主页 › Microsoft › 您的组织使用单个 Microsoft Sentinel 工作区。合规性要求 …Microsoft Microsoft Windows Server Hybrid Admin Associate AZ-801 Certification
· CN
· 更新于 7 Aug 2026
您的组织使用单个 Microsoft Sentinel 工作区。合规性要求 Windows SecurityEvent 数据在热存储中保留 180 天,然后进行归档,而 Syslog 数据应保留 30 天。为了减少摄取量,只应收集 Windows 事件 ID 4624、4625 和 4688。您应该采取哪两项措施? 选择一个答案 A 在 SecurityEvent 和 Syslog 表上配置表级保留和归档策略,以满足所需的热存储和归档期限。
B 创建具有数据收集和转换功能的数据收集规则 (DCR),以仅从目标机器摄取指定的 Windows 安全事件 ID。
C 启用工作区每日上限以控制摄取成本,而不是设置表级保留和归档。
D 为 SecurityEvent 和 Syslog 创建单独的工作区,以便每个工作区可以有不同的保留设置。
E 切换到旧版 Security Events 连接器,因为它比 AMA 更好地支持按表保留。
点击一个选项来检查您的答案。
正确答案: 在 SecurityEvent 和 Syslog 表上配置表级保留和归档策略,以满足所需的热存储和归档期限。, 创建具有数据收集和转换功能的数据收集规则 (DCR),以仅从目标机器摄取指定的 Windows 安全事件 ID。.
为什么这是答案 配置表级保留和归档策略是正确的,因为这允许您为 SecurityEvent 和 Syslog 表设置不同的热存储和归档期限,满足合规性要求。创建具有数据收集规则 (DCR) 的数据收集和转换功能是正确的,因为 DCR 允许您筛选要收集的特定 Windows 事件 ID (4624、4625 和 4688),从而减少不必要的摄取量。启用工作区每日上限会限制所有数据的摄取,而不是针对特定表或事件进行精细控制。为 SecurityEvent 和 Syslog 创建单独的工作区会增加管理复杂性,并且不符合使用单个工作区的要求。切换到旧版 Security Events 连接器是不推荐的,因为 AMA (Azure Monitor Agent) 是推荐的现代代理,并且提供了更灵活的数据收集和筛选功能。
揭示答案和解释 正确答案: 在 SecurityEvent 和 Syslog 表上配置表级保留和归档策略,以满足所需的热存储和归档期限。, 创建具有数据收集和转换功能的数据收集规则 (DCR),以仅从目标机器摄取指定的 Windows 安全事件 ID。. 配置表级保留和归档策略是正确的,因为这允许您为 SecurityEvent 和 Syslog 表设置不同的热存储和归档期限,满足合规性要求。创建具有数据收集规则 (DCR) 的数据收集和转换功能是正确的,因为 DCR 允许您筛选要收集的特定 Windows 事件 ID (4624、4625 和 4688),从而减少不必要的摄取量。启用工作区每日上限会限制所有数据的摄取,而不是针对特定表或事件进行精细控制。为 SecurityEvent 和 Syslog 创建单独的工作区会增加 …
通过考试 — 无需无休止地寻找答案 将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡