Obniżanie kosztów usługi Microsoft Sentinel

Koszty usługi Microsoft Sentinel to tylko część miesięcznych kosztów na rachunku za platformę Azure. Chociaż w tym artykule wyjaśniono, jak zmniejszyć koszty usługi Microsoft Sentinel, opłaty są naliczane za wszystkie usługi i zasoby platformy Azure używane przez subskrypcję platformy Azure, w tym za usługi partnerskie.

Ważna

Po 31 marca 2027 r. usługa Microsoft Sentinel nie będzie już obsługiwana w witrynie Azure Portal i będzie dostępna tylko w portalu usługi Microsoft Defender. Wszyscy klienci korzystający z usługi Microsoft Sentinel w witrynie Azure Portal będą przekierowywani do portalu usługi Defender i będą używać usługi Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz usługi Microsoft Sentinel w witrynie Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez usługę Microsoft Defender.

Ustawianie lub zmienianie warstwy cenowej

Aby zmaksymalizować oszczędności, monitoruj wolumen danych przychodzących, aby mieć pewność, że wybrany poziom zobowiązania najlepiej odpowiada wzorcom tego wolumenu. Rozważ zwiększenie lub zmniejszenie warstwy zobowiązania, aby dostosować się do zmieniających się woluminów danych.

Możesz w dowolnym momencie zwiększyć poziom zobowiązania, co powoduje rozpoczęcie na nowo 31-dniowego okresu zobowiązania. Aby jednak wrócić do modelu płatności zgodnie z rzeczywistym użyciem lub do niższego poziomu zobowiązania, trzeba poczekać, aż zakończy się 31-dniowy okres zobowiązania. Rozliczanie progów zobowiązań odbywa się codziennie.

Aby wyświetlić bieżącą warstwę cenową usługi Microsoft Sentinel, wybierz pozycję Ustawienia w lewym obszarze nawigacji usługi Microsoft Sentinel, a następnie wybierz kartę Cennik . Bieżąca warstwa cenowa jest oznaczona jako Bieżąca warstwa.

Aby zmienić zobowiązanie dotyczące warstwy cenowej, wybierz jedną z innych warstw na stronie cennika, a następnie wybierz pozycję Zastosuj. Aby zmienić warstwę cenową, musisz mieć współautora lub właściciela obszaru roboczego usługi Microsoft Sentinel.

Zrzut ekranu strony z cennikiem w ustawieniach usługi Microsoft Sentinel z płatnością zgodnie z rzeczywistym użyciem wybraną jako bieżący poziom cenowy.

Aby dowiedzieć się więcej na temat monitorowania kosztów, zobacz Zarządzanie kosztami usługi Microsoft Sentinel i monitorowanie ich.

W przypadku obszarów roboczych nadal korzystających z klasycznych warstw cenowych warstwy cenowe usługi Microsoft Sentinel nie obejmują opłat za usługę Log Analytics. Aby uzyskać więcej informacji, zobacz Omówienie pełnego modelu rozliczeń dla usługi Microsoft Sentinel.

Kup plan przedsprzedażowy

Oszczędzaj na kosztach warstwy analiz usługi Microsoft Sentinel, kupując z wyprzedzeniem jednostki zobowiązania (CU) usługi Microsoft Sentinel. Użyj wstępnie zakupionych jednostek CU w dowolnym momencie w okresie jednego roku zakupu.

Wszelkie kwalifikujące się koszty związane z usługą Microsoft Sentinel są automatycznie odliczane w pierwszej kolejności od uprzednio zakupionych jednostek CU. Nie musisz ponownie wdrażać ani przypisywać wcześniej zakupionego planu do obszarów roboczych usługi Microsoft Sentinel, aby korzystanie z jednostek CU kwalifikowało się do zniżek za wcześniejszy zakup.

Aby uzyskać więcej informacji, zobacz Optymalizowanie kosztów usługi Microsoft Sentinel przy użyciu planu przed zakupem.

Oddzielanie danych niezwiązanych z zabezpieczeniami w innym obszarze roboczym

Usługa Microsoft Sentinel analizuje wszystkie dane przekazywane do obszarów roboczych usługi Log Analytics z włączoną usługą Microsoft Sentinel. Najlepiej jest mieć oddzielny obszar roboczy dla danych operacji niezwiązanych z zabezpieczeniami, aby upewnić się, że nie poniesie on kosztów usługi Microsoft Sentinel.

Użyj jeziora danych Microsoft Sentinel do przechowywania danych o niższej szczegółowości lub pomocniczych danych dotyczących zabezpieczeń

Warstwa analizy jest najbardziej odpowiednia do ciągłego wykrywania zagrożeń w czasie rzeczywistym, ale usługa Microsoft Sentinel data lake doskonale nadaje się do wykonywania zapytań i analiz dodatkowych danych zabezpieczeń, które nie są potrzebne do wykrywania zagrożeń w czasie rzeczywistym. Usługa Microsoft Sentinel data lake oferuje pozyskiwanie i magazynowanie przy znacznie niższych kosztach. Aby uzyskać więcej informacji, zobacz Cennik usługi Microsoft Sentinel.

Optymalizowanie kosztów usługi Log Analytics za pomocą dedykowanych klastrów

Jeśli zaimportujesz co najmniej 100 GB do obszaru roboczego usługi Microsoft Sentinel lub obszarów roboczych w tym samym regionie, rozważ przejście na dedykowany klaster usługi Log Analytics, aby obniżyć koszty. Warstwa zobowiązania dedykowanego klastra usługi Log Analytics sumuje wolumen danych z obszarów roboczych, do których łącznie trafia 100 GB lub więcej. Aby uzyskać więcej informacji, zobacz Uproszczona warstwa cenowa dla dedykowanego klastra.

Do dedykowanego klastra usługi Log Analytics można dodać wiele obszarów roboczych usługi Microsoft Sentinel. Istnieje kilka zalet korzystania z dedykowanego klastra usługi Log Analytics dla usługi Microsoft Sentinel:

  • Zapytania między obszarami roboczymi działają szybciej, jeśli wszystkie obszary robocze biorące udział w zapytaniu znajdują się w dedykowanym klastrze. Nadal najlepiej jest mieć jak najmniej obszarów roboczych w środowisku, a dedykowany klaster nadal zachowuje limit 100 obszarów roboczych do dołączenia do pojedynczego zapytania między obszarami roboczymi.

  • Wszystkie obszary robocze w dedykowanym klastrze mogą korzystać z warstwy zobowiązania usługi Log Analytics ustawionej w klastrze. Brak konieczności zatwierdzania oddzielnych warstw zobowiązań usługi Log Analytics dla każdego obszaru roboczego może pozwolić na oszczędności kosztów i wydajność. Włączając dedykowany klaster, zobowiązujesz się do minimalnego poziomu zobowiązania usługi Log Analytics wynoszącego 100 GB przyjmowanych danych dziennie.

Poniżej przedstawiono kilka innych zagadnień związanych z przejściem do dedykowanego klastra w celu optymalizacji kosztów:

  • Maksymalna liczba klastrów na region i subskrypcję wynosi dwa.
  • Wszystkie obszary robocze połączone z klastrem muszą znajdować się w tym samym regionie.
  • Maksymalna liczba obszarów roboczych połączonych z klastrem wynosi 1000.
  • Połączony obszar roboczy można odłączyć od klastra. Liczba operacji łączenia w określonym obszarze roboczym jest ograniczona do dwóch w okresie 30 dni.
  • Nie można przenieść istniejącego obszaru roboczego do klastra klucza zarządzanego przez klienta (CMK). Musisz utworzyć obszar roboczy w klastrze.
  • Przenoszenie klastra do innej grupy zasobów lub subskrypcji nie jest obecnie obsługiwane.
  • Łącze obszaru roboczego do klastra kończy się niepowodzeniem, jeśli obszar roboczy jest połączony z innym klastrem.

Aby uzyskać więcej informacji na temat dedykowanych klastrów, zobacz Dedykowane klastry usługi Log Analytics.

Zmniejszenie kosztów przechowywania danych przy całkowitym przechowywaniu

Usługa Microsoft Sentinel domyślnie zachowuje dane warstwy analizy przez pierwsze 90 dni w okresie przechowywania analizy. Wraz ze starzeniem się danych traci ona wartość analizy i badania w czasie rzeczywistym. Użytkownicy centrum operacji zabezpieczeń (SOC) mogą nie uzyskiwać dostępu do starszych danych tak często, ale nadal chcą uzyskiwać dostęp do danych w celu przeprowadzenia szerszych badań historycznych lub inspekcji. Aby ułatwić zmniejszenie kosztów przechowywania danych w usłudze Microsoft Sentinel, dostępny jest łączny okres przechowywania. Dane, które przestają być objęte okresem retencji na potrzeby analiz, nadal mogą być przechowywane przy znacznie niższych kosztach, a dostęp do nich można uzyskać za pomocą funkcji eksploracji danych w usłudze Data Lake. Aby uzyskać więcej informacji, zobacz Eksploracja jeziora, zapytania KQL.

Użyj tabel zarządzania danymi>, aby dostosować okres analizy i łącznego okresu przechowywania.

Używanie reguł zbierania danych dla zdarzeń zabezpieczeń systemu Windows

Łącznik zdarzeń zabezpieczeń systemu Windows umożliwia przesyłanie zdarzeń zabezpieczeń z dowolnego komputera z systemem Windows Server połączonego z obszarem roboczym Microsoft Sentinel, w tym z komputerów fizycznych i maszyn wirtualnych, serwerów lokalnych oraz zasobów w dowolnej chmurze. Ten łącznik obejmuje obsługę agenta usługi Azure Monitor, który używa reguł zbierania danych do definiowania danych do zbierania od każdego agenta.

Reguły zbierania danych umożliwiają zarządzanie ustawieniami kolekcji na dużą skalę, a jednocześnie umożliwiają unikatowe konfiguracje o określonym zakresie dla podzbiorów maszyn. Aby uzyskać więcej informacji, zobacz Konfigurowanie zbierania danych dla agenta usługi Azure Monitor.

Oprócz wstępnie zdefiniowanych zestawów zdarzeń, które można wybrać do pozyskiwania, takich jak Wszystkie zdarzenia, Minimalne lub Typowe, reguły zbierania danych umożliwiają tworzenie filtrów niestandardowych i wybieranie określonych zdarzeń do pozyskiwania. Agent usługi Azure Monitor używa tych reguł do filtrowania danych u źródła, a następnie pozyskuje tylko wybrane zdarzenia, pomijając całą resztę. Wybór konkretnych zdarzeń do zbierania może pomóc w optymalizacji kosztów i pozwolić więcej zaoszczędzić.

Następne kroki