Plug-in dos Aplicativos Lógicos do Azure no Microsoft Security Copilot

Os Aplicativos Lógicos são uma plataforma baseada em nuvem que permite automatizar processos de negócios como fluxos de trabalho. Você cria e implanta um recurso de Aplicativo Lógico no Microsoft Azure e, em seguida, usa o designer de fluxo de trabalho para organizar conectores predefinidos na sequência necessária.

Quando os Aplicativos Lógicos são integrados ao Microsoft Security Copilot, você pode estender os recursos de automação para operações de segurança, facilitando o gatilho de investigações, a execução de guias estratégicos e a resposta a incidentes diretamente do Security Copilot.

Os recursos do Security Copilot, como prompts e promptbooks, podem ser usados por meio do conector do Security Copilot nos Aplicativos Lógicos de forma associada. Você pode enviar prompts de serviços fora do Security Copilot. Com esse aprimoramento, agora você pode trazer fluxos de trabalho do Aplicativo Lógico como ferramentas (habilidades) ou funcionalidades invocáveis. Depois de definir o fluxo de trabalho e gerar o manifesto do conjunto de habilidades, essas ferramentas baseadas no aplicativo lógico podem ser invocadas de dentro dos prompts, promptbooks ou agentes do Security Copilot.

Este documento explica como invocar um fluxo de trabalho de aplicativo lógico de saída do Security Copilot usando um prompt.

Cenários

Alguns cenários de aplicativos lógicos de saída são os seguintes:

  • Crie um incidente do Sentinel/Jira/ServiceNow usando o prompt no Security Copilot.

  • Crie um promptbook que analise um usuário suspeito, faça relatórios sobre ele e, após a confirmação, envie um email com duas opções:

    • Adicione o usuário ao Watchlist no Microsoft Sentinel ou

    • Atualize o Microsoft Entra usando uma variedade de lógicas diferentes, com base nas condições exclusivas.

Terminologia

Termo Descrição
Ação Uma ação é uma operação que executa uma tarefa específica em seu fluxo de trabalho. As ações são executadas após a ativação de um gatilho ou a conclusão de outra ação.
Gatilho Um gatilho é um evento que acontece quando uma condição específica é atendida. Os gatilhos são ativados automaticamente quando uma condição é atendida. Por exemplo, quando um temporizador expira ou os dados ficam disponíveis.
Fluxo de trabalho Uma série de operações que definem uma tarefa, um processo comercial ou uma carga de trabalho. Cada fluxo de trabalho sempre começa com uma única operação de gatilho, após a qual você deve adicionar uma ou mais operações de ação.

Pré-requisitos

  1. O locatário que você usa para o Security Copilot precisa ser o mesmo locatário em que seu aplicativo lógico está e você deve ter acesso a ele. Caso contrário, você não poderá invocar o Aplicativo Lógico do Security Copilot.

  2. SCUs provisionadas para o Security Copilot.

Etapas para invocar um fluxo de trabalho do Aplicativo Lógico

Este tutorial de início rápido mostra como disparar um fluxo de trabalho do Aplicativo Lógico usando o Security Copilot. Você cria um Aplicativo Lógico que tem um gatilho de Solicitação HTTP, que usa um único GroupId argumento no corpo da solicitação JSON e usa o conector interno do AAD para listar as propriedades desse grupo.

Etapa 1: Criar o fluxo de trabalho do Aplicativo Lógico

  1. Acesse o portal do Azure e crie um novo recurso de Aplicativo Lógico. Para obter detalhes sobre o plano de consumo e criar um recurso e exemplos, consulte Aplicativos Lógicos.

  2. Acesse o recurso do Aplicativo Lógico recém-criado, abra o designer do Aplicativo Lógico e crie seu fluxo de trabalho.

  • Adicionar um gatilho de Solicitação HTTP.

    Imagem para mostrar a adição de um gatilho de solicitação na tela do designer

  • As entradas de habilidade são passadas como campos de nível superior do corpo da solicitação HTTP. Essa skill aceita uma entrada chamada GroupId.

  • Defina o Request Body JSON Schema para o gatilho da seguinte maneira:

    
        {
          "properties": {
            "GroupId": {
              "type": "string"
            }
          },
          "type": "object"
        }
    

    Imagem para mostrar a adição da carga JSON da solicitação

    Observação

    Atualmente, todas as habilidades do aplicativo lógico do Security Copilot são necessárias para usar um gatilho de solicitação HTTP. Também estamos trabalhando em um novo gatilho do Security Copilot para Aplicativos Lógicos que será ainda mais fácil de usar e registrará automaticamente o Aplicativo Lógico como uma habilidade no Security Copilot.

  1. Adicione uma Get Group Properties ação.

    Imagem para mostrar a adição de uma ação

  2. A Get Group Properties ação recebe um AAD Object Id de um grupo como um parâmetro. Defina isso como a GroupId variável da etapa do gatilho.

    Imagem para mostrar a adição de uma ID de objeto do Entra

    Imagem para mostrar a adição de um parâmetro de entrada groupId

  3. Salve o fluxo de trabalho. O fluxo de trabalho concluído deve ser semelhante a este.

    Imagem para mostrar o fluxo de trabalho do aplicativo lógico concluído

Etapa 2: Criar o manifesto do conjunto de habilidades

Crie um novo arquivo skillset.yaml de manifesto do conjunto de habilidades e especifique os seguintes parâmetros para Settings o Aplicativo Lógico definido na Etapa 1:

SubscriptionId,ResourceGroup,WorkflowName,TriggerName

Você pode escolher uma das duas opções para configurar o manifesto:

  • Opção 1: Você pode permitir que os usuários forneçam os valores de configuração para configurações como SubscriptionId, ResourceGroup, , TriggerNameWorkflowName. Adicione o Settings na Descriptor seção do manifesto e referencie-os como variáveis na Skills seção. Você pode fornecer valores na plataforma após o upload.

  • Opção 2: você pode codificar essas configurações para usuários em seu workspace, onde os valores são configurados no próprio manifesto.

Opção 1: Descriptor nível

  
  Descriptor:
    Name: SampleLogicApp
    DisplayName: My Sample Logic App Skillset
    Description: Skills to query AAD group properties
    Settings:
      - Name: SubscriptionId
        Label: SubscriptionId
        Description: Subscription Id
        HintText: The subscription Id 
        SettingType: String
        Required: true
  
      - Name: ResourceGroup
        Label: ResourceGroup
        Description: Resource group 
        HintText: The resource group 
        SettingType: String
        Required: true
  
      - Name: WorkflowName
        Label: WorkflowName
        Description: Workflow Name 
        HintText: The workflow name 
        SettingType: String
        Required: true
  
      - Name: TriggerName
        Label: TriggerName
        Description: Trigger Name
        HintText: The Trigger name 
        SettingType: String
        Required: true
  
  SkillGroups:
    - Format: LogicApp
      Skills:
        - Name: GetAadGroupProperties
          DisplayName: Get AAD Group Properties
          Description: Queries properties of an AAD group by its ObjectId
          Inputs:
            - Name: GroupId
              Description: AAD ObjectId of the group to query
              Required: true
          Settings:
            SubscriptionId: "{{SubscriptionId}}"
            ResourceGroup: "{{ResourceGroup}}"
            WorkflowName: "{{WorkflowName}}"
            TriggerName: "{{TriggerName}}"
  

Opção 2: Skill nível

  
  Descriptor:
    Name: SampleLogicApp
    DisplayName: My Sample Logic App Skillset
    Description: Skills to query AAD group properties
  
  SkillGroups:
    - Format: LogicApp
      Skills:
        - Name: GetAadGroupProperties
          DisplayName: Get AAD Group Properties
          Description: Queries properties of an AAD group by its ObjectId
          Inputs:
            - Name: GroupId
              Description: AAD ObjectId of the group to query
              Required: true
          Settings:
            SubscriptionId: a5testabc-89df-460e-8cd7-abcdefg
            ResourceGroup: sample-logic-app-skill-rg
            WorkflowName: sample-logic-app-skill
            TriggerName: testTrigger
  

Etapa 3: Carregar o manifesto do conjunto de habilidades

Siga as instruções de upload para carregar o manifesto como um plug-in no Security Copilot.

Se você especificou as configurações no nível da Descriptor Etapa 2, deverá fornecer os valores de configuração depois de carregá-los e salvá-los. Você pode editar esses valores de configuração a qualquer momento e eles serão usados sempre que você os especificar no manifesto.

Etapa 4: testar a funcionalidade do aplicativo lógico por meio de um prompt

Obter groupId do Microsoft Azure: Para testar o plug-in do Aplicativo Lógico, você precisa do domínio groupId.

  • No portal do Azure, pesquise o Microsoft Entra ID.

  • Navegue até Gerenciar > grupos. Selecione um Object Id para usar como para groupId a entrada.

Selecionar sua habilidade:

  • No Security Copilot, navegue até a barra de prompts.

  • Digite o nome da habilidade ou o nome de exibição da habilidade para invocar a habilidade. Aqui, é GetAadGroupProperties, que é o Skills.Name do YAML ou o Get AAD Group Properties, que é o Skills.DisplayName.

    Imagem para mostrar como invocar a habilidade

  • Se você configurou seu manifesto usando a Opção 1 (nível do descritor) na Etapa 2, precisará fornecer as configurações.

  • Navegue até Aplicativos Lógicos para obter os valores para:

    • SubscriptionIde ResourceGroup detalhes da página Visão geral
    • WorkflowName é o fluxo de trabalho do Aplicativo Lógico
    • TriggerName é testTrigger
  • Preencha os parâmetros de entrada de habilidade necessários. Aqui, você insere o groupIdarquivo .

  • Você pode experimentar o prompt "Você pode compartilhar as propriedades do grupo groupIddo AAD?".

    A imagem a seguir mostra os resultados de uma execução de prompt quando um fluxo de trabalho do Aplicativo Lógico é disparado. Para a entradagroupId, três propriedades foram recuperadas: GroupId, Name, e Mail de Entra.

    Imagem para mostrar os resultados de uma execução imediata

  • Selecione Exibir no Portal do Azure para ver o fluxo de trabalho no Azure.

  • Opcionalmente, você também pode testar o recurso por meio de um promptbook.

Exemplo de YAML para criar um incidente no Sentinel

Veja a seguir um exemplo de YAML para criar um incidente no Microsoft Sentinel usando o prompt. Quando o prompt é executado, o fluxo de trabalho do Aplicativo Lógico é invocado.

Imagem para mostrar YAML de criação de incidente

Dica

Seja descritivo ao fornecer a descrição no manifesto.