Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El agente del generador de conectores de Microsoft Sentinel compila conectores de datos en cuestión de minutos mediante el flujo de trabajo asistido por IA en la extensión de Microsoft Sentinel para Visual Studio Code (VS Code) con GitHub Copilot. Esta experiencia de bajo código guía a los desarrolladores y a los proveedores de software independientes (ISV) de un extremo a otro mediante la generación autónoma de esquemas, activos de implementación, interfaz de usuario del conector, control seguro de secretos y lógica de sondeo. La validación integrada muestra los problemas de sondeo temprano, por lo que puede validar los registros de eventos antes de implementar e ingerir datos.
El agente del generador de conectores de Sentinel le ayuda a:
Reducción del tiempo y el esfuerzo manuales en la creación de conectores basados en Codeless Connector Framework (CCF)
Crear definiciones de conectores utilizando indicaciones sencillas
Iteración en la lógica del conector mediante lenguaje natural
Validación de los artefactos del conector antes de la implementación
Prerequisites
Antes de comenzar, asegúrese de cumplir los siguientes requisitos:
Un área de trabajo activa de Microsoft Sentinel
Acceso a Visual Studio Code con GitHub Copilot
La extensión de Microsoft Sentinel para VS Code instalada
Rol colaborador de Microsoft Sentinel para crear o modificar conectores de datos de Sentinel
Ventajas de los conectores con experiencia de agente
El agente del generador de conectores de Sentinel puede reducir el tiempo de desarrollo de conectores de semanas a horas para muchos escenarios comunes. Las tareas que anteriormente requerían varias herramientas, entregas manuales y ciclos de validación repetidos ahora se pueden completar en línea, lo que permite una iteración más rápida y una preparación más rápida para la implementación.
| Area | Proceso de desarrollo de conectores que no son de IA | Extensión de VS Code con el agente del Generador de conectores |
|---|---|---|
| Experiencia de autoría | Las definiciones de conector, los esquemas y los elementos de configuración suelen crearse en varias herramientas, como Azure Portal, editores y plantillas JSON. El cambio de contexto es común. | La creación de conectores se produce directamente en VS Code, junto con otros recursos de desarrollo, mediante un único entorno centrado en el desarrollador. |
| Velocidad de iteración | Normalmente, realizar cambios requieren navegar entre herramientas, actualizar elementos y volver a validar manualmente, lo que ralentiza la iteración. | Los desarrolladores pueden refinar de forma iterativa los conectores mediante el agente dentro de VS Code, lo que reduce la fricción entre el diseño, la actualización y la revisión. |
| Validación y comentarios | Los pasos de validación se suelen realizar más adelante en el flujo de trabajo, lo que aumenta el riesgo de descubrir problemas de esquema o configuración de manera tardía. | La validación se acerca a la experiencia de creación, lo que ayuda a identificar problemas anteriormente y a mejorar la calidad general antes de la implementación. |
| Productividad del desarrollador | Los desarrolladores pasan tiempo administrando herramientas y navegación en lugar de centrarse en la lógica del conector y la corrección. | Los desarrolladores pueden centrarse en revisar el código y estructurar el modelo mediante el desarrollo de conectores impulsados por agentes de bajo código. |
Creación de un conector personalizado mediante el agente del generador de conectores de Sentinel
En los pasos siguientes se muestra cómo crear, validar e implementar un conector de Microsoft Sentinel personalizado mediante el agente del generador de conectores de Sentinel en VS Code.
Instalación y apertura de la extensión de Sentinel para VS Code
Para configurar el entorno de desarrollo, siga estos pasos:
Instale la extensión de Microsoft Sentinel para Visual Studio Code y vuelva a cargar VS Code si se le solicita.
Cree y abra una carpeta vacía en el Explorador de archivos. Todos los archivos generados por el agente se guardan localmente en esta carpeta.
Indicar al agente de creación de conectores de Sentinel
Para crear un conector con el agente, siga estos pasos:
Abra el chat de VS Code y establezca el chat en modo agente.
Incite al agente utilizando
@sentinel. Cuando se le solicite, seleccione/create-connectory seleccione cualquier API compatible.Por ejemplo, introduzca el mensaje de la siguiente manera:
@sentinel /create-connector Create a connector for Contoso. Here are the API docs: https://contoso-security-api.azurewebsites.net/v0101/api-docProporcione la información de la API de origen y los métodos de autenticación para generar el patrón de conector adecuado.
Generar o actualizar artefactos del conector
En función de la entrada, el agente genera los cuatro archivos siguientes:
Configuración de sondeo
Asignaciones de reglas de recopilación de datos (DCR)
Definición del conector
Referencias de esquema y tabla alineadas con los requisitos de Sentinel
En la captura de pantalla siguiente se muestran los cuatro archivos de conector JSON generados por el agente.
Note
Durante la evaluación del agente, seleccione Permitir respuestas una vez para aprobar los cambios o seleccione la opción Omitir aprobaciones en el chat. Las evaluaciones pueden tardar hasta varios minutos en finalizarse.
Refinar el conector mediante el agente o editando directamente los archivos JSON generados. Por ejemplo:
Pida al agente que modifique la descripción, el nombre del autor u otros campos.
Actualizar la lógica de carga para el nombre de la tabla.
Ajuste los parámetros de autenticación o sondeo; por ejemplo, frecuencia de sondeo, ventana de tiempo de espera y otros
Importante
No edite ni modifique el archivo mientras se compila. Si un campo del archivo muestra un error, significa que la compilación todavía está en curso.
Validación de la configuración del conector
Para confirmar que el conector puede llegar a la API del origen de datos y recuperar eventos, siga estos pasos:
Para validar la API para eventos de origen de datos, haga clic con el botón derecho en la carpeta que contiene la plantilla de ARM y seleccione Microsoft Sentinel>Test Connector.
En el panel Conector de prueba , escriba los detalles de autenticación de la API de origen de datos y, a continuación, seleccione Conectar.
El sondeo se inicia en función de la configuración del archivo JSON de configuración de sondeo.
En la pestaña Eventos , revise los encabezados de solicitud y los eventos devueltos por la API.
Note
Esta prueba confirma que la llamada API se realizó correctamente y devuelve eventos. No confirma que los eventos se estén escribiendo en su tabla de Microsoft Sentinel. La ingesta de tablas se valida cuando termine de configurar el conector en la página Conectores de datos de Microsoft Sentinel.
Después de validar la conexión, seleccione Desconectar para detener la sesión de sondeo.
Desplegar el conector
Para implementar el conector en un área de trabajo de Microsoft Sentinel, siga estos pasos:
Después de que la prueba de validación se realice correctamente, seleccione Implementar en la ventana de chat para empezar a implementar el conector.
La extensión abre un panel donde puede elegir entre las áreas de trabajo de Microsoft Sentinel disponibles.
Seleccione un área de trabajo y, luego, seleccione Implementar para implementar el conector en esa área de trabajo.
Como alternativa, haga clic con el botón derecho en la carpeta que contiene los archivos generados y seleccione Microsoft Sentinel>Deploy Connector.
Cuando se completa la implementación, aparece un mensaje de operación correcta en la ventana Salida .
Note
Después de la implementación en un área de trabajo de Sentinel, este conector se centra en la ingesta de datos en tablas de Microsoft Sentinel. No incluye un paquete de solución completo ni procesos SOAR preconstruidos para proporcionar cobertura de seguridad. Si necesita automatización, cree los cuadernos de estrategias y flujos de trabajo necesarios para su escenario.
Obtención de ayuda
- Para socios ISV que crean integraciones, póngase en contacto con: azuresentinelpartner@microsoft.com
- Para preguntas técnicas, use Microsoft Q&A con la etiqueta "azure-sentinel".