Constrói conectores personalizados com IA no Microsoft Sentinel

O agente construtor de conectores Microsoft Sentinel constrói conectores de dados em minutos usando o fluxo de trabalho assistido por IA na extensão Microsoft Sentinel para Visual Studio Code (VS Code) com GitHub Copilot. Esta experiência low-code orienta desenvolvedores e Fornecedores Independentes de Software (ISVs) de ponta a ponta, gerando de forma autónoma esquemas, ativos de implementação, interface de conectores, gestão segura de segredos e lógica de polling. A validação incorporada revela quaisquer problemas de sondagens cedo, para que possa validar os registos de eventos antes de implementar e ingerir dados.

O agente construtor de conectores Sentinel ajuda-o a:

  • Reduzir o tempo e esforço manual na criação de conectores baseados no Codeless Connector Framework (CCF)

  • Definições de conectores de andaime usando prompts simples

  • Iterar sobre a lógica do conector usando linguagem natural

  • Validar artefatos do conector antes da implementação

Pré-requisitos

Antes de começar, certifique-se de que cumpre os seguintes requisitos:

Benefícios dos conectores com experiência agêntica

O agente construtor de conectores Sentinel pode reduzir o tempo de desenvolvimento do conector de semanas para horas em muitos cenários comuns. Tarefas que antes exigiam múltiplas ferramentas, transferências manuais e ciclos repetidos de validação podem agora ser concluídas em linha, permitindo iterações mais rápidas e prontidão para implementação.

Area Processo de desenvolvimento de conectores não-IA Extensão do Código VS com Agente Construtor de Conectores
Experiência de autoria Definições de conectores, esquemas e itens de configuração são frequentemente escritos em várias ferramentas, incluindo o portal Azure, editores e templates JSON. A troca de contexto é comum. A autoria de conectores ocorre diretamente no VS Code, juntamente com outros ativos de desenvolvimento, utilizando um único ambiente focado no programador.
Velocidade de iteração Fazer alterações normalmente requer navegar entre ferramentas, atualizar itens e revalidar manualmente, o que atrasa a iteração. Os programadores podem refinar iterativamente os conectores usando o agente dentro do VS Code, reduzindo o atrito entre design, atualização e revisão.
Validação e feedback Os passos de validação são frequentemente realizados mais tarde no fluxo de trabalho, aumentando o risco de descobrir problemas de esquema ou configuração tardiamente. A validação acontece mais próxima da experiência de autoria, ajudando a identificar problemas mais cedo e melhorando a qualidade geral antes da implementação.
Produtividade dos programadores Os programadores dedicam tempo a gerir ferramentas e navegação em vez de se focarem na lógica e correção dos conectores. Os programadores podem focar-se em rever código e estruturar esquemas usando a construção de conectores orientados por agentes low-code.

Crie um conector personalizado usando o agente construtor de conectores Sentinel

Os passos seguintes mostram como criar, validar e implementar um conector Microsoft Sentinel personalizado usando o agente construtor de conectores Sentinel no VS Code.

Instale e abra a extensão Sentinel para o VS Code

Para configurar o seu ambiente de desenvolvimento, siga estes passos:

  1. Instale a extensão Microsoft Sentinel para Visual Studio Code e recarregue o VS Code se for solicitado.

  2. Crie e abra uma pasta vazia no explorador de ficheiros. Todos os ficheiros gerados pelo agente são guardados localmente nesta pasta.

Avise o agente construtor de conectores Sentinel

Para criar um conector com o agente, siga estes passos:

  1. Abre o chat VS Code e define o chat para modo Agente.

  2. Avise o agente usando @sentinel. Quando solicitado, selecione /create-connector e selecione qualquer API suportada.

    Por exemplo, introduza o prompt da seguinte forma:

    @sentinel /create-connector Create a connector for Contoso. Here are the API docs: https://contoso-security-api.azurewebsites.net/v0101/api-doc
    
    

    Captura de ecrã do VS Code Copilot chat em modo agente com o prompt @sentinel /create-connector

  3. Forneça a informação da API de origem e métodos de autenticação para gerar o padrão de conector apropriado.

Gerar ou atualizar artefactos do conector

Com base na sua entrada, o agente gera os seguintes quatro ficheiros:

  • Configuração de sondagem

  • Mapeamentos de regras de recolha de dados (DCR)

  • Definição de conector

  • Referências de esquemas e tabelas alinhadas com os requisitos do Sentinel

A captura de ecrã seguinte mostra os quatro ficheiros de ligação JSON gerados pelo agente.

Captura de ecrã de quatro ficheiros de conectores JSON gerados pelo agente construtor de conectores Sentinel no VS Code

Note

Durante a avaliação do agente, selecione Permitir respostas uma vez para aprovar alterações, ou selecione a opção Ultrapassar Aprovações no chat. Pode demorar vários minutos até as avaliações terminarem.

Refinar o conector usando o agente ou editando diretamente os ficheiros JSON gerados. Por exemplo:

  • Peça ao agente que modifique a descrição, o nome do autor ou outros campos

  • Atualizar lógica de ingestão para o nome da tabela

  • Ajustar parâmetros de autenticação ou sondagem; por exemplo, frequência de sondagens, janela de tempo limite e outros

Importante

Não edite nem modifique o ficheiro enquanto está a ser construído. Se um campo no ficheiro mostrar um erro, significa que a compilação ainda está em andamento.

Validar a configuração do conector

Para confirmar que o conector pode aceder à API da sua fonte de dados e recuperar eventos, siga estes passos:

  1. Para validar a API para eventos da fonte de dados, clique com o botão direito na pasta que contém o modelo ARM e selecione Microsoft Sentinel>Test Connector.

    Captura de ecrã do painel do Conector de Teste no VS Code com campos de autenticação para validação da API do conector

  2. No painel do Conector de Teste , introduza os detalhes de autenticação da API da sua fonte de dados e depois selecione Conectar.

  • A sondagem começa com base nas definições no ficheiro JSON da configuração da sondagem.

  • Na aba Eventos, reveja os cabeçalhos dos pedidos e os eventos devolvidos pela API.

    Note

    Este teste confirma que a chamada API teve sucesso e devolve eventos. Não confirma que os eventos estão a ser escritos para a sua tabela Microsoft Sentinel. A ingestão de tabelas é validada quando terminas de configurar o conector na página de conectores de dados no Microsoft Sentinel.

Depois de validar a ligação, selecione Desligar para interromper a sessão de votação.

Implantar o conector

Para implantar o conector num espaço de trabalho Microsoft Sentinel, siga estes passos:

  1. Depois de o teste de validação ser bem-sucedido, selecione Implementar na janela de chat para começar a implantar o conector.

    Captura de ecrã da janela de chat do VS Code Copilot com o botão Deploy para ativar o conector Sentinel

  2. A extensão abre um painel onde pode escolher entre os seus espaços de trabalho Microsoft Sentinel disponíveis.

  3. Selecione um espaço de trabalho e depois selecione Implementar para implantar o conector nesse espaço de trabalho.

    Captura de ecrã do painel de seleção de espaço de trabalho Microsoft Sentinel no VS Code para a implementação do conector

Em alternativa, clique com o botão direito na pasta que contém os ficheiros gerados, selecione Microsoft Sentinel>Deploy Connector.

Captura de ecrã do menu contextual do clique direito do VS Code que mostra a opção Microsoft Sentinel Deploy Connector

Quando a implementação termina, aparece uma mensagem de sucesso na janela de Saída .

Captura de ecrã da janela de Saída VS Code mostrando uma mensagem de implementação bem-sucedida do conector

Note

Após a implementação num espaço de trabalho Sentinel, este conector centra-se na importação de dados para as tabelas do Microsoft Sentinel. Não inclui um pacote de soluções completo nem fluxos de trabalho SOAR pré-construídos de ponta a ponta para cobertura de segurança. Se precisares de automação, cria os playbooks e fluxos de trabalho necessários para o teu cenário.

Obter ajuda