Opracowywanie rozwiązania SIEM dla Microsoft Sentinel

Rozwiązania Microsoft Sentinel umożliwiają niezależnym dostawcom oprogramowania (ISV) i partnerom łączenie łącznika danych z powiązaną zawartością zabezpieczeń, taką jak skoroszyty, reguły analityczne, zapytania do wyszukiwania zagrożeń, playbooki i parsery, w pojedynczy pakiet instalacyjny. Klienci mogą następnie odnajdywać i wdrażać te rozwiązania z centrum zawartości Microsoft Sentinel i Azure Marketplace.

Note

Jeśli jesteś dostawcą oprogramowania tworzącym integrację Microsoft Sentinel, zespół Microsoft App Assure może być w stanie pomóc w całym procesie. Aby zaangażować zespół, wyślij wiadomość e-mail na azuresentinelpartner@microsoft.comadres .

Phase Activities
Dowiedz się Dowiedz się więcej o usłudze Sentinel, określ, co należy utworzyć, utworzyć konta wydawcy, skonfigurować środowisko
Build Skonfiguruj środowisko, utwórz łącznik i zawartość rozwiązania
Test Spakuj swoje rozwiązanie, przetestuj je, prześlij pull request i uwzględnij uwagi
Publikowanie Utwórz ofertę w Centrum partnerskim, przetestuj wersję zapoznawczą, a następnie opublikuj ją
Preview Informowanie klientów, rozwiązywanie problemów z pomocą techniczną, monitorowanie przez cztery tygodnie
Wprowadzenie na rynek Usuwanie flagi podglądu, nasłuchiwanie klientów, ulepszanie rozwiązania

Learn

Przed rozpoczęciem tworzenia wykonaj następujące kroki:

Build

W fazie kompilacji skonfigurujesz środowisko deweloperskie, a następnie utworzysz łącznik i zawartość rozwiązania.

Konfiguruj środowisko

Przed utworzeniem skonfiguruj środowisko deweloperskie, aby umożliwić tworzenie, testowanie i przesyłanie zawartości rozwiązania.

Rozgałęź i klonuj repozytorium

Aby sforkować i sklonować repozytorium Azure-Sentinel, wykonaj następujące kroki:

  1. W serwisie GitHub przejdź do repozytorium Azure-Sentinel i wybierz Fork.

  2. Sklonuj fork na maszynę lokalną:

    git clone https://github.com/<your-github-username>/Azure-Sentinel.git
    cd Azure-Sentinel
    
  3. Dodaj zdalne repozytorium upstream, aby można było pobrać najnowsze zmiany:

    git remote add upstream https://github.com/Azure/Azure-Sentinel.git
    

Konfigurowanie obszaru roboczego tworzenia i testowania

Do opracowywania i weryfikowania łącznika i zawartości przed przesłaniem potrzebny jest roboczy obszar roboczy Microsoft Sentinel. Zobacz Wdrażanie Microsoft Sentinel.

Po aprowizacji obszaru roboczego przypisz następujące uprawnienia:

  • Współautor Microsoft Sentinel w obszarze roboczym do wdrażania zasobów i zarządzania nimi
  • Współautor usługi Log Analytics dla obszaru roboczego do tworzenia tabel niestandardowych i zarządzania nimi oraz reguł zbierania danych (DCR)
  • Współautor w grupie zasobów w celu wdrożenia szablonów usługi ARM podczas testowania

Dołączanie do portalu usługi Defender

Dodaj obszar roboczy do portalu Defender, aby zweryfikować instalację rozwiązania, zapewnić bezproblemowe pozyskiwanie danych przez platformę Unified Security Operations i przeprowadzić kompleksowe testy przed opublikowaniem. Aby uzyskać więcej informacji, zobacz Microsoft Sentinel w portalu Microsoft Defender.

Budowanie rozwiązania

Rozwiązanie Microsoft Sentinel to folder zawierający pliki łącznika i zawartości, które narzędzie do pakowania składa w pakiet gotowy do wdrożenia. Utwórz strukturę folderów, dodaj pliki pakietów, a następnie skompiluj każdy typ zawartości.

Tworzenie struktury folderów rozwiązania w GitHub

Aby skonfigurować strukturę folderów rozwiązania, wykonaj następujące kroki:

  1. Utwórz nową gałąź i przełącz się na nią w swoim forku. Użyj nazwy opisowej, takiej jak add-<YourSolutionName>-solution:

    git checkout -b add-<YourSolutionName>-solution
    
  2. Utwórz folder o nazwie Twojego rozwiązania w folderze Solutions/:

    Solutions/<YourSolutionName>/
    ├── Data/
    │   └── Solution_<YourSolutionName>.json
    ├── SolutionMetadata.json
    ├── ReleaseNotes.md
    ├── Data Connectors/
    ├── Workbooks/
    ├── Analytic Rules/
    ├── Hunting Queries/
    ├── Playbooks/
    └── Parsers/
    
    Plik / Folder Wymagane Zawartość
    Data/Solution_<YourSolutionName>.json Wymagane Manifest rozwiązania, który wyświetla listę wszystkich plików zawartości w rozwiązaniu i napędza narzędzie do tworzenia pakietów
    SolutionMetadata.json Wymagane Metadane wydawcy i witryny Marketplace: identyfikator wydawcy, identyfikator oferty, kategorie i informacje o pomocy technicznej
    ReleaseNotes.md Wymagane Tabela historii zmian wersji wymagana dla każdego przesłania pakietu
    Data Connectors/ Opcjonalnie Pliki JSON łącznika lub kod Azure Functions dla łączników opartych na funkcjach
    Workbooks/ Opcjonalnie Pliki JSON skoroszytu i czarno-białe zrzuty ekranu podglądu
    Analytic Rules/ Opcjonalnie Szablony reguł analitycznych YAML
    Hunting Queries/ Opcjonalnie Szablony YAML zapytań do wyszukiwania zagrożeń
    Playbooks/ Opcjonalnie Pliki JSON playbooka oraz definicje niestandardowych łączników usługi Azure Logic Apps
    Parsers/ Opcjonalnie Definicje funkcji/analizatora YAML Kusto

    Podfoldery zawartości są opcjonalne. Utwórz tylko foldery, które mają zastosowanie do rozwiązania. Nie musisz uwzględniać każdego typu zawartości, ale spełnianie minimalnych wymagań dotyczących zawartości poprawia ocenę jakości.

    Aby uzyskać przykład pełnej struktury folderów, otwórz folder Solutions/ w repozytorium i przejrzyj niektóre istniejące rozwiązania.

Utwórz pliki pakietu rozwiązania

Data/Solution_<YourSolutionName>.json

Ten plik steruje narzędziem do pakowania V3. Wyświetla on listę wszystkich plików zawartości w rozwiązaniu i kontroluje sposób ich montażu w pliku mainTemplate.json. Każdy typ zawartości jest tablicą. Dodaj jeden wpis na plik dla każdego posiadanego elementu zawartości. Aby uzyskać więcej informacji na temat narzędzia do tworzenia pakietów, zobacz Pakowanie rozwiązania.

W poniższym przykładzie rozwiązanie ma dwie reguły analityczne, więc tablica "Analytic Rules" ma dwa wpisy. Jeśli na przykład nie tworzysz żadnych playbooków, całkowicie usuń klucz "Playbooks" z pliku.

{
  "Name": "Contoso MyProduct",
  "Author": "Contoso - support@contoso.com",
  "Logo": "<img src=\"https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/Logos/contoso.svg\" width=\"75px\" height=\"75px\">",
  "Description": "The Contoso MyProduct solution for Microsoft Sentinel enables you to ingest MyProduct logs into Microsoft Sentinel.",
  "BasePath": "C:/GitHub/Azure-Sentinel/Solutions/Contoso MyProduct",
  "Version": "1.0.0",
  "Metadata": "SolutionMetadata.json",
  "TemplateSpec": true,
  "Data Connectors": [
    "Data Connectors/ContosoMyProduct.json"
  ],
  "Workbooks": [
    "Workbooks/ContosoMyProductWorkbook.json"
  ],
  "Analytic Rules": [
    "Analytic Rules/ContosoMyProductSuspiciousLogin.yaml",
    "Analytic Rules/ContosoMyProductDataExfiltration.yaml"
  ],
  "Hunting Queries": [
    "Hunting Queries/ContosoMyProductThreatHunt.yaml"
  ],
  "Parsers": [
    "Parsers/ContosoMyProduct.yaml"
  ],
  "Playbooks": [
    "Playbooks/ContosoMyProduct-EnrichIncident/azuredeploy.json"
  ]
}
Pole Notatki
Name Tylko znaki alfanumeryczne i spacje. Brak łączników, podkreśleń ani symboli.
Author Formatowanie: Organization - email@domain.com
Logo Tag HTML <img> wskazujący logo SVG na nieprzetworzonym adresie URL GitHub w obszarze Logos/. Zobacz Dodawanie logo , aby uzyskać informacje o wymaganiach dotyczących plików i regułach walidacji.
BasePath Ścieżka lokalnego repozytorium do folderu rozwiązania. Nie jest używane w czasie wykonywania.
Version Musi odpowiadać SolutionMetadata.json i mainTemplate.json.
TemplateSpec Sprawdź istniejące rozwiązania w repozytorium, aby uzyskać poprawną wartość typu łącznika.
Tablice zawartości Jeden wpis na plik. Dodaj wszystkie pliki dla danego typu zawartości do tablicy. Usuń klucz całkowicie, jeśli nie masz zawartości tego typu. Nie pozostawiaj pustej tablicy. Ścieżki są względne względem BasePath.

SolutionMetadata.json

Ten plik zawiera metadane platformy Marketplace i wydawcy używane podczas certyfikacji w Partner Center.

{
  "publisherId": "contoso",
  "offerId": "contoso-myproduct-sentinel",
  "firstPublishDate": "2026-06-15",
  "lastPublishDate": "2026-06-15",
  "providers": [
    "Contoso"
  ],
  "categories": {
    "domains": [
      "Security - Threat Intelligence"
    ]
  },
  "support": {
    "name": "Contoso",
    "email": "support@contoso.com",
    "tier": "Partner",
    "link": "https://support.contoso.com"
  }
}

publisherId i offerId pochodzą z oferty Centrum partnerskiego. support.tier powinno być "Partner" dla rozwiązań ISV. Aby uzyskać prawidłowe categories.domains wartości, zobacz katalog rozwiązań.

Pole Notatki
publisherId Identyfikator wydawcy w Partner Center.
offerId Identyfikator oferty w Partner Center. Ta wartość jest ustawiana podczas tworzenia oferty w Centrum partnerskim i nie można jej zmienić po utworzeniu. Wartość musi być dokładnie zgodna z identyfikatorem oferty w Centrum partnerskim. Niezgodność powoduje niepowodzenie certyfikacji. Zobacz Tworzenie pakietu rozwiązania SIEM dla usługi Microsoft Sentinel, aby dowiedzieć się, jak jest tworzony identyfikator oferty.
firstPublishDate Data w formacie ISO 8601. Ustaw raz i nie zmieniaj go po początkowym opublikowaniu.
lastPublishDate Aktualizuj, aby dopasować je do każdej nowej wersji.
providers Tablica nazw dostawców/dostawców produktów.
categories.domains Co najmniej jedna kategoria domeny z katalogu rozwiązań.
categories.verticals Opcjonalne sektory branżowe. Pomiń, jeśli nie dotyczy.
support.tier "Partner" dla ISV, "Microsoft" dla Microsoft, "Community" dla społeczności.

ReleaseNotes.md

Plik ReleaseNotes.md rejestruje historię zmian rozwiązania. Ten plik jest weryfikowany podczas kontroli PR. Brakujące lub źle sformułowane wpisy powodują odrzucenie żądania ściągnięcia.

Tabela musi zawierać dokładnie trzy kolumny z tymi dokładnymi nazwami nagłówków (w tym znacznikami pogrubienia):

| **Version** | **Date Modified (DD-MM-YYYY)** | **Change History** |
|---|---|---|
| 1.0.1 | 12-06-2026 | Updated analytic rule query to fix false positives. |
| 1.0.0 | 01-06-2026 | Initial solution release. |

Reguły walidacji

  • Format wersji: X.Y.Z nie dołączaj prefiksu v . Wszystkie trzy części są wymagane.
  • Wersje są wymienione w kolejności malejącej z najnowszymi wersjami w pierwszym wierszu
  • Format daty: DD-MM-YYYY z łącznikami (nie YYYY-MM-DD)
  • Nagłówki kolumn muszą dokładnie odpowiadać, w tym znaczniki **bold**
  • Komórka Historia zmian nie może być pusta
  • Dodaj nowy wiersz dla każdego podbicia wersji, w tym poprawek literówek.

Wersja w ReleaseNotes.md pliku musi być zgodna z wersją w pliku SolutionMetadata.json, Data/Solution_*.jsoni nazwą pliku zip pakietu.

Umieść swoje logo pod adresem Logos/<YourProductName>.svg w katalogu głównym repozytorium. Odnieś się do niego w Data/Solution_<YourSolutionName>.json za pomocą tagu HTML <img>, wskazującego na surowy adres URL GitHub:

"Logo": "<img src=\"https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/Logos/YourProductName.svg\" width=\"75px\" height=\"75px\">"

Plik SVG musi spełniać następujące wymagania:

Sprawdź Wymaganie
Format pliku .svg tylko rozszerzenie. Format PNG, JPEG lub inne formaty nie są dozwolone.
Rozmiar pliku ≤ 5 KB
style= atrybut Niedozwolone. Usuń wszystkie atrybuty wbudowane style="..." z elementów.
cls= atrybut Niedozwolone
przestrzeń nazw xmlns:xlink Niedozwolone. Usuń z elementu głównego <svg>.
data-name atrybut Niedozwolone. Ilustrator dodaje te atrybuty jako nazwy warstw. Należy je usunąć.
xlink:href Niedozwolone. Używaj wbudowanych ścieżek SVG zamiast osadzonych odwołań do obrazów.
<title> Tag Niedozwolone. Usuń wszystkie <title>...</title> elementy.
Osadzony plik PNG Niedozwolone. Wszelkie elementy <image> odwołujące się do plików .png są odrzucane
Wartości elementów id Jeśli istnieją jakiekolwiek id="..." atrybuty, każda wartość musi być prawidłowym identyfikatorem UUID (na przykład id="a1b2c3d4-e5f6-4789-abcd-0123456789ab"). Identyfikatory czytelne dla człowieka, takie jak id="Layer_1", zawodzą. Wszystkie identyfikatory muszą być unikatowe w pliku.

Caution

Pliki SVG eksportowane bezpośrednio z programu Adobe Illustrator, Figma lub Inkscape, bez uprzedniego oczyszczenia, niemal zawsze nie przechodzą walidacji. Typowe artefakty eksportu, które należy usunąć, obejmują następujące elementy:

  • style="stroke: none; fill: rgb(0,0,0); ..." na każdym elemencie: zastąp bezpośrednimi atrybutami fill i stroke lub usuń, jeśli jest to wartość domyślna
  • data-name="Layer 1": Atrybut nazwy warstwy Illustrator; usuń z każdego <g> elementu
  • xmlns:xlink="http://www.w3.org/1999/xlink": Na korzeniu <svg> ; usuń cały atrybut
  • <title>Layer 1</title>: Wewnątrz pierwszego <g>; usuń tag
  • Identyfikatory inne niż GUID, takie jak id="Layer_1" lub id="cls-1": Zastąp je identyfikatorem UUID lub całkowicie usuń atrybut id, jeśli nie ma do niego odwołań

Czyste logo używa wyłącznie atrybutów fill i stroke bezpośrednio w elementach ścieżki, bez atrybutów id, chyba że stanowią odwołanie do elementu <defs>. Dla minimalnego poprawnego przykładu zobacz Logos/XBOW.svg.

Tworzenie łącznika danych

Jeśli tworzysz łącznik przy użyciu przepływu pracy agenta sztucznej inteligencji, zobacz Tworzenie łączników niestandardowych przy użyciu agenta sztucznej inteligencji w programie Microsoft Sentinel zamiast wykonać poniższe kroki.

Wybierz typ łącznika

Microsoft Sentinel obsługuje kilka typów łączników, z których wiele korzysta z platformy Łącznik bez kodu (CCF). Wybierz opcję, która najlepiej odpowiada Twojemu źródłu danych i pożądanemu doświadczeniu klienta.

Typ łącznika Najlepsze dla Guidance
Sondowanie CCF Interfejsy API REST, które łącznik wywołuje zgodnie z harmonogramem. W pełni SaaS bez wymaganego agenta ani maszyny wirtualnej. Obejmuje wbudowane monitorowanie kondycji i pełną obsługę Microsoft. Tworzenie łącznika bez kodu dla usługi Microsoft Sentinel
Wypychanie CCF Źródła danych, które przesyłają dzienniki do punktu końcowego usługi Microsoft Sentinel. Konektory wypychające CCF w usłudze Microsoft Sentinel (wersja zapoznawcza)
blob CCF Źródła danych, które zapisują dzienniki w Azure Blob Storage lub Azure Data Lake Storage. Konfigurowanie łącznika Azure Storage
CCF GCP Źródła danych, które zapisują dzienniki w usłudze Google Cloud Storage. Informacje referencyjne o łączniku danych GCP
CEF Urządzenia lokalne, które generują logi w formacie Common Event Format. Dane trafiają do dobrze znanej CommonSecurityLog tabeli. Łączenie dzienników sformatowanych w formacie CEF
Syslog Urządzenia lokalne, które mogą wysyłać tylko surowe komunikaty Syslog. Najmniej preferowane; zapytania wymagają analizowania języka KQL. Zbieranie źródeł danych dziennika systemowego
Azure Functions(starsza wersja) Interfejsy API REST, gdy usługa CCF nie jest opłacalna z powodu ograniczeń technicznych. Używaj tylko w ostateczności. Skontaktuj się z azuresentinelpartner@microsoft.com przed kompilacją, aby potwierdzić kwalifikowalność. szablon łącznika Azure Functions
Tworzenie definicji łącznika

Szczegółowe kroki kompilacji są specyficzne dla każdego typu łącznika. Szczegółowe kroki kompilacji są specyficzne dla każdego typu łącznika. Postępuj zgodnie ze wskazówkami dotyczącymi wybranego typu z tabeli typów łączników. .

Użyj następujących rozwiązań w repozytorium Azure-Sentinel jako odwołania dla każdego typu łącznika.

Typ łącznika Przykład odwołania
Sondowanie CCF Łącznik odpytywania SentinelOne CCF
Wypychanie CCF Konektor push Jamf Protect CCF
Obiekt blob CCF Łącznik blob Cloudflare CCF
CCF GCP Łącznik dzienników inspekcji platformy Google Cloud Platform
CEF / Syslog Łączniki Cisco ISE CEF i Syslog

Gdy plik JSON łącznika będzie gotowy, umieść go w podfolderze Data Connectors/ folderu rozwiązania i nazwij go ProviderNameApplianceName.json (bez spacji).

Testowanie łącznika

Important

Przed utworzeniem skoroszytów, reguł analitycznych i innej zawartości sprawdź, czy łącznik wysyła dane do oczekiwanej tabeli i czy zapytania zwracają wyniki. Na tym etapie łatwiej jest wykryć problemy z przepływem danych i schematem niż po zbudowaniu opartych na nich treści. Zobacz sekcję Testowanie pakietu , aby dowiedzieć się, jak spakować i wdrożyć łącznik w obszarze roboczym deweloperskim.

Tworzenie zawartości

Oprócz łącznika danych wzbogać rozwiązanie o zawartość rozwiązania SIEM, która pomaga klientom uzyskać natychmiastową wartość z danych. Dodatkowa zawartość rozwiązania SIEM obejmuje:

  • Skoroszyty
  • Reguły analityczne
  • Zapytania do polowania na zagrożenia
  • Scenariusze
  • Parsery

Ta zawartość jest opcjonalna, ale zalecana. Aby uzyskać minimalne wymagania i ocenianie jakości, zobacz Microsoft Sentinel wytyczne dotyczące jakości rozwiązań.

Tworzenie skoroszytów

Skoroszyty to pulpity nawigacyjne i wizualizacje, które pomagają klientom zrozumieć swoje dane. Aby utworzyć skoroszyt, zobacz Tworzenie skoroszytów dla Microsoft Sentinel.

Zapoznaj się z poniższymi przykładami referencyjnymi w repozytorium Azure-Sentinel, aby uzyskać wskazówki dotyczące projektowania i układu skoroszytu:

Tworzenie reguł analitycznych

Reguły analityczne to szablony, które wykrywają zagrożenia w danych. Każda reguła jest plikiem YAML. Aby utworzyć regułę analizy, zobacz Tworzenie reguł analitycznych dla Microsoft Sentinel.

Zapoznaj się z poniższymi przykładami referencyjnymi w repozytorium Azure-Sentinel, aby uzyskać wskazówki dotyczące projektowania i układu reguł analitycznych:

Twórz zapytania do wyszukiwania zagrożeń

Zapytania łowieckie to szablony, które pomagają klientom proaktywnie wyszukiwać zagrożenia w swoich danych. Są one wyświetlane w bloku Wyszukiwanie zagrożeń dla analityków do ręcznego uruchamiania. Mają tę samą strukturę YAML co reguły analityczne, ale nie są zautomatyzowane; Pola zaplanowanego wykonania nie mają zastosowania i powodują niepowodzenie przeglądu, jeśli są uwzględnione. Aby utworzyć zapytanie wyszukiwania zagrożeń, zobacz Tworzenie zapytań wyszukiwania zagrożeń dla Microsoft Sentinel.

Zapoznaj się z poniższymi przykładami w repozytorium Azure-Sentinel, aby uzyskać wskazówki dotyczące projektowania i układu zapytań do wyszukiwania zagrożeń:

Tworzenie podręczników

Podręczniki to zautomatyzowane przepływy pracy odpowiedzi, które pomagają klientom reagować na zagrożenia w swoich danych. Każdy playbook jest przepływem pracy usługi Azure Logic Apps wyeksportowanym jako szablon ARM. Dwa wymagane pliki to azuredeploy.json i readme.md, umieszczone w pliku Solutions/<YourSolutionName>/Playbooks/<PlaybookName>/. Aby utworzyć podręcznik, zobacz Tworzenie podręczników dla Microsoft Sentinel.

Zapoznaj się z poniższymi przykładami referencyjnymi w repozytorium Azure-Sentinel, aby uzyskać wskazówki dotyczące projektowania i układu podręcznika:

Tworzenie analizatorów

Parser to funkcja Kusto zapisana w obszarze roboczym Log Analytics, która działa na surowych danych dziennika i normalizuje je do postaci przejrzystych pól, względem których można wykonywać zapytania. Zamiast pisać logikę wyodrębniania pól w każdym zapytaniu, klienci używają aliasu parsera tylko raz i otrzymują ustrukturyzowane wyniki. Analizatory są definiowane jako pliki YAML i wdrażane automatycznie po zainstalowaniu rozwiązania przez klienta. Aby utworzyć analizator, zobacz Tworzenie analizatorów dla Microsoft Sentinel.

Zapoznaj się z poniższymi przykładami referencyjnymi w repozytorium Azure-Sentinel, aby uzyskać wskazówki dotyczące projektowania i układu analizatora:

Testowanie pakietu

Testowanie przebiega zgodnie z cyklem pakowanie → wdrożenie → włączenie → walidacja. Cykl jest taki sam, niezależnie od ilości utworzonej zawartości. Narzędzie pakujące V3 przekształca pliki rozwiązania w szablon ARM gotowy do wdrożenia (mainTemplate.json). Wdróż szablon w programistycznym obszarze roboczym Microsoft Sentinel, włącz każdy typ zawartości i potwierdź, że działa poprawnie przed przesłaniem PR.

Powtórz ten cykl podczas kompilacji. Przed rozpoczęciem testowania nie trzeba ukończyć wszystkich typów zawartości. Spakuj i wdróż po zakończeniu każdego typu zawartości, sprawdź, czy działa, a następnie dodaj więcej zawartości i ponownie spakuj.

Jeśli twoje rozwiązanie zawiera łącznik danych, najpierw przetestuj łącznik przed utworzeniem zawartości zależnej, takiej jak reguły analityczne i skoroszyty. Cała zawartość rozwiązania SIEM zależy od danych przepływanych do odpowiednich tabel z poprawnym schematem. Jeśli łącznik nie działa lub schemat nie jest zgodny z oczekiwanymi regułami, należy przerobić zawartość zależną. Najpierw upewnij się, że przepływ danych działa, aby zaoszczędzić czas.

Note

Tylko łączniki sondowania CCF: Przed pakowaniem możesz zweryfikować konfigurację sondowania łącznika bez wdrażania w dynamicznym obszarze roboczym. W rozszerzeniu Microsoft Sentinel dla Visual Studio Code kliknij prawym przyciskiem myszy plik definicji łącznika i wybierz pozycję Test Connector (Łącznik testowy). Aby uzyskać szczegółowe informacje , zobacz Krok 4. Weryfikowanie konfiguracji łącznika .

Spakuj rozwiązanie

Po utworzeniu i przetestowaniu składników rozwiązania Microsoft Sentinel pakowanie jest następnym krytycznym krokiem w cyklu życia rozwiązania. Narzędzie do pakowania konsoliduje całą zawartość rozwiązania — łączniki danych, parsery, skoroszyty, reguły analityczne, zapytania dotyczące wyszukiwania zagrożeń, niestandardowe łączniki usługi Azure Logic Apps i playbooki — do standardowego formatu wdrożeniowego. Aby uzyskać więcej informacji, zobacz Package a SIEM solution for Microsoft Sentinel (Tworzenie pakietu rozwiązania SIEM dla Microsoft Sentinel).

Wejście na rynek

Po wybraniu opcji Opublikuj rozwiązanie przechodzi końcową weryfikację certyfikacyjną, zanim zostanie publicznie udostępnione. Po certyfikacji rozwiązanie jest wymienione w Centrum zawartości Microsoft Sentinel i widoczne w obszarze roboczym Sentinel w dzierżawie każdego klienta w obszarze Centrum zawartości. Można go też odnaleźć w Azure Marketplace. Rozwiązanie jest teraz dostępne dla wszystkich klientów Microsoft Sentinel. Więcej informacji można znaleźć w artykule Publikuj rozwiązania SIEM dla Microsoft Sentinel.

Od tego momentu każda aktualizacja rozwiązania, taka jak zmiany w zawartości, poprawki błędów i zmiany wersji, wymaga nowego pull requestu w serwisie GitHub, nowej wersji pakietu oraz nowego zgłoszenia w Centrum partnerskim ze zaktualizowanym plikiem ZIP. Aby śledzić stan po opublikowaniu i problemy z pomocą techniczną, zobacz Śledzenie rozwiązania po opublikowaniu w Centrum partnerskim.