Token导航 LogoToken导航TokenDH.com
Sentinel MCP First Server logo
AI代理未说明官方级别未说明来源级核验

Sentinel MCP First Server

MCP Server

Microsoft Sentinel MCP是一种允许AI代理通过自然语言与Sentinel安全工具交互的技术,适用于SOC团队的安全自动化和威胁狩猎场景。

工具数

0

提示词数

0

GitHub Stars

0

资源数

0
安全AI代理ClaudeClaudeVS Code

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

rockyte

提供方

rockyte

最后核验

2026/5/17 20:20

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

设置我的第一个Microsoft Sentinel MCP服务器

(使用官方托管的TRIAGE端点)

作者 塔里克·埃尔哈提布\ 集中: 微软哨兵+MCP+AI安全自动化\ 用例: SOC分类+警报趋势仪表板\ 状态: 工作

______________________________________________________________________

概述

如果你一直在关注 LLM驱动的安全工作流程,你可能听说过 模型上下文协议(MCP) --新标准允许AI代理与真实的安全工具安全地交互。

最近,我建立了我的第一个 Microsoft Sentinel MCP服务器集成 Visual Studio代码内部。

几分钟后,我:

运行实时Sentinel分诊查询\ 生成自动摘要\ 构建交互式安全仪表板\ 将AI代理转化为SOC助手

这篇文章详细记录了我所做的事情、遇到的问题以及让它点击的真实用例。

______________________________________________________________________

什么是微软哨兵MCP?

Microsoft Sentinel MCP是一个托管工具集合,允许AI代理(Copilot、Claude等)通过自然语言与Sentinel交互。

您可以提出以下问题,而不是每次手动编写KQL:

  • “总结上周的警报活动”
  • “今天显示严重事件”
  • “构建网络相关检测图表”

MCP充当以下之间的桥梁:

AI 代理→ 哨兵工具→ 真实安全数据

这是SOC工作流程如何演变为 对话式威胁搜索.

______________________________________________________________________

我为什么想要这个

我的目标很简单:

已成功设置Sentinel MCP\ 确认实时查询执行\ 构建真正的SOC报告工作流程\ 将人工智能变成哨兵分诊助手

这不仅仅是实验——我想要一些可操作的东西。

______________________________________________________________________

⚙️ 步骤1--我在VS代码中的第一个MCP服务器设置

MCP服务器通过 mcp.json VS代码中的配置文件。

起初,我尝试连接到 数据探索 端点:

{
  "servers": {
    "my-mcp-server": {
      "url": "https://sentinel.microsoft.com/mcp/data-exploration",
      "type": "http"
    }
  }
}

______________________________________________________________________

步骤2--问题:数据湖未启用

我立刻犯了一个错误:

TenantNotFound — Tenant not registered  
Error 404 connecting…

截图:

Tenant Error

这被证明是一个重要的教训:

______________________________________________________________________

数据探索MCP端点依赖于Sentinel数据湖

数据探索 MCP端点与Microsoft Sentinel Data Lake登录绑定。

如果您的Sentinel环境 如果尚未配置数据湖,则此终结点将无法正确初始化。

所以在我的情况下,修复很简单:

我转而使用了官方托管的TRIAGE MCP服务器。

______________________________________________________________________

步骤3--正确修复:使用官方Sentinel TRIAGE MCP端点

由于我没有启用Data Lake,我将配置更新为支持的分流端点:

{
  "servers": {
    "my-mcp-server-b4dbbeec": {
      "url": "https://sentinel.microsoft.com/mcp/triage",
      "type": "http"
    }
  }
}

截图:

MCP JSON Triage Config

______________________________________________________________________

为什么分类法作为起点更有效

分流终点设计用于:

  • 警报调查
  • 事件响应工作流
  • SOC分诊操作
  • 防御者+哨兵狩猎背景

一旦我做出了这个改变…

MCP服务器立即连接 已成功发现工具 AI代理可以开始执行Sentinel工作流

______________________________________________________________________

MCP连接成功

连接后,VS Code确认:

  • MCP正在运行
  • 发现的工具
  • 查询正在执行

📸 截图:

Tools Discovered

______________________________________________________________________

💬 步骤4--在副驾驶聊天中运行我的第一个提示

MCP激活后,我在中打开了Copilot聊天 代理模式 并问:

“为我建立一个上周的网络活动图表。”

代理立即通过MCP执行Sentinel分流查询:

RunAdvancedHuntingQuery 按天检索警报活动 高严重性检测总结

截图:

Agent Running Query

这就是它点击的时刻:

这不再是演示了——这是现场SOC自动化。

______________________________________________________________________

步骤5——实际用例:每周警报活动仪表板

我想要一个真正的可交付成果,而不是停留在原始的KQL输出上:

显示过去7天警报量趋势的可视化。

MCP代理生成了一个HTML仪表板,其中包含:

  • 每日警报计数
  • 高严重性趋势线
  • 关键见解
  • 严重性细分

输出示例:

日期总警报数严重性高
1月21日24
1月22日24
1月27日26
1月28日22

关键见解:

1月27日高严重性警报量达到峰值 警报的严重性一直很高 明确的分流模式值得深入调查

______________________________________________________________________

第6步——提高交互性(悬停工具提示+图例)

起初,图表看起来不错,但它并没有完全互动。

所以我问:

“当我将鼠标悬停在数据点上时,它会显示详细信息并包含图例/按键。”

更新后的仪表板现在包括:

悬停工具提示 说明警报类型的图例 图表解释部分 真正的SOC就绪可视化

截图:

Final Dashboard

______________________________________________________________________

为什么Sentinel MCP对SOC团队很重要

此工作流程解锁了全新的Sentinel运营模式:

MCP之前

  • 分析师登录门户
  • 手动写入KQL
  • 复制结果
  • 单独构建报告

采用MCP+AI代理模式

  • 用自然语言提问
  • 哨兵分流查询立即执行
  • AI总结调查结果
  • 仪表板自动生成

这是:

以AI速度进行安全操作

______________________________________________________________________

实用Sentinel MCP分类用例

一旦连接,分流端点将启用以下工作流:

事件响应

  • “总结今天的热门事件”
  • “显示受影响的用户和设备”

内幕风险信号

  • “本周登录模式异常”
  • “与高风险用户相关的网络活动警报”

警报工程

  • “哪条规则最容易被解雇?”
  • “识别噪声检测”

报告自动化

  • 每周警报仪表板
  • SOC执行摘要

______________________________________________________________________

最后的思考

设置我的第一个Sentinel MCP服务器向我展示了SOC操作的下一个发展:

  • AI代理可以运行真正的分流工作流程
  • 查询变成对话
  • 仪表板成为自动交付物
  • 分析师成为监督者,而不是按钮点击者

最大的教训是:

如果您还没有启用Sentinel Data Lake,请先从官方的TRIAGE MCP端点开始。

______________________________________________________________________

我接下来要建造什么

接下来:

  • 内部威胁分流提示包
  • 预定哨兵MCP每周报告
  • 完整的SOC代理操作手册(哨兵+防御者+权限)
  • 生产安全强化指导

______________________________________________________________________

如果你觉得这很有用,可以随意分叉或调整。

目录标签

目录标签

安全AI代理Claude安全自动化本地部署威胁狩猎SOC工具MicrosoftSentinel

支持客户端

ClaudeVS Code

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明none部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP