Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Sentinel connector builder-agenten skapar dataanslutningar på några minuter med hjälp av det AI-assisterade arbetsflödet i Microsoft Sentinel-tillägget för Visual Studio Code (VS Code) med GitHub Copilot. Den här lågkodsupplevelsen vägleder utvecklare och oberoende programvaruleverantörer (ISV:er) från slutpunkt till slutpunkt genom att autonomt generera scheman, distributionstillgångar, anslutningsgränssnitt, säker hemlig hantering och avsökningslogik. Inbyggd validering visar eventuella avsökningsproblem tidigt, så att du kan verifiera händelseloggar innan du distribuerar och matar in data.
Sentinel Connector Builder-agenten hjälper dig:
Minska manuell tid och ansträngning vid redigering av CCF-baserade anslutningsappar (Codeless Connector Framework)
Definitioner för scaffold connector med hjälp av enkla prompter
Iterera på anslutningslogik med naturligt språk
Verifiera anslutningsartefakter före distribution
Förutsättningar
Kontrollera att du uppfyller följande krav innan du börjar:
En aktiv Microsoft Sentinel-arbetsyta
Åtkomst till Visual Studio Code med GitHub Copilot
Microsoft Sentinel VS Code-tillägget är installerat
Rollen Microsoft Sentinel-deltagare för att skapa eller ändra Sentinel-dataanslutningar
Fördelar med anslutningsappar med agentisk erfarenhet
Sentinel Connector Builder-agenten kan minska utvecklingstiden för anslutningsappar från veckor till timmar för många vanliga scenarier. Uppgifter som tidigare krävde flera verktyg, manuella överlämningar och upprepade valideringscykler kan nu slutföras infogat, vilket möjliggör snabbare iteration och snabbare beredskap för distribution.
| Area | Utvecklingsprocess för icke-AI-kontakter | VS Code-tillägg med Connector Builder Agent |
|---|---|---|
| Redigeringsupplevelse | Anslutningsdefinitioner, scheman och konfigurationsobjekt skapas ofta i flera verktyg, inklusive Azure-portalen, redigerare och JSON-mallar. Kontextväxling är vanligt. | Anslutningsredigering sker direkt i VS Code, tillsammans med andra utvecklingstillgångar, med hjälp av en enda, utvecklarfokuserad miljö. |
| Iterationshastighet | För att göra ändringar krävs vanligtvis navigering mellan verktyg, uppdatering av objekt och omvalidering manuellt, vilket saktar ner itereringen. | Utvecklare kan iterativt förfina anslutningsappar med hjälp av agenten i VS Code, vilket minskar friktionen mellan design, uppdatering och granskning. |
| Validering och feedback | Verifieringssteg utförs ofta senare i arbetsflödet, vilket ökar risken för att identifiera schema- eller konfigurationsproblem sent. | Valideringen sker närmare redigeringsupplevelsen, vilket hjälper till att identifiera problem tidigare och förbättra den övergripande kvaliteten före distributionen. |
| Utvecklarproduktivitet | Utvecklare ägnar tid åt att hantera verktyg och navigering i stället för att fokusera på anslutningslogik och korrekthet. | Utvecklare kan fokusera på att granska kod och strukturera databaschema med hjälp av den lågkod-agentdrivna anslutningsutvecklingen. |
Skapa en anpassad anslutning med hjälp av Sentinel Connector Builder Agent
Följande steg visar hur du skapar, validerar och distribuerar en anpassad Microsoft Sentinel-anslutningsapp med hjälp av Sentinel-anslutningsverktygets agent i VS Code.
Installera och öppna Sentinel-tillägget för VS Code
Följ dessa steg för att konfigurera utvecklingsmiljön:
Installera Microsoft Sentinel-tillägget för Visual Studio Code och läs in VS Code igen om du uppmanas att göra det.
Skapa och öppna en tom mapp i Utforskaren. Alla agentgenererade filer sparas lokalt i den här mappen.
Fråga sentinel connector builder-agenten
Följ dessa steg för att skapa en anslutning med agenten:
Öppna VS Code-chatten och ställ in chatten i agentläge.
Uppmana agenten med
@sentinel. När du uppmanas till det väljer du/create-connectoroch väljer alla API:er som stöds.Ange till exempel uppmaningen enligt följande:
@sentinel /create-connector Create a connector for Contoso. Here are the API docs: https://contoso-security-api.azurewebsites.net/v0101/api-docAnge käll-API:ets information och autentiseringsmetoder för att generera rätt anslutningsmönster.
Generera eller uppdatera anslutningsartefakter
Baserat på dina indata genererar agenten följande fyra filer:
Avsökningskonfiguration
DcR-mappningar (Data Collection Rules)
Anslutningsdefinition
Schema- och tabellreferenser som är anpassade till Sentinel-krav
Följande skärmbild visar de fyra JSON-anslutningsfilerna som agenten genererade.
Anmärkning
Under agentutvärderingen väljer du Tillåt svar en gång för att godkänna ändringar eller väljer alternativet Kringgå godkännanden i chatten. Det kan ta upp till flera minuter innan utvärderingarna slutförs.
Förfina anslutningsappen med hjälp av agenten eller genom att redigera de genererade JSON-filerna direkt. Ett exempel:
Be agenten att ändra beskrivningen, författarens namn eller andra fält
Uppdatera inmatningslogik för tabellnamn
Justera autentiserings- eller avsökningsparametrar. till exempel avsökningsfrekvens, tidsgränsfönster och andra
Important
Redigera eller ändra inte filen när den skapas. Om ett fält i filen visar ett fel innebär det att bygget fortfarande pågår.
Verifiera anslutningskonfigurationen
Följ dessa steg för att bekräfta att anslutningsappen kan nå datakällans API och hämta händelser:
Om du vill verifiera API:et för datakällhändelser högerklickar du på mappen som innehåller ARM-mallen och väljer Microsoft Sentinel>Test Connector.
I fönstret Testanslutningsapp anger du autentiseringsinformationen för datakällans API och väljer sedan Anslut.
Avsökningen startar baserat på inställningarna i JSON-filen för avsökningskonfiguration.
På fliken Händelser granskar du begärandehuvudena och de händelser som returneras av API:et.
Anmärkning
Det här testet bekräftar att API-anropet lyckades och returnerar händelser. Det bekräftar inte att händelser skrivs till din Microsoft Sentinel tabell. Tabellinmatning verifieras när du har konfigurerat anslutningsappen på sidan Dataanslutningar i Microsoft Sentinel.
När du har verifierat anslutningen väljer du Koppla från för att stoppa avsökningssessionen.
Distribuera anslutningen
Följ dessa steg för att distribuera anslutningsappen till en Microsoft Sentinel arbetsyta:
När valideringstestet har slutförts väljer du Distribuera i chattfönstret för att börja distribuera anslutningsappen.
Tillägget öppnar en panel där du kan välja bland dina tillgängliga Microsoft Sentinel-arbetsytor.
Välj en arbetsyta och välj sedan Distribuera för att distribuera anslutningsappen till den arbetsytan.
Du kan också högerklicka på mappen som innehåller de genererade filerna och välja Microsoft Sentinel>Deploy Connector.
När distributionen är klar visas ett meddelande om att distributionen har slutförts i fönstret Utdata .
Anmärkning
Efter distribution till en Sentinel-arbetsyta fokuserar denna anslutning på att mata in data i Microsoft Sentinel-tabeller. Det innehåller inte ett komplett lösningspaket eller fördefinierade SOAR-arbetsflöden från slutpunkt till slutpunkt för säkerhetstäckning. Om du behöver automatisering skapar du de spelböcker och arbetsflöden som krävs för ditt scenario.
Få hjälp
- För ISV-partner som skapar integreringar kontaktar du: azuresentinelpartner@microsoft.com
- För tekniska frågor använder du Microsoft Q&A med taggen "azure-sentinel"