Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
De Microsoft Sentinel agent voor connectorbouwer bouwt in enkele minuten gegevensconnectors met behulp van de ai-werkstroom in de Microsoft Sentinel-extensie voor Visual Studio Code (VS Code) met GitHub Copilot. Deze ervaring met weinig code begeleidt ontwikkelaars en onafhankelijke softwareleveranciers (ISV's) end-to-end door autonoom schema's, implementatieassets, connectorgebruikersinterface, veilige verwerking van geheimen en pollinglogica te genereren. Bij ingebouwde validatie worden pollingproblemen vroeg weergegeven, zodat u gebeurtenislogboeken kunt valideren voordat u gegevens implementeert en opneemt.
De agent voor het bouwen van Sentinel-connectors helpt u om het volgende te doen:
Verminder de handmatige tijd en moeite bij het ontwerpen van connectors op basis van Codeless Connector Framework (CCF)
Definieer scaffold-connectoren met behulp van eenvoudige prompts.
Itereren op connectorlogica met natuurlijke taal
Connectorartefacten vóór implementatie valideren
Prerequisites
Voordat u begint, moet u ervoor zorgen dat u aan de volgende vereisten voldoet:
Een actieve Microsoft Sentinel-werkruimte
Toegang tot Visual Studio Code met GitHub Copilot
De Microsoft Sentinel VS Code-extensie geïnstalleerd
De Microsoft Sentinel Bijdrager-rol om Sentinel-gegevensconnectors te maken of te wijzigen
Voordelen van connectors met agentische ervaring
De Sentinel-agent voor het bouwen van connectors kan de ontwikkelingstijd van connectors van weken tot uren terugbrengen voor veelvoorkomende scenario's. Taken waarvoor eerder meerdere hulpprogramma's, handmatige handoffs en herhaalde validatiecycli vereist waren, kunnen nu inline worden voltooid, waardoor snellere iteratie en snellere gereedheid voor implementatie mogelijk is.
| Area | Ontwikkelingsproces voor niet-AI-connectoren | VS Code-extensie met Connector Builder Agent |
|---|---|---|
| Schrijfervaring | Connectordefinities, schema's en configuratie-items worden vaak geschreven in meerdere hulpprogramma's, waaronder Azure Portal, editors en JSON-sjablonen. Contextwisseling is gebruikelijk. | Het ontwerpen van connectors vindt rechtstreeks plaats in VS Code, naast andere ontwikkelassets, met behulp van één omgeving die gericht is op ontwikkelaars. |
| Iteratiesnelheid | Als u wijzigingen aanbrengt, moet u meestal navigeren tussen hulpprogramma's, items bijwerken en handmatig opnieuwvalideren, waardoor iteratie wordt vertraagd. | Ontwikkelaars kunnen connectors iteratief verfijnen met behulp van de agent in VS Code, waardoor de wrijving tussen ontwerp, update en beoordeling wordt verminderd. |
| Validatie en feedback | Validatiestappen worden vaak later in de werkstroom uitgevoerd, waardoor het risico op het detecteren van schema- of configuratieproblemen te laat toeneemt. | Validatie vindt dichter bij de ontwerpervaring plaats, waardoor problemen eerder kunnen worden geïdentificeerd en de algehele kwaliteit vóór de implementatie wordt verbeterd. |
| Productiviteit van ontwikkelaars | Ontwikkelaars besteden tijd aan het beheren van hulpprogramma's en navigatie in plaats van zich te richten op connectorlogica en juistheid. | Ontwikkelaars kunnen zich richten op het controleren van code en het structureren van schema's met behulp van de agentgestuurde low-code connector-uitbouw. |
Een aangepaste connector maken door gebruik te maken van de Sentinel connector builder agent
In de volgende stappen ziet u hoe u een aangepaste Microsoft Sentinel-connector maakt, valideert en implementeert met behulp van de agent voor de sentinel-connectorbouwer in VS Code.
De Sentinel-extensie voor VS Code installeren en openen
Voer de volgende stappen uit om uw ontwikkelomgeving in te stellen:
Installeer de Microsoft Sentinel-extensie voor Visual Studio Code en laad VS Code opnieuw als hierom wordt gevraagd.
Maak een lege map en open deze in Verkenner. Alle door agents gegenereerde bestanden worden lokaal opgeslagen in deze map.
De agent voor het bouwen van de Sentinel-connector aansturen
Voer de volgende stappen uit om een connector met de agent te maken:
Open de VS Code-chat en stel de chat in op agentmodus.
Vraag de agent aan met behulp van
@sentinel. Wanneer u hierom wordt gevraagd, selecteert/create-connectoren selecteert u een ondersteunde API.Voer bijvoorbeeld de prompt als volgt in:
@sentinel /create-connector Create a connector for Contoso. Here are the API docs: https://contoso-security-api.azurewebsites.net/v0101/api-docGeef de bron-API-informatie en verificatiemethoden op om het juiste connectorpatroon te genereren.
Connectorartefacten genereren of bijwerken
Op basis van uw invoer genereert de agent de volgende vier bestanden:
Polling-configuratie
Toewijzingen voor gegevensverzamelingsregels (DCR)
Definitie van connector
Schema- en tabelverwijzingen die zijn afgestemd op Sentinel-vereisten
In de volgende schermopname ziet u de vier JSON-connectorbestanden die de agent heeft gegenereerd.
Note
Selecteer tijdens de evaluatie van de agent de optie Antwoorden eenmaal toestaan om wijzigingen goed te keuren of selecteer de optie Goedkeuringen negeren in de chat. Het kan enkele minuten duren voordat de evaluaties zijn voltooid.
Verfijn de connector met behulp van de agent of door de gegenereerde JSON-bestanden rechtstreeks te bewerken. Voorbeeld:
Vraag de agent om de beschrijving, de naam van de auteur of andere velden te wijzigen
Opnamelogica bijwerken voor tabelnaam
Verificatie- of pollingparameters aanpassen; Bijvoorbeeld pollingfrequentie, time-outvenster en andere
Belangrijk
Bewerk of wijzig het bestand niet terwijl het wordt gebouwd. Als in een veld in het bestand een fout wordt weergegeven, betekent dit dat de build nog wordt uitgevoerd.
De connectorconfiguratie valideren
Volg deze stappen om te bevestigen dat de connector uw gegevensbron-API kan bereiken en gebeurtenissen kan ophalen:
Als u de API wilt valideren voor gegevensbron gebeurtenissen, klikt u met de rechtermuisknop op de map die de ARM-sjabloon bevat en selecteert u Microsoft Sentinel>Test Connector.
In het deelvenster Test Connector voert u de verificatiegegevens voor uw gegevensbron-API in en klikt u vervolgens op Verbinding maken.
Polling wordt gestart op basis van de instellingen in het JSON-bestand voor de pollingconfiguratie.
Controleer op het tabblad Gebeurtenissen de aanvraagheaders en de gebeurtenissen die door de API worden geretourneerd.
Note
Met deze test wordt bevestigd dat de API-aanroep is geslaagd en gebeurtenissen retourneert. Er wordt niet bevestigd dat gebeurtenissen naar uw Microsoft Sentinel tabel worden geschreven. Tabelopname wordt gevalideerd wanneer u klaar bent met het instellen van de connector op de pagina Gegevensconnectors in Microsoft Sentinel.
Nadat u de verbinding hebt gevalideerd, selecteert u Verbinding verbreken om de pollingsessie te stoppen.
De connector implementeren
Voer de volgende stappen uit om de connector te implementeren in een Microsoft Sentinel-werkruimte:
Nadat de validatietest is geslaagd, selecteert u Implementeren in het chatvenster om de connector te implementeren.
De extensie opent een deelvenster waarin u kunt kiezen uit uw beschikbare Microsoft Sentinel-werkruimten.
Selecteer een werkruimte en selecteer vervolgens Implementeren om de connector in die werkruimte te implementeren.
U kunt ook met de rechtermuisknop op de map met de gegenereerde bestanden klikken en Microsoft Sentinel>Deploy Connector selecteren.
Wanneer de implementatie is voltooid, wordt er een bericht weergegeven in het venster Uitvoer .
Note
Na de implementatie in een Sentinel-werkruimte richt deze connector zich op het opnemen van gegevens in Microsoft Sentinel-tabellen. Het bevat geen volledig oplossingspakket of vooraf samengestelde end-to-end SOAR-werkstromen voor beveiligingsdekking. Als u automatisering nodig hebt, maakt u de vereiste playbooks en werkstromen voor uw scenario.
Hulp krijgen
- Voor ISV-partners die integraties bouwen, neemt u contact op met: azuresentinelpartner@microsoft.com
- Gebruik Microsoft Q&A met de tag 'azure-sentinel' voor technische vragen