Skapa anpassade anslutningsprogram med hjälp av AI i Microsoft Sentinel

Microsoft Sentinel connector builder-agenten skapar dataanslutningar på några minuter med hjälp av det AI-assisterade arbetsflödet i Microsoft Sentinel-tillägget för Visual Studio Code (VS Code) med GitHub Copilot. Den här lågkodsupplevelsen vägleder utvecklare och oberoende programvaruleverantörer (ISV:er) från slutpunkt till slutpunkt genom att autonomt generera scheman, distributionstillgångar, anslutningsgränssnitt, säker hemlig hantering och avsökningslogik. Inbyggd validering visar eventuella avsökningsproblem tidigt, så att du kan verifiera händelseloggar innan du distribuerar och matar in data.

Sentinel Connector Builder-agenten hjälper dig:

  • Minska manuell tid och ansträngning vid redigering av CCF-baserade anslutningsappar (Codeless Connector Framework)

  • Definitioner för scaffold connector med hjälp av enkla prompter

  • Iterera på anslutningslogik med naturligt språk

  • Verifiera anslutningsartefakter före distribution

Förutsättningar

Kontrollera att du uppfyller följande krav innan du börjar:

Fördelar med anslutningsappar med agentisk erfarenhet

Sentinel Connector Builder-agenten kan minska utvecklingstiden för anslutningsappar från veckor till timmar för många vanliga scenarier. Uppgifter som tidigare krävde flera verktyg, manuella överlämningar och upprepade valideringscykler kan nu slutföras infogat, vilket möjliggör snabbare iteration och snabbare beredskap för distribution.

Area Utvecklingsprocess för icke-AI-kontakter VS Code-tillägg med Connector Builder Agent
Redigeringsupplevelse Anslutningsdefinitioner, scheman och konfigurationsobjekt skapas ofta i flera verktyg, inklusive Azure-portalen, redigerare och JSON-mallar. Kontextväxling är vanligt. Anslutningsredigering sker direkt i VS Code, tillsammans med andra utvecklingstillgångar, med hjälp av en enda, utvecklarfokuserad miljö.
Iterationshastighet För att göra ändringar krävs vanligtvis navigering mellan verktyg, uppdatering av objekt och omvalidering manuellt, vilket saktar ner itereringen. Utvecklare kan iterativt förfina anslutningsappar med hjälp av agenten i VS Code, vilket minskar friktionen mellan design, uppdatering och granskning.
Validering och feedback Verifieringssteg utförs ofta senare i arbetsflödet, vilket ökar risken för att identifiera schema- eller konfigurationsproblem sent. Valideringen sker närmare redigeringsupplevelsen, vilket hjälper till att identifiera problem tidigare och förbättra den övergripande kvaliteten före distributionen.
Utvecklarproduktivitet Utvecklare ägnar tid åt att hantera verktyg och navigering i stället för att fokusera på anslutningslogik och korrekthet. Utvecklare kan fokusera på att granska kod och strukturera databaschema med hjälp av den lågkod-agentdrivna anslutningsutvecklingen.

Skapa en anpassad anslutning med hjälp av Sentinel Connector Builder Agent

Följande steg visar hur du skapar, validerar och distribuerar en anpassad Microsoft Sentinel-anslutningsapp med hjälp av Sentinel-anslutningsverktygets agent i VS Code.

Installera och öppna Sentinel-tillägget för VS Code

Följ dessa steg för att konfigurera utvecklingsmiljön:

  1. Installera Microsoft Sentinel-tillägget för Visual Studio Code och läs in VS Code igen om du uppmanas att göra det.

  2. Skapa och öppna en tom mapp i Utforskaren. Alla agentgenererade filer sparas lokalt i den här mappen.

Fråga sentinel connector builder-agenten

Följ dessa steg för att skapa en anslutning med agenten:

  1. Öppna VS Code-chatten och ställ in chatten i agentläge.

  2. Uppmana agenten med @sentinel. När du uppmanas till det väljer du /create-connector och väljer alla API:er som stöds.

    Ange till exempel uppmaningen enligt följande:

    @sentinel /create-connector Create a connector for Contoso. Here are the API docs: https://contoso-security-api.azurewebsites.net/v0101/api-doc
    
    

    Skärmbild av VS Code Copilot chatta i agentläge med uppmaningen @sentinel /create-connector

  3. Ange käll-API:ets information och autentiseringsmetoder för att generera rätt anslutningsmönster.

Generera eller uppdatera anslutningsartefakter

Baserat på dina indata genererar agenten följande fyra filer:

  • Avsökningskonfiguration

  • DcR-mappningar (Data Collection Rules)

  • Anslutningsdefinition

  • Schema- och tabellreferenser som är anpassade till Sentinel-krav

Följande skärmbild visar de fyra JSON-anslutningsfilerna som agenten genererade.

Skärmbild av fyra JSON-anslutningsfiler som genererats av Sentinel Connector Builder-agenten i VS Code

Anmärkning

Under agentutvärderingen väljer du Tillåt svar en gång för att godkänna ändringar eller väljer alternativet Kringgå godkännanden i chatten. Det kan ta upp till flera minuter innan utvärderingarna slutförs.

Förfina anslutningsappen med hjälp av agenten eller genom att redigera de genererade JSON-filerna direkt. Ett exempel:

  • Be agenten att ändra beskrivningen, författarens namn eller andra fält

  • Uppdatera inmatningslogik för tabellnamn

  • Justera autentiserings- eller avsökningsparametrar. till exempel avsökningsfrekvens, tidsgränsfönster och andra

Important

Redigera eller ändra inte filen när den skapas. Om ett fält i filen visar ett fel innebär det att bygget fortfarande pågår.

Verifiera anslutningskonfigurationen

Följ dessa steg för att bekräfta att anslutningsappen kan nå datakällans API och hämta händelser:

  1. Om du vill verifiera API:et för datakällhändelser högerklickar du på mappen som innehåller ARM-mallen och väljer Microsoft Sentinel>Test Connector.

    Skärmbild av fönstret Test Connector i VS Code med autentiseringsfält för validering av anslutnings-API:et

  2. I fönstret Testanslutningsapp anger du autentiseringsinformationen för datakällans API och väljer sedan Anslut.

  • Avsökningen startar baserat på inställningarna i JSON-filen för avsökningskonfiguration.

  • På fliken Händelser granskar du begärandehuvudena och de händelser som returneras av API:et.

    Anmärkning

    Det här testet bekräftar att API-anropet lyckades och returnerar händelser. Det bekräftar inte att händelser skrivs till din Microsoft Sentinel tabell. Tabellinmatning verifieras när du har konfigurerat anslutningsappen på sidan Dataanslutningar i Microsoft Sentinel.

När du har verifierat anslutningen väljer du Koppla från för att stoppa avsökningssessionen.

Distribuera anslutningen

Följ dessa steg för att distribuera anslutningsappen till en Microsoft Sentinel arbetsyta:

  1. När valideringstestet har slutförts väljer du Distribuera i chattfönstret för att börja distribuera anslutningsappen.

    Skärmbild av VS Code Copilot chattfönster med knappen Distribuera för att distribuera Sentinel-anslutningsappen

  2. Tillägget öppnar en panel där du kan välja bland dina tillgängliga Microsoft Sentinel-arbetsytor.

  3. Välj en arbetsyta och välj sedan Distribuera för att distribuera anslutningsappen till den arbetsytan.

    Skärmbild av panelen för val av Microsoft Sentinel-arbetsyta i VS Code för att distribuera anslutningsprogrammet

Du kan också högerklicka på mappen som innehåller de genererade filerna och välja Microsoft Sentinel>Deploy Connector.

Skärmbild av snabbmenyn i VS Code som visas vid högerklick och visar alternativet Microsoft Sentinel Deploy Connector

När distributionen är klar visas ett meddelande om att distributionen har slutförts i fönstret Utdata .

Skärmbild av fönstret Utdata i VS Code som visar ett meddelande om lyckad distribution av anslutningsprogrammet

Anmärkning

Efter distribution till en Sentinel-arbetsyta fokuserar denna anslutning på att mata in data i Microsoft Sentinel-tabeller. Det innehåller inte ett komplett lösningspaket eller fördefinierade SOAR-arbetsflöden från slutpunkt till slutpunkt för säkerhetstäckning. Om du behöver automatisering skapar du de spelböcker och arbetsflöden som krävs för ditt scenario.

Få hjälp