Creación de conectores personalizados con IA en Microsoft Sentinel

El agente del generador de conectores de Microsoft Sentinel compila conectores de datos en cuestión de minutos mediante el flujo de trabajo asistido por IA en la extensión de Microsoft Sentinel para Visual Studio Code (VS Code) con GitHub Copilot. Esta experiencia de bajo código guía a los desarrolladores y a los proveedores de software independientes (ISV) de un extremo a otro mediante la generación autónoma de esquemas, activos de implementación, interfaz de usuario del conector, control seguro de secretos y lógica de sondeo. La validación integrada muestra los problemas de sondeo temprano, por lo que puede validar los registros de eventos antes de implementar e ingerir datos.

El agente del generador de conectores de Sentinel le ayuda a:

  • Reducción del tiempo y el esfuerzo manuales en la creación de conectores basados en Codeless Connector Framework (CCF)

  • Crear definiciones de conectores utilizando indicaciones sencillas

  • Iteración en la lógica del conector mediante lenguaje natural

  • Validación de los artefactos del conector antes de la implementación

Prerequisites

Antes de comenzar, asegúrese de cumplir los siguientes requisitos:

Ventajas de los conectores con experiencia de agente

El agente del generador de conectores de Sentinel puede reducir el tiempo de desarrollo de conectores de semanas a horas para muchos escenarios comunes. Las tareas que anteriormente requerían varias herramientas, entregas manuales y ciclos de validación repetidos ahora se pueden completar en línea, lo que permite una iteración más rápida y una preparación más rápida para la implementación.

Area Proceso de desarrollo de conectores que no son de IA Extensión de VS Code con el agente del Generador de conectores
Experiencia de autoría Las definiciones de conector, los esquemas y los elementos de configuración suelen crearse en varias herramientas, como Azure Portal, editores y plantillas JSON. El cambio de contexto es común. La creación de conectores se produce directamente en VS Code, junto con otros recursos de desarrollo, mediante un único entorno centrado en el desarrollador.
Velocidad de iteración Normalmente, realizar cambios requieren navegar entre herramientas, actualizar elementos y volver a validar manualmente, lo que ralentiza la iteración. Los desarrolladores pueden refinar de forma iterativa los conectores mediante el agente dentro de VS Code, lo que reduce la fricción entre el diseño, la actualización y la revisión.
Validación y comentarios Los pasos de validación se suelen realizar más adelante en el flujo de trabajo, lo que aumenta el riesgo de descubrir problemas de esquema o configuración de manera tardía. La validación se acerca a la experiencia de creación, lo que ayuda a identificar problemas anteriormente y a mejorar la calidad general antes de la implementación.
Productividad del desarrollador Los desarrolladores pasan tiempo administrando herramientas y navegación en lugar de centrarse en la lógica del conector y la corrección. Los desarrolladores pueden centrarse en revisar el código y estructurar el modelo mediante el desarrollo de conectores impulsados por agentes de bajo código.

Creación de un conector personalizado mediante el agente del generador de conectores de Sentinel

En los pasos siguientes se muestra cómo crear, validar e implementar un conector de Microsoft Sentinel personalizado mediante el agente del generador de conectores de Sentinel en VS Code.

Instalación y apertura de la extensión de Sentinel para VS Code

Para configurar el entorno de desarrollo, siga estos pasos:

  1. Instale la extensión de Microsoft Sentinel para Visual Studio Code y vuelva a cargar VS Code si se le solicita.

  2. Cree y abra una carpeta vacía en el Explorador de archivos. Todos los archivos generados por el agente se guardan localmente en esta carpeta.

Indicar al agente de creación de conectores de Sentinel

Para crear un conector con el agente, siga estos pasos:

  1. Abra el chat de VS Code y establezca el chat en modo agente.

  2. Incite al agente utilizando @sentinel. Cuando se le solicite, seleccione /create-connector y seleccione cualquier API compatible.

    Por ejemplo, introduzca el mensaje de la siguiente manera:

    @sentinel /create-connector Create a connector for Contoso. Here are the API docs: https://contoso-security-api.azurewebsites.net/v0101/api-doc
    
    

    Captura de pantalla del chat de VS Code Copilot en modo agente con el mensaje de @sentinel /create-connector

  3. Proporcione la información de la API de origen y los métodos de autenticación para generar el patrón de conector adecuado.

Generar o actualizar artefactos del conector

En función de la entrada, el agente genera los cuatro archivos siguientes:

  • Configuración de sondeo

  • Asignaciones de reglas de recopilación de datos (DCR)

  • Definición del conector

  • Referencias de esquema y tabla alineadas con los requisitos de Sentinel

En la captura de pantalla siguiente se muestran los cuatro archivos de conector JSON generados por el agente.

Captura de pantalla de cuatro archivos de conector JSON generados por el agente del generador de conectores de Sentinel en VS Code

Note

Durante la evaluación del agente, seleccione Permitir respuestas una vez para aprobar los cambios o seleccione la opción Omitir aprobaciones en el chat. Las evaluaciones pueden tardar hasta varios minutos en finalizarse.

Refinar el conector mediante el agente o editando directamente los archivos JSON generados. Por ejemplo:

  • Pida al agente que modifique la descripción, el nombre del autor u otros campos.

  • Actualizar la lógica de carga para el nombre de la tabla.

  • Ajuste los parámetros de autenticación o sondeo; por ejemplo, frecuencia de sondeo, ventana de tiempo de espera y otros

Importante

No edite ni modifique el archivo mientras se compila. Si un campo del archivo muestra un error, significa que la compilación todavía está en curso.

Validación de la configuración del conector

Para confirmar que el conector puede llegar a la API del origen de datos y recuperar eventos, siga estos pasos:

  1. Para validar la API para eventos de origen de datos, haga clic con el botón derecho en la carpeta que contiene la plantilla de ARM y seleccione Microsoft Sentinel>Test Connector.

    Captura de pantalla del panel de prueba del conector en VS Code con campos de autenticación para validar la API del conector

  2. En el panel Conector de prueba , escriba los detalles de autenticación de la API de origen de datos y, a continuación, seleccione Conectar.

  • El sondeo se inicia en función de la configuración del archivo JSON de configuración de sondeo.

  • En la pestaña Eventos , revise los encabezados de solicitud y los eventos devueltos por la API.

    Note

    Esta prueba confirma que la llamada API se realizó correctamente y devuelve eventos. No confirma que los eventos se estén escribiendo en su tabla de Microsoft Sentinel. La ingesta de tablas se valida cuando termine de configurar el conector en la página Conectores de datos de Microsoft Sentinel.

Después de validar la conexión, seleccione Desconectar para detener la sesión de sondeo.

Desplegar el conector

Para implementar el conector en un área de trabajo de Microsoft Sentinel, siga estos pasos:

  1. Después de que la prueba de validación se realice correctamente, seleccione Implementar en la ventana de chat para empezar a implementar el conector.

    Captura de pantalla de la ventana de chat de VS Code Copilot con el botón Implementar para implementar el conector de Sentinel

  2. La extensión abre un panel donde puede elegir entre las áreas de trabajo de Microsoft Sentinel disponibles.

  3. Seleccione un área de trabajo y, luego, seleccione Implementar para implementar el conector en esa área de trabajo.

    Captura de pantalla del panel de selección del área de trabajo de Microsoft Sentinel en VS Code para implementar el conector

Como alternativa, haga clic con el botón derecho en la carpeta que contiene los archivos generados y seleccione Microsoft Sentinel>Deploy Connector.

Captura de pantalla del menú contextual al hacer clic con el botón derecho en VS Code que muestra la opción

Cuando se completa la implementación, aparece un mensaje de operación correcta en la ventana Salida .

Captura de pantalla de la ventana Salida de VS Code que muestra un mensaje de implementación correcta del conector

Note

Después de la implementación en un área de trabajo de Sentinel, este conector se centra en la ingesta de datos en tablas de Microsoft Sentinel. No incluye un paquete de solución completo ni procesos SOAR preconstruidos para proporcionar cobertura de seguridad. Si necesita automatización, cree los cuadernos de estrategias y flujos de trabajo necesarios para su escenario.

Obtención de ayuda