技能说明
Microsoft 官方技能,适合 Kusto/KQL 关系分析和安全威胁狩猎。需要可执行的 KQL、Kusto 环境和相应权限;创建、修改或删除持久图前必须先展示命令并获得明确确认。
关于此技能
Microsoft 官方技能,指导 Agent 用 Kusto 图运算从表格数据构建关系图,查询路径、模式、连通分量并导出结果。
核心能力
边优先建图
先定义关系边,再准备节点查找表,最后用 make-graph 组合成可查询图。
图查询运算
覆盖 graph-match、graph-shortest-paths、graph-mark-components 和 graph-to-table。
临时与持久图
区分查询内临时图和数据库中的图模型/快照,按分析目标选择生命周期。
安全分析示例
提供身份认证、主机关系和疑似横向移动等威胁狩猎建模示例。
适用场景
从日志或业务表构建关系图
把用户、主机、IP、服务或其他实体之间的关系转换成 Kusto 图。
查找路径和异常模式
查询最短路径、连接组件、多跳关系和满足条件的图模式。
安全威胁狩猎
分析认证失败、共享主机和账户关系,辅助发现可疑连接。
导出图结果
将节点和边导出为普通表格,供后续报表或其他分析流程使用。
使用步骤
- 01
确认输入表
准备可执行的 KQL 查询结果,并明确边的起点、终点和节点属性。
- 02
构造临时图
定义边和节点查找表,统一字段后使用 make-graph。
- 03
执行图查询
根据问题选择 graph-match、graph-shortest-paths 或 graph-mark-components。
- 04
选择持久化方式
需要复用时设计 graph_model 和 snapshot;临时探索不创建数据库对象。
- 05
复核变更风险
创建、修改、快照或删除持久图前,先展示完整命令、集群、数据库和对象并取得明确确认。
常见问题
它能把任意自然语言直接转成 KQL 吗?+
不能。技能要求通常已有可运行的 KQL 输入;一般的自然语言转 KQL 应使用专门的查询生成技能。
临时图和持久图有什么区别?+
临时图只在当前查询中存在,不需要建模;持久图存储在数据库元数据中,可复用但会产生管理变更。
会自动创建或删除数据库对象吗?+
不会。涉及 graph_model、graph_snapshot 的创建、修改或删除时,必须先展示完整命令并获得明确确认。
需要哪些平台?+
需要能执行 KQL 的 Kusto/相关 Azure 环境;技能本身只提供工作方法,不替代数据库权限和数据连接。
安装前检查
把兼容性、来源和安装入口先看清楚,再放进自己的工作流。
Codex · Claude Code · Cursor
已提供来源链接
命令可直接复制
2026/08/24
安装提醒:这项技能可能涉及网络、脚本、文件或凭据权限,安装前请先阅读 SKILL.md,并确认它需要哪些权限。
npx skills add microsoft/skills;安装时选择 azure-kusto-graph;或手动复制该技能目录到 Agent Skills 目录