Microsoft Sentinel MCP服务器
为Microsoft Sentinel提供KQL查询与日志管理的MCP服务器工具。
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:Microsoft Sentinel MCP服务器。 它的用途是:为Microsoft Sentinel提供KQL查询与日志管理的MCP服务器工具。 完整的 Skill 内容见:https://321skill.com/skills/microsoft-sentinel-mcp服务器/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
“帮我查询过去24小时内所有失败登录尝试的日志,按来源IP地址分组。” 它会通过MCP服务器向你的Microsoft Sentinel实例发送相应的KQL查询,并将结果以清晰的表格形式返回给你。或者你可以直接说:“执行这个KQL查询:SecurityEvent | where EventID == 4625 | summarize count() by IpAddress”,它同样会为你获取结果。
介绍
这个Skill是一个专为Microsoft Sentinel设计的MCP服务器,它解决了在测试或开发环境中,安全运维人员需要安全、便捷地查询和分析安全日志的痛点。用户无需直接操作生产环境,即可通过AI助手使用KQL(Kusto Query Language)对日志进行查询、检索和管理,有效隔离风险。
使用方式非常简单,在配置好MCP服务器连接后,用户可以直接在AI助手的对话中,用自然语言描述查询意图或直接输入KQL语句,AI会代为执行并返回结构化的查询结果,大大降低了使用专业安全工具的门槛。
它非常适合负责安全监控与事件响应的运维工程师、安全分析师,以及需要在隔离环境中验证查询逻辑或进行安全演练的团队。对于刚接触Sentinel和KQL的新手,这也是一个绝佳的学习和练习工具。
需要注意的是,该Skill设计为只读访问,确保不会对数据源进行任何修改操作,非常适合测试环境。使用时请确保MCP服务器配置正确,且拥有目标Sentinel工作区的适当只读权限,并遵守公司的数据安全政策。
核心特点
专注于为Microsoft Sentinel这一特定安全平台提供KQL查询能力,并严格限制为只读模式,是安全测试和演练场景下的专用工具,而非通用的数据库查询Skill。
注意事项
仅支持对Microsoft Sentinel的只读查询,无法用于写入数据、修改配置或管理其他类型的数据库或数据源。
常见问题
这个Skill能修改Sentinel里的数据吗?
不能,它被设计为严格的只读访问,仅用于查询和检索日志数据。
需要什么样的权限才能使用?
需要目标Microsoft Sentinel工作区的读取权限,以及正确配置MCP服务器连接信息。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/microsoft-sentinel-mcp服务器/raw/index.md 读取 Microsoft Sentinel MCP服务器 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/microsoft-sentinel-mcp服务器/raw/index.md(查看排版版本)