Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os custos do Microsoft Sentinel são apenas uma parte dos custos mensais na fatura do Azure. Embora este artigo explique como reduzir os custos do Microsoft Sentinel, é-lhe faturado todos os serviços e recursos do Azure que a sua subscrição do Azure utiliza, incluindo os Serviços de parceiros.
Importante
Após 31 de março de 2027, o Microsoft Sentinel deixará de ser suportado no portal do Azure e estará disponível apenas no portal do Microsoft Defender. Todos os clientes que utilizem o Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão o Microsoft Sentinel apenas no portal do Defender.
Se ainda estiver a utilizar o Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a sua transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Definir ou alterar o escalão de preço
Para maximizar a poupança, monitorize o seu volume de ingestão para garantir que tem o escalão de compromisso que mais se adequa aos seus padrões de volume de ingestão. Considere aumentar ou diminuir o seu escalão de compromisso para acompanhar a evolução dos volumes de dados.
Pode aumentar o seu escalão de compromisso em qualquer altura, o que reinicia o período de compromisso de 31 dias. No entanto, para regressar ao pagamento consoante a utilização ou a um escalão de compromisso inferior, tem de aguardar até que o período de compromisso de 31 dias termine. A faturação dos escalões de compromisso é diária.
Para ver o escalão de preço atual do Microsoft Sentinel, selecione Definições no painel de navegação esquerdo do Microsoft Sentinel e, em seguida, selecione o separador Preços . O escalão de preço atual está marcado como Escalão atual.
Para alterar o compromisso do escalão de preços, selecione um dos outros escalões na página de preços e, em seguida, selecione Aplicar. Tem de ter a função de Contribuidor ou Proprietário na área de trabalho do Microsoft Sentinel para alterar o escalão de preços.
Para saber mais sobre como monitorizar os custos, consulte Gerir e monitorizar os custos do Microsoft Sentinel.
Para áreas de trabalho que ainda utilizam escalões de preço clássicos, os escalões de preço do Microsoft Sentinel não incluem custos do Log Analytics. Para obter mais informações, veja Compreender o modelo de faturação completo do Microsoft Sentinel.
Comprar um plano de pré-compra
Poupe nos custos do nível de análise do Microsoft Sentinel ao pré-comprar unidades de compromisso (CUs) do Microsoft Sentinel. Utilize as CUs pré-compradas a qualquer momento durante o prazo de compra de um ano.
Quaisquer custos elegíveis do Microsoft Sentinel são automaticamente deduzidos primeiro das CUs pré-compradas. Não é necessário voltar a implementar nem atribuir um plano adquirido antecipadamente às suas áreas de trabalho do Microsoft Sentinel para que a utilização de CU beneficie dos descontos da compra antecipada.
Para obter mais informações, veja Otimizar os custos do Microsoft Sentinel com um plano de pré-compra.
Separar dados não relacionadas com segurança numa área de trabalho diferente
O Microsoft Sentinel analisa todos os dados ingeridos nas áreas de trabalho do Log Analytics compatíveis com o Microsoft Sentinel. É melhor ter uma área de trabalho separada para dados de operações não relacionadas com segurança, para garantir que não incorre em custos do Microsoft Sentinel.
Utilizar o data lake do Microsoft Sentinel para obter dados de segurança de baixa fidelidade ou secundários
Embora o escalão de análise seja mais adequado para a deteção de ameaças contínua e em tempo real, o data lake do Microsoft Sentinel é adequado para consultas e análises de dados de segurança secundários que não são necessários para a deteção de ameaças em tempo real. O Data Lake do Microsoft Sentinel oferece ingestão e armazenamento a um custo significativamente reduzido. Para obter mais informações, veja Preços do Microsoft Sentinel.
Otimizar os custos do Log Analytics com clusters dedicados
Se ingerir pelo menos 100 GB no seu espaço de trabalho do Microsoft Sentinel ou em espaços de trabalho na mesma região, considere migrar para um cluster dedicado do Log Analytics para reduzir os custos. Um escalão de compromisso de cluster dedicado do Log Analytics agrega o volume de dados entre espaços de trabalho que, em conjunto, ingerem um total de 100 GB ou mais. Para obter mais informações, veja Escalão de preço simplificado para o cluster dedicado.
Pode adicionar várias áreas de trabalho do Microsoft Sentinel a um cluster dedicado do Log Analytics. Existem algumas vantagens em utilizar um cluster dedicado do Log Analytics para o Microsoft Sentinel:
As consultas entre áreas de trabalho são executadas mais rapidamente se todas as áreas de trabalho envolvidas na consulta estiverem no cluster dedicado. Ainda é melhor ter o mínimo de áreas de trabalho possível no seu ambiente e um cluster dedicado ainda mantém o limite de 100 áreas de trabalho para inclusão numa única consulta entre áreas de trabalho.
Todos os espaços de trabalho no cluster dedicado podem partilhar o escalão de compromisso do Log Analytics definido para o cluster. Não ter de se comprometer a separar os escalões de alocação do Log Analytics para cada área de trabalho pode permitir poupanças e eficiências de custos. Ao ativar um cluster dedicado, assume um compromisso com o escalão mínimo de compromisso do Log Analytics de 100 GB de ingestão por dia.
Seguem-se outras considerações sobre como mudar para um cluster dedicado para otimização de custos:
- O número máximo de clusters por região e subscrição é dois.
- Todas as áreas de trabalho ligadas a um cluster têm de estar na mesma região.
- O máximo de áreas de trabalho ligadas a um cluster é 1000.
- Pode desassociar uma área de trabalho associada do seu cluster. O número de operações de ligação numa área de trabalho específica está limitado a dois num período de 30 dias.
- Não pode mover uma área de trabalho existente para um cluster de chave gerida pelo cliente (CMK). Tem de criar o espaço de trabalho no cluster.
- Atualmente, a movimentação de um cluster para outro grupo de recursos ou subscrição não é suportada.
- Uma ligação de área de trabalho a um cluster falha se a área de trabalho estiver ligada a outro cluster.
Para obter mais informações sobre clusters dedicados, veja Clusters dedicados do Log Analytics.
Reduzir os custos de retenção de dados com retenção total
O Microsoft Sentinel retém, por predefinição, os dados da camada de análise durante os primeiros 90 dias em retenção de análise. À medida que os dados envelhecem, perde o seu valor para análise e investigação em tempo real. Os utilizadores do centro de operações de segurança (SOC) podem não aceder a dados mais antigos com tanta frequência, mas ainda querem aceder aos dados para fins de auditoria ou investigações históricas mais abrangentes. Para o ajudar a reduzir os custos de retenção de dados do Microsoft Sentinel, está disponível a retenção total. Os dados que ultrapassam o respetivo período de retenção para análise podem ainda ser retidos, a um custo muito mais reduzido, e acedidos através das funcionalidades de exploração do data lake. Para obter mais informações, veja Exploração do lago, consultas KQL.
Utilize tabelas de gestão > de dados para ajustar o período de retenção Total e Análise.
Utilizar regras de recolha de dados para os Eventos de Segurança do Windows
O conector de eventos de segurança do Windows permite-lhe transmitir eventos de segurança a partir de qualquer computador a executar o Windows Server que esteja ligado ao seu espaço de trabalho do Microsoft Sentinel, incluindo servidores físicos, virtuais ou locais, ou em qualquer nuvem. Este conector inclui suporte para o Agente do Azure Monitor, que utiliza regras de recolha de dados para definir os dados a recolher de cada agente.
As regras de recolha de dados permitem-lhe gerir as definições de coleção em escala e, ao mesmo tempo, permitir configurações exclusivas no âmbito de subconjunto de máquinas. Para obter mais informações, veja Configurar a recolha de dados para o Agente do Azure Monitor.
Além dos conjuntos predefinidos de eventos que pode selecionar para ingerir, tais como Todos os eventos, Mínimo ou Comum, as regras de recolha de dados permitem-lhe criar filtros personalizados e selecionar eventos específicos para ingerir. O Agente do Azure Monitor utiliza estas regras para filtrar os dados na origem e, em seguida, ingerir apenas os eventos que selecionou, deixando tudo o resto para trás. Selecionar eventos específicos para ingerir pode ajudá-lo a otimizar os custos e a poupar mais.
Passos seguintes
- Saiba como otimizar o investimento na cloud com o Microsoft Cost Management.
- Saiba mais sobre como gerir os custos com a análise de custos.
- Saiba como evitar custos inesperados.
- Faça o curso de aprendizagem orientada do Cost Management .
- Para obter mais sugestões sobre como reduzir o volume de dados do Log Analytics, veja Melhores práticas do Azure Monitor – Gestão de custos.
- Para saber mais sobre o data lake do Microsoft Sentinel, veja Data Lake do Microsoft Sentinel.
- Para integrar no data lake do Microsoft Sentinel, veja Integrar dados no data lake do Microsoft Sentinel.