تشرح هذه المقالة كيفية دمج حساب التخزين في أزور مع حساب كاتو لتحميل الأحداث مباشرة إلى حساب التخزين.
نظرة عامة على دمج الأحداث
بالنسبة للعملاء الذين يراجعون ويحللون بيانات الأحداث في حساب التخزين في أزور، يمكنك تكوين حساب كاتو ليقوم تلقائياً وباستمرار بتحميل الأحداث إليه. هذا يختلف عن واجهة برمجة تطبيقات eventsFeed التي تتطلب من العملاء سحب البيانات من كاتو وتتأثر بأمور مثل معدل التقييد.
تقوم سحابة كاتو بتحميل البيانات إلى حساب التخزين على النحو التالي: كل ٦٠ ثانية أو عند وجود أكثر من ١٠ ميغابايت من البيانات. يستخدم كاتو HTTPS لتحميل البيانات إلى حساب التخزين في أزور.
تُرسل الأحداث بصيغة .gz مضغوطة، وقد تقوم بعض العملاء (مثل المتصفحات المعينة) بفك ضغط هذه الملفات تلقائيًا دون إزالة الامتداد .gz. إذا حدث ذلك، يمكن تعديل امتداد الملف إلى .log أو .txt لضبط تنسيق الملف ليتوافق مع امتداده بشكل صحيح.
استخدام حالة دمج الأحداث
تستخدم الشركة النموذجية ميزة مراقبة النشاط المشبوه باستخدام IPS التي تولد العديد من الأحداث الأمنية. يقررون إنشاء حساب تخزين أزور لتخزين جميع بيانات الحدث، والتي يمكنهم بعد ذلك دمجها مع حل SIEM الخاص بهم. تقوم الشركة النموذجية بتمكين تكامل الأحداث وتضيف حساب تخزين Azure كتكامل إلى حسابهم في CATO بحيث يتم تحميل جميع أحداث IPS تلقائيًا إلى تخزين Azure.
المتطلبات السابقة
يرجى مراجعة الشروط المسبقة لجميع تكاملات أحداث كاتو في البدء مع تكاملات الأحداث
نظرة عامة على المستوى العالي لتكامل أحداث أزور
إنشاء حساب تخزين Azure جديد وحاوية.
يقدم أزور سلسلة اتصال كما يلي:
مفاتيح الوصول - سلسلة الاتصال تُنشأ تلقائيًا.
SAS - قم بتكوين الأذونات والإعدادات الموصى بها، ثم تُنشأ سلسلة الاتصال.
قم بإنشاء دمج أزور في تطبيق إدارة كاتو باستخدام سلسلة الاتصال من الخطوة السابقة.
تهيئة حساب تخزين Azure
قم بإنشاء حساب تخزين جديد وحاوية لبيانات أحداث كاتو، ونوصي بعدم استخدام حساب تخزين موجود لتكامل الأحداث. يمكنك استخدام سلسلة اتصال Azure من مفتاح الوصول أو من توقيع الوصول المشترك (SAS).
استخدام مفاتيح الوصول لسلسلة الاتصال
بالنسبة للعملاء الذين يستخدمون مفاتيح الوصول Azure لمصادقة حساب التخزين إلى Cato، قم بنسخ سلسلة الاتصال. سوف تضع مفاتيح الوصول في سلسلة الاتصال في تطبيق إدارة كاتو عندما تقوم بتكوين تكامل أزور.
لإنشاء حساب تخزين يستخدم مفاتيح الوصول:
قم بإنشاء حساب تخزين جديد بالإعدادات المناسبة.
في تفاصيل المثال، اختر أداء قياسي.

انقر على مراجعة ثم انقر على إنشاء.
قم بإنشاء حاوية جديدة لبيانات الحدث (تخزين البيانات > حاويات).
ستدخل اسم الحاوية في تطبيق إدارة Cato عند إنشاء الدمج للأحداث (أدناه).
في جزء التنقل على اليسار، انتقل إلى قسم الأمان + الشبكات وحدد مفاتيح الوصول.
قم بنسخ سلسلة مفاتيح الوصول لحساب التخزين.

تابع مع إضافة حساب تخزين Azure للأحداث (أدناه).
استخدام SAS لسلسلة الاتصال
تتيح Azure SAS لك تقييد الأذونات لحاوية التخزين، مثل عناوين IP المسموحة وتاريخ انتهاء صلاحية سلسلة الاتصال. لمزيد من المعلومات حول عناوين IP التابعة لـCato، شاهد هذا المقال (يجب تسجيل الدخول لمشاهدته).
يتضمن الرمز لسلسلة اتصال SAS تاريخ انتهاء صلاحية، يُظهر في صفحة دمج الأحداث. بعد تاريخ انتهاء الصلاحية، لم يعد الرمز صالحًا، ولا يمكن لـ Cato دفع الأحداث إلى حاوية التخزين. للحفاظ على التحميل المستمر للأحداث، تأكد من إنشاء سلسلة اتصال جديدة وتطبيقها على التكامل قبل تاريخ انتهاء صلاحية SAS.
لتكوين حساب تخزين في Azure لاستقبال بيانات أحداث Cato:
قم بإنشاء حساب تخزين جديد بالإعدادات المناسبة.
في تفاصيل المثال، اختر أداء قياسي.

انقر على مراجعة ثم انقر على إنشاء.
قم بإنشاء حاوية جديدة لبيانات الحدث (تخزين البيانات > حاويات).
ستدخل اسم الحاوية في تطبيق إدارة Cato عند إنشاء الدمج للأحداث (أدناه).
في جزء التنقل على اليسار، انتقل إلى قسم الأمان + الشبكات وحدد توقيع الوصول المشترك.
قم بتكوين SAS بالأذونات التالية:
الخدمات المسموح بها - Blob، File
أنواع الموارد المسموح بها - Container، Object
الأذونات المسموح بها - Read، Write، List

انقر على توليد سلسلة اتصال SAS.
قم بنسخ سلسلة الاتصال لحساب التخزين. ستقوم بلصق هذه السلسلة عند إنشاء الدمج للأحداث (أدناه).

إضافة حساب تخزين Azure للأحداث
قم بإنشاء دمج جديد لحساب تخزين Azure في صفحة الدمج ولصق سلسلة الاتصال في التكامل. تسمح هذه السلسلة لـ "كتو" بتحميل بيانات الحدث إلى حساب التخزين. لا يمكنك تعديل السلسلة بعد إنشاء الدمج، بل يمكنك إعادة تعيين الحقل، ثم لصق سلسلة الاتصال.
بعد تعريف وتمكين دمج التخزين في أزور، يستغرق الأمر بضع دقائق لكتو لبدء تحميل الأحداث إلى حساب التخزين.
يمكنك اختيار تصفية الأحداث التي يتم تحميلها إلى حساب التخزين. على سبيل المثال، قم فقط بتحميل أحداث IPS لحسابك إليه. الإعداد الافتراضي هو عدم وجود فلتر، وتحميل جميع الأحداث إلى حساب التخزين.
لإضافة تكامل تخزين Azure لتحميل الأحداث في حسابك:
من قائمة التنقل، اختر الموارد > الدمجات > الدمجات المكونة.
اضغط على جديد. يفتح قسم التكامل الجديد.
اختر نوع التكامل: تخزين Azure Blob.
في التكامل، حدد حساب تخزين Azure وأدخل الاسم للتكامل.
أدخل تفاصيل الاتصال للدمج بناءً على الإعدادات في Azure:
سلسلة الاتصال - قم بلصق سلسلة الاتصال التي نسختها من حساب التخزين
الاسم - الاسم المطابق للحاوية في حساب التخزين
(اختياري) المجلد - الاسم المطابق لمسار المجلد داخل الحاوية (إذا لزم الأمر)
(اختياري) تعريف إعدادات الفلتر للأحداث التي تم تحميلها إلى حساب التخزين.
عند تعريف فلاتر متعددة، توجد علاقة AND، ويتم تحميل الأحداث التي تطابق جميع الفلاتر.
انقر فوق تطبيق. تم الآن دمج حساب تخزين Azure مع حسابك.
ملاحظة: يمكنك تعريف ما يصل إلى ثلاثة تكاملات أحداث لحسابك.