Microsoft Sentinel ist ein Cloud-nativer Dienst für Security Information and Event Management (SIEM) mit Sicherheitsorchestrierung und automatisierter Reaktion. Er sammelt Daten von Benutzern, Geräten, Anwendungen und Infrastruktur, lokal und in mehreren Clouds, über integrierte und eigene Konnektoren. Analyseregeln fassen Warnungen zu Vorfällen zusammen, Bedrohungsinformationen und Watchlists liefern Kontext, und Hunting-Abfragen und Notebooks unterstützen die Untersuchung. Playbooks auf Basis von Azure Logic Apps automatisieren Reaktionen. Der Dienst läuft als Cloud-Dienst auf Azure und wird im Microsoft-Defender-Portal oder im Azure-Portal verwaltet.
Microsoft ist ein US-Unternehmen mit Hauptsitz in Redmond (Washington); Sentinel ist proprietär. Daten liegen in der Region des zugehörigen Log-Analytics-Arbeitsbereichs. Für Arbeitsbereiche in Europa verarbeitet Sentinel Kundendaten in Europa, an den meisten anderen Standorten in einer US-Region. Unterstützte europäische Regionen sind unter anderem Frankreich, Deutschland, Italien, Norwegen, Schweden und die Schweiz. Als US-Anbieter unterliegt Microsoft dem CLOUD Act, der US-Behörden erlaubt, Daten herauszuverlangen, die es kontrolliert, unabhängig vom Speicherort. Sicherheitsprotokolle enthalten oft personenbezogene Daten; europäische Organisationen sollten das abwägen.