Op 23 september 2026 heeft Microsoft een update gepubliceerd op Microsoft Learn met nieuwe functies en wijzigingen voor Microsoft Sentinel, specifiek gericht op de maand september 2026. Deze documentatie beschrijft onder andere gewijzigde onboardingprocedures voor de geïntegreerde SIEM- en data lake-omgeving, interactieve KQL-queries en integraties met Microsoft Fabric OneLake.
Geïntegreerde onboarding voor SIEM en data lake
Vanaf 23 september 2026 geldt er gewijzigde begeleiding voor klanten die starten met Microsoft Sentinel. Het data lake is geïntegreerd binnen Microsoft Sentinel als kostenefficiënte opslaglaag voor langetermijnretentie. Beheerders hoeven geen afzonderlijke data lake-onboarding en facturering meer in te richten. Nadat de reguliere onboarding van Microsoft Sentinel is voltooid en de werkruimte is verbonden met de Defender-portal, kan de datalaag worden geactiveerd via Table management.
Klanten die vóór 23 september 2026 al waren geonboarded naar het Microsoft Sentinel data lake, kunnen de bestaande documentatie blijven gebruiken of kiezen voor de nieuwe handleidingen met betrekking tot Microsoft Fabric. Dit omvat het mirroren van de data lake-laag naar Microsoft Fabric OneLake, het toepassen van datafederatie en het inzetten van Microsoft Fabric voor aangepaste beveiligingsanalyses.
Beheer via Table management en Advanced Hunting
Binnen de Table Management-pagina in de Defender-portal selecteren beheerders een tabel en openen zij de retentie-instellingen om data te mirroren van de analytische laag naar de datalaag. Ook kunnen hier specifieke retentie-instellingen voor het data lake worden ingeschakeld om historische gegevens te bewaren zonder dat deze eerst hoeven te worden teruggezet naar de analytische laag.
Daarnaast zijn interactieve Kusto Query Language (KQL)-queries op het data lake beschikbaar via Advanced Hunting onder Investigation & Response in de Defender-portal. Hiermee onderzoeken beheerders gegevens uit zowel Microsoft Sentinel als Microsoft Defender XDR binnen dezelfde context.
Integratie met Microsoft Fabric OneLake en datafederatie
Via de Azure Monitor-mirroringfunctie kunnen tabellen uit de Microsoft Sentinel-werkruimte worden blootgesteld in Microsoft Fabric zonder dat er een kopie van de data wordt gemaakt of extra kosten ontstaan. De gegevens blijven achter in de Log Analytics-werkruimte, terwijl Fabric-analyses deze direct bevragen.
Wanneer wetgeving, compliance of kosten databeweging verhinderen, biedt datafederatie uitkomst. Hiermee query'en beheerders data op de locatie waar deze zich bevindt. Dit wordt ondersteund via metadata mirroring voor bronnen zoals Azure Databricks en shortcuts voor externe opslaglocaties zoals AWS S3, Google Cloud Storage en ADLS Gen2.
Aangepaste beveiligingsanalyses en Fabric-functionaliteiten
Microsoft Fabric ondersteunt aangepaste analyses over tabellen in het data lake en externe tabellen. Beheerders kunnen hiervoor KQL, notebooks, geplande jobs en aangepaste grafen inzetten. Resultaten kunnen worden opgeslagen in Microsoft Fabric of via Data Collection Rules (DCR) worden teruggestuurd naar Microsoft Sentinel voor opsporing en detectie.
Overzicht van Fabric-opties
- Interactive KQL: Uitvoeren van geplande en interactieve queries via pipelines.
- Notebooks: Webgebleven omgevingen met Apache Spark voor databewerking.
- Custom graphs: Modelleren van relaties via Graph Query Language (GQL) in een Fabric Lakehouse.


