インシデント取得 Microsoft Azure Sentinel スケジュール

  • リリースバージョン: Australia
  • 更新日 2026年03月12日
  • 所要時間:4分
  • インシデントデータを取得し、プロファイルの基準に一致する Microsoft Azure Sentinel インシデントを取り込むスケジュールを設定します。

    始める前に

    重要:

    Microsoft は、Azure portal での Azure Sentinel エクスペリエンスの廃止を 2026 年 3 月から 2027 年 3 月に延長しました。

    現在、セキュリティインシデントレスポンス (SIR) との Azure Sentinel 統合を使用している場合は、できるだけ早く新しい Defender ポータル統合に移行することを強くお勧めします。Defender 統合には、既存の Sentinel プロファイルを Defender プロファイルに自動的に変換する組み込みの移行ユーティリティが含まれており、移行後に Sentinel を介して作成されたインシデントの継続性を確保します。詳細については、「 Microsoft Sentinel から Defender への移行ガイド」を参照してください。

    必要なロール:sn_si.ingestion_profile_admin

    注:
    sn_si.admin ロールはデフォルトで必要な権限を継承するため、sn_si.admin ロールを持つユーザーは、プロファイルアドミニストレーターが使用できるすべての操作を実行できます。

    このタスクについて

    インシデントプロファイル構成に一致する将来の Microsoft Azure Sentinel インシデントをポーリングする頻度を設定できます。

    インシデントの自動取り込みを有効にするには、プロファイルをアクティブ化する前に、スケジュールとインシデントの取得を設定する必要があります。最初の取り込みの具体的な日時を定義するには、[インシデントの取り込み時刻を設定] を有効にします。それ以降の取り込みはポーリング間隔の時間に基づいて決まります。

    ポーリング間隔は、各プロファイルで個別に設定されます。ポーリング間隔が異なると、Microsoft Azure Sentinel インシデント統合のパフォーマンスに影響する可能性があります。スケジュールを設定するときは、インシデントの緊急度とシステム負荷のバランスを取るように計画してください。すべてのプロファイルに 1 分のデフォルト値が設定されています。この設定は、インシデントの緊急度とシステムの予想される負荷に基づいて変更できます。

    特定のポーリング間隔でインシデントに追加されたアラートがある場合は、プロセスが実行されてから、Azure Sentinel アラート関連リストに追加され、作業メモも投稿されます。

    手順

    1. スケジュールフォームで、フィールドに入力します。

      Microsoft Azure テナントからインシデントをプルする方法とタイミングを定義するスケジュールを設定します。

      表 : 1. スケジュールフォーム
      フィールド 説明
      進行中のインシデントの取り込み ServiceNow AI Platform インスタンスが  Microsoft Azure テナントから新しいインシデントを取得する、進行中のインシデントの取り込み。トリガーされたインシデントが検出され、インシデント生成のフィルター基準が一致すると、セキュリティインシデントが作成されます。
      ポーリングインクリメント (分) 定義されたポーリング頻度 (分単位)。
      インシデントの取り込み時刻を設定 構成された日時に基づくインシデントの取り込み。

      このオプションを使用して、最初の取り込みに対する特定の日時を定義できます。それ以降の取り込みはポーリング間隔の時間に基づいて決まります。

      インシデントの取り込み時刻を入力

      インシデントの取り込みに指定した日時。

      1 回限りの取得 Azure Sentinel の過去のインシデントを 1 回だけ取得し、データの調整を行うことを許可するには、このチェックボックスをオンにします。このチェックボックスを選択すると、約 6 か月間までのすべてのオープンおよびクローズ済みの Azure Sentinel インシデントがプルされます。

      データを処理するときは、進行中のインシデントと履歴データの両方がプルされますが、進行中のインシデントの処理は履歴プルよりも優先され、それ以外の場合は、期間と取り込むインシデントの数に基づいて、履歴プルに時間がかかることがあります。

      注:
      取得された履歴 Azure Sentinel インシデントは、セキュリティインシデントレスポンスアプリケーション内での重複を防ぐために重複排除チェックが行われます。
      開始日 履歴インシデントが Azure Sentinel から取り込まれてからの日付。
      注:
      インシデントデータは、およそ過去 6 か月間から取得されたものです。

      [スケジュール] ページでは、Microsoft Azure テナントからインシデントをプルする方法とタイミングを定義できます。

    2. [他のオプション] ページに移動するには、[続行] をクリックします。