Usar o benefício de ingestão de dados no Microsoft Defender para Nuvem

Ao habilitar o Plano 2 do Defender para servidores no Microsoft Defender para Nuvem, você recebe 500 MB de ingestão gratuita de dados por nó diariamente.

  • O subsídio de dados diários total concedido é igual ao número de computadores × 500 MB.
  • O limite de dados diário é calculado em todas as máquinas de uma assinatura, não aplicado por máquina.
  • Você não será cobrado pela ingestão, desde que o total de dados ingeridos em todos os computadores na assinatura permaneça dentro do subsídio diário, mesmo se computadores individuais ingerirem mais de 500 MB.
  • O benefício é aplicado no nível do espaço de trabalho do Log Analytics.
  • O benefício não aparece em sua fatura porque tem custo zero. Você pode vê-lo na interface do usuário do produto e nas exportações de Gerenciamento de Custos da Microsoft. Saiba como visualizar seus benefícios de alocação de dados.

Como o benefício de ingestão de dados é aplicado

O benefício de ingestão de dados de 500 MB/dia se aplica quando:

  • O Defender para servidores Plano 2 está habilitado no espaço de trabalho do Log Analytics para o qual suas máquinas enviam relatórios. O subsídio é calculado diariamente e aplica-se somente enquanto o Plano 2 está ativo.
  • Os dados de segurança elegíveis são enviados para esse workspace por meio do Azure Monitor Agent (AMA), do sensor do Microsoft Defender para Ponto de Extremidade ou do monitoramento de integridade de arquivos sem agente (FIM). Eventos de FIM sem agente são informados na tabela MDCFileIntegrityMonitoringEvents.

Nenhuma configuração separada é necessária. O benefício é aplicado automaticamente a tabelas elegíveis.

Note

O benefício é aplicado com base no modelo de cobrança do workspace:

  • Medidores clássicos do Microsoft Sentinel: aplica-se somente à ingestão do Log Analytics.
  • Medidores simplificados (unificados) do Microsoft Sentinel: aplica-se à ingestão do Microsoft Sentinel.

Tipos de dados com suporte

O benefício dá suporte aos seguintes tipos de dados de segurança. Para obter a lista completa de categorias, consulte Tabelas na categoria Segurança.

Note

Embora WindowsEvent esteja listado, somente os eventos de segurança do fluxo Microsoft-SecurityEvent que são direcionados para a tabela SecurityEvent se qualificam para o limite de 500 MB/dia. Canais de log de eventos de Aplicativo, Sistema ou outros não estão incluídos e são cobrados como ingestão regular.

Configurar um espaço de trabalho

Siga as instruções do Azure Monitor para criar um workspace do Log Analytics.

Habilitar o Plano 2 do Defender para Servidores

Para obter o benefício de ingestão de dados de 500 MB/dia, habilite o Plano 2 do Defender para Servidores no workspace do Log Analytics.

  1. Faça logon no portal do Azure.

  2. Vá para o Microsoft Defender para Nuvem.

  3. Selecione Configurações do ambiente.

  4. Selecione o Log Analytics workspace que você deseja configurar.

  5. Ative o Plano 2 do Defender para Servidores e então selecione Salvar.

    Captura de tela que mostra a página de habilitação do plano no nível do workspace do Log Analytics.

Note

Para desabilitar o Plano 2 do Defender para Servidores, desative-o em cada workspace do Log Analytics em que ele está habilitado.