Aangepaste connectors bouwen met AI in Microsoft Sentinel

De Microsoft Sentinel agent voor connectorbouwer bouwt in enkele minuten gegevensconnectors met behulp van de ai-werkstroom in de Microsoft Sentinel-extensie voor Visual Studio Code (VS Code) met GitHub Copilot. Deze ervaring met weinig code begeleidt ontwikkelaars en onafhankelijke softwareleveranciers (ISV's) end-to-end door autonoom schema's, implementatieassets, connectorgebruikersinterface, veilige verwerking van geheimen en pollinglogica te genereren. Bij ingebouwde validatie worden pollingproblemen vroeg weergegeven, zodat u gebeurtenislogboeken kunt valideren voordat u gegevens implementeert en opneemt.

De agent voor het bouwen van Sentinel-connectors helpt u om het volgende te doen:

  • Verminder de handmatige tijd en moeite bij het ontwerpen van connectors op basis van Codeless Connector Framework (CCF)

  • Definieer scaffold-connectoren met behulp van eenvoudige prompts.

  • Itereren op connectorlogica met natuurlijke taal

  • Connectorartefacten vóór implementatie valideren

Prerequisites

Voordat u begint, moet u ervoor zorgen dat u aan de volgende vereisten voldoet:

Voordelen van connectors met agentische ervaring

De Sentinel-agent voor het bouwen van connectors kan de ontwikkelingstijd van connectors van weken tot uren terugbrengen voor veelvoorkomende scenario's. Taken waarvoor eerder meerdere hulpprogramma's, handmatige handoffs en herhaalde validatiecycli vereist waren, kunnen nu inline worden voltooid, waardoor snellere iteratie en snellere gereedheid voor implementatie mogelijk is.

Area Ontwikkelingsproces voor niet-AI-connectoren VS Code-extensie met Connector Builder Agent
Schrijfervaring Connectordefinities, schema's en configuratie-items worden vaak geschreven in meerdere hulpprogramma's, waaronder Azure Portal, editors en JSON-sjablonen. Contextwisseling is gebruikelijk. Het ontwerpen van connectors vindt rechtstreeks plaats in VS Code, naast andere ontwikkelassets, met behulp van één omgeving die gericht is op ontwikkelaars.
Iteratiesnelheid Als u wijzigingen aanbrengt, moet u meestal navigeren tussen hulpprogramma's, items bijwerken en handmatig opnieuwvalideren, waardoor iteratie wordt vertraagd. Ontwikkelaars kunnen connectors iteratief verfijnen met behulp van de agent in VS Code, waardoor de wrijving tussen ontwerp, update en beoordeling wordt verminderd.
Validatie en feedback Validatiestappen worden vaak later in de werkstroom uitgevoerd, waardoor het risico op het detecteren van schema- of configuratieproblemen te laat toeneemt. Validatie vindt dichter bij de ontwerpervaring plaats, waardoor problemen eerder kunnen worden geïdentificeerd en de algehele kwaliteit vóór de implementatie wordt verbeterd.
Productiviteit van ontwikkelaars Ontwikkelaars besteden tijd aan het beheren van hulpprogramma's en navigatie in plaats van zich te richten op connectorlogica en juistheid. Ontwikkelaars kunnen zich richten op het controleren van code en het structureren van schema's met behulp van de agentgestuurde low-code connector-uitbouw.

Een aangepaste connector maken door gebruik te maken van de Sentinel connector builder agent

In de volgende stappen ziet u hoe u een aangepaste Microsoft Sentinel-connector maakt, valideert en implementeert met behulp van de agent voor de sentinel-connectorbouwer in VS Code.

De Sentinel-extensie voor VS Code installeren en openen

Voer de volgende stappen uit om uw ontwikkelomgeving in te stellen:

  1. Installeer de Microsoft Sentinel-extensie voor Visual Studio Code en laad VS Code opnieuw als hierom wordt gevraagd.

  2. Maak een lege map en open deze in Verkenner. Alle door agents gegenereerde bestanden worden lokaal opgeslagen in deze map.

De agent voor het bouwen van de Sentinel-connector aansturen

Voer de volgende stappen uit om een connector met de agent te maken:

  1. Open de VS Code-chat en stel de chat in op agentmodus.

  2. Vraag de agent aan met behulp van @sentinel. Wanneer u hierom wordt gevraagd, selecteert /create-connector en selecteert u een ondersteunde API.

    Voer bijvoorbeeld de prompt als volgt in:

    @sentinel /create-connector Create a connector for Contoso. Here are the API docs: https://contoso-security-api.azurewebsites.net/v0101/api-doc
    
    

    Schermopname van VS Code Copilot chatten in de agentmodus met de prompt @sentinel /create-connector

  3. Geef de bron-API-informatie en verificatiemethoden op om het juiste connectorpatroon te genereren.

Connectorartefacten genereren of bijwerken

Op basis van uw invoer genereert de agent de volgende vier bestanden:

  • Polling-configuratie

  • Toewijzingen voor gegevensverzamelingsregels (DCR)

  • Definitie van connector

  • Schema- en tabelverwijzingen die zijn afgestemd op Sentinel-vereisten

In de volgende schermopname ziet u de vier JSON-connectorbestanden die de agent heeft gegenereerd.

Schermopname van vier JSON-connectorbestanden die zijn gegenereerd door de agent voor de maker van de Sentinel-connector in VS Code

Note

Selecteer tijdens de evaluatie van de agent de optie Antwoorden eenmaal toestaan om wijzigingen goed te keuren of selecteer de optie Goedkeuringen negeren in de chat. Het kan enkele minuten duren voordat de evaluaties zijn voltooid.

Verfijn de connector met behulp van de agent of door de gegenereerde JSON-bestanden rechtstreeks te bewerken. Voorbeeld:

  • Vraag de agent om de beschrijving, de naam van de auteur of andere velden te wijzigen

  • Opnamelogica bijwerken voor tabelnaam

  • Verificatie- of pollingparameters aanpassen; Bijvoorbeeld pollingfrequentie, time-outvenster en andere

Belangrijk

Bewerk of wijzig het bestand niet terwijl het wordt gebouwd. Als in een veld in het bestand een fout wordt weergegeven, betekent dit dat de build nog wordt uitgevoerd.

De connectorconfiguratie valideren

Volg deze stappen om te bevestigen dat de connector uw gegevensbron-API kan bereiken en gebeurtenissen kan ophalen:

  1. Als u de API wilt valideren voor gegevensbron gebeurtenissen, klikt u met de rechtermuisknop op de map die de ARM-sjabloon bevat en selecteert u Microsoft Sentinel>Test Connector.

    Schermopname van het deelvenster Connector testen in VS Code met verificatievelden voor het valideren van de connector-API

  2. In het deelvenster Test Connector voert u de verificatiegegevens voor uw gegevensbron-API in en klikt u vervolgens op Verbinding maken.

  • Polling wordt gestart op basis van de instellingen in het JSON-bestand voor de pollingconfiguratie.

  • Controleer op het tabblad Gebeurtenissen de aanvraagheaders en de gebeurtenissen die door de API worden geretourneerd.

    Note

    Met deze test wordt bevestigd dat de API-aanroep is geslaagd en gebeurtenissen retourneert. Er wordt niet bevestigd dat gebeurtenissen naar uw Microsoft Sentinel tabel worden geschreven. Tabelopname wordt gevalideerd wanneer u klaar bent met het instellen van de connector op de pagina Gegevensconnectors in Microsoft Sentinel.

Nadat u de verbinding hebt gevalideerd, selecteert u Verbinding verbreken om de pollingsessie te stoppen.

De connector implementeren

Voer de volgende stappen uit om de connector te implementeren in een Microsoft Sentinel-werkruimte:

  1. Nadat de validatietest is geslaagd, selecteert u Implementeren in het chatvenster om de connector te implementeren.

    Schermopname van het chatvenster van VS Code Copilot met de knop Implementeren om de Sentinel-connector te implementeren

  2. De extensie opent een deelvenster waarin u kunt kiezen uit uw beschikbare Microsoft Sentinel-werkruimten.

  3. Selecteer een werkruimte en selecteer vervolgens Implementeren om de connector in die werkruimte te implementeren.

    Schermopname van het deelvenster voor werkruimteselectie van Microsoft Sentinel in VS Code voor het implementeren van de connector

U kunt ook met de rechtermuisknop op de map met de gegenereerde bestanden klikken en Microsoft Sentinel>Deploy Connector selecteren.

Schermafbeelding van het contextmenu van VS Code na een rechtermuisklik, waarop de optie 'Microsoft Sentinel Deploy Connector' te zien is

Wanneer de implementatie is voltooid, wordt er een bericht weergegeven in het venster Uitvoer .

Schermopname van het vs Code-uitvoervenster met een bericht over een geslaagde connectorimplementatie

Note

Na de implementatie in een Sentinel-werkruimte richt deze connector zich op het opnemen van gegevens in Microsoft Sentinel-tabellen. Het bevat geen volledig oplossingspakket of vooraf samengestelde end-to-end SOAR-werkstromen voor beveiligingsdekking. Als u automatisering nodig hebt, maakt u de vereiste playbooks en werkstromen voor uw scenario.

Hulp krijgen