Verwenden Sie die Microsoft Sentinel MCP-Tools in Microsoft Security Copilot

In diesem Artikel erfahren Sie, wie Sie die Model Context Protocol (MCP)-Sammlung von Sicherheitstools von Microsoft Sentinel oder Ihre eigenen benutzerdefinierten Tools Ihren KI-Agenten in Microsoft Security Copilot hinzufügen.

Informationen zu den ersten Schritten mit MCP-Tools finden Sie in den folgenden Artikeln:

Hinzufügen einer Microsoft Sentinel Toolsammlung

Wichtig

Sie müssen zunächst einen eigenen, benutzerdefinierten Security Copilot-Agenten erstellen, bevor Sie Sentinels Sammlung von MCP-Tools hinzufügen können. Weitere Informationen finden Sie unter Erstellen eines Agents von Grund auf mithilfe der lite-Benutzeroberfläche.

Führen Sie die folgenden Schritte aus, um während der Erstellung eines benutzerdefinierten Agents eine Microsoft Sentinel Toolsammlung hinzuzufügen:

  1. Wählen Sie Tool hinzufügen aus, um das modale Fenster des Toolkatalogs zu öffnen.
  2. Suchen Sie im Modal Tool hinzufügen nach den Tools, die Sie aus Microsoft Sentinel Sammlung von MCP-Tools hinzufügen möchten, und wählen Sie sie aus. Suchen Sie beispielsweise nach "Entity Analyzer", um die Entity Analyzer-Tools zu finden.
  3. Wählen Sie Ausgewählt hinzufügen aus, um die Tools ihrem Agent hinzuzufügen.

Ihr Agent ist jetzt mit Sentinels verfügbarer Tool-Sammlung verbunden. Sie können ihren Agent auffordern und die Tools verwenden, um Ergebnisse zu liefern.

Hinzufügen einer benutzerdefinierten Toolsammlung

Mit benutzerdefinierten MCP-Tools können Sie deterministische Workflows erstellen, indem Sie genau festlegen, was Daten-Agents auswerten können. Führen Sie die folgenden Schritte aus, um Ihre benutzerdefinierte Toolsammlung in Security Copilot hinzuzufügen:

Schritt 1: Erstellen einer YAML-Datei für Ihre Toolsammlung

Verwenden Sie die folgende YAML-Dateivorlage, um Ihr Plug-In zu erstellen und zu speichern. Dieser YAML definiert den Sammlungsdeskriptor für Ihr benutzerdefiniertes Plug-In, einschließlich seiner Metadaten und Verbindungseinstellungen. Ersetzen Sie jeden Platzhalterwert (in eckige Klammern eingeschlossen) durch Ihre sammlungsspezifischen Informationen, z. B. den Sammlungsnamen, die Endpunkt-URL und die Tools, die Sie hinzufügen möchten.

Das folgende YAML ist die Plugin-Deskriptor-Vorlage. Passe es mit deinen Sammlungsdetails an, bevor du es als benutzerdefiniertes Plugin in Security Copilot hochlädst.

Descriptor:
  Name: <Name of the collection>
  DisplayName: <Friendly name for the collection>
  Description: <Friendly description for the collection>
  DescriptionForModel: <Detailed description of the collection to help with AI selection>
SkillGroups:
- Format: MCP
  Settings:
    Endpoint: <Enter custom tool URL>
    TokenScope: 4500ebfb-89b6-4b14-a480-7f749797bfcd/.default
    UseStreamableHttp: true
    UsePluginAuth: false
    AllowedTools: <Comma-separated list of tool names to add>
    TimeoutInSeconds: 300

Weitere Informationen zu allen Parametern, die Sie in Ihrer YAML-Datei hinzufügen und konfigurieren können, finden Sie unter McP-Plug-Ins (Model Context Protocol) in Microsoft Security Copilot.

Schritt 2: Hinzufügen der YAML-Datei als benutzerdefiniertes Plug-In

  1. Wechseln Sie zum Security Copilot-Portal, und wählen Sie in der Eingabeaufforderungsleiste das Symbol Quellen aus.

    Screenshot der Eingabeaufforderungsleiste in Security Copilot mit hervorgehobenem Symbol

  2. Im angezeigten Popupfenster Quellen verwalten scrollen Sie unter Plug-ins nach unten zum Abschnitt Benutzerdefiniert und wählen Plugin hinzufügen aus.

    Screenshot des Fensters

  3. Geben Sie in den Dropdownoptionen an, ob Sie das Plug-In nur für sich selbst oder für andere Personen der Organisation verfügbar machen möchten.

  4. Wählen Sie Security Copilot Plug-In aus, wählen Sie die YAML-Plug-In-Datei aus, die Sie in Schritt 1 dieses Abschnitts erstellt haben, und wählen Sie dann "Hinzufügen" aus.

    Screenshot des Pop-up-Fensters „Plug-In hinzufügen“ in Security Copilot, wobei das Security Copilot-Plug-In und die Hinzufügen-Optionen hervorgehoben sind.

  5. Schließen Sie das Setup ab. Sobald Ihr Plug-In im Abschnitt Benutzerdefiniert angezeigt wird, können Sie die Umschaltfläche aktivieren oder deaktivieren.

    Screenshot der Option

Schritt 3: Erstellen eines Agents mithilfe des gespeicherten Plug-Ins

  1. Wechseln Sie im Security Copilot-Portal zu Erstellen und wählen Sie Von Grund auf neu beginnen aus, oder öffnen Sie einen vorhandenen benutzerdefinierten Agenten.

  2. Wähle in deiner Agenten-Fähigkeit Tool hinzufügen und finde das benutzerdefinierte Plugin, das du zuvor hinzugefügt hast, im Bereich BenutzerdefinierteQuellen verwalten.

    Screenshot der Option

    Screenshot der Option

  3. Fügen Sie das Plug-In Ihrem Agent hinzu.