Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Como parte de sus investigaciones de seguridad y de la búsqueda proactiva de amenazas, inicie y ejecute cuadernos de Jupyter para analizar sus datos de forma programática.
En este artículo, creará un área de trabajo de Azure Machine Learning, iniciará un cuaderno desde Microsoft Sentinel en su área de trabajo de Azure Machine Learning y ejecutará código en el cuaderno.
Importante
Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender.
Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.
Requisitos previos
Le recomendamos que se informe sobre los blocs de notas Sentinel de Microsoft antes de realizar los pasos de este artículo. Vea Usar cuadernos de Jupyter para detectar amenazas de seguridad.
Para usar Microsoft Sentinel cuadernos, debe tener los siguientes roles y permisos:
| Tipo | Detalles |
|---|---|
| Microsoft Sentinel | - El rol de colaborador de Microsoft Sentinel, para guardar y ejecutar cuadernos desde Microsoft Sentinel |
| Azure Machine Learning | - Un rol de propietario o colaborador de nivel de grupo de recursos para crear una nueva Azure área de trabajo de Machine Learning si es necesario. - Un rol colaborador en el área de trabajo Azure Machine Learning donde se ejecutan los cuadernos de Microsoft Sentinel. Para obtener más información, consulte Administración del acceso a un área de trabajo de Machine Learning Azure. |
Creación de un área de trabajo de Machine Learning Azure desde Microsoft Sentinel
Para crear el área de trabajo, seleccione la pestaña Punto de conexión público o Punto de conexión privado , en función de la configuración de red.
- Se recomienda usar un punto de conexión público cuando el área de trabajo de Microsoft Sentinel tenga uno, para evitar posibles problemas en la comunicación de red.
- Si desea usar una Azure área de trabajo de Machine Learning en una red virtual, use un punto de conexión privado.
Siga estos pasos para crear un área de trabajo de Azure Machine Learning con un punto de conexión público desde Microsoft Sentinel.
Para Microsoft Sentinel en Azure Portal, en Administración de amenazas, seleccione Notebooks.
Para Microsoft Sentinel en el portal de Defender, seleccione Microsoft Sentinel>Administración de amenazas>Cuadernos.Seleccione Configurar Azure Machine Learning>Crear un área de trabajo de AML.
Escriba los detalles siguientes y, a continuación, seleccione Siguiente.
Campo Descripción Subscription Seleccione la suscripción Azure que desea usar. Grupo de recursos Use un grupo de recursos existente en la suscripción o escriba un nombre para crear un nuevo grupo de recursos. Un grupo de recursos contiene recursos relacionados para una solución Azure. Nombre del área de trabajo Escriba un nombre único que identifique el área de trabajo. Los nombres deben ser únicos en todo el grupo de recursos. Use un nombre que sea fácil de recuperar y diferenciar de las áreas de trabajo creadas por otros usuarios. Región Seleccione la ubicación más cercana a los usuarios y los recursos de datos para crear el área de trabajo. Cuenta de almacenamiento Una cuenta de almacenamiento se usa como almacén de datos predeterminado para el área de trabajo. Puede crear un nuevo recurso de Azure Storage o seleccionar uno existente en la suscripción. KeyVault Un almacén de claves se usa para almacenar secretos y otra información confidencial que necesita el área de trabajo. Puede crear un nuevo recurso Azure Key Vault o seleccionar uno existente en la suscripción. Application Insights El área de trabajo usa Aplicación de Azure Insights para almacenar información de supervisión sobre los modelos implementados. Puede crear un nuevo recurso de Aplicación de Azure Insights o seleccionar uno existente en la suscripción. Registro de contenedor Un registro de contenedor se usa para registrar imágenes de Docker usadas en el entrenamiento y las implementaciones. Para minimizar los costos, solo se crea un nuevo recurso de Azure Container Registry después de compilar la primera imagen. Como alternativa, puede optar por crear el recurso ahora o seleccionar uno existente en la suscripción, o bien seleccionar Ninguno si no desea usar ningún registro de contenedor. En la pestaña Redes , seleccione Habilitar el acceso público desde todas las redes.
Defina cualquier configuración relevante en las pestañas Avanzadas o Etiquetas y, a continuación, seleccione Revisar y crear.
En la pestaña Revisar y crear , revise la información para comprobar que es correcta y, a continuación, seleccione Crear para empezar a implementar el área de trabajo. Por ejemplo:
La creación del área de trabajo en la nube puede tardar varios minutos. Durante este tiempo, la página Información general del área de trabajo muestra el estado de implementación actual y se actualiza cuando se completa la implementación.
Una vez completada la implementación, vuelva a Cuadernos en Microsoft Sentinel e inicie cuadernos desde el nuevo área de trabajo de Machine Learning Azure.
Si tiene varios cuadernos, asegúrese de seleccionar un área de trabajo de AML predeterminada que se usará al iniciar los cuadernos. Por ejemplo:
Inicio de un cuaderno en el área de trabajo Azure Machine Learning
Después de crear un área de trabajo de Azure Machine Learning, inicie su cuaderno en ese área de trabajo desde Microsoft Sentinel.
Importante
Si los puntos de conexión privados o las restricciones de acceso a la red pública están habilitados en la cuenta de Azure Storage, no puede iniciar cuadernos en el área de trabajo de Azure Machine Learning desde Microsoft Sentinel. En su lugar, copie la plantilla de cuaderno de Microsoft Sentinel y cargue el cuaderno en Estudio de Azure Machine Learning.
Para iniciar el cuaderno de Microsoft Sentinel en el área de trabajo de Azure Machine Learning, complete los pasos siguientes.
Para Microsoft Sentinel en Azure Portal, en Administración de amenazas, seleccione Notebooks.
Para Microsoft Sentinel en el portal de Defender, seleccione Microsoft Sentinel>Administración de amenazas>Cuadernos.Seleccione la pestaña Plantillas para ver los blocs de notas que proporciona Microsoft Sentinel.
Seleccione un cuaderno para ver su descripción, los tipos de datos necesarios y los orígenes de datos.
Cuando encuentre el cuaderno que desea usar, seleccione Crear a partir de la plantilla y Guardar para clonarlo en su propio área de trabajo. Solo se pueden seleccionar las áreas de trabajo de Azure Machine Learning de la misma suscripción.
Edite el nombre según sea necesario. Si el cuaderno ya existe en el área de trabajo, sobrescriba el cuaderno existente o cree uno nuevo. De forma predeterminada, el cuaderno se guarda en el directorio /Users/<Your_User_Name>/ del área de trabajo de AML seleccionada.
Una vez guardado el cuaderno, el botón Guardar cuaderno cambia a Iniciar cuaderno. Seleccione Iniciar cuaderno para abrirlo en el área de trabajo de AML.
Por ejemplo:
En la parte superior de la página, seleccione una instancia de Compute para usarla con su servidor de notebooks.
Si no tiene una instancia de proceso, cree una instancia de proceso en Azure Machine Learning. Si tu instancia de computación está detenida, asegúrate de iniciarla. Para obtener más información, consulte Ejecutar un cuaderno en Azure Machine Learning Studio.
Solo usted puede ver y usar las instancias de computación que cree. Los archivos de usuario se almacenan por separado de la máquina virtual y se comparten entre todas las instancias de proceso del área de trabajo.
Si va a crear una nueva instancia de proceso para probar los cuadernos, cree la instancia de proceso con la categoría De uso general.
El kernel también se muestra en la parte superior derecha de la ventana de Machine Learning de Azure. Si el kernel que necesita no está seleccionado, seleccione una versión diferente de la lista desplegable.
Una vez creado e iniciado su servidor de blocs de notas, ejecute sus células de blocs de notas. En cada celda, seleccione el icono Ejecutar para ejecutar el código del cuaderno.
Para obtener más información sobre cómo ejecutar celdas de cuaderno, consulte Ejecución de cuadernos de Jupyter Notebook en Estudio de Azure Machine Learning.
Si el cuaderno se bloquea o quiere empezar de nuevo, puede reiniciar el kernel y volver a ejecutar las celdas del cuaderno desde el principio. Si reinicia el kernel, se eliminan las variables y otro estado. Vuelva a ejecutar las celdas de inicialización y autenticación después de reiniciar.
Para volver a empezar, seleccione Operaciones del kernel>Reiniciar kernel. Por ejemplo:
Ejecuta código en tu cuaderno
Ejecute siempre las celdas de código del cuaderno en secuencia. La omisión de celdas puede dar lugar a errores.
En un cuaderno:
- Las celdas de Markdown tienen texto, incluidos HTML, e imágenes estáticas.
- Las celdas de código contienen código. Después de seleccionar una celda de código, ejecute el código en la celda seleccionando el icono Reproducir a la izquierda de la celda o presionando MAYÚS+ENTRAR.
La siguiente celda de código muestra operaciones básicas en Python y muestra cómo funcionan las celdas de código en el entorno del cuaderno. Ejecuta la siguiente celda de código en tu cuaderno:
# This is your first code cell. This cell contains basic Python code.
# You can run a code cell by selecting it and then selecting
# the Play button to the left of the cell, or by pressing SHIFT+ENTER.
# Code output displays below the code.
print("Congratulations, you just ran this code cell")
y = 2 + 2
print("2 + 2 =", y)
Después de ejecutar la celda de muestra, el cuaderno muestra la siguiente salida, confirmando que el núcleo del cuaderno funciona correctamente:
Congratulations, you just ran this code cell
2 + 2 = 4
Las variables establecidas dentro de una celda de código del cuaderno persisten entre celdas, por lo que puede encadenar celdas juntas. Por ejemplo, la siguiente celda de código utiliza el valor de y de la celda anterior. Este ejemplo también muestra cómo Jupyter muestra automáticamente el resultado de la última expresión en una celda, incluso si no llamas print()a :
# Note that output from the last line of a cell is automatically
# sent to the output cell, without needing the print() function.
y + 2
El cuaderno muestra el resultado evaluado de la expresión y + 2 en el área de salida:
6
Descargar todos los cuadernos de Microsoft Sentinel
En esta sección se describe cómo usar Git para descargar todos los cuadernos disponibles en el repositorio de GitHub Microsoft Sentinel, desde dentro de un cuaderno de Microsoft Sentinel, directamente al área de trabajo de Azure Machine Learning.
Almacenar los cuadernos de Microsoft Sentinel en el área de trabajo de Azure Machine Learning le permite mantenerlos actualizados fácilmente.
En un cuaderno de Microsoft Sentinel, escriba el código siguiente en una celda vacía y, a continuación, ejecute la celda:
!git clone https://github.com/Azure/Azure-Sentinel-Notebooks.git azure-sentinel-nbSe crea una copia del contenido del repositorio de GitHub en el directorio azure-Sentinel-nb de la carpeta de usuario del área de trabajo de Azure Machine Learning.
Copie los cuadernos que desee de esta carpeta en el directorio de trabajo.
Para actualizar los cuadernos con los cambios recientes de GitHub, ejecute:
!cd azure-sentinel-nb && git pull