Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Der Microsoft Sentinel Connector Builder Agent erstellt mithilfe des KI-unterstützten Workflows in der Microsoft Sentinel-Erweiterung für Visual Studio Code (VS Code) mit GitHub Copilot innerhalb weniger Minuten Datenkonnektoren. Diese Low-Code-Erfahrung führt Entwickler und unabhängige Softwareanbieter (ISVs) end-to-end durch autonomes Generieren von Schemas, Bereitstellungsressourcen, Connector-Benutzeroberflächen, sicherer Geheimnisverwaltung und Abfragelogik. Bei der integrierten Überprüfung werden alle Abfrageprobleme frühzeitig angezeigt, sodass Sie Ereignisprotokolle überprüfen können, bevor Sie Daten bereitstellen und erfassen.
Der Sentinel Connector Builder-Agent hilft Ihnen bei:
Verringern Sie manuelle Zeit und Mühe beim Erstellen von Codeless Connector Framework (CCF)-basierten Connectors
Gerüstkonnektordefinitionen mit einfachen Eingabeaufforderungen
Iterieren der Connectorlogik mithilfe natürlicher Sprache
Konnektor-Artefakte vor der Bereitstellung validieren
Voraussetzungen
Bevor Sie beginnen, stellen Sie sicher, dass Sie die folgenden Anforderungen erfüllen:
Ein aktiver Microsoft Sentinel-Arbeitsbereich
Zugriff auf Visual Studio Code mit GitHub Copilot
Die Microsoft Sentinel VS Code-Erweiterung installiert
Rolle "Microsoft Sentinel-Mitwirkender" zum Erstellen oder Ändern von Sentinel-Datenverbindern
Vorteile von Connectors mit agentischer Erfahrung
Der Sentinel Connector Builder-Agent kann die Entwicklungszeit von Wochen auf Stunden für viele gängige Szenarien reduzieren. Aufgaben, die zuvor mehrere Tools, manuelle Übergaben und wiederholte Überprüfungszyklen benötigten, können jetzt inline abgeschlossen werden, wodurch eine schnellere Iteration und eine schnellere Bereitstellungsbereitschaft ermöglicht wird.
| Area | Entwicklungsprozess für Nicht-KI-Konnektoren | VS Code-Erweiterung mit Connector Builder-Agent |
|---|---|---|
| Erstellungserlebnis | Connectordefinitionen, Schemas und Konfigurationselemente werden häufig über mehrere Tools hinweg erstellt, darunter das Azure-Portal, Editoren und JSON-Vorlagen. Kontextwechsel sind üblich. | Die Konnektorerstellung erfolgt direkt in VS Code zusammen mit anderen Entwicklungsressourcen mithilfe einer einzigen, entwicklerorientierten Umgebung. |
| Iterationsgeschwindigkeit | Das Vornehmen von Änderungen erfordert in der Regel die Navigation zwischen Tools, Aktualisieren von Elementen und manuelles Erneutes Überprüfen, wodurch die Iteration verlangsamt wird. | Entwickler können Connectors mithilfe des Agents innerhalb von VS Code iterativ verfeinern , wodurch die Reibung zwischen Entwurf, Update und Überprüfung reduziert wird. |
| Validierung und Feedback | Validierungsschritte werden häufig später im Workflow ausgeführt, wodurch das Risiko erhöht wird, schema- oder Konfigurationsprobleme zu spät zu erkennen. | Die Überprüfung erfolgt näher an der Erstellungserfahrung und hilft dabei, Probleme früher zu erkennen und die Gesamtqualität vor der Bereitstellung zu verbessern. |
| Entwicklerproduktivität | Entwickler verbringen Zeit mit der Verwaltung von Tools und Navigation, anstatt sich auf die Logik und Korrektheit von Verbindern zu konzentrieren. | Entwickler können sich auf das Überprüfen von Code und die Strukturierung des Schemas konzentrieren, indem sie den von einem auf Low-Code setzenden Agenten gesteuerten Connector-Buildout nutzen. |
Erstellen eines benutzerdefinierten Connectors mithilfe des Sentinel-Connector-Generator-Agents
Die folgenden Schritte zeigen, wie Sie einen benutzerdefinierten Microsoft Sentinel Connector mithilfe des Sentinel Connector Builder-Agents in VS Code erstellen, überprüfen und bereitstellen.
Installieren und Öffnen der Sentinel-Erweiterung für VS Code
Führen Sie die folgenden Schritte aus, um Ihre Entwicklungsumgebung einzurichten:
Installieren Sie die Microsoft Sentinel-Erweiterung für Visual Studio Code , und laden Sie VS Code neu, wenn Sie dazu aufgefordert werden.
Erstellen und Öffnen eines leeren Ordners im Datei-Explorer. Alle vom Agent generierten Dateien werden lokal in diesem Ordner gespeichert.
Den Sentinel-Connector-Builder-Agent auffordern
Führen Sie die folgenden Schritte aus, um einen Connector mit dem Agent zu erstellen:
Öffnen Sie den VS Code-Chat, und legen Sie den Chat im Agentmodus fest.
Fordern Sie den Agent mit
@sentinel. Wenn Sie dazu aufgefordert werden, wählen Sie/create-connectorund eine beliebige unterstützte API aus.Geben Sie beispielsweise die Eingabeaufforderung wie folgt ein:
@sentinel /create-connector Create a connector for Contoso. Here are the API docs: https://contoso-security-api.azurewebsites.net/v0101/api-docStellen Sie die Quell-API-Informationen und Authentifizierungsmethoden bereit, um das entsprechende Connectormuster zu generieren.
Generieren oder Aktualisieren von Connectorartefakten
Basierend auf Ihrer Eingabe generiert der Agent die folgenden vier Dateien:
Abstimmungskonfiguration
Datensammlungsregeln (DCR)-Zuordnungen
Connectordefinition
Schema- und Tabellenverweise, die den Sentinel-Anforderungen entsprechen
Der folgende Screenshot zeigt die vier JSON-Connectordateien, die der Agent generiert hat.
Note
Wählen Sie während der Agentenauswertung Antworten einmal zulassen, um Änderungen zu genehmigen, oder wählen Sie die Option Genehmigungen umgehen im Chat aus. Es kann bis zu mehrere Minuten dauern, bis die Auswertungen abgeschlossen sind.
Verfeinern Sie den Connector mithilfe des Agents oder indem Sie die generierten JSON-Dateien direkt bearbeiten. Beispiel:
Bitten Sie den Agent, die Beschreibung, den Namen des Autors oder andere Felder zu ändern.
Aktualisieren Sie die Datenaufnahmelogik für den Tabellennamen
Anpassen von Authentifizierungs- oder Abrufparametern; z. B. Abrufhäufigkeit, Timeoutfenster und andere
Von Bedeutung
Bearbeiten oder ändern Sie die Datei während der Erstellung nicht. Wenn ein Feld in der Datei einen Fehler anzeigt, bedeutet dies, dass der Build noch ausgeführt wird.
Überprüfen der Connectorkonfiguration
Führen Sie die folgenden Schritte aus, um zu bestätigen, dass der Connector Ihre Datenquellen-API erreichen und Ereignisse abrufen kann:
Um die API für Datenquellenereignisse zu überprüfen, klicken Sie mit der rechten Maustaste auf den Ordner, der die ARM-Vorlage enthält, und wählen Sie Microsoft Sentinel>Test Connector aus.
Geben Sie im Bereich "Connector testen " die Authentifizierungsdetails für Ihre Datenquellen-API ein, und wählen Sie dann "Verbinden" aus.
Die Abfragen beginnen auf Grundlage der Einstellungen in Ihrer JSON-Datei zur Abfragekonfiguration.
Überprüfen Sie auf der Registerkarte "Ereignisse " die Anforderungsheader und die von der API zurückgegebenen Ereignisse.
Note
Dieser Test bestätigt, dass der API-Aufruf erfolgreich war und Ereignisse zurückgibt. Das bestätigt nicht, dass Ereignisse in Ihre Microsoft-Sentinel-Tabelle geschrieben werden. Die Tabelleningestion wird überprüft, wenn Sie die Einrichtung des Connectors auf der Seite "Datenconnectors" in Microsoft Sentinel abgeschlossen haben.
Nachdem Sie die Verbindung überprüft haben, wählen Sie "Trennen" aus, um die Abrufsitzung zu beenden.
Bereitstellen des Connectors
Führen Sie die folgenden Schritte aus, um den Connector in einem Microsoft Sentinel Arbeitsbereich bereitzustellen:
Nachdem der Überprüfungstest erfolgreich war, wählen Sie "Bereitstellen " im Chatfenster aus, um mit der Bereitstellung des Connectors zu beginnen.
Die Erweiterung öffnet ein Panel, in dem Sie aus Ihren verfügbaren Microsoft Sentinel-Arbeitsbereichen auswählen können.
Wählen Sie einen Arbeitsbereich und dann "Bereitstellen" aus, um den Connector in diesem Arbeitsbereich bereitzustellen.
Alternativ können Sie mit der rechten Maustaste auf den Ordner klicken, der die generierten Dateien enthält, wählen Sie Microsoft Sentinel>Deploy Connector aus.
Nach Abschluss der Bereitstellung wird im Ausgabefenster eine Erfolgsmeldung angezeigt.
Note
Nach der Bereitstellung in einem Sentinel-Arbeitsbereich konzentriert sich dieser Connector auf das Aufnehmen von Daten in Microsoft Sentinel-Tabellen. Es enthält kein vollständiges Lösungspaket oder vordefinierte End-to-End-SOAR-Workflows für die Sicherheitsabdeckung. Wenn Sie Automatisierung benötigen, erstellen Sie die erforderlichen Playbooks und Workflows für Ihr Szenario.
Hilfe erhalten
- Für ISV-Partner, die Integrationen erstellen, wenden Sie sich an: azuresentinelpartner@microsoft.com
- Für technische Fragen verwenden Sie Microsoft Q&A mit dem Tag "azure-sentinel"