Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W ramach analiz bezpieczeństwa i polowania na zagrożenia uruchamiaj notatniki Jupyter, aby programowo analizować swoje dane.
W tym artykule utworzysz obszar roboczy usługi Azure Machine Learning, uruchomisz notes z Microsoft Sentinel do obszaru roboczego usługi Azure Machine Learning i uruchomisz kod w notesie.
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Wymagania wstępne
Zalecamy, aby przed wykonaniem kroków opisanych w tym artykule zapoznali się Państwo z notatnikami Microsoft Sentinel. Zobacz Używanie notesów Jupyter do wyszukiwania zagrożeń bezpieczeństwa.
Aby korzystać z notesów Microsoft Sentinel, musisz mieć następujące role i uprawnienia:
| Typ | Szczegóły |
|---|---|
| Microsoft Sentinel | — Rola Współautor Microsoft Sentinel umożliwiająca zapisywanie i uruchamianie notatników w usłudze Microsoft Sentinel |
| Azure machine learning | — Rola właściciela lub współautora na poziomie grupy zasobów w celu utworzenia nowego Azure obszaru roboczego usługi Machine Learning w razie potrzeby. — Rola współautora w obszarze roboczym usługi Azure Machine Learning, w którym są uruchamiane notesy Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Zarządzanie dostępem do Azure obszaru roboczego usługi Machine Learning. |
Tworzenie obszaru roboczego usługi Azure Machine Learning na podstawie Microsoft Sentinel
Aby utworzyć obszar roboczy, wybierz kartę Publiczny punkt końcowy lub Prywatny punkt końcowy w zależności od konfiguracji sieci.
- Zalecamy używanie publicznego punktu końcowego, gdy Microsoft Sentinel obszar roboczy ma taki punkt, aby uniknąć potencjalnych problemów z komunikacją sieciową.
- Jeśli chcesz skorzystać z obszaru roboczego usługi Azure Machine Learning w sieci wirtualnej, użyj prywatnego punktu końcowego.
Wykonaj poniższe kroki, aby utworzyć obszar roboczy Azure Machine Learning z publicznym punktem końcowym z Microsoft Sentinel.
W Microsoft Sentinel w Azure Portal w obszarze Zarządzanie zagrożeniami wybierz pozycję Notesy.
W przypadku rozwiązania Microsoft Sentinel w portalu Defender wybierz pozycję Microsoft Sentinel>Zarządzanie zagrożeniami>Notesy.Wybierz pozycję Konfiguruj Azure Machine Learning>Utwórz nowy obszar roboczy AML.
Wprowadź następujące szczegóły, a następnie wybierz pozycję Dalej.
Pole Opis Subskrypcja Wybierz subskrypcję Azure, która ma być używana. Grupa zasobów Użyj istniejącej grupy zasobów w subskrypcji lub wprowadź nazwę, aby utworzyć nową grupę zasobów. Grupa zasobów przechowuje powiązane zasoby dla rozwiązania Azure. Nazwa obszaru roboczego Wprowadź unikatową nazwę identyfikującą obszar roboczy. Nazwy muszą być unikatowe w całej grupie zasobów. Użyj nazwy, którą można łatwo odwołać i odróżnić od obszarów roboczych utworzonych przez inne osoby. Region Wybierz lokalizację znajdującą się najbliżej użytkowników i zasoby danych, aby utworzyć obszar roboczy. Konto magazynu Konto magazynowe jest używane jako domyślny magazyn danych dla obszaru roboczego. Możesz utworzyć nowy zasób usługi Azure Storage lub wybrać istniejący zasób w subskrypcji. KeyVault Magazyn kluczy służy do przechowywania wpisów tajnych i innych poufnych informacji potrzebnych obszarowi roboczemu. Możesz utworzyć nowy zasób Azure Key Vault lub wybrać istniejący zasób w subskrypcji. Application Insights Obszar roboczy używa usługi aplikacja systemu Azure Insights do przechowywania informacji na temat monitorowania wdrożonych modeli. Możesz utworzyć nowy zasób aplikacja systemu Azure Insights lub wybrać istniejący zasób w ramach subskrypcji. Rejestr kontenerów Rejestr kontenerów służy do przechowywania obrazów Dockera używanych podczas szkolenia i wdrożeń. Aby zminimalizować koszty, nowy zasób Azure Container Registry jest tworzony dopiero po utworzeniu pierwszego obrazu. Alternatywnie możesz utworzyć zasób teraz lub wybrać istniejący w subskrypcji lub wybrać pozycję Brak , jeśli nie chcesz używać żadnego rejestru kontenerów. Na karcie Sieć wybierz pozycję Włącz dostęp publiczny ze wszystkich sieci.
Zdefiniuj odpowiednie ustawienia na kartach Zaawansowane lub Tagi , a następnie wybierz pozycję Przejrzyj i utwórz.
Na karcie Przeglądanie i tworzenie przejrzyj informacje, aby sprawdzić, czy są poprawne, a następnie wybierz pozycję Utwórz , aby rozpocząć wdrażanie obszaru roboczego. Przykład:
Utworzenie obszaru roboczego w chmurze może potrwać kilka minut. W tym czasie na stronie Przegląd obszaru roboczego jest wyświetlany bieżący stan wdrożenia i aktualizacje po zakończeniu wdrażania.
Po zakończeniu wdrażania wróć do Notebooks w usłudze Microsoft Sentinel i uruchom notatniki w nowym obszarze roboczym usługi Azure Machine Learning.
Jeśli masz wiele notesów, pamiętaj o wybraniu domyślnego obszaru roboczego AML do użycia podczas uruchamiania notesów. Przykład:
Uruchamianie notesu w obszarze roboczym usługi Azure Machine Learning
Po utworzeniu obszaru roboczego usługi Azure Machine Learning uruchom notatnik w tym obszarze roboczym w usłudze Microsoft Sentinel.
Ważna
Jeśli na koncie Azure Storage są włączone ograniczenia dostępu do prywatnych punktów końcowych lub sieci publicznej, nie można uruchamiać notesów w obszarze roboczym Azure Machine Learning z Microsoft Sentinel. Zamiast tego skopiuj szablon notesu z Microsoft Sentinel i przekaż notes do Azure Machine Learning studio.
Aby uruchomić notes Microsoft Sentinel w obszarze roboczym usługi Azure Machine Learning, wykonaj następujące kroki.
W Microsoft Sentinel w Azure Portal w obszarze Zarządzanie zagrożeniami wybierz pozycję Notesy.
W przypadku rozwiązania Microsoft Sentinel w portalu Defender wybierz pozycję Microsoft Sentinel>Zarządzanie zagrożeniami>Notesy.Wybierz kartę Szablony, aby wyświetlić notesy, które udostępnia Microsoft Sentinel.
Wybierz notatnik, aby wyświetlić jego opis, wymagane typy danych i źródła danych.
Po znalezieniu notesu, którego chcesz użyć, wybierz Utwórz z szablonu i Zapisz, aby sklonować go do swojego obszaru roboczego. Można wybrać tylko obszary robocze usługi Azure Machine Learning w ramach tej samej subskrypcji.
W razie potrzeby edytuj nazwę. Jeśli notes już istnieje w obszarze roboczym, zastąp istniejący notes lub utwórz nowy notes. Domyślnie notes jest zapisywany w katalogu /Users/<Your_User_Name>/ wybranego obszaru roboczego AML.
Po zapisaniu notesu przycisk Zapisz notes zmieni się na Uruchom notes. Wybierz pozycję Uruchom notatnik, aby otworzyć go w obszarze roboczym usługi AML.
Przykład:
U góry strony wybierz instancję Compute, która ma być używana przez serwer notesów.
Jeśli nie masz wystąpienia obliczeniowego, utwórz wystąpienie obliczeniowe w Azure Machine Learning. Jeśli wystąpienie obliczeniowe jest zatrzymane, pamiętaj, aby je uruchomić. Aby uzyskać więcej informacji, zobacz Uruchamianie notesu w Azure Machine Learning studio.
Tylko ty możesz zobaczyć i użyć utworzonych wystąpień obliczeniowych. Pliki użytkownika są przechowywane oddzielnie od maszyny wirtualnej i są udostępniane we wszystkich wystąpieniach obliczeniowych w obszarze roboczym.
Jeśli tworzysz nową instancję obliczeniową, aby przetestować swoje notesy, utwórz ją w kategorii General Purpose.
Jądro jest również wyświetlane w prawym górnym rogu okna usługi Azure Machine Learning. Jeśli potrzebne jądro nie jest zaznaczone, wybierz inną wersję z listy rozwijanej.
Po utworzeniu i uruchomieniu serwera notatnika uruchom komórki notatnika. W każdej komórce wybierz ikonę Uruchom , aby uruchomić kod notesu.
Aby uzyskać więcej informacji na temat uruchamiania komórek w notesie, zobacz temat Uruchamianie notesów Jupyter w usłudze Azure Machine Learning studio.
Jeśli notes zawiesza się lub chcesz zacząć od nowa, możesz ponownie uruchomić jądro i ponownie uruchomić komórki notesu od początku. Po ponownym uruchomieniu jądra zmienne i inny stan zostaną usunięte. Po restarcie uruchom ponownie wszystkie komórki inicjalizacji i uwierzytelniania.
Aby zacząć od początku, wybierz Operacje jądra>Uruchom ponownie jądro. Przykład:
Uruchamianie kodu w notesie
Zawsze uruchamiaj komórki kodu w notesie po kolei. Pomijanie komórek może spowodować błędy.
W notesie:
- Komórki języka Markdown mają tekst, w tym html i obrazy statyczne.
- Komórki kodu zawierają kod. Po wybraniu komórki kodu uruchom kod w tej komórce, wybierając ikonę Uruchom po lewej stronie komórki lub naciskając SHIFT+ENTER.
Poniższa przykładowa komórka kodu demonstruje podstawowe operacje w Python i pokazuje, jak komórki kodu działają w środowisku notatnika. Uruchom następującą komórkę kodową w swoim notesie:
# This is your first code cell. This cell contains basic Python code.
# You can run a code cell by selecting it and then selecting
# the Play button to the left of the cell, or by pressing SHIFT+ENTER.
# Code output displays below the code.
print("Congratulations, you just ran this code cell")
y = 2 + 2
print("2 + 2 =", y)
Po uruchomieniu przykładowej komórki notatnik wyświetla następujące dane wyjściowe, potwierdzając, że jądro notatnika działa prawidłowo:
Congratulations, you just ran this code cell
2 + 2 = 4
Zmienne zdefiniowane w komórce kodu notatnika zachowują swoją wartość między komórkami, dzięki czemu można łączyć je ze sobą. Na przykład następująca komórka kodowa wykorzystuje wartość z y poprzedniej komórki. Ten przykład pokazuje również, jak Jupyter automatycznie wyświetla wynik ostatniego wyrażenia w komórce, nawet jeśli nie wywołasz print():
# Note that output from the last line of a cell is automatically
# sent to the output cell, without needing the print() function.
y + 2
Notatnik wyświetla wyliczony wynik wyrażenia y + 2 w obszarze wyjściowym:
6
Pobierz wszystkie notatniki Microsoft Sentinel
W tej sekcji opisano sposób pobierania wszystkich notesów dostępnych w repozytorium usługi GitHub Microsoft Sentinel z poziomu notesu Microsoft Sentinel bezpośrednio do obszaru roboczego usługi Azure Machine Learning przy użyciu usługi Git.
Przechowywanie notesów Microsoft Sentinel w obszarze roboczym usługi Azure Machine Learning umożliwia ich łatwe aktualizowanie.
W notesie Microsoft Sentinel wprowadź następujący kod w pustej komórce, a następnie uruchom komórkę:
!git clone https://github.com/Azure/Azure-Sentinel-Notebooks.git azure-sentinel-nbKopia zawartości repozytorium GitHub jest tworzona w katalogu azure-Sentinel-nb w folderze użytkownika w obszarze roboczym usługi Azure Machine Learning.
Skopiuj notatniki, które chcesz, z tego folderu do katalogu roboczego.
Aby zaktualizować notesy przy użyciu wszelkich ostatnio wprowadzonych zmian z usługi GitHub, uruchom polecenie:
!cd azure-sentinel-nb && git pull