إجمال
بالنسبة للمؤسسات التي ترسل البيانات إلى أنظمة لا تحتوي على تكامل مخصص مع كاتو، فإننا نوفر التكامل المخصص لتقنية HTTP Push.
استخدم التكامل لـ Custom HTTP Push لبث الأحداث والتدفقات الاختيارية مباشرة إلى أي منصة خارجية تقبل JSON أو NDJSON عبر HTTP. يتم دفع البيانات باستمرار بمجرد إنشائها، بدلاً من استرجاعها بطريقة مجدولة. يتيح هذا للأنظمة النهائية تلقي تحديثات شبه فورية بدون استقصاء.
حالات الاستخدام الشائعة
منصات SIEM و SOC - "تستخدم شركة نموذجية ميزة مراقبة النشاط المشتبه به باستخدام IPS، التي تولد حجمًا كبيرًا من الأحداث الأمنية." يقررون توحيد البيانات مع منصة SIEM الحالية لديهم، التي لا يوجد بها تكامل مخصص مع Cato. تقوم شركة نموذجية بتمكين تكامل الأحداث وتكوين تكامل HTTP مخصص يشير إلى نقطة دخول تناول البيانات في SIEM، بحيث يتم بث جميع أحداث IPS تلقائيًا إلى SIEM لأغراض المطابقة، التحذير، والتخزين طويل الأمد إلى جانب بياناتهم الأمنية الأخرى.
جمع وتحليل السجلات المخصصة - تريد شركة نموذجية توجيه بيانات أحداث Cato إلى خط أنابيب التحليل الداخلي الخاص بها للتقارير التشغيلية. يقومون بتشغيل جامع سجلات مبني على HTTP لاستقبال البيانات وتكوين تكامل HTTP مخصص في حسابهم على Cato، حتى يتم دفع الأحداث بشكل مستمر إلى جامع السجلات حالما تُنتَج، دون الحاجة إلى الاستفسار عن التحديثات من Cato.
موثوقية التوصيل
يتم إرسال البيانات باستخدام التسليم الأفضل جهداً. إذا أصبح نقطة النهاية غير متاحة أو أعادت خطأ في المصادقة، يحاول كاتو تلقائيًا إعادة الاتصال وفقًا للجدول الزمني التالي:
إعادة المحاولات قصيرة المدى: 1 دقيقة، 5 دقائق، 10 دقائق، 15 دقيقة، 1 ساعة، 6 ساعات، و24 ساعة
إعادة المحاولات طويلة المدى: إعادة المحاولات اليومية بعد أول 24 ساعة، تستمر حتى 7 أيام
إذا استمرت التكامل غير قادر على الاتصال لمدة 7 أيام، ستتوقف محاولات إعادة المحاولة المتواصلة للتكامل الكامل حتى يتم حل مشكلة تكوين نقطة النهاية.
التكاملات الأصلية مقابل دفع HTTP مخصص
يوفر Cato تكاملاً مخصصًا لتصدير الأحداث إلى منصات شائعة الاستخدام، بما في ذلك Splunk، Microsoft Sentinel، CrowdStrike، وAzure Storage. عند توفر تكامل مدمج للوجهة الخاصة بك، نوصي باستخدامه. الميزة هي أنها محسنّة لتلك المنصة وقد توفر قدرات خاصة بالمنصة.
استخدم تكامل HTTP مخصص عندما لا تحتوي الوجهة على تكامل مخصص، أو عندما تحتاج إلى توصيل الأحداث إلى تطبيق أو خدمة مخصصة.
الفلاتر
استخدم المرشحات للتحكم في أي الأحداث يتم تصديرها. يساعد هذا في تقليل تكاليف الاندماج، تقليل الضوضاء، والتركيز على التحقيقات في الأحداث الأكثر أهمية للمواقع، المستخدمين أو المناطق المحددة. يمكنك أيضًا استخدام المرشحات لتوجيه مجموعات فرعية مختلفة من الأحداث إلى بيئات SIEM مختلفة.

استخدم مجموعات المرشحات لتحديد المرشحات استنادًا إلى أي حقل حدث أو مجموعة من الحقول. تستخدم الشروط داخل كل مجموعة منطق AND. يطبق المنطق OR بين المجموعات. تُظهر المرشحات في لقطة الشاشة تكوين التكامل لتصدير:
الأحداث التي تنشأ من باريس أو مدريد، تكون من نوع الفرعي جدار حماية الإنترنت، وقد نتجت عنها إجراءات غير المراقبة أو المطالبة.
اسم المستخدم يحتوي على Test
المتطلبات الأساسية
قبل إعداد تكامل HTTP مخصص، تحقق من أن منصة الوجهة تدعم جميع ما يلي:
طلبات POST أو PUT لـ HTTP
JSON أو JSON ذو السطر الجديد (NDJSON)
حمولة Cato القياسية دون الحاجة إلى جسم طلب مخصص، أو أعلى مغلف خاص بالمورد، أو توجيه إضافي
هيكل الحمل ثابت. لا يمكن إضافة الحقول، أو إزالتها، أو إعادة ترتيبها.
ملخص:
عادة ما تكون منصة الوجهة متوافقة إذا كانت تستطيع استقبال كائنات JSON عادية أو تدفق الأحداث NDJSON بالضبط كما يرسلها Cato. تشمل الأمثلة SentinelOne، Securonix، وTrend AI.
المنصة ليست متوافقة إذا كانت واجهة برمجة تطبيقات الإدخال الخاصة بها تتطلب هيكلاً خاصاً للحمولة، مثل مظروف، غلاف، أو خط تحكم، ليتم إضافتها إلى جسم الطلب. تشمل الأمثلة Elastic وDatadog.
إعداد تكامل دفع HTTP مخصص
الخطوة 1: جمع المعلمات
من منصتك المستهدفة، احصل على:
عنوان URL للإدخال: نقطة النهاية HTTP(S) التي تقبل الأحداث
تفاصيل المصادقة: يدعم التكامل رؤوس مخصصة (s)، مفتاح API، رمز محمول، أو مصادقة أساسية. إذا كانت جهة التوريد الخاصة بك تتوقع قيمة مسبوقة (مثل Bearer <token>)، ستقوم بإدخال السلسلة بأكملها، بما في ذلك البدايات، كقيمة واحدة. يتم تخزينها في صورة مشفرة على جانب Cato.
الخطوة 2: الاختبار باستخدام curl
تحقق من الوجهة بشكل مستقل باستخدام طلب curl من سطر الأوامر. يعزل هذا المشكلات الخاصة بالبائع (المصادقة، نقطة النهاية، قبول الحمولة) ويمنحك طلبًا فعالاً يمكنك إعادة استخدامه مباشرة في إعداد الموصل.
يرد المثال التالي بطريقة غير ناجحة لـ Elastic:
curl -X POST "https:///_bulk" \
-H "Authorization: ApiKey " \
-H "Content-Type: application/x-ndjson" \
--data-binary $'{"create":{"_index":"logs-cato.events-default"}}\n{"message":"test event from curl","event_type":"test","timestamp":"2026-07-05T12:00:00Z"}\n' يفشل هذا في تلبية متطلبات الموصل، على الرغم من أن نداء ال-curl ضد Elastic قد ينجح. الحمولة تتطلب سطر تعليمات الإنشاء قبل كل سطر حدث؛ التكامل ليس لديه وسيلة لإدخال ذلك السطر الإضافي، حيث أن شكل الجسم ثابت.
يرد المثال التالي بطريقة ناجحة لـ SentinelOne:
curl -i "https://ingest.us1.sentinelone.net/services/collector/raw?sourcetype=cato_events" \
-H "Authorization: " \
-H "Content-Type: application/x-ndjson" \
--data-binary $'{"event_type":"test"}\n' هذا يعمل لأن نقطة النهاية HEC الخام لـ SentinelOne تقبل كائن حدث بشكل عادي لكل سطر - بدون مغلف، بدون توجيه إضافي - وهذا بالضبط ما يرسله الموصل. عندما ينجح اختبار curl مثل هذا، يمكنك استخدامه كما هو في إعداد الموصل.
عنوان URL: لصق النقطة النهاية الكاملة بما في ذلك معايير الاستعلام (على سبيل المثال، ?sourcetype=cato_events)
المصادقة: رؤوس مخصصة → اسم الرأس Authorization، تعيين القيمة إلى الرمز الحقيقي الخاص بك (المخزن كسر).
الجسم: تعيين نوع المحتوى ليتناسب مع ما اختبرته (application/x-ndjson هنا)
إذا كان اختبار curl الخاص بك ينجح، تابع إلى الخطوة 3.
الخطوة 3: تكوين الموصل
في CMA، اذهب إلى المصادر > التكاملات > التكاملات المكونة، واضغط على جديد.
تحت التكامل، اختر تكامل HTTP مخصص.
تحت القدرة، اختر تصدير البيانات.
تحت المصادقة، اختر الطريقة التي تطابق ما قمت بالتحقق منه باستخدام curl (رؤوس مخصصة، مفتاح API، رمز محمول، أو مصادقة أساسية).
أدخل اسم ووصف اختياري.
أدخل عنوان URL — نفس النقطة النهائية التي اختبرتها باستخدام curl.
أضف الرؤوس المخصصة الخاصة بك (أو حقول المصادقة المكافئة) — انقل أسماء رؤوس وقيمها من أمر curl الناجح الخاص بك بشكل دقيق. كل قيمة يمكن تخزينها ك سرية أو عادية.
تحت الجسم، تأكد من نوع المحتوى (الافتراضي هو
application/json؛ يدعم أيضا NDJSON).
الجسم المرسل من قبل الموصل غير قابل للتكوين: لا يمكنك إضافة حقول مخصصة أو إعادة هيكلة الحمولة.
تحت مصادر البيانات، اختر الأحداث، التدفقات، أو كلاهما.
اجعل النطاق المرسل اختياريًا باستخدام مرشح الأحداث ومرشح التدفقات (مطابقة أي من مجموعات المرشحات المكونة). لمزيد من المعلومات، انظر المرشحات
اختر ما إذا كنت تريد تتبع الأخطاء مع أحداث الموصل. يوصى بذلك لكي تظهر حالات الفشل في التسليم كأحداث يمكنك التحذير منها.
احفظ التكوين وتأكد من ظهور الحالة على أنها متصلة.
إصلاح المشاكل
Curl ينجح، لكن Cato يظهر خطأ اتصال: تحقق مجددًا من أن الرؤوس/المصادقة المُدخلة في Cato تطابق ما استخدمته بالضبط في curl، بما في ذلك أي بادية مطلوبة (على سبيل المثال، Bearer) كجزء من القيمة المشفرة.
لا تصل أي أحداث إلى منصتي الخارجية: تحقق من مرشح الأحداث/مرشح التدفقات. يمكن لمرشح ضيق جدًا أن يستبعد كل شيء بصمت.
البائع يرفض الحمولة: راجع المتطلبات المسبقة. من المحتمل أن البائع الخاص بك يتطلب هيكل جسم مخصص لا يستطيع هذا الموصل إنتاجه.
تغيير سجل المقالة
تاريخ | وصف |
|---|---|
04 أغسطس، 2026 |
|
الأسئلة الشائعة
س: هل يمكنني الدفع إلى نقاط نهاية متعددة في آن واحد؟
ج: يجب تكوين تكامل دفع HTTP مخصص لكل وجهة على حدة.
س: هل يستبدل هذا التكاملات الأصلية (Splunk, Sentinel, CrowdStrike, إلخ)؟
ج: لا. عندما يكون هناك تكامل Cato أصلي، استخدمه. تكاملات دفع HTTP مخصصة لمنصات ليس لها تكامل مخصص، أو لوجهات غير SIEM.
س: ماذا لو لم يكن البائع الخاص بي في القائمة المدعومة؟
ج: تحقق مما إذا كان API الإدخال HTTP الخاص بهم يقبل JSON البسيط أو NDJSON بدون هيكل مغلف مطلوب. إذا كان الأمر كذلك، قم بالاختبار مع curl أولاً، ومن ثَم تكوين الموصل كما هو موضح في هذه الصفحة.
س: هل يمكنني تخصيص جسم JSON أو إضافة حقول؟
ج: لا. النظام الهيكلي للحمولة ثابت.