返回技能库
数据分析 / 安全精选

Azure Kusto 图谱查询

用 Kusto 图运算从表格数据构建关系图,查询路径、模式、连通分量并导出结果。

查看安装方式

技能说明

Microsoft 官方技能,适合 Kusto/KQL 关系分析和安全威胁狩猎。需要可执行的 KQL、Kusto 环境和相应权限;创建、修改或删除持久图前必须先展示命令并获得明确确认。

关于此技能

Microsoft 官方技能,指导 Agent 用 Kusto 图运算从表格数据构建关系图,查询路径、模式、连通分量并导出结果。

核心能力

边优先建图

先定义关系边,再准备节点查找表,最后用 make-graph 组合成可查询图。

图查询运算

覆盖 graph-match、graph-shortest-paths、graph-mark-components 和 graph-to-table。

临时与持久图

区分查询内临时图和数据库中的图模型/快照,按分析目标选择生命周期。

安全分析示例

提供身份认证、主机关系和疑似横向移动等威胁狩猎建模示例。

适用场景

从日志或业务表构建关系图

把用户、主机、IP、服务或其他实体之间的关系转换成 Kusto 图。

查找路径和异常模式

查询最短路径、连接组件、多跳关系和满足条件的图模式。

安全威胁狩猎

分析认证失败、共享主机和账户关系,辅助发现可疑连接。

导出图结果

将节点和边导出为普通表格,供后续报表或其他分析流程使用。

使用步骤

  1. 01

    确认输入表

    准备可执行的 KQL 查询结果,并明确边的起点、终点和节点属性。

  2. 02

    构造临时图

    定义边和节点查找表,统一字段后使用 make-graph。

  3. 03

    执行图查询

    根据问题选择 graph-match、graph-shortest-paths 或 graph-mark-components。

  4. 04

    选择持久化方式

    需要复用时设计 graph_model 和 snapshot;临时探索不创建数据库对象。

  5. 05

    复核变更风险

    创建、修改、快照或删除持久图前,先展示完整命令、集群、数据库和对象并取得明确确认。

常见问题

它能把任意自然语言直接转成 KQL 吗?+

不能。技能要求通常已有可运行的 KQL 输入;一般的自然语言转 KQL 应使用专门的查询生成技能。

临时图和持久图有什么区别?+

临时图只在当前查询中存在,不需要建模;持久图存储在数据库元数据中,可复用但会产生管理变更。

会自动创建或删除数据库对象吗?+

不会。涉及 graph_model、graph_snapshot 的创建、修改或删除时,必须先展示完整命令并获得明确确认。

需要哪些平台?+

需要能执行 KQL 的 Kusto/相关 Azure 环境;技能本身只提供工作方法,不替代数据库权限和数据连接。

安装前检查

把兼容性、来源和安装入口先看清楚,再放进自己的工作流。

信息卡
兼容平台

Codex · Claude Code · Cursor

来源状态

已提供来源链接

安装方式

命令可直接复制

最近整理

2026/08/24

安装提醒:这项技能可能涉及网络、脚本、文件或凭据权限,安装前请先阅读 SKILL.md,并确认它需要哪些权限。

安装命令
npx skills add microsoft/skills;安装时选择 azure-kusto-graph;或手动复制该技能目录到 Agent Skills 目录

适用平台与标签

CodexClaude CodeCursorGitHub CopilotOpenCode兼容 Agent Skills#Kusto#KQL#图谱#威胁狩猎