Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Rozwiązania Microsoft Sentinel umożliwiają niezależnym dostawcom oprogramowania (ISV) i partnerom łączenie łącznika danych z powiązaną zawartością zabezpieczeń, taką jak skoroszyty, reguły analityczne, zapytania do wyszukiwania zagrożeń, playbooki i parsery, w pojedynczy pakiet instalacyjny. Klienci mogą następnie odnajdywać i wdrażać te rozwiązania z centrum zawartości Microsoft Sentinel i Azure Marketplace.
Note
Jeśli jesteś dostawcą oprogramowania tworzącym integrację Microsoft Sentinel, zespół Microsoft App Assure może być w stanie pomóc w całym procesie. Aby zaangażować zespół, wyślij wiadomość e-mail na azuresentinelpartner@microsoft.comadres .
| Phase | Activities |
|---|---|
| Dowiedz się | Dowiedz się więcej o usłudze Sentinel, określ, co należy utworzyć, utworzyć konta wydawcy, skonfigurować środowisko |
| Build | Skonfiguruj środowisko, utwórz łącznik i zawartość rozwiązania |
| Test | Spakuj swoje rozwiązanie, przetestuj je, prześlij pull request i uwzględnij uwagi |
| Publikowanie | Utwórz ofertę w Centrum partnerskim, przetestuj wersję zapoznawczą, a następnie opublikuj ją |
| Preview | Informowanie klientów, rozwiązywanie problemów z pomocą techniczną, monitorowanie przez cztery tygodnie |
| Wprowadzenie na rynek | Usuwanie flagi podglądu, nasłuchiwanie klientów, ulepszanie rozwiązania |
Learn
Przed rozpoczęciem tworzenia wykonaj następujące kroki:
Dowiedz się więcej o Microsoft Sentinel. Dowiedz się, jak działa Microsoft Sentinel, czym jest rozwiązanie, oraz jak klienci odnajdą i instalują rozwiązania z centrum zawartości. Zobacz Co to jest Microsoft Sentinel? i przejrzyj katalog rozwiązań.
Określ, co należy zbudować. Określ typ łącznika, którego chcesz użyć, oraz typy zawartości rozwiązania SIEM, które chcesz uwzględnić w rozwiązaniu. Typy zawartości SIEM obejmują skoroszyty, reguły analityczne, zapytania do wyszukiwania zagrożeń, playbooki i parsery. Zobacz Tworzenie łącznika danych, aby uzyskać wskazówki dotyczące typów łączników.
Przejrzyj dokumenty. Zapoznaj się z ogólnymi wytycznymi dotyczącymi współtworzenia dla Microsoft Sentinel i witryny typu wiki Microsoft Sentinel GitHub.
Zostań partnerem w chmurze i utwórz konto wydawcy. Rozwiązania są publikowane za pośrednictwem Microsoft Partner Center. Aby przesłać rozwiązanie do Azure Marketplace, potrzebne jest konto wydawcy. Aby uzyskać więcej informacji, zobacz Tworzenie konta komercyjnej platformy handlowej w Centrum partnerskim.
Build
W fazie kompilacji skonfigurujesz środowisko deweloperskie, a następnie utworzysz łącznik i zawartość rozwiązania.
Konfiguruj środowisko
Przed utworzeniem skonfiguruj środowisko deweloperskie, aby umożliwić tworzenie, testowanie i przesyłanie zawartości rozwiązania.
Rozgałęź i klonuj repozytorium
Aby sforkować i sklonować repozytorium Azure-Sentinel, wykonaj następujące kroki:
W serwisie GitHub przejdź do repozytorium Azure-Sentinel i wybierz Fork.
Sklonuj fork na maszynę lokalną:
git clone https://github.com/<your-github-username>/Azure-Sentinel.git cd Azure-SentinelDodaj zdalne repozytorium upstream, aby można było pobrać najnowsze zmiany:
git remote add upstream https://github.com/Azure/Azure-Sentinel.git
Konfigurowanie obszaru roboczego tworzenia i testowania
Do opracowywania i weryfikowania łącznika i zawartości przed przesłaniem potrzebny jest roboczy obszar roboczy Microsoft Sentinel. Zobacz Wdrażanie Microsoft Sentinel.
Po aprowizacji obszaru roboczego przypisz następujące uprawnienia:
- Współautor Microsoft Sentinel w obszarze roboczym do wdrażania zasobów i zarządzania nimi
- Współautor usługi Log Analytics dla obszaru roboczego do tworzenia tabel niestandardowych i zarządzania nimi oraz reguł zbierania danych (DCR)
- Współautor w grupie zasobów w celu wdrożenia szablonów usługi ARM podczas testowania
Dołączanie do portalu usługi Defender
Dodaj obszar roboczy do portalu Defender, aby zweryfikować instalację rozwiązania, zapewnić bezproblemowe pozyskiwanie danych przez platformę Unified Security Operations i przeprowadzić kompleksowe testy przed opublikowaniem. Aby uzyskać więcej informacji, zobacz Microsoft Sentinel w portalu Microsoft Defender.
Budowanie rozwiązania
Rozwiązanie Microsoft Sentinel to folder zawierający pliki łącznika i zawartości, które narzędzie do pakowania składa w pakiet gotowy do wdrożenia. Utwórz strukturę folderów, dodaj pliki pakietów, a następnie skompiluj każdy typ zawartości.
Tworzenie struktury folderów rozwiązania w GitHub
Aby skonfigurować strukturę folderów rozwiązania, wykonaj następujące kroki:
Utwórz nową gałąź i przełącz się na nią w swoim forku. Użyj nazwy opisowej, takiej jak
add-<YourSolutionName>-solution:git checkout -b add-<YourSolutionName>-solutionUtwórz folder o nazwie Twojego rozwiązania w folderze
Solutions/:Solutions/<YourSolutionName>/ ├── Data/ │ └── Solution_<YourSolutionName>.json ├── SolutionMetadata.json ├── ReleaseNotes.md ├── Data Connectors/ ├── Workbooks/ ├── Analytic Rules/ ├── Hunting Queries/ ├── Playbooks/ └── Parsers/Plik / Folder Wymagane Zawartość Data/Solution_<YourSolutionName>.jsonWymagane Manifest rozwiązania, który wyświetla listę wszystkich plików zawartości w rozwiązaniu i napędza narzędzie do tworzenia pakietów SolutionMetadata.jsonWymagane Metadane wydawcy i witryny Marketplace: identyfikator wydawcy, identyfikator oferty, kategorie i informacje o pomocy technicznej ReleaseNotes.mdWymagane Tabela historii zmian wersji wymagana dla każdego przesłania pakietu Data Connectors/Opcjonalnie Pliki JSON łącznika lub kod Azure Functions dla łączników opartych na funkcjach Workbooks/Opcjonalnie Pliki JSON skoroszytu i czarno-białe zrzuty ekranu podglądu Analytic Rules/Opcjonalnie Szablony reguł analitycznych YAML Hunting Queries/Opcjonalnie Szablony YAML zapytań do wyszukiwania zagrożeń Playbooks/Opcjonalnie Pliki JSON playbooka oraz definicje niestandardowych łączników usługi Azure Logic Apps Parsers/Opcjonalnie Definicje funkcji/analizatora YAML Kusto Podfoldery zawartości są opcjonalne. Utwórz tylko foldery, które mają zastosowanie do rozwiązania. Nie musisz uwzględniać każdego typu zawartości, ale spełnianie minimalnych wymagań dotyczących zawartości poprawia ocenę jakości.
Aby uzyskać przykład pełnej struktury folderów, otwórz folder Solutions/ w repozytorium i przejrzyj niektóre istniejące rozwiązania.
Utwórz pliki pakietu rozwiązania
Data/Solution_<YourSolutionName>.json
Ten plik steruje narzędziem do pakowania V3. Wyświetla on listę wszystkich plików zawartości w rozwiązaniu i kontroluje sposób ich montażu w pliku mainTemplate.json. Każdy typ zawartości jest tablicą. Dodaj jeden wpis na plik dla każdego posiadanego elementu zawartości. Aby uzyskać więcej informacji na temat narzędzia do tworzenia pakietów, zobacz Pakowanie rozwiązania.
W poniższym przykładzie rozwiązanie ma dwie reguły analityczne, więc tablica "Analytic Rules" ma dwa wpisy. Jeśli na przykład nie tworzysz żadnych playbooków, całkowicie usuń klucz "Playbooks" z pliku.
{
"Name": "Contoso MyProduct",
"Author": "Contoso - support@contoso.com",
"Logo": "<img src=\"https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/Logos/contoso.svg\" width=\"75px\" height=\"75px\">",
"Description": "The Contoso MyProduct solution for Microsoft Sentinel enables you to ingest MyProduct logs into Microsoft Sentinel.",
"BasePath": "C:/GitHub/Azure-Sentinel/Solutions/Contoso MyProduct",
"Version": "1.0.0",
"Metadata": "SolutionMetadata.json",
"TemplateSpec": true,
"Data Connectors": [
"Data Connectors/ContosoMyProduct.json"
],
"Workbooks": [
"Workbooks/ContosoMyProductWorkbook.json"
],
"Analytic Rules": [
"Analytic Rules/ContosoMyProductSuspiciousLogin.yaml",
"Analytic Rules/ContosoMyProductDataExfiltration.yaml"
],
"Hunting Queries": [
"Hunting Queries/ContosoMyProductThreatHunt.yaml"
],
"Parsers": [
"Parsers/ContosoMyProduct.yaml"
],
"Playbooks": [
"Playbooks/ContosoMyProduct-EnrichIncident/azuredeploy.json"
]
}
| Pole | Notatki |
|---|---|
Name |
Tylko znaki alfanumeryczne i spacje. Brak łączników, podkreśleń ani symboli. |
Author |
Formatowanie: Organization - email@domain.com |
Logo |
Tag HTML <img> wskazujący logo SVG na nieprzetworzonym adresie URL GitHub w obszarze Logos/. Zobacz Dodawanie logo , aby uzyskać informacje o wymaganiach dotyczących plików i regułach walidacji. |
BasePath |
Ścieżka lokalnego repozytorium do folderu rozwiązania. Nie jest używane w czasie wykonywania. |
Version |
Musi odpowiadać SolutionMetadata.json i mainTemplate.json. |
TemplateSpec |
Sprawdź istniejące rozwiązania w repozytorium, aby uzyskać poprawną wartość typu łącznika. |
| Tablice zawartości | Jeden wpis na plik. Dodaj wszystkie pliki dla danego typu zawartości do tablicy. Usuń klucz całkowicie, jeśli nie masz zawartości tego typu. Nie pozostawiaj pustej tablicy. Ścieżki są względne względem BasePath. |
SolutionMetadata.json
Ten plik zawiera metadane platformy Marketplace i wydawcy używane podczas certyfikacji w Partner Center.
{
"publisherId": "contoso",
"offerId": "contoso-myproduct-sentinel",
"firstPublishDate": "2026-06-15",
"lastPublishDate": "2026-06-15",
"providers": [
"Contoso"
],
"categories": {
"domains": [
"Security - Threat Intelligence"
]
},
"support": {
"name": "Contoso",
"email": "support@contoso.com",
"tier": "Partner",
"link": "https://support.contoso.com"
}
}
publisherId i offerId pochodzą z oferty Centrum partnerskiego.
support.tier powinno być "Partner" dla rozwiązań ISV. Aby uzyskać prawidłowe categories.domains wartości, zobacz katalog rozwiązań.
| Pole | Notatki |
|---|---|
publisherId |
Identyfikator wydawcy w Partner Center. |
offerId |
Identyfikator oferty w Partner Center. Ta wartość jest ustawiana podczas tworzenia oferty w Centrum partnerskim i nie można jej zmienić po utworzeniu. Wartość musi być dokładnie zgodna z identyfikatorem oferty w Centrum partnerskim. Niezgodność powoduje niepowodzenie certyfikacji. Zobacz Tworzenie pakietu rozwiązania SIEM dla usługi Microsoft Sentinel, aby dowiedzieć się, jak jest tworzony identyfikator oferty. |
firstPublishDate |
Data w formacie ISO 8601. Ustaw raz i nie zmieniaj go po początkowym opublikowaniu. |
lastPublishDate |
Aktualizuj, aby dopasować je do każdej nowej wersji. |
providers |
Tablica nazw dostawców/dostawców produktów. |
categories.domains |
Co najmniej jedna kategoria domeny z katalogu rozwiązań. |
categories.verticals |
Opcjonalne sektory branżowe. Pomiń, jeśli nie dotyczy. |
support.tier |
"Partner" dla ISV, "Microsoft" dla Microsoft, "Community" dla społeczności. |
ReleaseNotes.md
Plik ReleaseNotes.md rejestruje historię zmian rozwiązania. Ten plik jest weryfikowany podczas kontroli PR. Brakujące lub źle sformułowane wpisy powodują odrzucenie żądania ściągnięcia.
Tabela musi zawierać dokładnie trzy kolumny z tymi dokładnymi nazwami nagłówków (w tym znacznikami pogrubienia):
| **Version** | **Date Modified (DD-MM-YYYY)** | **Change History** |
|---|---|---|
| 1.0.1 | 12-06-2026 | Updated analytic rule query to fix false positives. |
| 1.0.0 | 01-06-2026 | Initial solution release. |
Reguły walidacji
- Format wersji:
X.Y.Znie dołączaj prefiksuv. Wszystkie trzy części są wymagane. - Wersje są wymienione w kolejności malejącej z najnowszymi wersjami w pierwszym wierszu
- Format daty:
DD-MM-YYYYz łącznikami (nieYYYY-MM-DD) - Nagłówki kolumn muszą dokładnie odpowiadać, w tym znaczniki
**bold** - Komórka Historia zmian nie może być pusta
- Dodaj nowy wiersz dla każdego podbicia wersji, w tym poprawek literówek.
Wersja w ReleaseNotes.md pliku musi być zgodna z wersją w pliku SolutionMetadata.json, Data/Solution_*.jsoni nazwą pliku zip pakietu.
Dodaj swoje logo
Umieść swoje logo pod adresem Logos/<YourProductName>.svg w katalogu głównym repozytorium. Odnieś się do niego w Data/Solution_<YourSolutionName>.json za pomocą tagu HTML <img>, wskazującego na surowy adres URL GitHub:
"Logo": "<img src=\"https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/Logos/YourProductName.svg\" width=\"75px\" height=\"75px\">"
Plik SVG musi spełniać następujące wymagania:
| Sprawdź | Wymaganie |
|---|---|
| Format pliku |
.svg tylko rozszerzenie. Format PNG, JPEG lub inne formaty nie są dozwolone. |
| Rozmiar pliku | ≤ 5 KB |
style= atrybut |
Niedozwolone. Usuń wszystkie atrybuty wbudowane style="..." z elementów. |
cls= atrybut |
Niedozwolone |
przestrzeń nazw xmlns:xlink |
Niedozwolone. Usuń z elementu głównego <svg>. |
data-name atrybut |
Niedozwolone. Ilustrator dodaje te atrybuty jako nazwy warstw. Należy je usunąć. |
xlink:href |
Niedozwolone. Używaj wbudowanych ścieżek SVG zamiast osadzonych odwołań do obrazów. |
<title> Tag |
Niedozwolone. Usuń wszystkie <title>...</title> elementy. |
| Osadzony plik PNG | Niedozwolone. Wszelkie elementy <image> odwołujące się do plików .png są odrzucane |
Wartości elementów id |
Jeśli istnieją jakiekolwiek id="..." atrybuty, każda wartość musi być prawidłowym identyfikatorem UUID (na przykład id="a1b2c3d4-e5f6-4789-abcd-0123456789ab"). Identyfikatory czytelne dla człowieka, takie jak id="Layer_1", zawodzą. Wszystkie identyfikatory muszą być unikatowe w pliku. |
Caution
Pliki SVG eksportowane bezpośrednio z programu Adobe Illustrator, Figma lub Inkscape, bez uprzedniego oczyszczenia, niemal zawsze nie przechodzą walidacji. Typowe artefakty eksportu, które należy usunąć, obejmują następujące elementy:
-
style="stroke: none; fill: rgb(0,0,0); ..."na każdym elemencie: zastąp bezpośrednimi atrybutamifillistrokelub usuń, jeśli jest to wartość domyślna -
data-name="Layer 1": Atrybut nazwy warstwy Illustrator; usuń z każdego<g>elementu -
xmlns:xlink="http://www.w3.org/1999/xlink": Na korzeniu<svg>; usuń cały atrybut -
<title>Layer 1</title>: Wewnątrz pierwszego<g>; usuń tag - Identyfikatory inne niż GUID, takie jak
id="Layer_1"lubid="cls-1": Zastąp je identyfikatorem UUID lub całkowicie usuń atrybutid, jeśli nie ma do niego odwołań
Czyste logo używa wyłącznie atrybutów fill i stroke bezpośrednio w elementach ścieżki, bez atrybutów id, chyba że stanowią odwołanie do elementu <defs>. Dla minimalnego poprawnego przykładu zobacz Logos/XBOW.svg.
Tworzenie łącznika danych
Jeśli tworzysz łącznik przy użyciu przepływu pracy agenta sztucznej inteligencji, zobacz Tworzenie łączników niestandardowych przy użyciu agenta sztucznej inteligencji w programie Microsoft Sentinel zamiast wykonać poniższe kroki.
Wybierz typ łącznika
Microsoft Sentinel obsługuje kilka typów łączników, z których wiele korzysta z platformy Łącznik bez kodu (CCF). Wybierz opcję, która najlepiej odpowiada Twojemu źródłu danych i pożądanemu doświadczeniu klienta.
| Typ łącznika | Najlepsze dla | Guidance |
|---|---|---|
| Sondowanie CCF | Interfejsy API REST, które łącznik wywołuje zgodnie z harmonogramem. W pełni SaaS bez wymaganego agenta ani maszyny wirtualnej. Obejmuje wbudowane monitorowanie kondycji i pełną obsługę Microsoft. | Tworzenie łącznika bez kodu dla usługi Microsoft Sentinel |
| Wypychanie CCF | Źródła danych, które przesyłają dzienniki do punktu końcowego usługi Microsoft Sentinel. | Konektory wypychające CCF w usłudze Microsoft Sentinel (wersja zapoznawcza) |
| blob CCF | Źródła danych, które zapisują dzienniki w Azure Blob Storage lub Azure Data Lake Storage. | Konfigurowanie łącznika Azure Storage |
| CCF GCP | Źródła danych, które zapisują dzienniki w usłudze Google Cloud Storage. | Informacje referencyjne o łączniku danych GCP |
| CEF | Urządzenia lokalne, które generują logi w formacie Common Event Format. Dane trafiają do dobrze znanej CommonSecurityLog tabeli. |
Łączenie dzienników sformatowanych w formacie CEF |
| Syslog | Urządzenia lokalne, które mogą wysyłać tylko surowe komunikaty Syslog. Najmniej preferowane; zapytania wymagają analizowania języka KQL. | Zbieranie źródeł danych dziennika systemowego |
| Azure Functions(starsza wersja) | Interfejsy API REST, gdy usługa CCF nie jest opłacalna z powodu ograniczeń technicznych. Używaj tylko w ostateczności. Skontaktuj się z azuresentinelpartner@microsoft.com przed kompilacją, aby potwierdzić kwalifikowalność. | szablon łącznika Azure Functions |
Tworzenie definicji łącznika
Szczegółowe kroki kompilacji są specyficzne dla każdego typu łącznika. Szczegółowe kroki kompilacji są specyficzne dla każdego typu łącznika. Postępuj zgodnie ze wskazówkami dotyczącymi wybranego typu z tabeli typów łączników. .
Użyj następujących rozwiązań w repozytorium Azure-Sentinel jako odwołania dla każdego typu łącznika.
| Typ łącznika | Przykład odwołania |
|---|---|
| Sondowanie CCF | Łącznik odpytywania SentinelOne CCF |
| Wypychanie CCF | Konektor push Jamf Protect CCF |
| Obiekt blob CCF | Łącznik blob Cloudflare CCF |
| CCF GCP | Łącznik dzienników inspekcji platformy Google Cloud Platform |
| CEF / Syslog | Łączniki Cisco ISE CEF i Syslog |
Gdy plik JSON łącznika będzie gotowy, umieść go w podfolderze Data Connectors/ folderu rozwiązania i nazwij go ProviderNameApplianceName.json (bez spacji).
Testowanie łącznika
Important
Przed utworzeniem skoroszytów, reguł analitycznych i innej zawartości sprawdź, czy łącznik wysyła dane do oczekiwanej tabeli i czy zapytania zwracają wyniki. Na tym etapie łatwiej jest wykryć problemy z przepływem danych i schematem niż po zbudowaniu opartych na nich treści. Zobacz sekcję Testowanie pakietu , aby dowiedzieć się, jak spakować i wdrożyć łącznik w obszarze roboczym deweloperskim.
Tworzenie zawartości
Oprócz łącznika danych wzbogać rozwiązanie o zawartość rozwiązania SIEM, która pomaga klientom uzyskać natychmiastową wartość z danych. Dodatkowa zawartość rozwiązania SIEM obejmuje:
- Skoroszyty
- Reguły analityczne
- Zapytania do polowania na zagrożenia
- Scenariusze
- Parsery
Ta zawartość jest opcjonalna, ale zalecana. Aby uzyskać minimalne wymagania i ocenianie jakości, zobacz Microsoft Sentinel wytyczne dotyczące jakości rozwiązań.
Tworzenie skoroszytów
Skoroszyty to pulpity nawigacyjne i wizualizacje, które pomagają klientom zrozumieć swoje dane. Aby utworzyć skoroszyt, zobacz Tworzenie skoroszytów dla Microsoft Sentinel.
Zapoznaj się z poniższymi przykładami referencyjnymi w repozytorium Azure-Sentinel, aby uzyskać wskazówki dotyczące projektowania i układu skoroszytu:
- Microsoft Entra ID - AzureActiveDirectorySignins.json
- XBOW - XBOW.json
- PaloAlto-PAN-OS - PaloAltoOverview.json
Tworzenie reguł analitycznych
Reguły analityczne to szablony, które wykrywają zagrożenia w danych. Każda reguła jest plikiem YAML. Aby utworzyć regułę analizy, zobacz Tworzenie reguł analitycznych dla Microsoft Sentinel.
Zapoznaj się z poniższymi przykładami referencyjnymi w repozytorium Azure-Sentinel, aby uzyskać wskazówki dotyczące projektowania i układu reguł analitycznych:
- Microsoft Entra ID - FailedLogonToAzurePortal.yaml
- CrowdStrike Falcon - Krytyczne lub WysokieIntensywneWykrywaniaByUser.yaml
- XBOW - XbowCriticalHighFindings.yaml
Twórz zapytania do wyszukiwania zagrożeń
Zapytania łowieckie to szablony, które pomagają klientom proaktywnie wyszukiwać zagrożenia w swoich danych. Są one wyświetlane w bloku Wyszukiwanie zagrożeń dla analityków do ręcznego uruchamiania. Mają tę samą strukturę YAML co reguły analityczne, ale nie są zautomatyzowane; Pola zaplanowanego wykonania nie mają zastosowania i powodują niepowodzenie przeglądu, jeśli są uwzględnione. Aby utworzyć zapytanie wyszukiwania zagrożeń, zobacz Tworzenie zapytań wyszukiwania zagrożeń dla Microsoft Sentinel.
Zapoznaj się z poniższymi przykładami w repozytorium Azure-Sentinel, aby uzyskać wskazówki dotyczące projektowania i układu zapytań do wyszukiwania zagrożeń:
- Okta Single Sign-On - AdminPrivilegeGrant.yaml
- PaloAlto -PAN-OS - Palo Alto - wykryto potencjalne sygnały sygnałowe. yaml
- Azure Firewall - Azure Firewall - Pierwsze użycie źródłowego adresu IP do docelowego adresu IP przy użyciu portu.yaml
Tworzenie podręczników
Podręczniki to zautomatyzowane przepływy pracy odpowiedzi, które pomagają klientom reagować na zagrożenia w swoich danych. Każdy playbook jest przepływem pracy usługi Azure Logic Apps wyeksportowanym jako szablon ARM. Dwa wymagane pliki to azuredeploy.json i readme.md, umieszczone w pliku Solutions/<YourSolutionName>/Playbooks/<PlaybookName>/. Aby utworzyć podręcznik, zobacz Tworzenie podręczników dla Microsoft Sentinel.
Zapoznaj się z poniższymi przykładami referencyjnymi w repozytorium Azure-Sentinel, aby uzyskać wskazówki dotyczące projektowania i układu podręcznika:
- Microsoft Entra ID - Block-AADUser (incydent + alert + wyzwalacze encji)
- CrowdStrike Falcon - CrowdStrike_Base (Key Vault + szablon bazowego podręcznika procedur)
- Okta Single Sign-On - OktaCustomConnector (szablon ARM łącznika niestandardowego)
Tworzenie analizatorów
Parser to funkcja Kusto zapisana w obszarze roboczym Log Analytics, która działa na surowych danych dziennika i normalizuje je do postaci przejrzystych pól, względem których można wykonywać zapytania. Zamiast pisać logikę wyodrębniania pól w każdym zapytaniu, klienci używają aliasu parsera tylko raz i otrzymują ustrukturyzowane wyniki. Analizatory są definiowane jako pliki YAML i wdrażane automatycznie po zainstalowaniu rozwiązania przez klienta. Aby utworzyć analizator, zobacz Tworzenie analizatorów dla Microsoft Sentinel.
Zapoznaj się z poniższymi przykładami referencyjnymi w repozytorium Azure-Sentinel, aby uzyskać wskazówki dotyczące projektowania i układu analizatora:
Testowanie pakietu
Testowanie przebiega zgodnie z cyklem pakowanie → wdrożenie → włączenie → walidacja. Cykl jest taki sam, niezależnie od ilości utworzonej zawartości. Narzędzie pakujące V3 przekształca pliki rozwiązania w szablon ARM gotowy do wdrożenia (mainTemplate.json). Wdróż szablon w programistycznym obszarze roboczym Microsoft Sentinel, włącz każdy typ zawartości i potwierdź, że działa poprawnie przed przesłaniem PR.
Powtórz ten cykl podczas kompilacji. Przed rozpoczęciem testowania nie trzeba ukończyć wszystkich typów zawartości. Spakuj i wdróż po zakończeniu każdego typu zawartości, sprawdź, czy działa, a następnie dodaj więcej zawartości i ponownie spakuj.
Jeśli twoje rozwiązanie zawiera łącznik danych, najpierw przetestuj łącznik przed utworzeniem zawartości zależnej, takiej jak reguły analityczne i skoroszyty. Cała zawartość rozwiązania SIEM zależy od danych przepływanych do odpowiednich tabel z poprawnym schematem. Jeśli łącznik nie działa lub schemat nie jest zgodny z oczekiwanymi regułami, należy przerobić zawartość zależną. Najpierw upewnij się, że przepływ danych działa, aby zaoszczędzić czas.
Note
Tylko łączniki sondowania CCF: Przed pakowaniem możesz zweryfikować konfigurację sondowania łącznika bez wdrażania w dynamicznym obszarze roboczym. W rozszerzeniu Microsoft Sentinel dla Visual Studio Code kliknij prawym przyciskiem myszy plik definicji łącznika i wybierz pozycję Test Connector (Łącznik testowy). Aby uzyskać szczegółowe informacje , zobacz Krok 4. Weryfikowanie konfiguracji łącznika .
Spakuj rozwiązanie
Po utworzeniu i przetestowaniu składników rozwiązania Microsoft Sentinel pakowanie jest następnym krytycznym krokiem w cyklu życia rozwiązania. Narzędzie do pakowania konsoliduje całą zawartość rozwiązania — łączniki danych, parsery, skoroszyty, reguły analityczne, zapytania dotyczące wyszukiwania zagrożeń, niestandardowe łączniki usługi Azure Logic Apps i playbooki — do standardowego formatu wdrożeniowego. Aby uzyskać więcej informacji, zobacz Package a SIEM solution for Microsoft Sentinel (Tworzenie pakietu rozwiązania SIEM dla Microsoft Sentinel).
Wejście na rynek
Po wybraniu opcji Opublikuj rozwiązanie przechodzi końcową weryfikację certyfikacyjną, zanim zostanie publicznie udostępnione. Po certyfikacji rozwiązanie jest wymienione w Centrum zawartości Microsoft Sentinel i widoczne w obszarze roboczym Sentinel w dzierżawie każdego klienta w obszarze Centrum zawartości. Można go też odnaleźć w Azure Marketplace. Rozwiązanie jest teraz dostępne dla wszystkich klientów Microsoft Sentinel. Więcej informacji można znaleźć w artykule Publikuj rozwiązania SIEM dla Microsoft Sentinel.
Od tego momentu każda aktualizacja rozwiązania, taka jak zmiany w zawartości, poprawki błędów i zmiany wersji, wymaga nowego pull requestu w serwisie GitHub, nowej wersji pakietu oraz nowego zgłoszenia w Centrum partnerskim ze zaktualizowanym plikiem ZIP. Aby śledzić stan po opublikowaniu i problemy z pomocą techniczną, zobacz Śledzenie rozwiązania po opublikowaniu w Centrum partnerskim.