设置我的第一个Microsoft Sentinel MCP服务器
(使用官方托管的TRIAGE端点)
作者 塔里克·埃尔哈提布\ 集中: 微软哨兵+MCP+AI安全自动化\ 用例: SOC分类+警报趋势仪表板\ 状态: 工作
______________________________________________________________________
概述
如果你一直在关注 LLM驱动的安全工作流程,你可能听说过 模型上下文协议(MCP) --新标准允许AI代理与真实的安全工具安全地交互。
最近,我建立了我的第一个 Microsoft Sentinel MCP服务器集成 Visual Studio代码内部。
几分钟后,我:
运行实时Sentinel分诊查询\ 生成自动摘要\ 构建交互式安全仪表板\ 将AI代理转化为SOC助手
这篇文章详细记录了我所做的事情、遇到的问题以及让它点击的真实用例。
______________________________________________________________________
什么是微软哨兵MCP?
Microsoft Sentinel MCP是一个托管工具集合,允许AI代理(Copilot、Claude等)通过自然语言与Sentinel交互。
您可以提出以下问题,而不是每次手动编写KQL:
- “总结上周的警报活动”
- “今天显示严重事件”
- “构建网络相关检测图表”
MCP充当以下之间的桥梁:
AI 代理→ 哨兵工具→ 真实安全数据
这是SOC工作流程如何演变为 对话式威胁搜索.
______________________________________________________________________
我为什么想要这个
我的目标很简单:
已成功设置Sentinel MCP\ 确认实时查询执行\ 构建真正的SOC报告工作流程\ 将人工智能变成哨兵分诊助手
这不仅仅是实验——我想要一些可操作的东西。
______________________________________________________________________
⚙️ 步骤1--我在VS代码中的第一个MCP服务器设置
MCP服务器通过 mcp.json VS代码中的配置文件。
起初,我尝试连接到 数据探索 端点:
{
"servers": {
"my-mcp-server": {
"url": "https://sentinel.microsoft.com/mcp/data-exploration",
"type": "http"
}
}
}______________________________________________________________________
步骤2--问题:数据湖未启用
我立刻犯了一个错误:
TenantNotFound — Tenant not registered
Error 404 connecting…截图:
这被证明是一个重要的教训:
______________________________________________________________________
数据探索MCP端点依赖于Sentinel数据湖
这 数据探索 MCP端点与Microsoft Sentinel Data Lake登录绑定。
如果您的Sentinel环境 不 如果尚未配置数据湖,则此终结点将无法正确初始化。
所以在我的情况下,修复很简单:
我转而使用了官方托管的TRIAGE MCP服务器。
______________________________________________________________________
步骤3--正确修复:使用官方Sentinel TRIAGE MCP端点
由于我没有启用Data Lake,我将配置更新为支持的分流端点:
{
"servers": {
"my-mcp-server-b4dbbeec": {
"url": "https://sentinel.microsoft.com/mcp/triage",
"type": "http"
}
}
}截图:
______________________________________________________________________
为什么分类法作为起点更有效
分流终点设计用于:
- 警报调查
- 事件响应工作流
- SOC分诊操作
- 防御者+哨兵狩猎背景
一旦我做出了这个改变…
MCP服务器立即连接 已成功发现工具 AI代理可以开始执行Sentinel工作流
______________________________________________________________________
MCP连接成功
连接后,VS Code确认:
- MCP正在运行
- 发现的工具
- 查询正在执行
📸 截图:
______________________________________________________________________
💬 步骤4--在副驾驶聊天中运行我的第一个提示
MCP激活后,我在中打开了Copilot聊天 代理模式 并问:
“为我建立一个上周的网络活动图表。”
代理立即通过MCP执行Sentinel分流查询:
跑 RunAdvancedHuntingQuery 按天检索警报活动 高严重性检测总结
截图:
这就是它点击的时刻:
这不再是演示了——这是现场SOC自动化。
______________________________________________________________________
步骤5——实际用例:每周警报活动仪表板
我想要一个真正的可交付成果,而不是停留在原始的KQL输出上:
显示过去7天警报量趋势的可视化。
MCP代理生成了一个HTML仪表板,其中包含:
- 每日警报计数
- 高严重性趋势线
- 关键见解
- 严重性细分
输出示例:
| 日期 | 总警报数 | 严重性高 |
|---|---|---|
| 1月21日 | 2 | 4 |
| 1月22日 | 2 | 4 |
| 1月27日 | 2 | 6 |
| 1月28日 | 2 | 2 |
关键见解:
1月27日高严重性警报量达到峰值 警报的严重性一直很高 明确的分流模式值得深入调查
______________________________________________________________________
第6步——提高交互性(悬停工具提示+图例)
起初,图表看起来不错,但它并没有完全互动。
所以我问:
“当我将鼠标悬停在数据点上时,它会显示详细信息并包含图例/按键。”
更新后的仪表板现在包括:
悬停工具提示 说明警报类型的图例 图表解释部分 真正的SOC就绪可视化
截图:
______________________________________________________________________
为什么Sentinel MCP对SOC团队很重要
此工作流程解锁了全新的Sentinel运营模式:
MCP之前
- 分析师登录门户
- 手动写入KQL
- 复制结果
- 单独构建报告
采用MCP+AI代理模式
- 用自然语言提问
- 哨兵分流查询立即执行
- AI总结调查结果
- 仪表板自动生成
这是:
以AI速度进行安全操作
______________________________________________________________________
实用Sentinel MCP分类用例
一旦连接,分流端点将启用以下工作流:
事件响应
- “总结今天的热门事件”
- “显示受影响的用户和设备”
内幕风险信号
- “本周登录模式异常”
- “与高风险用户相关的网络活动警报”
警报工程
- “哪条规则最容易被解雇?”
- “识别噪声检测”
报告自动化
- 每周警报仪表板
- SOC执行摘要
______________________________________________________________________
最后的思考
设置我的第一个Sentinel MCP服务器向我展示了SOC操作的下一个发展:
- AI代理可以运行真正的分流工作流程
- 查询变成对话
- 仪表板成为自动交付物
- 分析师成为监督者,而不是按钮点击者
最大的教训是:
如果您还没有启用Sentinel Data Lake,请先从官方的TRIAGE MCP端点开始。
______________________________________________________________________
我接下来要建造什么
接下来:
- 内部威胁分流提示包
- 预定哨兵MCP每周报告
- 完整的SOC代理操作手册(哨兵+防御者+权限)
- 生产安全强化指导
______________________________________________________________________
如果你觉得这很有用,可以随意分叉或调整。
