從搜尋中還原已歸檔的日誌

當你需要調查已移至長期儲存的歷史安全資料時,可以還原歸檔的日誌,讓它們可用於高效能查詢和分析。 本文將帶你了解如何在 Microsoft Sentinel 中還原已歸檔的日誌資料,查看還原後的結果,並在不再需要還原資料表時刪除它們。

重要事項

自 2027 年 3 月 31 日起,Microsoft Sentinel 將不再支援 Azure 入口網站,僅能在 Microsoft Defender 入口網站中使用。 所有在 Azure 入口網站使用 Microsoft Sentinel 的客戶,將被重新導向至 Defender 入口網站,且僅在 Defender 入口網站使用 Microsoft Sentinel。

如果您仍在 Azure 入口網站使用 Microsoft Sentinel,建議您開始規劃轉換至 Defender 入口網站,以確保順利過渡並充分利用 Microsoft Defender 所提供的統一安全運營體驗。

必要條件

在 Microsoft Sentinel 中還原已歸檔的日誌資料依賴 Azure 監視器 的還原功能。 在開始之前,請先檢視 Azure 監視器 中 Restore 的需求與限制。

還原已歸檔的日誌資料

要在 Microsoft Sentinel 中還原已歸檔的日誌資料,請指定你想還原的資料的表格和時間範圍。 幾分鐘內,日誌資料就會在 Log Analytics 工作區中顯示。 接著,您可以使用這些資料執行支援完整 Kusto 查詢語言 (KQL) 的高效能查詢。

可直接從 搜尋 頁面或儲存的搜尋還原歸檔資料。

  1. 在 Defender 入口網站中,搜尋頁面位於 Microsoft Sentinel 根層級。 在 Microsoft Sentinel 中,選擇搜尋。 在 Azure 入口網站中, [搜尋 ] 頁面會列在 [一般] 底下。

  2. 使用以下方法之一還原日誌資料:

    • 在頁面頂端選擇 還原 。 在側邊的 還原 窗格中,選擇你想還原的表格和時間範圍,然後在 窗格底部選擇還原。

    • 選擇 「已儲存搜尋」,找到你想還原的搜尋結果,然後選擇 「還原」。 如果你有多個資料表,選擇你想還原的那一個,然後在側邊窗格選擇 「行動 > 還原 」。 例如:

      還原特定網站搜尋的截圖。

  3. 等日誌資料還原。 請在「 修復 」標籤中選擇您的修復工程狀態。

查看還原的日誌資料

請前往「 還原 」標籤查看日誌資料還原的狀態與結果。當還原作業狀態顯示 「資料可用」時,您可以查看還原資料。

  1. 在 Microsoft Sentinel 中,選擇搜尋>恢復。

  2. 當你的還原工作完成且狀態更新後,選擇資料表名稱並檢視結果。

    在 Azure 入口網站中,結果會顯示在日誌查詢頁面。 在 Defender 入口網站中,結果會顯示在 進階狩獵 頁面。

    例如:

    截圖顯示日誌查詢窗格及還原後的資料表結果。

    時間範圍設定為自訂時間範圍,利用還原資料的開始與結束時間。

刪除還原的資料表

為了節省成本,我們建議你在不再需要還原資料表時刪除它。 當你刪除還原的資料表時,底層的來源資料並不會被刪除。

  1. 在 Microsoft Sentinel 中,選擇搜尋>還原並指定你想刪除的資料表。

  2. 在該資料表列選擇 刪除 以刪除還原的表格。

後續步驟