Criar conectores personalizados com IA no Microsoft Sentinel

O agente do construtor de conectores Microsoft Sentinel cria conectores de dados em minutos usando o fluxo de trabalho assistido por IA na extensão Microsoft Sentinel para Visual Studio Code (VS Code) com GitHub Copilot. Essa experiência de baixo código orienta desenvolvedores e Fornecedores Independentes de Software (ISVs) de ponta a ponta, gerando autonomamente esquemas, ativos de implantação, interface de usuário do conector, manipulação segura de segredos e lógica de consulta. A validação integrada revela antecipadamente quaisquer problemas de sondagem, para que você possa validar os logs de eventos antes de implantar e ingerir dados.

O agente do construtor de conectores do Sentinel ajuda você a:

  • Reduzir o tempo e o esforço manuais na criação de conectores baseados em CCF (Codeless Connector Framework)

  • Definições de conector de scaffold usando prompts simples

  • Iterar na lógica do conector usando linguagem natural

  • Validar artefatos do conector antes da implantação

Pré-requisitos

Antes de começar, verifique se você atende aos seguintes requisitos:

Benefícios dos conectores com experiência em agentes

O agente do construtor de conectores do Sentinel pode reduzir o tempo de desenvolvimento do conector de semanas para horas para muitos cenários comuns. Tarefas que antes exigiam várias ferramentas, entregas manuais e ciclos de validação repetidos agora podem ser concluídas embutidas, permitindo iteração mais rápida e preparação mais rápida para implantação.

Area Processo de desenvolvimento de conector que não seja de IA Extensão do VS Code com o Connector Builder Agent
Experiência de autoria As definições de conector, esquemas e itens de configuração geralmente são criados em várias ferramentas, incluindo o portal do Azure, editores e modelos JSON. A alternância de contexto é comum. A criação do conector ocorre diretamente no VS Code, juntamente com outros ativos de desenvolvimento, usando um único ambiente focado no desenvolvedor.
Velocidade de iteração As alterações normalmente exigem navegar entre ferramentas, atualizar itens e revalidar manualmente, o que retarda a iteração. Os desenvolvedores podem refinar iterativamente conectores usando o agente no VS Code, reduzindo o atrito entre design, atualização e revisão.
Validação e comentários As etapas de validação geralmente são executadas posteriormente no fluxo de trabalho, aumentando o risco de descobrir problemas de esquema ou configuração com atraso. A validação ocorre mais perto da experiência de criação, ajudando a identificar problemas anteriormente e melhorando a qualidade geral antes da implantação.
Produtividade do desenvolvedor Os desenvolvedores gastam tempo gerenciando ferramentas e navegação em vez de focar na lógica e na correção do conector. Os desenvolvedores podem se concentrar na revisão do código e na estruturação do esquema usando o desenvolvimento do conector orientado por agente de baixo código.

Criar um conector personalizado usando o agente do construtor de conectores do Sentinel

As etapas a seguir mostram como criar, validar e implantar um conector de Microsoft Sentinel personalizado usando o agente do construtor de conectores Sentinel no VS Code.

Instalar e abrir a extensão do Sentinel para VS Code

Para configurar seu ambiente de desenvolvimento, siga estas etapas:

  1. Instale a extensão do Microsoft Sentinel para Visual Studio Code e recarregue o VS Code, se solicitado.

  2. Crie e abra uma pasta vazia no Explorador de Arquivos. Todos os arquivos gerados pelo agente são salvos localmente nesta pasta.

Acionar o agente de criação de conectores do Sentinel

Para criar um conector com o agente, siga estas etapas:

  1. Abra o chat do VS Code e defina o chat para o modo Agente.

  2. Chame o agente usando @sentinel. Quando solicitado, selecione /create-connector e selecione qualquer API com suporte.

    Por exemplo, insira o prompt da seguinte maneira:

    @sentinel /create-connector Create a connector for Contoso. Here are the API docs: https://contoso-security-api.azurewebsites.net/v0101/api-doc
    
    

    Captura de tela do chat do Copilot no VS Code no modo agente com o prompt @sentinel /create-connector

  3. Forneça as informações de API de origem e os métodos de autenticação para gerar o padrão de conector apropriado.

Gerar ou atualizar artefatos do conector

Com base em sua entrada, o agente gera os seguintes quatro arquivos:

  • Configuração de sondagem

  • Mapeamentos das regras de coleta de dados (DCR)

  • Definição do conector

  • Referências de esquema e tabela alinhadas aos requisitos do Sentinel

A captura de tela a seguir mostra os quatro arquivos de conector JSON gerados pelo agente.

Captura de tela de quatro arquivos do conector JSON gerados pelo agente do construtor de conectores Sentinel no VS Code

Note

Durante a avaliação do agente, selecione Permitir respostas uma vez para aprovar alterações ou selecione a opção Ignorar Aprovações no chat. Pode levar até alguns minutos para que as avaliações sejam concluídas.

Refinar o conector usando o agente ou editando os arquivos JSON gerados diretamente. Por exemplo:

  • Peça ao agente para modificar a descrição, o nome do autor ou outros campos

  • Atualizar a lógica de ingestão do nome da tabela

  • Ajustar parâmetros de autenticação ou sondagem; por exemplo, frequência de sondagem, janela de tempo limite e outros

Importante

Não edite nem modifique o arquivo enquanto ele estiver sendo criado. Se um campo no arquivo mostrar um erro, isso significa que o build ainda está em andamento.

Validar a configuração do conector

Para confirmar se o conector pode acessar a API da fonte de dados e recuperar eventos, siga estas etapas:

  1. Para validar a API para eventos de fonte de dados, clique com o botão direito do mouse na pasta que contém o modelo do ARM e selecione oConector de Teste do >.

    Captura de tela do painel Conector de Teste no VS Code com campos de autenticação para validar a API do conector

  2. No painel Conector de Teste , insira os detalhes de autenticação da API da fonte de dados e selecione Conectar.

  • A sondagem começa com base nas configurações no arquivo JSON de configuração de sondagem.

  • Na guia Eventos , examine os cabeçalhos de solicitação e os eventos retornados pela API.

    Note

    Este teste confirma que a chamada à API foi bem-sucedida e retorna eventos. Isso não confirma se os eventos estão sendo registrados na sua tabela do Microsoft Sentinel. A ingestão de tabela é validada quando você termina de configurar o conector na página Conectores de dados no Microsoft Sentinel.

Depois de validar a conexão, selecione Desconectar para interromper a sessão de sondagem.

Implantar o conector

Para implantar o conector em um workspace Microsoft Sentinel, siga estas etapas:

  1. Depois que o teste de validação for bem-sucedido, selecione Implantar na janela de chat para começar a implantar o conector.

    Captura de tela da janela de chat do VS Code Copilot com o botão

  2. A extensão abre um painel em que você pode escolher entre seus workspaces disponíveis do Microsoft Sentinel.

  3. Selecione um workspace e, em seguida, selecione Implantar para implantar o conector nesse workspace.

    Captura de tela do painel de seleção do workspace Microsoft Sentinel no VS Code para implantar o conector

Como alternativa, clique com o botão direito do mouse na pasta que contém os arquivos gerados, selecione oConector de Implantação do >.

Captura de tela do menu de contexto do VS Code exibido ao clicar com o botão direito, mostrando a opção Implantar Conector do Microsoft Sentinel

Quando a implantação for concluída, uma mensagem de êxito será exibida na janela Saída .

Captura de tela da janela de Saída do VS Code mostrando uma mensagem de implantação bem-sucedida do conector

Note

Após a implantação em um workspace do Sentinel, esse conector se concentra na ingestão de dados em tabelas do Microsoft Sentinel. Ele não inclui um pacote de solução completo ou fluxos de trabalho SOAR predefinidos de ponta a ponta para cobertura de segurança. Se você precisar de automação, crie os guias estratégicos e fluxos de trabalho necessários para seu cenário.

Obter ajuda