Planifier Microsoft Azure Sentinel la récupération de l’incident
Définissez un calendrier pour récupérer les données d’incident et ingérer les Microsoft Azure Sentinel incidents qui correspondent aux critères du profil.
Avant de commencer
Microsoft a prolongé l’obsolescence de l’expérience Azure Sentinel dans le portail Azure de mars 2026 à mars 2027.
Si vous utilisez actuellement l’intégration d’Azure Sentinel avec Réponse aux incidents de sécurité (SIR), nous vous recommandons fortement de migrer vers la nouvelle intégration du portail Defender dès que possible. L’intégration de Defender inclut un utilitaire de migration intégré qui convertit automatiquement vos profils Sentinel existants en profils Defender, tout en assurant la continuité des incidents créés via Sentinel après la transition. Pour plus d’informations, consultez le Guide de migration de Microsoft Sentinel vers Defender.
Rôle requis : sn_si.ingestion_profile_admin
Pourquoi et quand exécuter cette tâche
Pour activer l’ingestion automatisée des incidents, vous devez configurer la planification et la récupération des incidents avant d’activer le profil. Pour définir une date et une heure spécifiques pour l’ingestion initiale, activez l’option Définir le délai d’intégration des incidents. L’ingestion suivante est basée sur la période de l’intervalle d’interrogation.
L’intervalle d’interrogation est configuré pour chaque profil individuellement. Les différents intervalles d’interrogation peuvent avoir un impact sur les performances de l’intégration Microsoft Azure Sentinel des incidents. Lors de la planification, prévoyez d’équilibrer la charge du système par rapport à l’urgence d’un incident. Une valeur par défaut d’une minute est définie pour tous les profils. Vous pouvez modifier ce paramètre en fonction de l’urgence de l’incident et de la charge prévue sur votre système.
Toutes les alertes qui sont ajoutées à l’incident dans un intervalle d’interrogation particulier sont exécutées, puis ajoutées aux listes connexes des alertes Azure Sentinel et une note de travail est également publiée.