Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Você pode criar trabalhos agendados para serem executados em intervalos ou horários específicos usando a extensão do Microsoft Sentinel para Visual Studio Code. Os trabalhos permitem automatizar tarefas de processamento de dados para resumir, transformar ou analisar dados no data lake do Microsoft Sentinel. Trabalhos também são usados para processar dados e gravar resultados em tabelas personalizadas na camada lake ou na camada de análise.
Permissões
As funções do Microsoft Entra ID fornecem amplo acesso em todos os workspaces no data lake. Para criar e agendar trabalhos, ler tabelas em todos os workspaces, gravar nas camadas de análise e lago, você deve ter uma das funções de ID do Microsoft Entra com suporte. Para obter mais informações sobre funções e permissões, consulte Funções e permissões no Microsoft Sentinel.
Para criar novas tabelas personalizadas na camada de análise, a identidade gerenciada do data lake deve receber a função colaborador do Log Analytics no workspace do Log Analytics.
Para atribuir a função, siga as etapas abaixo:
- No portal do Azure, navegue até o workspace do Log Analytics ao qual você deseja atribuir a função.
- Selecione Controle de acesso (IAM) no painel de navegação à esquerda.
- Selecione Adicionar atribuição de função.
- Na tabela Função , selecione Colaborador do Log Analytics e selecione Avançar
- Selecione Identidade Gerenciada e selecione Selecionar membros.
- Sua identidade gerenciada do data lake é uma identidade gerenciada atribuída pelo sistema chamada
msg-resources-<guid>. Selecione a identidade gerenciada e selecione Selecionar. - Selecione Examinar e atribuir.
Para obter mais informações sobre como atribuir funções a identidades gerenciadas, consulte Atribuir funções do Azure usando o portal do Azure.
Criar e agendar um trabalho
Você pode criar um trabalho de três maneiras:
No editor do bloco de anotações, selecione Criar trabalho de agendamento na barra de ferramentas.
No painel Explorer, clique com o botão direito no arquivo do notebook e selecione Microsoft Sentinel, então selecione Criar trabalho de agendamento.
Na lista de trabalhos, selecione o + ícone para criar um novo trabalho.
Selecione Usar bloco de anotações existente para selecionar um arquivo de notebook existente ou selecione Criar novo bloco de anotações para criar um novo arquivo de bloco de anotações para o trabalho.
Na página configuração do trabalho , na seção Detalhes do trabalho , insira um nome e uma descrição para o trabalho.
Selecione o tamanho do pool do Spark para executar o trabalho de acordo com suas necessidades de computação de trabalhos.
Para executar um trabalho manualmente sem um agendamento, selecione Sob demanda na seção Agendar e, em seguida, selecione Enviar para salvar a configuração do trabalho e publicar o trabalho.
Para especificar um agendamento para o trabalho, selecione Agendado na seção Agendar .
Selecione uma frequência de repetição para o trabalho. Você pode escolher por minuto, por hora, semanal, diário ou mensal.
Opções adicionais são exibidas para configurar o agendamento, dependendo da frequência selecionada. Por exemplo, dia da semana, hora do dia ou dia do mês.
Selecione um horário de início para que o agendamento comece a ser executado.
Selecione uma Hora de término para o agendamento parar de ser executado. Se você não quiser definir uma hora de término para o agendamento, selecione Definir trabalho para ser executado indefinidamente. Datas e horas estão no fuso horário do usuário.
Selecione Enviar para salvar a configuração do trabalho e publicar o trabalho.
Para exibir seus trabalhos, selecione o ícone de escudo do Microsoft Sentinel na barra de ferramentas à esquerda. Os trabalhos são exibidos no painel Trabalhos .
Selecione um trabalho para ver os detalhes do trabalho.
Você pode executar o trabalho imediatamente selecionando Executar agora, desabilitar e habilitar o agendamento de trabalho ou excluir o trabalho.
Visualize o histórico de tarefas na guia Histórico de execuções.
Editar um trabalho enviado
Enviar um trabalho cria uma definição de trabalho que inclui o arquivo de notebook, a configuração do trabalho e o agendamento. A definição do trabalho é carregada do editor do VS Code e armazenada no data lake do Microsoft Sentinel. Depois de enviado, o trabalho não está mais conectado ao arquivo de notebook em seu sistema de arquivos local. Se você quiser editar o código no trabalho do notebook, baixe a definição do trabalho, edite o arquivo de bloco de anotações e, em seguida, reenvie o trabalho.
Para editar um trabalho enviado, siga as etapas abaixo:
Na seção Trabalhos , selecione o trabalho que você deseja editar.
Selecione o ícone de nuvem Baixar para fazer o download da definição de job para o seu sistema de arquivos local. No editor de detalhes de trabalhos, você pode ver a configuração do trabalho. Você também pode selecionar Baixar o notebook mais recente.
Edite o arquivo de pasta de trabalho baixada
ipynbpara fazer suas alterações.Retorne à guia Detalhes do trabalho e selecione Editar trabalho.
Edite o nome do trabalho, a descrição, a configuração do cluster e o agendamento. Alterar o nome do trabalho cria uma nova definição de trabalho quando você envia o trabalho.
Selecione Enviar para carregar o arquivo de notebook atualizado e a configuração de trabalho.
Uma confirmação é exibida quando o trabalho é enviado com êxito.
Exibir trabalhos no portal do Microsoft Defender
Além de exibir trabalhos no VS Code, você também pode exibir seus trabalhos de notebook no portal do Defender. Para exibir seus trabalhos no portal do Defender, selecione Microsoft Sentinel>Exploração do Data Lake>Trabalhos.
A página mostra uma lista de trabalhos e seus tipos. Selecione um trabalho de notebook para exibir seus detalhes. Você pode habilitar e desabilitar a agenda do trabalho, mas não pode editar um trabalho de bloco de anotações no portal do Defender.
- Selecione um trabalho para exibir os detalhes do trabalho.
- Selecione Ver histórico para ver o histórico de execuções de tarefas.
Parâmetros de serviço e limites e solução de problemas
Para obter uma lista de limites de serviço para o data lake do Microsoft Sentinel, consulte os limites do serviço data lake do Microsoft Sentinel.
Para obter informações sobre solução de problemas, consulte Executar notebooks no data lake do Microsoft Sentinel.
Conteúdo relacionado
- Notebooks de exemplo para o data lake do Microsoft Sentinel
- Referência de Classe do Provedor Microsoft Sentinel
- Visão geral do data lake do Microsoft Sentinel
- Funções e permissões no Microsoft Sentinel.