et les analyses hautes performances. Cet article vous explique comment restaurer les données de journal archivées dans Microsoft Sentinel, afficher les résultats restaurés et supprimer les tables restaurées lorsque vous n’en avez plus besoin.

Importante

Après le 31 mars 2027, Microsoft Sentinel ne seront plus pris en charge dans le Portail Azure et ne seront disponibles que dans le portail Microsoft Defender. Tous les clients qui utilisent Microsoft Sentinel dans le Portail Azure sont redirigés vers le portail Defender et utilisent Microsoft Sentinel dans le portail Defender uniquement.

Si vous utilisez toujours Microsoft Sentinel dans le Portail Azure, nous vous recommandons de commencer à planifier votre transition vers le portail Defender pour garantir une transition en douceur et tirer pleinement parti de l’expérience unifiée des opérations de sécurité offerte par Microsoft Defender.

Prérequis

La restauration des données de journal archivées dans Microsoft Sentinel repose sur la fonctionnalité de restauration Azure Monitor. Avant de commencer, passez en revue les exigences et limitations de la restauration dans Azure Monitor.

Restaurer les données de journal archivées

Pour restaurer des données de journal archivées dans Microsoft Sentinel, spécifiez la table et l’intervalle de temps pour les données que vous souhaitez restaurer. En quelques minutes, les données de journal sont disponibles dans l’espace de travail Log Analytics. Vous pouvez ensuite utiliser les données dans des requêtes hautes performances qui prennent en charge la Langage de requête Kusto complète (KQL).

Restaurez les données archivées directement à partir de la page Recherche ou à partir d’une recherche enregistrée.

  1. Dans le portail Defender, la page De recherche se trouve au niveau racine Microsoft Sentinel. Dans Microsoft Sentinel, sélectionnez Rechercher. Dans le portail Azure, la page De recherche est répertoriée sous Général.

  2. Restaurez les données de journal à l’aide de l’une des méthodes suivantes :

    • Sélectionnez Restaurer en haut de la page. Dans le volet Restauration sur le côté, sélectionnez la table et l’intervalle de temps que vous souhaitez restaurer, puis sélectionnez Restaurer en bas du volet.

    • Sélectionnez Recherches enregistrées, recherchez les résultats de la recherche que vous souhaitez restaurer, puis sélectionnez Restaurer. Si vous avez plusieurs tables, sélectionnez celle que vous souhaitez restaurer, puis sélectionnez Actions > Restaurer dans le volet latéral. Par exemple :

      Capture d’écran de la restauration d’une recherche de site spécifique.

  3. Attendez que les données du journal soient restaurées. Affichez les status de votre travail de restauration en sélectionnant l’onglet Restauration.

Afficher les données de journal restaurées

Affichez les status et les résultats de la restauration des données du journal en accédant à l’onglet Restauration. Vous pouvez afficher les données restaurées lorsque la status du travail de restauration indique Données disponibles.

  1. Dans Microsoft Sentinel, sélectionnez Restauration>de recherche.

  2. Une fois votre travail de restauration terminé et le status mis à jour, sélectionnez le nom de la table et passez en revue les résultats.

    Dans le portail Azure, les résultats sont affichés sur la page de requête Journaux. Dans le portail Defender, les résultats sont affichés sur la page Repérage avancé.

    Par exemple :

    Capture d’écran montrant le volet de requête des journaux avec les résultats de la table restaurée.

    L’intervalle de temps est défini sur un intervalle de temps personnalisé qui utilise les heures de début et de fin des données restaurées.

Supprimer les tables de données restaurées

Pour réduire les coûts, nous vous recommandons de supprimer la table restaurée lorsque vous n’en avez plus besoin. Lorsque vous supprimez une table restaurée, les données sources sous-jacentes ne sont pas supprimées.

  1. Dans Microsoft Sentinel, sélectionnez Recherche>Restauration et identifiez la table que vous souhaitez supprimer.

  2. Sélectionnez Supprimer pour cette ligne de table pour supprimer la table restaurée.

Étapes suivantes