Rozpocznij pracę z Project Perception

Important

Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani domniemanych, w odniesieniu do podanych tutaj informacji. Project Perception jest obecnie dostępny w ograniczonej publicznej wersji zapoznawczej. Program ograniczonej publicznej wersji zapoznawczej oznacza, że funkcja Perception jest dostępna dla niewielkiej grupy klientów, którzy otrzymali zaproszenie, przez określony okres wersji zapoznawczej przed szerszym publicznym udostępnieniem.

Ten artykuł pomoże Ci rozpocząć pracę z projektem Project Perception. Aby uruchamiać agentów, potrzebujesz odpowiedniego dostępu i uprawnień. Gdy już tam jesteś, masz trzy główne ścieżki:

  • Rozmowa - najniższy punkt wejścia tarcia. Użyj języka naturalnego, aby opisać zadanie, a Perception ustali, których agentów i playbooki uruchomić.
  • Uruchamianie agenta — konfigurowanie określonego agenta, przypisywanie tożsamości i uprawnień, a następnie ręczne uruchamianie sesji lub automatyczne wyzwalanie.
  • Uruchamianie podręcznika — wybierz wstępnie zdefiniowany podręcznik, skonfiguruj wymaganych agentów, podaj dane wejściowe (takie jak incydent lub artykuł dotyczący zagrożenia) i pozwól agentom wykonywać przepływ pracy.

W tym artykule omówiono wymagania wstępne oraz proces szybkiego uruchamiania pierwszego agenta.

Wymagania wstępne

Sprawdź, czy spełniasz następujące wymagania wstępne:

  • Microsoft Defender dostęp do portalu — musisz uzyskać dostęp do portalu Microsoft Defender pod adresem https://security.microsoft.com.

  • Funkcja URBAC jest włączona we wszystkich obciążeniach roboczych usługi Defender — aby uzyskać więcej informacji, zobacz temat Ujednolicona kontrola dostępu oparta na rolach w usłudze Microsoft Defender.

  • Dostęp tożsamości agenta do zasobów objętych zakresem — Jeśli organizacja ogranicza dostęp za pomocą grup urządzeń w Ochrona punktu końcowego w usłudze Microsoft Defender lub ujednoliconego mechanizmu kontroli dostępu opartej na rolach (RBAC) w Microsoft Defender, należy przyznać tożsamości agenta dostęp do wszystkich zakresów niezbędnych do działania agenta. Aby uzyskać więcej informacji, zobacz Konfigurowanie agenta.

Wymagane uprawnienia

Twoje uprawnienia określają, co możesz robić w Project Perception:

Poziom uprawnień Co możesz zrobić
Administrator zabezpieczeń Instalowanie i konfigurowanie agentów: konfigurowanie tożsamości i uprawnień agenta oraz usuwanie agentów. Co najmniej jeden użytkownik w organizacji musi mieć tę rolę.
Czytelnik zabezpieczeń Używanie agentów: wyświetlanie sesji agentów, rozpoczynanie sesji i wyświetlanie szczegółów sesji oraz interakcja z nimi.

Wskazówka

Aby delegować konfigurację agenta do innych osób, przypisz rolę Administratora zabezpieczeń . Jeśli potrzebujesz przypisań ról, skontaktuj się z administratorem Microsoft Entra.

Note

Dostęp do agentów zależy od Twojej roli w portalu. Użytkownicy z rolą Czytelnik zabezpieczeń mogą używać wszystkich skonfigurowanych agentów. Użytkownicy z rolą Administratora zabezpieczeń mogą również konfigurować i usuwać agentów.

  1. Zaloguj się do portalu Microsoft Defender.
  2. W okienku nawigacji wybierz pozycję Postrzeganie.

Co widzisz po nadejściu

Gdy po raz pierwszy uzyskujesz dostęp do Project Perception, możesz przejść na stronę powitalną, na której można uzyskać dostęp do środowiska czatu lub uruchomić podręcznik. Podręczniki będą monitować o skonfigurowanie agentów wymaganych do ich uruchomienia.

Interfejs różni się w zależności od tego, czy skonfigurowano agentów:

Pusty stan (nie utworzono jeszcze żadnych sesji)::

Jeśli nie utworzono żadnych sesji Perception:

  • Na stronie Agenci wyświetlani są agenci Perception w sekcji Gotowe do konfiguracji i/lub włączeni agenci wraz z ich stanem i liczbą playbooków.
  • Na stronie Playbooks playbooki są wyświetlane jako gotowe do skonfigurowania i/lub gotowe do użycia, w zależności od tego, czy jacykolwiek agenci Perception zostali już skonfigurowani.
  • Lista Sesje jest pusta.

Stan aktywny (istnieją sesje)::

Jeśli agenci są już skonfigurowani:

  • Strona Agenci wyświetla listę włączonych agentów wraz z ich stanem i liczbą playbooków.
  • Na stronie Podręczniki są wyświetlane podręczniki gotowe do użycia.
  • Lista Sesje wyświetla ostatnie i aktywne sesje.

Ścieżki wprowadzające

Istnieją trzy główne sposoby, aby zacząć korzystać z Project Perception, w zależności od Twoich potrzeb i poziomu doświadczenia:

  • Czat jest najszybszą opcją, jeśli wolisz interakcję z językiem naturalnym. Wystarczy opisać, co chcesz osiągnąć, a Project Perception automatycznie dobierze agenta i playbook.
  • Agenci zapewniają bezpośrednią kontrolę nad konfiguracją. Skonfiguruj agenta, skonfiguruj jego tożsamość i uprawnienia, a następnie uruchom go ręcznie lub skonfiguruj automatyzację.
  • Podręczniki są idealne dla kompletnych przepływów pracy. Organizują wielu agentów w sekwencji, a dane wyjściowe każdego agenta są wprowadzane do następnego etapu.

Wybierz ścieżkę, która najlepiej odpowiada Twojemu sposobowi pracy, lub wypróbuj różne podejścia w miarę lepszego poznawania Project Perception.

Ścieżka 1. Korzystanie z czatu

Czat to najszybszy sposób rozpoczęcia pracy. Opisz, co chcesz zbadać lub osiągnąć w języku naturalnym, a Project Perception identyfikuje odpowiednich agentów i podręczniki, wstępnie wypełnia wymagane dane wejściowe i uruchamia przepływ pracy. Aby zapewnić jak najlepsze działanie, przed rozpoczęciem czatu upewnij się, że skonfigurowano co najmniej jednego agenta.

Aby uzyskać więcej informacji, zobacz Interakcja z agentami przy użyciu czatu.

Ścieżka 2. Konfigurowanie i uruchamianie agenta

Użyj tej ścieżki, jeśli chcesz skonfigurować określonego agenta i uruchomić go bezpośrednio.

Konfigurowanie agenta

Aby skonfigurować i włączyć agenta, potrzebujesz roli Administrator zabezpieczeń . Jeśli go nie masz, konfiguracja jest niedostępna — skontaktuj się z administratorem. Aby uzyskać więcej informacji, zobacz Wymagane uprawnienia.

Indywidualni agenci mogą mieć dodatkowe wymagania. W szczególności agent recon wymaga dodatkowych uprawnień i konfiguracji — przed rozpoczęciem zapoznaj się z artykułem Konfigurowanie agenta recon .

  1. Zaloguj się do portalu Microsoft Defender.

  2. Wybierz pozycję Postrzeganie w okienku nawigacji.

  3. Wybierz pozycję Agenci.

  4. W sekcji Gotowość do instalacji znajdź agenta, który chcesz włączyć, i wybierz pozycję Skonfiguruj.

  5. Utwórz nową tożsamość agenta. Kreator automatycznie tworzy identyfikator agenta Microsoft Entra. Identyfikatory agentów sprawiają, że dostęp jest ograniczony do określonego zakresu, bezpieczny i łatwiejszy w zarządzaniu. Aby uzyskać więcej informacji, zobacz Czym są tożsamości agentów?.

  6. Przypisz agentowi wymagane uprawnienia. Na stronie szczegółów agenta są wyświetlane minimalne wymagane uprawnienia.

  7. Przyznaj tożsamości agenta dostęp do zasobów objętych zakresem. Tożsamość agenta nie dziedziczy automatycznie dostępu do zasobów o określonym zakresie, a samo przypisanie roli nie jest wystarczające. Jeśli tożsamość agenta ma dostęp do mniejszej liczby zakresów niż analitycy korzystający z niego, sesje kończą się niepowodzeniem lub zwracają niekompletne wyniki.

    • Defender dla grup urządzeń punktów końcowych: dodaj tożsamość agenta do grupy zabezpieczeń Microsoft Entra przypisanej do każdej grupy urządzeń, której potrzebuje agent. Grupy urządzeń są konfigurowane w ustawieniach usługi Defender for Endpoint, a nie w ujednoliconym modelu RBAC, dlatego to przypisanie należy skonfigurować ręcznie.
    • Wszystkie pozostałe zakresy (tożsamość, Defender dla Chmury, Sentinel): są konfigurowane w ujednoliconym modelu RBAC i domyślnie obejmują wszystkie zakresy. Nie trzeba podejmować żadnych działań, chyba że została ona zawężona.
  8. Wybierz pozycję Zakończ konfigurację.

Po zakończeniu instalacji agent przechodzi z obszaru Gotowe do instalacji do głównej listy agentów ze stanem Włączone.

Wskazówka

Zacznij od agentów, którzy mają jasne, dobrze zdefiniowane funkcje. Agent analizy zagrożeń i agent wstępnej oceny są dobrym wyborem na początek, ponieważ mają ograniczone uprawnienia i szybko przynoszą korzyści.

Rozpoczynanie sesji

  1. Otwórz stronę szczegółów agenta i wybierz pozycję Nowa sesja.
  2. Podaj wymagane dane wejściowe i wybierz pozycję Rozpocznij sesję.

Sesja zostanie wyświetlona na liście Sesje ze stanem W toku .

Ścieżka 3. Uruchamianie podręcznika

Playbooki koordynują wielu agentów sekwencyjnie, przy czym dane wyjściowe każdego agenta trafiają do następnego. Użyj tej ścieżki, gdy chcesz uruchomić pełny przepływ pracy.

Przed uruchomieniem podręcznika należy skonfigurować wszystkich agentów, których wymaga. Jeśli którykolwiek wymagany agent ma status Wymagana konfiguracja, najpierw wykonaj ścieżkę 2 dla każdego z tych agentów.

Rozpoczynanie sesji z podręcznika

Aby wybrać podręcznik, przejrzyj wymaganych agentów i dane wejściowe i rozpocznij sesję, zobacz Uruchamianie sesji z podręcznika.

Note

Podręczniki są zarządzane przez Microsoft. Nie można ich tworzyć, edytować ani usuwać.

Monitorowanie sesji i interakcja z nią

Te kroki mają zastosowanie niezależnie od tego, czy sesję rozpoczęto z poziomu agenta, czy podręcznika procedur.

  1. Na stronie szczegółów sesji możesz wyświetlić rozmowę agenta oraz wszelkie artefakty, które tworzy.
  2. Jeśli agent żąda zatwierdzenia przed podjęciem akcji, wybierz pozycję Zatwierdź, Odrzuć lub zaproponuj alternatywę.
  3. Po zakończeniu sesji przejrzyj artefakty w sekcji Dane wyjściowe .

Aby uzyskać więcej informacji, zobacz Wyświetlanie sesji i zarządzanie nimi.

Następne kroki