Mencari di rentang waktu yang lama dalam himpunan data besar
Gunakan pekerjaan pencarian saat Anda memulai penyelidikan untuk menemukan peristiwa tertentu dalam log hingga tujuh tahun yang lalu. Anda dapat mencari peristiwa di semua log Anda, termasuk peristiwa di paket log Analytics, Basic, dan Archived. Filter dan cari peristiwa yang cocok dengan kriteria Anda.
Untuk informasi selengkapnya tentang konsep dan batasan pekerjaan pencarian, lihat Memulai penyelidikan dengan mencari himpunan data besar dan Mencari pekerjaan di Azure Monitor.
Mencari pekerjaan di seluruh himpunan data tertentu mungkin dikenakan biaya tambahan. Untuk informasi selengkapnya, lihat halaman harga Microsoft Azure Sentinel.
Penting
Microsoft Sentinel umumnya tersedia dalam platform operasi keamanan terpadu Microsoft di portal Pertahanan Microsoft. Untuk pratinjau, Microsoft Sentinel tersedia di portal Defender tanpa lisensi Microsoft Defender XDR atau E5. Untuk informasi selengkapnya, lihat Microsoft Azure Sentinel di portal Pertahanan Microsoft.
Mulai pekerjaan pencarian
Buka Cari di Microsoft Azure Sentinel dari portal Azure atau portal Pertahanan Microsoft untuk memasukkan kriteria pencarian Anda. Bergantung pada ukuran himpunan data target, waktu pencarian bervariasi. Meskipun sebagian besar pekerjaan pencarian membutuhkan waktu beberapa menit untuk diselesaikan, pencarian di seluruh himpunan data besar yang berjalan hingga 24 jam juga didukung.
Untuk Microsoft Azure Sentinel di portal Azure, di bawah Umum, pilih Cari.
Untuk Microsoft Azure Sentinel di portal Pertahanan, pilih Pencarian Microsoft Sentinel>.Pilih menu Tabel dan pilih tabel untuk pencarian Anda.
Dalam kotak Pencarian , masukkan istilah pencarian.
Pilih editor Mulai untuk membuka editor Bahasa Kueri Kusto tingkat lanjut (KQL) dan pratinjau hasil untuk rentang waktu yang ditetapkan.
Ubah kueri KQL sesuai kebutuhan dan pilih Jalankan untuk mendapatkan pratinjau hasil pencarian yang diperbarui.
Saat Anda puas dengan kueri dan pratinjau hasil pencarian, pilih elipsis ... dan aktifkan mode pekerjaan Pencarian.
Pilih Rentang waktu yang sesuai.
Atasi masalah KQL yang ditunjukkan oleh garis merah berlekuk di editor.
Saat Anda siap untuk memulai pekerjaan pencarian, pilih Cari pekerjaan.
Masukkan nama tabel baru untuk menyimpan hasil pekerjaan pencarian.
Pilih Jalankan pekerjaan pencarian.
Tunggu hingga tugas Pencarian pemberitahuan selesai untuk melihat hasilnya.
Lihat hasil pencarian pekerjaan
Lihat status dan hasil pekerjaan penelusuran Anda dengan membuka tab Penelusuran Tersimpan.
Di Microsoft Azure Sentinel, pilih Pencarian Tersimpan Pencarian>.
Pada kartu penelusuran, pilih Lihat hasil penelusuran.
Secara default, Anda melihat semua hasil yang cocok dengan kriteria pencarian asli Anda.
Untuk menyempurnakan daftar hasil yang dikembalikan dari tabel pencarian, pilih Tambahkan filter.
Saat Anda meninjau hasil pekerjaan pencarian, pilih Tambahkan marka buku, atau pilih ikon marka buku untuk mempertahankan baris. Menambahkan marka buku memungkinkan Anda menandai peristiwa, menambahkan catatan, dan melampirkan peristiwa ini ke insiden untuk referensi nanti.
Pilih tombol Kolom dan pilih kotak centang di samping kolom yang ingin Anda tambahkan ke tampilan hasil.
Tambahkan filter Bookmark untuk hanya menampilkan entri yang dipertahankan.
Pilih Tampilkan semua marka buku untuk membuka halaman Berburu tempat Anda bisa menambahkan marka buku ke insiden yang sudah ada.
Langkah berikutnya
Untuk mempelajari selengkapnya, lihat artikel berikut ini.