Microsoft Sentinel est un service SIEM natif du cloud, avec orchestration de la sécurité et réponse automatisée. Il collecte les données des utilisateurs, appareils, applications et infrastructures, via des connecteurs intégrés et personnalisés. Des règles d'analyse regroupent les alertes en incidents et la veille sur les menaces ajoute du contexte. Service cloud sur Azure, il se gère dans le portail Microsoft Defender ou le portail Azure.
Microsoft est une société américaine dont le siège est à Redmond (Washington), et Sentinel est propriétaire. Les données sont stockées dans la région de l'espace de travail Log Analytics associé. Pour les espaces situés en Europe, Sentinel traite les données en Europe ; ailleurs, le plus souvent dans une région américaine. Les régions européennes prises en charge incluent la France, l'Allemagne, l'Italie, la Norvège, la Suède et la Suisse. Fournisseur américain, Microsoft relève du CLOUD Act, qui permet aux autorités américaines d'exiger les données qu'il contrôle, où qu'elles soient.