Erstellen von benutzerdefinierten Connectors mit KI in Microsoft Sentinel

Der Microsoft Sentinel Connector Builder Agent erstellt mithilfe des KI-unterstützten Workflows in der Microsoft Sentinel-Erweiterung für Visual Studio Code (VS Code) mit GitHub Copilot innerhalb weniger Minuten Datenkonnektoren. Diese Low-Code-Erfahrung führt Entwickler und unabhängige Softwareanbieter (ISVs) end-to-end durch autonomes Generieren von Schemas, Bereitstellungsressourcen, Connector-Benutzeroberflächen, sicherer Geheimnisverwaltung und Abfragelogik. Bei der integrierten Überprüfung werden alle Abfrageprobleme frühzeitig angezeigt, sodass Sie Ereignisprotokolle überprüfen können, bevor Sie Daten bereitstellen und erfassen.

Der Sentinel Connector Builder-Agent hilft Ihnen bei:

  • Verringern Sie manuelle Zeit und Mühe beim Erstellen von Codeless Connector Framework (CCF)-basierten Connectors

  • Gerüstkonnektordefinitionen mit einfachen Eingabeaufforderungen

  • Iterieren der Connectorlogik mithilfe natürlicher Sprache

  • Konnektor-Artefakte vor der Bereitstellung validieren

Voraussetzungen

Bevor Sie beginnen, stellen Sie sicher, dass Sie die folgenden Anforderungen erfüllen:

Vorteile von Connectors mit agentischer Erfahrung

Der Sentinel Connector Builder-Agent kann die Entwicklungszeit von Wochen auf Stunden für viele gängige Szenarien reduzieren. Aufgaben, die zuvor mehrere Tools, manuelle Übergaben und wiederholte Überprüfungszyklen benötigten, können jetzt inline abgeschlossen werden, wodurch eine schnellere Iteration und eine schnellere Bereitstellungsbereitschaft ermöglicht wird.

Area Entwicklungsprozess für Nicht-KI-Konnektoren VS Code-Erweiterung mit Connector Builder-Agent
Erstellungserlebnis Connectordefinitionen, Schemas und Konfigurationselemente werden häufig über mehrere Tools hinweg erstellt, darunter das Azure-Portal, Editoren und JSON-Vorlagen. Kontextwechsel sind üblich. Die Konnektorerstellung erfolgt direkt in VS Code zusammen mit anderen Entwicklungsressourcen mithilfe einer einzigen, entwicklerorientierten Umgebung.
Iterationsgeschwindigkeit Das Vornehmen von Änderungen erfordert in der Regel die Navigation zwischen Tools, Aktualisieren von Elementen und manuelles Erneutes Überprüfen, wodurch die Iteration verlangsamt wird. Entwickler können Connectors mithilfe des Agents innerhalb von VS Code iterativ verfeinern , wodurch die Reibung zwischen Entwurf, Update und Überprüfung reduziert wird.
Validierung und Feedback Validierungsschritte werden häufig später im Workflow ausgeführt, wodurch das Risiko erhöht wird, schema- oder Konfigurationsprobleme zu spät zu erkennen. Die Überprüfung erfolgt näher an der Erstellungserfahrung und hilft dabei, Probleme früher zu erkennen und die Gesamtqualität vor der Bereitstellung zu verbessern.
Entwicklerproduktivität Entwickler verbringen Zeit mit der Verwaltung von Tools und Navigation, anstatt sich auf die Logik und Korrektheit von Verbindern zu konzentrieren. Entwickler können sich auf das Überprüfen von Code und die Strukturierung des Schemas konzentrieren, indem sie den von einem auf Low-Code setzenden Agenten gesteuerten Connector-Buildout nutzen.

Erstellen eines benutzerdefinierten Connectors mithilfe des Sentinel-Connector-Generator-Agents

Die folgenden Schritte zeigen, wie Sie einen benutzerdefinierten Microsoft Sentinel Connector mithilfe des Sentinel Connector Builder-Agents in VS Code erstellen, überprüfen und bereitstellen.

Installieren und Öffnen der Sentinel-Erweiterung für VS Code

Führen Sie die folgenden Schritte aus, um Ihre Entwicklungsumgebung einzurichten:

  1. Installieren Sie die Microsoft Sentinel-Erweiterung für Visual Studio Code , und laden Sie VS Code neu, wenn Sie dazu aufgefordert werden.

  2. Erstellen und Öffnen eines leeren Ordners im Datei-Explorer. Alle vom Agent generierten Dateien werden lokal in diesem Ordner gespeichert.

Den Sentinel-Connector-Builder-Agent auffordern

Führen Sie die folgenden Schritte aus, um einen Connector mit dem Agent zu erstellen:

  1. Öffnen Sie den VS Code-Chat, und legen Sie den Chat im Agentmodus fest.

  2. Fordern Sie den Agent mit @sentinel. Wenn Sie dazu aufgefordert werden, wählen Sie /create-connector und eine beliebige unterstützte API aus.

    Geben Sie beispielsweise die Eingabeaufforderung wie folgt ein:

    @sentinel /create-connector Create a connector for Contoso. Here are the API docs: https://contoso-security-api.azurewebsites.net/v0101/api-doc
    
    

    Screenshot von VS Code Copilot Chat im Agentmodus mit der @sentinel /create-connector-Eingabeaufforderung

  3. Stellen Sie die Quell-API-Informationen und Authentifizierungsmethoden bereit, um das entsprechende Connectormuster zu generieren.

Generieren oder Aktualisieren von Connectorartefakten

Basierend auf Ihrer Eingabe generiert der Agent die folgenden vier Dateien:

  • Abstimmungskonfiguration

  • Datensammlungsregeln (DCR)-Zuordnungen

  • Connectordefinition

  • Schema- und Tabellenverweise, die den Sentinel-Anforderungen entsprechen

Der folgende Screenshot zeigt die vier JSON-Connectordateien, die der Agent generiert hat.

Screenshot von vier JSON-Connectordateien, die vom Sentinel Connector Builder-Agent in VS Code generiert wurden

Note

Wählen Sie während der Agentenauswertung Antworten einmal zulassen, um Änderungen zu genehmigen, oder wählen Sie die Option Genehmigungen umgehen im Chat aus. Es kann bis zu mehrere Minuten dauern, bis die Auswertungen abgeschlossen sind.

Verfeinern Sie den Connector mithilfe des Agents oder indem Sie die generierten JSON-Dateien direkt bearbeiten. Beispiel:

  • Bitten Sie den Agent, die Beschreibung, den Namen des Autors oder andere Felder zu ändern.

  • Aktualisieren Sie die Datenaufnahmelogik für den Tabellennamen

  • Anpassen von Authentifizierungs- oder Abrufparametern; z. B. Abrufhäufigkeit, Timeoutfenster und andere

Von Bedeutung

Bearbeiten oder ändern Sie die Datei während der Erstellung nicht. Wenn ein Feld in der Datei einen Fehler anzeigt, bedeutet dies, dass der Build noch ausgeführt wird.

Überprüfen der Connectorkonfiguration

Führen Sie die folgenden Schritte aus, um zu bestätigen, dass der Connector Ihre Datenquellen-API erreichen und Ereignisse abrufen kann:

  1. Um die API für Datenquellenereignisse zu überprüfen, klicken Sie mit der rechten Maustaste auf den Ordner, der die ARM-Vorlage enthält, und wählen Sie Microsoft Sentinel>Test Connector aus.

    Screenshot des Bereichs

  2. Geben Sie im Bereich "Connector testen " die Authentifizierungsdetails für Ihre Datenquellen-API ein, und wählen Sie dann "Verbinden" aus.

  • Die Abfragen beginnen auf Grundlage der Einstellungen in Ihrer JSON-Datei zur Abfragekonfiguration.

  • Überprüfen Sie auf der Registerkarte "Ereignisse " die Anforderungsheader und die von der API zurückgegebenen Ereignisse.

    Note

    Dieser Test bestätigt, dass der API-Aufruf erfolgreich war und Ereignisse zurückgibt. Das bestätigt nicht, dass Ereignisse in Ihre Microsoft-Sentinel-Tabelle geschrieben werden. Die Tabelleningestion wird überprüft, wenn Sie die Einrichtung des Connectors auf der Seite "Datenconnectors" in Microsoft Sentinel abgeschlossen haben.

Nachdem Sie die Verbindung überprüft haben, wählen Sie "Trennen" aus, um die Abrufsitzung zu beenden.

Bereitstellen des Connectors

Führen Sie die folgenden Schritte aus, um den Connector in einem Microsoft Sentinel Arbeitsbereich bereitzustellen:

  1. Nachdem der Überprüfungstest erfolgreich war, wählen Sie "Bereitstellen " im Chatfenster aus, um mit der Bereitstellung des Connectors zu beginnen.

    Screenshot des Chatfensters

  2. Die Erweiterung öffnet ein Panel, in dem Sie aus Ihren verfügbaren Microsoft Sentinel-Arbeitsbereichen auswählen können.

  3. Wählen Sie einen Arbeitsbereich und dann "Bereitstellen" aus, um den Connector in diesem Arbeitsbereich bereitzustellen.

    Screenshot des Auswahlbereichs für den Microsoft Sentinel-Arbeitsbereich in VS Code zum Bereitstellen des Connectors

Alternativ können Sie mit der rechten Maustaste auf den Ordner klicken, der die generierten Dateien enthält, wählen Sie Microsoft Sentinel>Deploy Connector aus.

Screenshot des VS Code-Kontextmenüs nach einem Rechtsklick mit der Option „Microsoft Sentinel Connector bereitstellen“

Nach Abschluss der Bereitstellung wird im Ausgabefenster eine Erfolgsmeldung angezeigt.

Screenshot des Fensters

Note

Nach der Bereitstellung in einem Sentinel-Arbeitsbereich konzentriert sich dieser Connector auf das Aufnehmen von Daten in Microsoft Sentinel-Tabellen. Es enthält kein vollständiges Lösungspaket oder vordefinierte End-to-End-SOAR-Workflows für die Sicherheitsabdeckung. Wenn Sie Automatisierung benötigen, erstellen Sie die erforderlichen Playbooks und Workflows für Ihr Szenario.

Hilfe erhalten