Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve como configurar parâmetros de autenticação para APIs do Azure e Microsoft Sentinel, definir provedores de consulta e componentes MSTICPy para autoloading, gerenciar versões do kernel Python e definir variáveis de ambiente para seu arquivo de configuração msticpyconfig.yaml ao trabalhar com notebooks Jupyter e MSTICPy em Microsoft Sentinel.
Para obter mais informações, veja Utilizar blocos de notas do Jupyter para investigar ameaças de segurança e Introdução aos blocos de notas do Jupyter e ao MSTICPy no Microsoft Sentinel.
Pré-requisitos
Este artigo aborda tarefas avançadas de configuração MSTICPy, incluindo definição de parâmetros de autenticação, definição de provedores e componentes de consulta autoloading, troca de kernels Python e configuração de variáveis de ambiente para seu arquivo msticpyconfig.yaml. Antes de começar, complete os passos em Como começar com notebooks Jupyter e MSTICPy no Microsoft Sentinel.
Especificar parâmetros de autenticação para apIs de Azure e Microsoft Sentinel
Configure parâmetros de autenticação para o Microsoft Sentinel e outros recursos da API do Azure no seu arquivo msticpyconfig.yaml usando os seguintes passos.
Para adicionar a autenticação do Azure e as configurações da API do Microsoft Sentinel no editor de configurações do MSTICPy:
Avance para a célula seguinte, com o seguinte código, e execute-o:
mpedit.set_tab("Data Providers") mpeditNo separador Fornecedores de Dados , selecione AzureCLI>Adicionar.
Selecione os métodos de autenticação a utilizar:
- Embora possa utilizar um conjunto diferente de métodos das predefinições, esta utilização não é uma configuração típica. Para obter mais informações, consulte o notebook Guia de introdução para notebooks de ML do Azure Sentinel.
- A menos que você queira usar a autenticação de variável de ambiente (env), deixe os campos clientId, tenantId e clientSecret vazios.
- Embora não seja recomendado, o MSTICPy também suporta a utilização de IDs e segredos da aplicação cliente para a sua autenticação. Nestes casos, defina os campos clientId, tenantId e clientSecret diretamente no separador Fornecedores de Dados .
Selecione Guardar Ficheiro para guardar as alterações.
Definir provedores de consulta com carregamento automático
Você pode configurar o MSTICPy para carregar automaticamente provedores de consulta específicos quando executar a nbinit.init_notebook função.
Quando você cria novos notebooks com frequência, os provedores de consulta de carregamento automático podem poupar tempo, garantindo que os provedores necessários sejam carregados antes de outros componentes, como funções dinâmicas e notebooklets.
Para adicionar fornecedores de consultas de carregamento automático:
Avance para a célula seguinte, com o seguinte código, e execute-o:
mpedit.set_tab("Autoload QueryProvs") mpeditNa aba Autoload QueryProv:
- Para Microsoft Sentinel fornecedores, especifique o nome do fornecedor e o nome da área de trabalho a que pretende ligar.
- Para outros fornecedores de consultas, especifique apenas o nome do fornecedor.
Cada fornecedor também tem os seguintes valores opcionais:
Ligação automática: Esta opção é definida como Verdadeiro por predefinição e o MSTICPy tenta autenticar-se no fornecedor imediatamente após o carregamento. O MSTICPy pressupõe que configurou credenciais para o fornecedor nas suas definições.
Alias: Quando o MSTICPy carrega um fornecedor, atribui o fornecedor a um nome de variável python. Por predefinição, o nome da variável é qryworkspace_name para fornecedores de Microsoft Sentinel e qryprovider_name para outros fornecedores.
Por exemplo, se você carregar um provedor de consultas para a área de trabalho ContosoSOC, esse provedor de consultas será criado no ambiente do notebook com o nome
qry_ContosoSOC. Adicione um alias se quiser utilizar algo mais curto ou mais fácil de escrever e memorizar. O nome da variável do provedor éqry_<alias>, em que<alias>é substituído pelo nome do alias que você forneceu.Os fornecedores carregados por este mecanismo também são adicionados ao atributo MSTICPy
current_providers, que é utilizado, por exemplo, no seguinte código:import msticpy msticpy.current_providers
Selecione Guardar Definições para guardar as alterações.
Definir componentes MSTICPy carregados automaticamente
Você pode definir componentes adicionais que o MSTICPy carrega automaticamente quando executa a nbinit.init_notebook função.
Os componentes suportados incluem, pela seguinte ordem:
- TILookup: A biblioteca de fornecedores de TI que pretende utilizar
- GeoIP: O fornecedor GeoIP que pretende utilizar
- AzureData: O módulo que utiliza para consultar detalhes sobre Azure recursos
- AzureSentinelAPI: O módulo que utiliza para consultar a API de Microsoft Sentinel
- Notebooklets: notebooklets do pacote msticnb
- Pivot: Funções de pivot
Os componentes carregam na ordem listada porque o componente Pivot precisa de consulta e outros provedores carregados para encontrar as funções pivot que ele anexa às entidades. Para obter mais informações, veja a documentação do MSTICPy. Para obter mais informações, consulte o notebook Guia de introdução para notebooks de ML do Azure Sentinel.
Para definir componentes MSTICPy carregados automaticamente:
Avance para a célula seguinte, com o seguinte código, e execute-o:
mpedit.set_tab("Autoload Components") mpeditNa guia Componentes de Carregamento Automático, defina quaisquer valores de parâmetro conforme necessário. Por exemplo:
GeoIpLookup. Introduza o nome do fornecedor GeoIP que pretende utilizar, GeoLiteLookup ou IPStack.
Componentes AzureData e AzureSentinelAPI. Defina os seguintes valores:
- auth_methods: Sobrescreva as configurações padrão do AzureCLI e conecte-se usando os métodos selecionados.
- Ligação automática: Defina como falso para carregar sem ligar.
Para obter mais informações, veja Especificar parâmetros de autenticação para apIs Azure e Microsoft Sentinel.
Notebooklets. O componente Notebooklets tem um único bloco de parâmetros: AzureSentinel.
Especifique a área de trabalho Microsoft Sentinel com a seguinte sintaxe:
workspace:\<workspace name>. O nome da área de trabalho tem de ser uma das áreas de trabalho definidas no separador Microsoft Sentinel.Se quiser adicionar mais parâmetros para enviar para a
notebooklets initfunção, especifique-os como pares chave:valor, separados por novas linhas. Por exemplo:workspace:<workspace name> providers=["LocalData","geolitelookup"]Para obter mais informações, veja a documentação do MSTICNB (MSTIC Notebooklets).
Alguns componentes, como o TILookup e o Pivot, não necessitam de parâmetros.
Selecione Guardar Definições para guardar as alterações.
Alternar entre kernels python 3.6 e 3.8
Se estiver a alternar entre kernels python 3.65 e 3.8, poderá descobrir que o MSTICPy e outros pacotes não são instalados conforme esperado.
Esse problema de instalação pode acontecer quando o !pip install pkg comando instala corretamente no primeiro ambiente, mas depois não instala corretamente no segundo. A falha na instalação no segundo ambiente significa que o ambiente não pode importar ou usar o pacote.
Recomendamos que você não use !pip install... para instalar pacotes nos notebooks do Azure Machine Learning. Em vez disso, utilize uma das seguintes opções:
Utilize a magia da linha %pip num bloco de notas. Executar:
%pip install --upgrade msticpyInstalar a partir de um terminal:
Abra um terminal nos notebooks do Azure Machine Learning e execute os seguintes comandos:
conda activate azureml_py38 pip install --upgrade msticpyFeche o terminal e reinicie o kernel.
Definir uma variável de ambiente para o ficheiro msticpyconfig.yaml
Se estiver a executar no Azure Machine Learning e tiver o seu ficheiro msticpyconfig.yaml na raiz da sua pasta de utilizador, o MSTICPy localiza automaticamente estas definições. No entanto, se você estiver rodando os notebooks em outro ambiente, defina uma variável de ambiente que aponte para a localização do seu arquivo de configuração usando os seguintes passos.
Definir o caminho para o ficheiro msticpyconfig.yaml numa variável de ambiente permite-lhe armazenar o ficheiro numa localização conhecida e certificar-se de que carrega sempre as mesmas definições.
Use vários arquivos de configuração, com múltiplas variáveis de ambiente, se quiser usar configurações diferentes para notebooks diferentes.
Decida uma localização para o ficheiro msticpyconfig.yaml , como em ~/.msticpyconfig.yaml ou %userprofile%/msticpyconfig.yaml.
Usuários do Azure ML: Se você armazenar o arquivo de configuração na pasta do usuário do Azure Machine Learning, a função MSTICPy
init_notebook(executada na célula de inicialização) localizará e usará automaticamente o arquivo, e você não precisará definir uma variável de ambiente MSTICPYCONFIG.No entanto, se também tiver segredos armazenados no ficheiro, recomendamos que armazene o ficheiro de configuração na unidade local de computação. O armazenamento interno de computação é acessível apenas à pessoa que criou a computação, enquanto o armazenamento partilhado é acessível a qualquer pessoa com acesso à sua área de trabalho Azure Machine Learning.
Para obter mais informações, veja O que é uma instância de computação do Azure Machine Learning?.
Se necessário, copie o ficheiro msticpyconfig.yaml para a localização selecionada.
Defina a variável de ambiente MSTICPYCONFIG para apontar para essa localização.
Selecione uma das abas a seguir para definir a variável de ambiente MSTICPYCONFIG no Windows, Linux ou Azure Machine Learning.
Por exemplo, para definir a variável de ambiente MSTICPYCONFIG em sistemas Windows:
Mova o ficheiro msticpyconfig.yaml para a instância de Computação, conforme necessário.
Abra a caixa de diálogo Propriedades do Sistema no separador Avançadas .
Selecione Variáveis de Ambiente... para abrir a caixa de diálogo Variáveis de Ambiente .
Na área Variáveis do sistema , selecione Novo...e defina os valores da seguinte forma:
-
Nome da variável: Definir como
MSTICPYCONFIG - Valor variável: introduza o caminho para o ficheiro msticpyconfig.yaml
-
Nome da variável: Definir como
Observação
Para as opções Linux e Windows, você precisa reiniciar seu servidor Jupyter para que ele capture a variável de ambiente que você definiu.
Próximas etapas
Para saber mais, confira:
| Assunto | Mais referências |
|---|---|
| MSTICPy |
-
Configuração do Pacote MSTICPy - Editor de Definições do MSTICPy - Configurar o Ambiente do Bloco de Notas. - Notebook MPSettingsEditor. Nota: o repositório do GitHub Azure-Sentinel-Notebooks também contém um ficheiro msticpyconfig.yaml de modelo com secções comentadas, o que pode ajudá-lo a compreender as definições. |
| Notebooks Jupyter e Microsoft Sentinel |
-
Criar o seu primeiro bloco de notas Microsoft Sentinel (série de blogues) - Jupyter Notebooks: Uma Introdução - Documentação do MSTICPy - Documentação do Microsoft Sentinel Notebooks - O Jupyterbook de Infosec - Instruções do Linux Host Explorer Notebook - Porquê utilizar o Jupyter para investigações de segurança - Investigações de Segurança com Microsoft Sentinel & Notebooks - Documentação do Pandas - Documentação do Bokeh |