Usa gli strumenti Microsoft Sentinel MCP in Microsoft Security Copilot

Questo articolo illustra come aggiungere la raccolta MCP (Model Context Protocol) di Microsoft Sentinel di strumenti di sicurezza o i propri strumenti personalizzati agli agenti di intelligenza artificiale in Microsoft Security Copilot.

Per informazioni su come iniziare a usare gli strumenti MCP, vedere gli articoli seguenti:

Aggiungere una raccolta di strumenti Microsoft Sentinel

Importante

Prima di poter aggiungere la raccolta di strumenti MCP di Sentinel, è necessario creare un agente di Security Copilot personalizzato. Per altre informazioni, vedere Creare un agente da zero usando l'esperienza lite.

Per aggiungere una raccolta di strumenti Microsoft Sentinel durante la compilazione di agenti personalizzati, seguire questa procedura:

  1. Selezionare Aggiungi strumento per aprire la modalità modale Catalogo strumenti.
  2. Nella modalità modale Aggiungi uno strumento cercare e selezionare gli strumenti da aggiungere dalla raccolta di strumenti MCP di Microsoft Sentinel. Ad esempio, cercare "entity analyzer" per trovare gli strumenti dell'analizzatore di entità.
  3. Selezionare Aggiungi selezionato per aggiungere gli strumenti all'agente.

L'agente è ora connesso alla raccolta di strumenti disponibile di Sentinel. È possibile iniziare a chiedere conferma all'agente e usare gli strumenti per ottenere risultati.

Aggiungere una raccolta di strumenti personalizzata

Gli strumenti MCP personalizzati consentono di creare flussi di lavoro deterministici definendo con precisione i dati su cui gli agenti possono ragionare. Per aggiungere la raccolta di strumenti personalizzata in Security Copilot, seguire questa procedura:

Passaggio 1: Creare un file YAML per la raccolta di strumenti

Usare il modello di file YAML seguente per creare e salvare il plug-in. Questo YAML definisce il descrittore di raccolta per il plug-in personalizzato, inclusi i metadati e le impostazioni di connessione. Sostituire ogni valore segnaposto (racchiuso tra parentesi angolari) con le informazioni specifiche della raccolta, ad esempio il nome della raccolta, l'URL dell'endpoint e gli strumenti da aggiungere.

Il seguente YAML è il template del descrittore del plugin. Personalizzalo con i dettagli della tua collezione prima di caricarlo su Security Copilot come plugin personalizzato.

Descriptor:
  Name: <Name of the collection>
  DisplayName: <Friendly name for the collection>
  Description: <Friendly description for the collection>
  DescriptionForModel: <Detailed description of the collection to help with AI selection>
SkillGroups:
- Format: MCP
  Settings:
    Endpoint: <Enter custom tool URL>
    TokenScope: 4500ebfb-89b6-4b14-a480-7f749797bfcd/.default
    UseStreamableHttp: true
    UsePluginAuth: false
    AllowedTools: <Comma-separated list of tool names to add>
    TimeoutInSeconds: 300

Per altre informazioni su tutti i parametri che è possibile aggiungere e configurare nel file YAML, vedere Plug-in MCP (Model Context Protocol) in Microsoft Security Copilot.

Passaggio 2: Aggiungere il file YAML come plug-in personalizzato

  1. Passare al portale di Security Copilot e selezionare l'icona Origini nella barra dei prompt.

    Schermata della barra dei prompt in Security Copilot con l'icona

  2. Nella finestra popup Gestisci origini visualizzata, in Plug-in, scorrere verso il basso fino alla sezione Personalizzata e selezionare Aggiungi plug-in.

    Screenshot della finestra Gestisci origini in Security Copilot con l'opzione Aggiungi plug-in evidenziata.

  3. Dalle opzioni a discesa, specificare se si vuole rendere il plug-in disponibile solo a sé stessi o a chiunque nell'organizzazione.

  4. Selezionare Security Copilot plug-in, scegliere il file del plug-in YAML creato dal modello nel passaggio 1 di questa sezione, quindi selezionare Aggiungi.

    Screenshot della finestra popup Aggiungi plug-in in Security Copilot con il plug-in Security Copilot e le opzioni Aggiungi evidenziate.

  5. Completare l'installazione. Quando il plug-in è visibile nella sezione Personalizzata , è possibile attivare o disattivare l'interruttore.

    Screenshot dell'opzione Plug-in personalizzato in Security Copilot con il plug-in aggiunto visibile.

Passaggio 3: Compilare un agente usando il plug-in salvato

  1. Nel portale di Security Copilot passare a Compila e selezionare Avvia da zero o aprire un agente personalizzato esistente.

  2. Nella tua abilità agente, seleziona Aggiungi uno strumento e trova il plugin personalizzato che hai aggiunto prima nella sezione Personalizzate di Gestisci sorgenti.

    Screenshot dell'opzione Aggiungi uno strumento in Security Copilot.

    Schermata dell'opzione Aggiungi uno strumento in Security Copilot, in cui è visibile il plug-in aggiunto.

  3. Aggiungi il plugin al tuo agente.