Microsoft Sentinel MCP服务器

为Microsoft Sentinel提供KQL查询与日志管理的MCP服务器工具。

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:Microsoft Sentinel MCP服务器。
它的用途是:为Microsoft Sentinel提供KQL查询与日志管理的MCP服务器工具。
完整的 Skill 内容见:https://321skill.com/skills/microsoft-sentinel-mcp服务器/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

“帮我查询过去24小时内所有失败登录尝试的日志,按来源IP地址分组。” 它会通过MCP服务器向你的Microsoft Sentinel实例发送相应的KQL查询,并将结果以清晰的表格形式返回给你。或者你可以直接说:“执行这个KQL查询:SecurityEvent | where EventID == 4625 | summarize count() by IpAddress”,它同样会为你获取结果。

介绍

这个Skill是一个专为Microsoft Sentinel设计的MCP服务器,它解决了在测试或开发环境中,安全运维人员需要安全、便捷地查询和分析安全日志的痛点。用户无需直接操作生产环境,即可通过AI助手使用KQL(Kusto Query Language)对日志进行查询、检索和管理,有效隔离风险。

使用方式非常简单,在配置好MCP服务器连接后,用户可以直接在AI助手的对话中,用自然语言描述查询意图或直接输入KQL语句,AI会代为执行并返回结构化的查询结果,大大降低了使用专业安全工具的门槛。

它非常适合负责安全监控与事件响应的运维工程师、安全分析师,以及需要在隔离环境中验证查询逻辑或进行安全演练的团队。对于刚接触Sentinel和KQL的新手,这也是一个绝佳的学习和练习工具。

需要注意的是,该Skill设计为只读访问,确保不会对数据源进行任何修改操作,非常适合测试环境。使用时请确保MCP服务器配置正确,且拥有目标Sentinel工作区的适当只读权限,并遵守公司的数据安全政策。

核心特点

专注于为Microsoft Sentinel这一特定安全平台提供KQL查询能力,并严格限制为只读模式,是安全测试和演练场景下的专用工具,而非通用的数据库查询Skill。

注意事项

仅支持对Microsoft Sentinel的只读查询,无法用于写入数据、修改配置或管理其他类型的数据库或数据源。

常见问题

这个Skill能修改Sentinel里的数据吗?

不能,它被设计为严格的只读访问,仅用于查询和检索日志数据。

需要什么样的权限才能使用?

需要目标Microsoft Sentinel工作区的读取权限,以及正确配置MCP服务器连接信息。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/microsoft-sentinel-mcp服务器/raw/index.md 读取 Microsoft Sentinel MCP服务器 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。