Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os custos do Microsoft Sentinel são apenas uma parte dos custos mensais na fatura do Azure. Embora este artigo explique como reduzir os custos do Microsoft Sentinel, é-lhe faturado todos os serviços e recursos do Azure que a sua subscrição do Azure utiliza, incluindo os Serviços de parceiros.
Importante
Após 31 de março de 2027, o Microsoft Sentinel deixará de ser suportado no portal do Azure e estará disponível apenas no portal do Microsoft Defender. Todos os clientes que utilizem o Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão o Microsoft Sentinel apenas no portal do Defender.
Se ainda estiver a utilizar o Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a sua transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Definir ou alterar o escalão de preço
Para maximizar a economia, monitore seu volume de ingestão para garantir que você tenha o nível de compromisso mais alinhado aos seus padrões de volume de ingestão. Considere aumentar ou reduzir seu nível de compromisso para acompanhar as mudanças no volume de dados.
Você pode aumentar seu nível de compromisso a qualquer momento, o que reinicia o período de compromisso de 31 dias. No entanto, para voltar ao pagamento conforme o uso ou a um nível de compromisso inferior, você deve aguardar até o término do período de compromisso de 31 dias. A cobrança dos níveis de compromisso é feita diariamente.
Para ver o escalão de preço atual do Microsoft Sentinel, selecione Definições no painel de navegação esquerdo do Microsoft Sentinel e, em seguida, selecione o separador Preços . O escalão de preço atual está marcado como Escalão atual.
Para alterar seu compromisso com a camada de preço, selecione uma das outras camadas na página de preços e, em seguida, selecione Aplicar. Você deve ter a função de Colaborador ou Proprietário na área de trabalho do Microsoft Sentinel para alterar a camada de preços.
Para saber mais sobre como monitorizar os custos, consulte Gerir e monitorizar os custos do Microsoft Sentinel.
Para áreas de trabalho que ainda utilizam escalões de preço clássicos, os escalões de preço do Microsoft Sentinel não incluem custos do Log Analytics. Para obter mais informações, veja Compreender o modelo de faturação completo do Microsoft Sentinel.
Comprar um plano de pré-compra
Economize nos custos da camada de análise do Microsoft Sentinel ao comprar antecipadamente unidades de compromisso (CUs) do Microsoft Sentinel. Use as CUs pré-compradas a qualquer momento durante o prazo de compra de um ano.
Todos os custos elegíveis do Microsoft Sentinel são automaticamente deduzidos primeiro das CUs pré-compradas. Você não precisa reimplantar nem atribuir um plano comprado antecipadamente aos workspaces do seu Microsoft Sentinel para uso da CU para obter os descontos da compra antecipada.
Para obter mais informações, veja Otimizar os custos do Microsoft Sentinel com um plano de pré-compra.
Separar dados não relacionadas com segurança numa área de trabalho diferente
O Microsoft Sentinel analisa todos os dados ingeridos nas áreas de trabalho do Log Analytics compatíveis com o Microsoft Sentinel. É melhor ter uma área de trabalho separada para dados de operações não relacionadas com segurança, para garantir que não incorre em custos do Microsoft Sentinel.
Utilizar o data lake do Microsoft Sentinel para obter dados de segurança de baixa fidelidade ou secundários
Embora o escalão de análise seja mais adequado para a deteção de ameaças contínua e em tempo real, o data lake do Microsoft Sentinel é adequado para consultas e análises de dados de segurança secundários que não são necessários para a deteção de ameaças em tempo real. O Data Lake do Microsoft Sentinel oferece ingestão e armazenamento a um custo significativamente reduzido. Para obter mais informações, veja Preços do Microsoft Sentinel.
Otimizar os custos do Log Analytics com clusters dedicados
Se você ingerir pelo menos 100 GB no espaço de trabalho do Microsoft Sentinel ou em espaços de trabalho na mesma região, considere migrar para um cluster dedicado do Log Analytics para reduzir os custos. Um nível de compromisso de cluster dedicado do Log Analytics agrega o volume de dados entre workspaces que ingerem coletivamente um total de 100 GB ou mais. Para obter mais informações, veja Escalão de preço simplificado para o cluster dedicado.
Pode adicionar várias áreas de trabalho do Microsoft Sentinel a um cluster dedicado do Log Analytics. Existem algumas vantagens em utilizar um cluster dedicado do Log Analytics para o Microsoft Sentinel:
As consultas entre áreas de trabalho são executadas mais rapidamente se todas as áreas de trabalho envolvidas na consulta estiverem no cluster dedicado. Ainda é melhor ter o mínimo de áreas de trabalho possível no seu ambiente e um cluster dedicado ainda mantém o limite de 100 áreas de trabalho para inclusão numa única consulta entre áreas de trabalho.
Todos os workspaces no cluster dedicado podem compartilhar a camada de compromisso do Log Analytics definida no cluster. Não ter de se comprometer a separar os escalões de alocação do Log Analytics para cada área de trabalho pode permitir poupanças e eficiências de custos. Ao ativar um cluster dedicado, você se compromete com uma camada de compromisso mínima do Log Analytics com ingestão de 100 GB por dia.
Seguem-se outras considerações sobre como mudar para um cluster dedicado para otimização de custos:
- O número máximo de clusters por região e subscrição é dois.
- Todas as áreas de trabalho ligadas a um cluster têm de estar na mesma região.
- O máximo de áreas de trabalho ligadas a um cluster é 1000.
- Você pode desvincular um espaço de trabalho vinculado do seu cluster. O número de operações de ligação numa área de trabalho específica está limitado a dois num período de 30 dias.
- Não pode mover uma área de trabalho existente para um cluster de chave gerida pelo cliente (CMK). Você deve criar o espaço de trabalho no cluster.
- Atualmente, a movimentação de um cluster para outro grupo de recursos ou subscrição não é suportada.
- Uma ligação de área de trabalho a um cluster falha se a área de trabalho estiver ligada a outro cluster.
Para obter mais informações sobre clusters dedicados, veja Clusters dedicados do Log Analytics.
Reduzir os custos de retenção de dados com retenção total
O Microsoft Sentinel retém os dados da camada analítica por padrão durante os primeiros 90 dias da retenção analítica. À medida que os dados envelhecem, perde o seu valor para análise e investigação em tempo real. Os utilizadores do centro de operações de segurança (SOC) podem não aceder a dados mais antigos com tanta frequência, mas ainda querem aceder aos dados para fins de auditoria ou investigações históricas mais abrangentes. Para ajudar você a reduzir os custos de retenção de dados do Microsoft Sentinel, a retenção total está disponível. Os dados que ultrapassam o período de retenção para análise ainda podem ser retidos, a um custo muito menor, e acessados usando os recursos de exploração do data lake. Para obter mais informações, consulte Exploração do Lake, consultas KQL.
Use Tabelas de gerenciamento de dados> para ajustar o período de retenção de Análise e Total.
Utilizar regras de recolha de dados para os Eventos de Segurança do Windows
O conector de Eventos de Segurança do Windows permite transmitir eventos de segurança de qualquer computador que execute o Windows Server e esteja conectado ao seu espaço de trabalho do Microsoft Sentinel, incluindo servidores físicos, virtuais ou locais, em qualquer nuvem. Este conector inclui suporte para o Agente do Azure Monitor, que utiliza regras de recolha de dados para definir os dados a recolher de cada agente.
As regras de recolha de dados permitem-lhe gerir as definições de coleção em escala e, ao mesmo tempo, permitir configurações exclusivas no âmbito de subconjunto de máquinas. Para obter mais informações, veja Configurar a recolha de dados para o Agente do Azure Monitor.
Além dos conjuntos predefinidos de eventos que pode selecionar para ingerir, tais como Todos os eventos, Mínimo ou Comum, as regras de recolha de dados permitem-lhe criar filtros personalizados e selecionar eventos específicos para ingerir. O Agente do Azure Monitor utiliza estas regras para filtrar os dados na origem e, em seguida, ingerir apenas os eventos que selecionou, deixando tudo o resto para trás. A seleção de eventos específicos para ingestão pode ajudar a otimizar custos e a economizar mais.
Próximas etapas
- Saiba como otimizar o investimento na cloud com o Gerenciamento de Custos da Microsoft.
- Saiba mais sobre como gerir os custos com a análise de custos.
- Saiba como evitar custos inesperados.
- Faça o curso de aprendizagem orientada do Cost Management .
- Para obter mais sugestões sobre como reduzir o volume de dados do Log Analytics, veja Melhores práticas do Azure Monitor – Gestão de custos.
- Para saber mais sobre o data lake do Microsoft Sentinel, veja Data Lake do Microsoft Sentinel.
- Para integrar no data lake do Microsoft Sentinel, veja Integrar dados no data lake do Microsoft Sentinel.