你有一个包含多个 Azure SQL 数据库和 Azure Sentinel 工作区的 Azure 订阅。若要在工作区中创建保存的查询,以查找由 Azure Defender for SQL 报告的事件,你应该在哪里创建该查询?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 Azure Sentinel 工作区中,创建 Kusto 查询语言查询。.
为什么这是答案
正确答案是在 Azure Sentinel 工作区中创建 Kusto 查询语言查询。Azure Sentinel 是一个安全信息和事件管理 (SIEM) 解决方案,它将来自多个源(包括 Azure Defender for SQL)的安全日志和事件数据聚合到其关联的 Log Analytics 工作区中。要查询这些数据并查找特定事件,您需要直接在 Azure Sentinel 工作区中使用 Kusto 查询语言 (KQL) 来构建和运行查询。 其他选项不正确: 在 Azure CLI 中运行 Get-AzOperationalInsightsWorkspace cmdlet 仅用于检索工作区信息,而不是创建查询。 在 Azure SQL Database 查询编辑器中创建 Transact-SQL 查询是针对 SQL 数据库本身的数据,而不是 Sentinel 中聚合的安全事件数据。 在 Microsoft SQL Server Management Studio (SSMS) 中创建 Transact-SQL 查询同样是针对 SQL 数据库,无法查询 Sentinel 中的安全日志。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡