Parametri e limiti del servizio Data Lake di Microsoft Sentinel

I parametri e i limiti del servizio seguenti si applicano al servizio data lake Microsoft Sentinel.

Parametri e limiti del servizio per tabelle, gestione dei dati e inserimento

Importante

Se l'organizzazione usa Customer-Managed Keys (CMK) per la crittografia dei dati, tenere presente che CMK non è supportato per i dati archiviati nel data lake Microsoft Sentinel. Le aree di lavoro di Sentinel che usano CMK non sono accessibili tramite le esperienze di data lake.

Tutti i dati inseriti nel data lake, ad esempio tabelle personalizzate o dati trasformati, vengono crittografati tramite chiavi gestite da Microsoft.

L'onboarding nel data lake Microsoft Sentinel potrebbe non essere completamente allineato ai criteri di crittografia o agli standard di protezione dei dati dell'organizzazione.

Nella tabella seguente sono elencati i parametri e i limiti del servizio per il servizio data lake Microsoft Sentinel correlati alla gestione delle tabelle, all'inserimento dei dati e alla conservazione. Questi limiti includono, a titolo esemplificante, i dati Azure Resource Graph, i dati di Microsoft 365 e il mirroring dei dati.

Categoria Parametro/limite
Aree di lavoro per tenant 20 aree di lavoro
Conservazione del Lake (dati delle risorse) 12 anni
Conservazione dei laghi (Aux) 12 anni
Dimensioni massime per i valori dei campi (Log Analytics) 32 KB (troncato oltre il limite)
Latenza di configurazione della tabella in fase di onboarding 90-120 minuti
Nuova latenza di configurazione della tabella 90-120 minuti
Latenza della commutazione dei dati tra i livelli 90-120 minuti

Per informazioni sui limiti di inserimento dell'area di lavoro Log Analytics, vedere Aree di lavoro di Log Analytics, volume di raccolta dati e conservazione.

Parametri e limiti del servizio per i notebook di VS Code

La sezione seguente elenca i parametri e i limiti del servizio per Microsoft Sentinel data lake quando si usano notebook di VS Code.

Categoria Parametro/limite
Tabella personalizzata nel livello di analisi Le tabelle personalizzate nel livello di analisi non possono essere eliminate da un notebook. Usare Log Analytics per eliminare queste tabelle. Per altre informazioni, vedere Aggiungere o eliminare tabelle e colonne nei log di monitoraggio Azure
Timeout del web socket del gateway 2 ore
Timeout Interactive Query 2 ore
Timeout di inattività della sessione interattiva 20 minuti
Lingua Python
Timeout della query di Graph 7,5 minuti
Timeout del processo del notebook 8 ore
Numero massimo di processi di notebook simultanei 3, i processi successivi vengono accodati
Numero massimo di utenti simultanei nell'esecuzione di query interattive 8-10 nella Piscina Grande
Ora di avvio della sessione L'avvio della sessione di calcolo Spark richiede circa 5-6 minuti. È possibile visualizzare lo stato della sessione nella parte inferiore del blocco appunti di VS Code.
Librerie supportate Sono supportate solo Azure Synapse Libraries 3.4 e la libreria Microsoft Sentinel Provider per funzioni astratte per interrogare il data lake. Le installazioni pip o le librerie personalizzate non sono supportate.
Limite dell'esperienza utente di VS Code per la visualizzazione dei record 100.000 righe

Parametri e limiti del servizio per le query KQL nel livello lake

I parametri e i limiti del servizio seguenti si applicano durante la scrittura di query nel data lake Microsoft Sentinel.

Nota

Tutti i limiti in questa tabella si applicano per ogni tenant. Non è previsto alcun limite per utente. Le query KQL interattive e le query KQL asincrone condividono gli stessi contatori del limite di frequenza e della concorrenza.

Quando viene superato il limite di flusso in entrata o il limite di concorrenza, la richiesta viene rifiutata e non accodata. Il contatore di concorrenza decrementa non appena una query in esecuzione termina e il contatore del limite di frequenza viene reimpostato ogni minuto.

Categoria Parametro/limite
Limite di flusso in entrata per tenant 30 query al minuto (interattive e asincrone combinate)
Concorrenza per tenant 10 interrogazioni simultanee (tra interattive e asincrone)
Dati dei risultati della query 64 MB. Per eseguire l'override del valore predefinito per una query specifica, vedere Limiti delle query nel riferimento Linguaggio di query Kusto.
Righe dei risultati della query 500.000 righe. Per eseguire l'override del valore predefinito per una query specifica, vedere Limiti delle query nel riferimento Linguaggio di query Kusto.
Ambito della query Più aree di lavoro
Timeout query 4 minuti
Intervallo di tempo interrogabile Fino a 12 anni, a seconda della conservazione dei dati.

Parametri e limiti del servizio per i job KQL

Nella tabella seguente sono elencati i parametri e i limiti del servizio per i processi KQL nel data lake Microsoft Sentinel.

Nota

Tutti i limiti in questa tabella si applicano per ogni tenant. Non è previsto alcun limite per utente. I processi KQL hanno una quota di concorrenza distinta e non condividono i contatori con le query KQL.

Quando viene superato il limite di esecuzione di processi simultanei, la richiesta viene rifiutata e non accodata. Il contatore si decrementa non appena termina un processo in esecuzione.

Categoria Parametro/limite
Esecuzione di processi simultanei per tenant 5
Timeout esecuzione query processo 1 ora
Processi per tenant (processi abilitati) 100
Numero di tabelle di output per processo 1
Ambito della query Più aree di lavoro
Intervallo di tempo della query Fino a 12 anni

Parametri e limiti del servizio per le query asincrone KQL

La tabella seguente elenca i parametri e i limiti del servizio per le query asincrone KQL nel data lake Microsoft Sentinel.

Nota

Tutti i limiti in questa tabella si applicano per ogni tenant. Non è previsto alcun limite per utente. Le query KQL asincrone condividono gli stessi contatori del limite di frequenza e di concorrenza delle query KQL interattive; i processi KQL hanno una quota distinta.

Quando viene superato il limite di flusso in entrata o il limite di concorrenza, la richiesta viene rifiutata e non accodata. Il contatore di concorrenza decrementa non appena una query in esecuzione termina e il contatore del limite di frequenza viene reimpostato ogni minuto.

Categoria Parametro/limite
Limite di flusso in entrata per tenant 30 interrogazioni al minuto (in combinazione con query KQL interattive)
Concorrenza per tenant 10 query simultanee (combinate con query KQL interattive)
Timeout di esecuzione della query asincrona 1 ora
Durata della cache 24 ore
Numero di volte in cui gli utenti possono recuperare i risultati memorizzati nella cache Illimitati
Ambito della query Più aree di lavoro
Intervallo di tempo della query Fino a 12 anni