Usare il report delle risorse per le query di ricerca avanzata

Importante

Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.

Il report sulle risorse di query mostra l'utilizzo delle risorse CPU da parte dell'organizzazione per la ricerca in base alle query eseguite negli ultimi 30 giorni usando una qualsiasi delle interfacce di ricerca.

Il report sulle risorse delle query è utile per identificare le query che richiedono più risorse e capire come evitare il throttling dovuto all’uso eccessivo delle risorse.

Comprendere le quote di ricerca avanzata e i parametri di utilizzo

Per mantenere il servizio efficiente e reattivo, la ricerca avanzata imposta varie quote e parametri di utilizzo (noti anche come "limiti del servizio"). Per altre informazioni, vedere Quote e parametri di utilizzo.

Accedere al report delle risorse per le query

È possibile accedere al report delle risorse di query in due modi:

  • Nella pagina Ricerca avanzata selezionare Report delle risorse per le query:

    Visualizza il pulsante del report delle risorse di query nel portale AH

  • Nella pagina Report individuare la nuova voce del report nella sezione Generale .

    visualizzare il report sulle risorse di query nella sezione Report

Tutti gli utenti possono accedere ai report. Tuttavia, solo gli utenti con il ruolo Lettore di sicurezza di Microsoft Entra e livelli superiori possono visualizzare le query eseguite da tutti gli utenti in tutte le interfacce. Gli altri utenti possono visualizzare solo:

  • Interrogazioni che hanno eseguito tramite il portale
  • Query API pubbliche eseguite autonomamente e non tramite l'applicazione
  • Rilevamenti personalizzati creati

Contenuto del report delle risorse per le query

Per impostazione predefinita, nella tabella di report delle risorse di query vengono visualizzate le query dell'ultimo giorno. È ordinato in base all'utilizzo delle risorse, in modo da poter vedere facilmente quali query hanno usato la maggior parte delle risorse CPU.

Il report delle risorse di query include tutte le query eseguite, insieme a informazioni dettagliate sulle risorse per ogni query:

  • Ora : quando è stata eseguita la query
  • Interfaccia : se la query è stata eseguita nel portale, nei rilevamenti personalizzati o tramite query API
  • Utente/app : l'utente o l'app che ha eseguito la query
  • Utilizzo delle risorse : indicatore della quantità di risorse CPU usate da una query. Può essere Bassa, Media o Alta. Alto significa che la query ha usato una grande quantità di risorse CPU ed è consigliabile migliorarla per renderla più efficiente.
  • Stato – se la query è stata completata, non è riuscita o è stata soggetta a limitazione
  • Tempo di query : tempo impiegato per eseguire la query
  • Intervallo di tempo – intervallo di tempo utilizzato nella query

Consiglio

Se lo stato della query è Non riuscito, è possibile visualizzare il motivo dell'errore della query passando il puntatore del mouse sul campo.

visualizzare query inefficienti

Trova query che richiedono molte risorse

È probabilmente possibile ottimizzare le query con un utilizzo elevato delle risorse o un tempo di query prolungato per evitare limitazioni.

Il grafico visualizza l'utilizzo delle risorse nel tempo per ogni interfaccia. È possibile identificare facilmente un utilizzo eccessivo e selezionare i picchi nel grafico per filtrare la tabella di conseguenza. Quando si seleziona una voce nel grafico, la tabella viene filtrata in base a tale data specifica.

È possibile identificare le query che hanno usato la maggior parte delle risorse in quel giorno e intervenire per migliorarle. Applicare le procedure consigliate per le query o informare l'utente che ha eseguito la query o creato la regola per prendere in considerazione l'efficienza delle query e le risorse.

Per visualizzare una query, selezionare i puntini di sospensione (...) accanto al timestamp della query da controllare e quindi selezionare Apri nell'editor di query.

Se si usa la modalità guidata, è necessario passare alla modalità avanzata per modificare la query.

Il grafico supporta due visualizzazioni:

  • Utilizzo medio al giorno: uso medio delle risorse al giorno
  • Utilizzo massimo al giorno: l'uso effettivo massimo delle risorse al giorno

Schermata del report sulle risorse della query che mostra due modalità di visualizzazione disponibili per analizzare l'utilizzo delle risorse nel tempo.

La differenza tra queste due viste significa che, ad esempio, se in un giorno specifico hai eseguito due query, una query ha usato 50% delle tue risorse e l'altra 100%, il valore medio d'uso giornaliero mostra 75%, mentre il maggior utilizzo quotidiano mostra 100%.

Consiglio

Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.