Sök över långa tidsintervall i stora datamängder
Använd ett sökjobb när du startar en undersökning för att hitta specifika händelser i loggar för upp till sju år sedan. Du kan söka efter händelser i alla dina loggar, inklusive händelser i analys-, basic- och arkiverade loggplaner. Filtrera och leta efter händelser som matchar dina kriterier.
Mer information om begrepp och begränsningar för sökjobb finns i Starta en undersökning genom att söka i stora datamängder och sökjobb i Azure Monitor.
Sökjobb i vissa datauppsättningar kan medföra extra avgifter. Mer information finns på sidan med priser för Microsoft Sentinel.
Viktigt!
Microsoft Sentinel är allmänt tillgängligt på Microsofts plattform för enhetliga säkerhetsåtgärder i Microsoft Defender-portalen. För förhandsversion är Microsoft Sentinel tillgängligt i Defender-portalen utan Microsoft Defender XDR eller en E5-licens. Mer information finns i Microsoft Sentinel i Microsoft Defender-portalen.
Starta ett sökjobb
Gå till Sök i Microsoft Sentinel från Azure Portal eller Microsoft Defender-portalen för att ange dina sökvillkor. Beroende på måldatauppsättningens storlek varierar söktiderna. De flesta sökjobb tar några minuter att slutföra, men sökningar i massiva datauppsättningar som körs i upp till 24 timmar stöds också.
För Microsoft Sentinel i Azure Portal går du till Allmänt och väljer Sök.
För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel>Search.Välj tabellmenyn och välj en tabell för sökningen.
I sökrutan anger du en sökterm.
Välj Start för att öppna redigeraren för avancerad Kusto-frågespråk (KQL) och förhandsgranska resultatet för ett angivet tidsintervall.
Ändra KQL-frågan efter behov och välj Kör för att få en uppdaterad förhandsgranskning av sökresultaten.
När du är nöjd med frågan och förhandsgranskningen av sökresultatet väljer du ellipserna ... och aktiverar sökjobbläget .
Välj lämpligt tidsintervall.
Lös eventuella KQL-problem som anges av en vågig röd linje i redigeraren.
När du är redo att starta sökjobbet väljer du Sökjobb.
Ange ett nytt tabellnamn för att lagra sökresultaten.
Välj Kör ett sökjobb.
Vänta tills meddelandet Sökjobbet är klart för att visa resultatet.
Visa sökresultat
Visa status och resultat för ditt sökjobb genom att gå till fliken Sparade sökningar .
I Microsoft Sentinel väljer du Sök>sparade sökningar.
På sökkortet väljer du Visa sökresultat.
Som standard visas alla resultat som matchar dina ursprungliga sökvillkor.
Om du vill förfina listan med resultat som returneras från söktabellen väljer du Lägg till filter.
När du granskar sökresultatet väljer du Lägg till bokmärke eller väljer bokmärkesikonen för att bevara en rad. Genom att lägga till ett bokmärke kan du tagga händelser, lägga till anteckningar och koppla dessa händelser till en incident för senare referens.
Välj knappen Kolumner och markera kryssrutan bredvid kolumner som du vill lägga till i resultatvyn.
Lägg till det bokmärkta filtret om du bara vill visa bevarade poster.
Välj Visa alla bokmärken för att gå till sidan Jakt där du kan lägga till ett bokmärke i en befintlig incident.
Nästa steg
Mer information finns i följande artiklar.