Microsoft Sentinel is een cloudgebaseerde dienst voor security information and event management (SIEM) met security-orkestratie en geautomatiseerde respons. De dienst verzamelt gegevens van gebruikers, apparaten, applicaties en infrastructuur, on-premises en in meerdere clouds, via ingebouwde en eigen connectoren. Analyseregels groeperen meldingen tot incidenten, threat intelligence en watchlists voegen context toe, en zoekopdrachten en notebooks ondersteunen onderzoek. Playbooks op basis van Azure Logic Apps automatiseren reacties. Het wordt als clouddienst op Azure geleverd en beheert u in het Microsoft Defender-portaal of het Azure-portaal.
Microsoft is een Amerikaans bedrijf met hoofdkantoor in Redmond (Washington) en Sentinel is propriëtair. Gegevens staan in de regio van de bijbehorende Log Analytics-werkruimte. Voor werkruimten in Europa verwerkt Sentinel klantgegevens in Europa; op de meeste andere locaties gebeurt dat in een Amerikaanse regio. Ondersteunde Europese regio's zijn onder meer Frankrijk, Duitsland, Italië, Noorwegen, Zweden en Zwitserland. Als Amerikaanse aanbieder valt Microsoft onder de CLOUD Act, waarmee Amerikaanse autoriteiten gegevens kunnen opeisen waarover het zeggenschap heeft, waar die ook staan. Beveiligingslogs bevatten vaak persoonsgegevens, dus Europese organisaties moeten dat wegen.