Tworzenie łączników niestandardowych za pomocą sztucznej inteligencji w Microsoft Sentinel

Agent konstruktora łącznika Microsoft Sentinel tworzy łączniki danych w ciągu kilku minut przy użyciu przepływu pracy wspomaganego przez sztuczną inteligencję w rozszerzeniu Microsoft Sentinel dla Visual Studio Code (VS Code) z GitHub Copilot. To środowisko o niskim poziomie kodu prowadzi deweloperów i niezależnych dostawców oprogramowania (ISV) przez autonomiczne generowanie schematów, zasobów wdrażania, interfejs użytkownika łącznika, bezpieczne obsługę wpisów tajnych i logikę sondowania. Wbudowana walidacja przedstawia wszelkie problemy z sondowaniem na wczesnym etapie, dzięki czemu można zweryfikować dzienniki zdarzeń przed wdrożeniem i pozyskiwaniem danych.

Agent tworzenia łączników usługi Sentinel pomaga w:

  • Skrócenie czasu i nakładu pracy podczas tworzenia łączników opartych na języku CCF (Codeless Connector Framework)

  • Definicje łącznika szkieletu korzystające z prostych monitów

  • Iterowanie logiki łącznika przy użyciu języka naturalnego

  • Weryfikowanie artefaktów łącznika przed wdrożeniem

Wymagania wstępne

Przed rozpoczęciem upewnij się, że spełnisz następujące wymagania:

  • Aktywny obszar roboczy usługi Microsoft Sentinel

  • Dostęp do programu Visual Studio Code za pomocą narzędzia GitHub Copilot

  • Zainstalowane rozszerzenie usługi Microsoft Sentinel dla programu VS Code

  • Rola współautora usługi Microsoft Sentinel w celu tworzenia lub modyfikowania łączników danych usługi Sentinel

  • Claude Sonnet 4.5 lub nowszy

Zalety łączników z obsługą agentową

Agent konstruktora łącznika usługi Sentinel może skrócić czas programowania łącznika od tygodni do godzin w przypadku wielu typowych scenariuszy. Zadania, które wcześniej wymagały wielu narzędzi, ręcznych przekazań i powtarzanych cykli weryfikacji, można teraz wykonywać bezpośrednio, co umożliwia szybsze iteracje i szybszą gotowość do wdrożenia.

Area Proces programowania łącznika bez sztucznej inteligencji Rozszerzenie VS Code z Agentem Konstruktora Łączy
Doświadczenie tworzenia Definicje łączników, schematy i elementy konfiguracji są często tworzone w wielu narzędziach, w tym w witrynie Azure Portal, edytorach i szablonach JSON. Przełączanie kontekstu jest typowe. Tworzenie łączników odbywa się bezpośrednio w programie VS Code, a także w innych zasobach programistycznych przy użyciu jednego, skoncentrowanego na deweloperach środowiska.
Szybkość iteracji Wprowadzanie zmian zwykle wymaga nawigowania między narzędziami, aktualizowania elementów i ręcznego ponownego aktualizowania, co spowalnia iterację. Deweloperzy mogą iteracyjne uściślić łączniki przy użyciu agenta w programie VS Code, zmniejszając problemy między projektowaniem, aktualizowaniem i przeglądem.
Walidacja i opinie Kroki weryfikacji są często wykonywane później w przepływie pracy, co zwiększa ryzyko późnego odnajdywania problemów ze schematem lub konfiguracją. Walidacja jest bliżej środowiska tworzenia, pomagając zidentyfikować problemy wcześniej i poprawić ogólną jakość przed wdrożeniem.
Produktywność deweloperów Deweloperzy poświęcają czas na zarządzanie narzędziami i nawigacją, zamiast skupiać się na logice łącznika i poprawności. Deweloperzy mogą skupić się na przeglądaniu kodu i struktury schematu przy użyciu kompilacji łącznika opartego na agencie o niskim kodzie.

Tworzenie łącznika niestandardowego przy użyciu agenta konstruktora łącznika usługi Sentinel

W poniższych krokach pokazano, jak utworzyć, zweryfikować i wdrożyć niestandardowy łącznik Microsoft Sentinel przy użyciu agenta konstruktora łącznika usługi Sentinel w programie VS Code.

Instalowanie i otwieranie rozszerzenia Sentinel dla programu VS Code

Aby skonfigurować środowisko programistyczne, wykonaj następujące kroki:

  1. Zainstaluj rozszerzenie usługi Microsoft Sentinel dla programu Visual Studio Code i załaduj ponownie program VS Code, jeśli zostanie wyświetlony monit.

  2. Utwórz i otwórz pusty folder w Eksploratorze plików. Wszystkie pliki generowane przez agenta są zapisywane lokalnie w tym folderze.

Wyświetl monit agenta kreatora łączników usługi Sentinel

Aby utworzyć łącznik za pomocą agenta, wykonaj następujące kroki:

  1. Otwórz czat programu VS Code i ustaw tryb czatu na tryb agenta.

  2. Monituj agenta przy użyciu polecenia @sentinel. Po wyświetleniu monitu wybierz /create-connector i wybierz dowolny obsługiwany interfejs API.

    Na przykład wprowadź zapytanie w następujący sposób:

    @sentinel /create-connector Create a connector for Contoso. Here are the API docs: https://contoso-security-api.azurewebsites.net/v0101/api-doc
    
    

    Zrzut ekranu przedstawiający czat Copilot w programie VS Code w trybie agenta z poleceniem @sentinel /create-connector

  3. Podaj informacje o źródłowym interfejsie API i metody uwierzytelniania, aby wygenerować odpowiedni wzorzec łącznika.

Generowanie lub aktualizowanie artefaktów łącznika

Na podstawie danych wejściowych agent generuje następujące cztery pliki:

  • Konfiguracja sondowania

  • Mapowania reguł zbierania danych (DCR)

  • Definicja łącznika

  • Odwołania do schematu i tabeli zgodne z wymaganiami Sentinel

Poniższy zrzut ekranu przedstawia cztery pliki łącznika JSON wygenerowane przez agenta.

Zrzut ekranu przedstawiający cztery pliki łącznika JSON wygenerowane przez agenta konstruktora łącznika usługi Sentinel w programie VS Code

Note

Podczas oceny agenta wybierz pozycję Zezwalaj na odpowiedzi raz , aby zatwierdzić zmiany, lub wybierz opcję Pomiń zatwierdzenia w czacie. Ukończenie oceny może potrwać do kilku minut.

Uściślij łącznik przy użyciu agenta lub edytując wygenerowane pliki JSON bezpośrednio. Przykład:

  • Poproś agenta o zmodyfikowanie opisu, nazwy autora lub innych pól

  • Zaktualizuj logikę przetwarzania danych dla nazwy tabeli

  • Dostosowywanie parametrów uwierzytelniania lub sondowania; na przykład częstotliwość sondowania, okno limitu czasu i inne

Ważna

Nie edytuj ani nie modyfikuj pliku podczas jego kompilowania. Jeśli pole w pliku zawiera błąd, oznacza to, że kompilacja jest nadal w toku.

Weryfikowanie konfiguracji łącznika

Aby potwierdzić, że łącznik może uzyskać dostęp do interfejsu API źródła danych i pobrać zdarzenia, wykonaj następujące kroki:

  1. Aby zweryfikować interfejs API dla zdarzeń źródła danych, kliknij prawym przyciskiem myszy folder zawierający szablon ARM i wybierz Microsoft Sentinel>Łącznik testowy.

    Zrzut ekranu przedstawiający okienko Łącznik testów w programie VS Code z polami uwierzytelniania umożliwiającymi weryfikowanie interfejsu API łącznika

  2. W okienku Łącznik testów wprowadź szczegóły uwierzytelniania dla interfejsu API źródła danych, a następnie wybierz pozycję Połącz.

  • Sondowanie rozpoczyna się na podstawie ustawień w pliku JSON konfiguracji sondowania.

  • Na karcie Zdarzenia przejrzyj nagłówki żądań i zdarzenia zwrócone przez interfejs API.

    Note

    Ten test potwierdza, że wywołanie interfejsu API powiodło się i zwraca zdarzenia. Nie potwierdza, że zdarzenia są zapisywane do tabeli Microsoft Sentinel. Pozyskiwanie tabel jest weryfikowane po zakończeniu konfigurowania łącznika na stronie Łączniki danych w usłudze Microsoft Sentinel.

Po zweryfikowaniu połączenia wybierz pozycję Rozłącz , aby zatrzymać sesję sondowania.

Wdrażanie łącznika

Aby wdrożyć łącznik w obszarze roboczym Microsoft Sentinel, wykonaj następujące kroki:

  1. Po pomyślnym zakończeniu testu weryfikacji wybierz pozycję Wdróż w oknie czatu, aby rozpocząć wdrażanie łącznika.

    Zrzut ekranu przedstawiający okno czatu Copilot programu VS Code z przyciskiem Wdróż w celu wdrożenia łącznika usługi Sentinel

  2. Rozszerzenie otwiera panel, w którym można wybrać dostępne obszary robocze usługi Microsoft Sentinel.

  3. Wybierz obszar roboczy, a następnie wybierz pozycję Wdróż , aby wdrożyć łącznik w tym obszarze roboczym.

    Zrzut ekranu przedstawiający panel wyboru obszaru roboczego Microsoft Sentinel w programie VS Code na potrzeby wdrażania łącznika

Alternatywnie kliknij prawym przyciskiem myszy folder zawierający wygenerowane pliki, wybierz pozycję Microsoft Sentinel>Wdrażanie łącznika.

Zrzut ekranu menu kontekstowego po kliknięciu prawym przyciskiem myszy w programie VS Code, pokazujący opcję Microsoft Sentinel Deploy Connector

Po zakończeniu wdrażania w oknie Dane wyjściowe zostanie wyświetlony komunikat o powodzeniu.

Zrzut ekranu przedstawiający okno Output w VS Code z komunikatem o pomyślnym wdrożeniu łącznika

Note

Po wdrożeniu w obszarze roboczym usługi Sentinel ten łącznik koncentruje się na pozyskiwaniu danych do tabel usługi Microsoft Sentinel. Nie zawiera kompletnego pakietu rozwiązania ani wstępnie utworzonych kompleksowych przepływów pracy SOAR na potrzeby pokrycia zabezpieczeń. Jeśli potrzebujesz automatyzacji, utwórz wymagane podręczniki i przepływy pracy dla danego scenariusza.

Uzyskaj pomoc