Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
I parametri e i limiti del servizio seguenti si applicano al servizio data lake Microsoft Sentinel.
Parametri e limiti del servizio per tabelle, gestione dei dati e inserimento
Importante
Se l'organizzazione usa Customer-Managed Keys (CMK) per la crittografia dei dati, tenere presente che CMK non è supportato per i dati archiviati nel data lake Microsoft Sentinel. Le aree di lavoro di Sentinel che usano CMK non sono accessibili tramite le esperienze di data lake.
Tutti i dati inseriti nel data lake, ad esempio tabelle personalizzate o dati trasformati, vengono crittografati tramite chiavi gestite da Microsoft.
L'onboarding nel data lake Microsoft Sentinel potrebbe non essere completamente allineato ai criteri di crittografia o agli standard di protezione dei dati dell'organizzazione.
Nella tabella seguente sono elencati i parametri e i limiti del servizio per il servizio data lake Microsoft Sentinel correlati alla gestione delle tabelle, all'inserimento dei dati e alla conservazione. Questi limiti includono, a titolo esemplificante, i dati Azure Resource Graph, i dati di Microsoft 365 e il mirroring dei dati.
| Categoria | Parametro/limite |
|---|---|
| Aree di lavoro per tenant | 20 aree di lavoro |
| Conservazione del Lake (dati delle risorse) | 12 anni |
| Conservazione dei laghi (Aux) | 12 anni |
| Dimensioni massime per i valori dei campi (Log Analytics) | 32 KB (troncato oltre il limite) |
| Latenza di configurazione della tabella in fase di onboarding | 90-120 minuti |
| Nuova latenza di configurazione della tabella | 90-120 minuti |
| Latenza della commutazione dei dati tra i livelli | 90-120 minuti |
Per informazioni sui limiti di inserimento dell'area di lavoro Log Analytics, vedere Aree di lavoro di Log Analytics, volume di raccolta dati e conservazione.
Parametri e limiti del servizio per i notebook di VS Code
La sezione seguente elenca i parametri e i limiti del servizio per Microsoft Sentinel data lake quando si usano notebook di VS Code.
| Categoria | Parametro/limite |
|---|---|
| Tabella personalizzata nel livello di analisi | Le tabelle personalizzate nel livello di analisi non possono essere eliminate da un notebook. Usare Log Analytics per eliminare queste tabelle. Per altre informazioni, vedere Aggiungere o eliminare tabelle e colonne nei log di monitoraggio Azure |
| Timeout del web socket del gateway | 2 ore |
| Timeout Interactive Query | 2 ore |
| Timeout di inattività della sessione interattiva | 20 minuti |
| Lingua | Python |
| Timeout della query di Graph | 7,5 minuti |
| Timeout del processo del notebook | 8 ore |
| Numero massimo di processi di notebook simultanei | 3, i processi successivi vengono accodati |
| Numero massimo di utenti simultanei nell'esecuzione di query interattive | 8-10 nella Piscina Grande |
| Ora di avvio della sessione | L'avvio della sessione di calcolo Spark richiede circa 5-6 minuti. È possibile visualizzare lo stato della sessione nella parte inferiore del blocco appunti di VS Code. |
| Librerie supportate | Sono supportate solo Azure Synapse Libraries 3.4 e la libreria Microsoft Sentinel Provider per funzioni astratte per interrogare il data lake. Le installazioni pip o le librerie personalizzate non sono supportate. |
| Limite dell'esperienza utente di VS Code per la visualizzazione dei record | 100.000 righe |
Parametri e limiti del servizio per le query KQL nel livello lake
I parametri e i limiti del servizio seguenti si applicano durante la scrittura di query nel data lake Microsoft Sentinel.
Nota
Tutti i limiti in questa tabella si applicano per ogni tenant. Non è previsto alcun limite per utente. Le query KQL interattive e le query KQL asincrone condividono gli stessi contatori del limite di frequenza e della concorrenza.
Quando viene superato il limite di flusso in entrata o il limite di concorrenza, la richiesta viene rifiutata e non accodata. Il contatore di concorrenza decrementa non appena una query in esecuzione termina e il contatore del limite di frequenza viene reimpostato ogni minuto.
| Categoria | Parametro/limite |
|---|---|
| Limite di flusso in entrata per tenant | 30 query al minuto (interattive e asincrone combinate) |
| Concorrenza per tenant | 10 interrogazioni simultanee (tra interattive e asincrone) |
| Dati dei risultati della query | 64 MB. Per eseguire l'override del valore predefinito per una query specifica, vedere Limiti delle query nel riferimento Linguaggio di query Kusto. |
| Righe dei risultati della query | 500.000 righe. Per eseguire l'override del valore predefinito per una query specifica, vedere Limiti delle query nel riferimento Linguaggio di query Kusto. |
| Ambito della query | Più aree di lavoro |
| Timeout query | 4 minuti |
| Intervallo di tempo interrogabile | Fino a 12 anni, a seconda della conservazione dei dati. |
Parametri e limiti del servizio per i job KQL
Nella tabella seguente sono elencati i parametri e i limiti del servizio per i processi KQL nel data lake Microsoft Sentinel.
Nota
Tutti i limiti in questa tabella si applicano per ogni tenant. Non è previsto alcun limite per utente. I processi KQL hanno una quota di concorrenza distinta e non condividono i contatori con le query KQL.
Quando viene superato il limite di esecuzione di processi simultanei, la richiesta viene rifiutata e non accodata. Il contatore si decrementa non appena termina un processo in esecuzione.
| Categoria | Parametro/limite |
|---|---|
| Esecuzione di processi simultanei per tenant | 5 |
| Timeout esecuzione query processo | 1 ora |
| Processi per tenant (processi abilitati) | 100 |
| Numero di tabelle di output per processo | 1 |
| Ambito della query | Più aree di lavoro |
| Intervallo di tempo della query | Fino a 12 anni |
Parametri e limiti del servizio per le query asincrone KQL
La tabella seguente elenca i parametri e i limiti del servizio per le query asincrone KQL nel data lake Microsoft Sentinel.
Nota
Tutti i limiti in questa tabella si applicano per ogni tenant. Non è previsto alcun limite per utente. Le query KQL asincrone condividono gli stessi contatori del limite di frequenza e di concorrenza delle query KQL interattive; i processi KQL hanno una quota distinta.
Quando viene superato il limite di flusso in entrata o il limite di concorrenza, la richiesta viene rifiutata e non accodata. Il contatore di concorrenza decrementa non appena una query in esecuzione termina e il contatore del limite di frequenza viene reimpostato ogni minuto.
| Categoria | Parametro/limite |
|---|---|
| Limite di flusso in entrata per tenant | 30 interrogazioni al minuto (in combinazione con query KQL interattive) |
| Concorrenza per tenant | 10 query simultanee (combinate con query KQL interattive) |
| Timeout di esecuzione della query asincrona | 1 ora |
| Durata della cache | 24 ore |
| Numero di volte in cui gli utenti possono recuperare i risultati memorizzati nella cache | Illimitati |
| Ambito della query | Più aree di lavoro |
| Intervallo di tempo della query | Fino a 12 anni |