Creare connettori personalizzati con intelligenza artificiale in Microsoft Sentinel

L'agente del generatore di connettori Microsoft Sentinel compila i connettori dati in pochi minuti usando il flusso di lavoro assistito dall'intelligenza artificiale nell'estensione Microsoft Sentinel per Visual Studio Code (VS Code) con GitHub Copilot. Questa esperienza con poco codice guida gli sviluppatori e i fornitori di software indipendenti (ISV) end-to-end generando in modo autonomo schemi, asset di distribuzione, interfaccia utente del connettore, gestione sicura dei segreti e logica di polling. La convalida integrata permette di identificare in anticipo eventuali problemi di polling, consentendo di convalidare i log degli eventi prima della distribuzione e dell'inserimento dei dati.

L'agente per la creazione di connettori Sentinel consente di:

  • Ridurre il tempo e il lavoro manuali per la creazione di connettori basati su Codeless Connector Framework (CCF)

  • Definisci la struttura delle definizioni del connettore usando semplici richieste

  • Iterare sulla logica dei connettori usando il linguaggio naturale

  • Convalidare gli artefatti del connettore prima della distribuzione

Prerequisiti

Prima di iniziare, assicurarsi di soddisfare i requisiti seguenti:

Vantaggi dei connettori con esperienza agentic

L'agente del generatore di connettori Sentinel può ridurre il tempo di sviluppo del connettore da settimane a ore per molti scenari comuni. Le attività che in precedenza richiedevano più strumenti, handoff manuali e cicli di convalida ripetuti ora possono essere completate in linea, consentendo un'iterazione più rapida e una maggiore prontezza per la distribuzione.

Area Processo di sviluppo del connettore non basato su intelligenza artificiale Estensione VS Code con l'agente di Connector Builder
Esperienza di redazione Le definizioni, gli schemi e gli elementi di configurazione del connettore vengono spesso creati in più strumenti, tra cui il portale di Azure, gli editor e i modelli JSON. Il cambio di contesto è comune. La creazione del connettore avviene direttamente in VS Code, insieme ad altri asset di sviluppo, usando un singolo ambiente incentrato sullo sviluppatore.
Velocità di iterazione Per apportare modifiche è in genere necessario spostarsi tra strumenti, aggiornare gli elementi e riconvalidare manualmente, rallentando l'iterazione. Gli sviluppatori possono perfezionare in modo iterativo i connettori usando l'agente in VS Code, riducendo l'attrito tra progettazione, aggiornamento e revisione.
Convalida e feedback I passaggi di convalida vengono spesso eseguiti più avanti nel flusso di lavoro, aumentando il rischio di individuare i problemi di configurazione o dello schema in ritardo. La convalida viene eseguita più vicino all'esperienza di creazione, consentendo di identificare i problemi in precedenza e migliorare la qualità complessiva prima della distribuzione.
Produttività degli sviluppatori Gli sviluppatori dedicano tempo a gestire gli strumenti e la navigazione anziché concentrarsi sulla logica del connettore e sulla correttezza. Gli sviluppatori possono concentrarsi sulla revisione del codice e dello schema di strutturazione usando la build del connettore basata sull'agente a basso codice.

Creare un connettore personalizzato usando l'agente del generatore di connettori sentinel

I passaggi seguenti illustrano come creare, convalidare e distribuire un connettore di Microsoft Sentinel personalizzato usando l'agente del generatore di connettori Sentinel in VS Code.

Installare e aprire l'estensione Sentinel per VS Code

Per configurare l'ambiente di sviluppo, seguire questa procedura:

  1. Installare l'estensione Microsoft Sentinel per Visual Studio Code e ricaricare VS Code, se richiesto.

  2. Creare e aprire una cartella vuota in Esplora file. Tutti i file generati dall'agente vengono salvati localmente in questa cartella.

Invocare l'agente per la creazione di connettori Sentinel

Per creare un connettore con l'agente, seguire questa procedura:

  1. Aprire la chat di VS Code e impostare la chat su Modalità agente.

  2. Richiedere all'agente di usare @sentinel. Quando richiesto, selezionare /create-connector e selezionare qualsiasi API supportata.

    Ad esempio, immettere il prompt come indicato di seguito:

    @sentinel /create-connector Create a connector for Contoso. Here are the API docs: https://contoso-security-api.azurewebsites.net/v0101/api-doc
    
    

    Schermata della chat di Copilot in VS Code in modalità agente con il prompt @sentinel /create-connector

  3. Fornire le informazioni sull'API di origine e i metodi di autenticazione per generare il modello di connettore appropriato.

Generare o aggiornare gli artefatti del connettore

In base all'input, l'agente genera i quattro file seguenti:

  • Configurazione del polling

  • Mappatura delle regole di raccolta dati

  • Definizione del connettore

  • Riferimenti allo schema e alla tabella allineati ai requisiti di Sentinel

Lo screenshot seguente mostra i quattro file del connettore JSON generati dall'agente.

Screenshot di quattro file del connettore JSON generati dall'agente del generatore di connettori Sentinel in VS Code

Note

Durante la valutazione dell'agente, selezionare Consenti risposte una volta per approvare le modifiche oppure selezionare l'opzione Ignora approvazioni nella chat. Il completamento delle valutazioni potrebbe richiedere fino a diversi minuti.

Perfezionare il connettore usando l'agente o modificando direttamente i file JSON generati. Per esempio:

  • Chiedere all'agente di modificare la descrizione, il nome dell'autore o altri campi

  • Aggiornare la logica di inserimento per il nome della tabella

  • Regolare i parametri di autenticazione o di polling; ad esempio, la frequenza di polling, la finestra di timeout e altri.

Importante

Non modificare o alterare il file durante la compilazione. Se un campo nel file mostra un errore, significa che la compilazione è ancora in corso.

Convalidare la configurazione del connettore

Per verificare che il connettore possa raggiungere l'API dell'origine dati e recuperare gli eventi, seguire questa procedura:

  1. Per convalidare l'API per gli eventi dell'origine dati, fare clic con il pulsante destro del mouse sulla cartella contenente il template ARM e selezionare Microsoft Sentinel>Test Connector.

    Screenshot del riquadro Connettore di test in VS Code con i campi di autenticazione per la convalida dell'API del connettore

  2. Nel riquadro Connettore di test immettere i dettagli di autenticazione per l'API dell'origine dati e quindi selezionare Connetti.

  • Il polling viene avviato in base alle impostazioni nel file JSON di configurazione del polling.

  • Nella scheda Eventi esaminare le intestazioni della richiesta e gli eventi restituiti dall'API.

    Note

    Questo test conferma che la chiamata API ha avuto esito positivo e restituisce eventi. Non conferma che gli eventi vengono scritti nella tabella Microsoft Sentinel. L'inserimento di tabelle viene convalidato al termine della configurazione del connettore nella pagina Connettori dati in Microsoft Sentinel.

Dopo aver convalidato la connessione, selezionare Disconnetti per arrestare la sessione di polling.

Distribuire il connettore

Per distribuire il connettore in un'area di lavoro Microsoft Sentinel, seguire questa procedura:

  1. Al termine del test di convalida, selezionare Distribuisci nella finestra della chat per avviare la distribuzione del connettore.

    Screenshot della finestra di chat di VS Code Copilot con il pulsante Distribuisci per distribuire il connettore Sentinel

  2. L'estensione apre un pannello in cui è possibile scegliere tra le aree di lavoro di Microsoft Sentinel disponibili.

  3. Selezionare un'area di lavoro, quindi selezionare Distribuisci per distribuire il connettore in tale area di lavoro.

    Screenshot del pannello di selezione dell'area di lavoro Microsoft Sentinel in VS Code per la distribuzione del connettore

In alternativa, fare clic con il pulsante destro del mouse sulla cartella contenente i file generati, selezionareConnettore di distribuzione>.

Screenshot del menu di scelta rapida di VS Code che mostra l'opzione Microsoft Sentinel Deploy Connector

Al termine della distribuzione, viene visualizzato un messaggio di operazione riuscita nella finestra Output .

Screenshot della finestra Output di VS Code che mostra un messaggio di distribuzione del connettore riuscito

Note

Dopo la distribuzione in un'area di lavoro di Sentinel, questo connettore è incentrato sull'inserimento di dati nelle tabelle di Microsoft Sentinel. Non include un pacchetto di soluzione completo o flussi di lavoro SOAR predefiniti per la copertura della sicurezza. Se è necessaria l'automazione, creare i playbook e i flussi di lavoro necessari per lo scenario.

Come ottenere assistenza