Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Agent konstruktora łącznika Microsoft Sentinel tworzy łączniki danych w ciągu kilku minut przy użyciu przepływu pracy wspomaganego przez sztuczną inteligencję w rozszerzeniu Microsoft Sentinel dla Visual Studio Code (VS Code) z GitHub Copilot. To środowisko o niskim poziomie kodu prowadzi deweloperów i niezależnych dostawców oprogramowania (ISV) przez autonomiczne generowanie schematów, zasobów wdrażania, interfejs użytkownika łącznika, bezpieczne obsługę wpisów tajnych i logikę sondowania. Wbudowana walidacja przedstawia wszelkie problemy z sondowaniem na wczesnym etapie, dzięki czemu można zweryfikować dzienniki zdarzeń przed wdrożeniem i pozyskiwaniem danych.
Agent tworzenia łączników usługi Sentinel pomaga w:
Skrócenie czasu i nakładu pracy podczas tworzenia łączników opartych na języku CCF (Codeless Connector Framework)
Definicje łącznika szkieletu korzystające z prostych monitów
Iterowanie logiki łącznika przy użyciu języka naturalnego
Weryfikowanie artefaktów łącznika przed wdrożeniem
Wymagania wstępne
Przed rozpoczęciem upewnij się, że spełnisz następujące wymagania:
Aktywny obszar roboczy usługi Microsoft Sentinel
Dostęp do programu Visual Studio Code za pomocą narzędzia GitHub Copilot
Zainstalowane rozszerzenie usługi Microsoft Sentinel dla programu VS Code
Rola współautora usługi Microsoft Sentinel w celu tworzenia lub modyfikowania łączników danych usługi Sentinel
Zalety łączników z obsługą agentową
Agent konstruktora łącznika usługi Sentinel może skrócić czas programowania łącznika od tygodni do godzin w przypadku wielu typowych scenariuszy. Zadania, które wcześniej wymagały wielu narzędzi, ręcznych przekazań i powtarzanych cykli weryfikacji, można teraz wykonywać bezpośrednio, co umożliwia szybsze iteracje i szybszą gotowość do wdrożenia.
| Area | Proces programowania łącznika bez sztucznej inteligencji | Rozszerzenie VS Code z Agentem Konstruktora Łączy |
|---|---|---|
| Doświadczenie tworzenia | Definicje łączników, schematy i elementy konfiguracji są często tworzone w wielu narzędziach, w tym w witrynie Azure Portal, edytorach i szablonach JSON. Przełączanie kontekstu jest typowe. | Tworzenie łączników odbywa się bezpośrednio w programie VS Code, a także w innych zasobach programistycznych przy użyciu jednego, skoncentrowanego na deweloperach środowiska. |
| Szybkość iteracji | Wprowadzanie zmian zwykle wymaga nawigowania między narzędziami, aktualizowania elementów i ręcznego ponownego aktualizowania, co spowalnia iterację. | Deweloperzy mogą iteracyjne uściślić łączniki przy użyciu agenta w programie VS Code, zmniejszając problemy między projektowaniem, aktualizowaniem i przeglądem. |
| Walidacja i opinie | Kroki weryfikacji są często wykonywane później w przepływie pracy, co zwiększa ryzyko późnego odnajdywania problemów ze schematem lub konfiguracją. | Walidacja jest bliżej środowiska tworzenia, pomagając zidentyfikować problemy wcześniej i poprawić ogólną jakość przed wdrożeniem. |
| Produktywność deweloperów | Deweloperzy poświęcają czas na zarządzanie narzędziami i nawigacją, zamiast skupiać się na logice łącznika i poprawności. | Deweloperzy mogą skupić się na przeglądaniu kodu i struktury schematu przy użyciu kompilacji łącznika opartego na agencie o niskim kodzie. |
Tworzenie łącznika niestandardowego przy użyciu agenta konstruktora łącznika usługi Sentinel
W poniższych krokach pokazano, jak utworzyć, zweryfikować i wdrożyć niestandardowy łącznik Microsoft Sentinel przy użyciu agenta konstruktora łącznika usługi Sentinel w programie VS Code.
Instalowanie i otwieranie rozszerzenia Sentinel dla programu VS Code
Aby skonfigurować środowisko programistyczne, wykonaj następujące kroki:
Zainstaluj rozszerzenie usługi Microsoft Sentinel dla programu Visual Studio Code i załaduj ponownie program VS Code, jeśli zostanie wyświetlony monit.
Utwórz i otwórz pusty folder w Eksploratorze plików. Wszystkie pliki generowane przez agenta są zapisywane lokalnie w tym folderze.
Wyświetl monit agenta kreatora łączników usługi Sentinel
Aby utworzyć łącznik za pomocą agenta, wykonaj następujące kroki:
Otwórz czat programu VS Code i ustaw tryb czatu na tryb agenta.
Monituj agenta przy użyciu polecenia
@sentinel. Po wyświetleniu monitu wybierz/create-connectori wybierz dowolny obsługiwany interfejs API.Na przykład wprowadź zapytanie w następujący sposób:
@sentinel /create-connector Create a connector for Contoso. Here are the API docs: https://contoso-security-api.azurewebsites.net/v0101/api-docPodaj informacje o źródłowym interfejsie API i metody uwierzytelniania, aby wygenerować odpowiedni wzorzec łącznika.
Generowanie lub aktualizowanie artefaktów łącznika
Na podstawie danych wejściowych agent generuje następujące cztery pliki:
Konfiguracja sondowania
Mapowania reguł zbierania danych (DCR)
Definicja łącznika
Odwołania do schematu i tabeli zgodne z wymaganiami Sentinel
Poniższy zrzut ekranu przedstawia cztery pliki łącznika JSON wygenerowane przez agenta.
Note
Podczas oceny agenta wybierz pozycję Zezwalaj na odpowiedzi raz , aby zatwierdzić zmiany, lub wybierz opcję Pomiń zatwierdzenia w czacie. Ukończenie oceny może potrwać do kilku minut.
Uściślij łącznik przy użyciu agenta lub edytując wygenerowane pliki JSON bezpośrednio. Przykład:
Poproś agenta o zmodyfikowanie opisu, nazwy autora lub innych pól
Zaktualizuj logikę przetwarzania danych dla nazwy tabeli
Dostosowywanie parametrów uwierzytelniania lub sondowania; na przykład częstotliwość sondowania, okno limitu czasu i inne
Ważna
Nie edytuj ani nie modyfikuj pliku podczas jego kompilowania. Jeśli pole w pliku zawiera błąd, oznacza to, że kompilacja jest nadal w toku.
Weryfikowanie konfiguracji łącznika
Aby potwierdzić, że łącznik może uzyskać dostęp do interfejsu API źródła danych i pobrać zdarzenia, wykonaj następujące kroki:
Aby zweryfikować interfejs API dla zdarzeń źródła danych, kliknij prawym przyciskiem myszy folder zawierający szablon ARM i wybierz Microsoft Sentinel>Łącznik testowy.
W okienku Łącznik testów wprowadź szczegóły uwierzytelniania dla interfejsu API źródła danych, a następnie wybierz pozycję Połącz.
Sondowanie rozpoczyna się na podstawie ustawień w pliku JSON konfiguracji sondowania.
Na karcie Zdarzenia przejrzyj nagłówki żądań i zdarzenia zwrócone przez interfejs API.
Note
Ten test potwierdza, że wywołanie interfejsu API powiodło się i zwraca zdarzenia. Nie potwierdza, że zdarzenia są zapisywane do tabeli Microsoft Sentinel. Pozyskiwanie tabel jest weryfikowane po zakończeniu konfigurowania łącznika na stronie Łączniki danych w usłudze Microsoft Sentinel.
Po zweryfikowaniu połączenia wybierz pozycję Rozłącz , aby zatrzymać sesję sondowania.
Wdrażanie łącznika
Aby wdrożyć łącznik w obszarze roboczym Microsoft Sentinel, wykonaj następujące kroki:
Po pomyślnym zakończeniu testu weryfikacji wybierz pozycję Wdróż w oknie czatu, aby rozpocząć wdrażanie łącznika.
Rozszerzenie otwiera panel, w którym można wybrać dostępne obszary robocze usługi Microsoft Sentinel.
Wybierz obszar roboczy, a następnie wybierz pozycję Wdróż , aby wdrożyć łącznik w tym obszarze roboczym.
Alternatywnie kliknij prawym przyciskiem myszy folder zawierający wygenerowane pliki, wybierz pozycję Microsoft Sentinel>Wdrażanie łącznika.
Po zakończeniu wdrażania w oknie Dane wyjściowe zostanie wyświetlony komunikat o powodzeniu.
Note
Po wdrożeniu w obszarze roboczym usługi Sentinel ten łącznik koncentruje się na pozyskiwaniu danych do tabel usługi Microsoft Sentinel. Nie zawiera kompletnego pakietu rozwiązania ani wstępnie utworzonych kompleksowych przepływów pracy SOAR na potrzeby pokrycia zabezpieczeń. Jeśli potrzebujesz automatyzacji, utwórz wymagane podręczniki i przepływy pracy dla danego scenariusza.
Uzyskaj pomoc
- W przypadku partnerów niezależnych dostawców oprogramowania tworzących integracje skontaktuj się z: azuresentinelpartner@microsoft.com
- W przypadku pytań technicznych skorzystaj z Microsoft Q&A z tagiem "azure-sentinel"