Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.
الملخص
هذا التكامل يتم تثبيته من مركز محتويات مايكروسوفت سنتينل بدلاً من مركز إدارة Cato. يناسب المؤسسات التي تريد تسجيل تطبيق Entra تحت سيطرة خاصة وتفضل منح Cato أضيق إمكانية الوصول الممكنة: إذنًا لكتابة الأحداث في قاعدة بيانات واحدة، ولا شيء آخر.
يتم إدراج Cato في مركز المحتوى كمُوَصل شريك مدعوم من Microsoft، مبني على إطار الموصلات الخالية من الأكواد (CCF). يعني هذا أن الموصل يظهر في معرض موصلات البيانات في Sentinel مع مراقبة صحة الموصل الأصلية، بجانب موصلات Sentinel الأخرى لديك. أنت تحافظ على تحديث مخطط الأحداث.
تقدم Cato أيضًا تكاملًا مباشرًا جاهزًا للتثبيت من مركز إدارة Cato. بهذه الطريقة، تقوم Cato بإنشاء والحفاظ على تسجيل التطبيق في مستأجرك، وتدور شهادته، ويمكن أن تحافظ على تحديث مخطط الأحداث لك. لمقارنة شاملة، قم بمراجعة الدليل في دمج أحداث Cato مع مايكروسوفت سنتينل.
العملية والمالكون
الخطوة | ما الذي يحدث | صاحب |
|---|---|---|
1. تثبيت الحل | تثبيت شبكات كاتو من مركز محتوى Sentinel. | عميل |
تسجيل تطبيق Entra إجراء النشر لصفحة الموصل, إنشاء نقطة نهاية لتجميع البيانات, قاعدة تجميع البيانات, وجدول مخصص, وتعيين التطبيق دور نشر مقاييس المراقبة على هذه القاعدة. | عميل | |
انسخ ست قيم للاتصال من صفحة الموصل إلى تكامل جديد في Microsoft Sentinel في CMA. | عميل | |
قم بتحديث الجدول وقاعدة تجميع البيانات بما يتماشى مع المخطط الحالي لأحداث كاتو. قم بذلك مرة واحدة أثناء الإعداد, ومرة أخرى عندما تريد إضافة حقول منذ ذلك الحين. | عميل |
المتطلبات السابقة
مساحة عمل Log Analytics موجودة مع تمكين Microsoft Sentinel وحقوق القراءة والكتابة على تلك المساحة.
إذن في Microsoft Entra ID لتسجيل تطبيق وإنشاء مفتاح سري للعميل. عادةً ما يتطلب دور مطور التطبيق أو أعلى.
إذن في Azure لتعيين دور نشر مقاييس المراقبة على قاعدة تجميع البيانات. عادةً ما يتطلب دور مالك أو مدير وصول المستخدم.
إذن محرر لـ التكاملات (في قسم الموارد) في CMA. لمزيد من المعلومات، انظر إلى إدارة أدوار المسؤول باستخدام RBAC.
راجع الشروط المسبقة لجميع تكاملات أحداث Cato في البدء مع تكاملات الأحداث.
موصل المستأجر MS ليس مطلوبًا لهذا التكامل. يوجود الموصل حتى تتمكن كاتو من إنشاء تسجيلات التطبيق في مستأجرك. باستخدام هذه الطريقة للتكامل، تقوم بإنشاء التطبيق بنفسك.
ماذا يخلق النشر
كل شيء موضح أدناه يتم إنشاؤه في اشتراكك بواسطة إجراء الانتشار على صفحة الموصل. أنت لا تنشئ أيًا منه يدويًا.
المورد | الغرض |
|---|---|
تطبيق Entra ومفتاح العميل السري | الهوية التي تقوم كاتو بالمصادقة عليها عند إرسال الأحداث. مسجل في مستأجرك، مملوك لك. المفتاح السري الذي تم إنشاؤه عند النشر صالح لمدة سنتين. |
نقطة نهاية تجميع البيانات | العنوان الذي ترسل كاتو إليه الأحداث. يتم مشاركته بواسطة كل موصل في إطار العمل Codeless Connector في مساحة العمل. |
قاعدة تجميع البيانات | يعلن عن مخطط الأحداث الوارد والتحويل إلى الجدول. |
| حيث يتم تخزين أحداث كاتو. |
تعيين الدور | يمنح التطبيق الدور المضمن نشر مقاييس المراقبة، مقتصرًا على قاعدة تجميع البيانات فقط. لم تتلق كاتو أي إذن آخر: لا يمكنها قراءة بياناتك, تعداد مواردك، أو تعديل أي شيء في مستأجرك. |
إعداد التكامل
تثبيت ونشر الموصل
لتثبيت ونشر الموصل:
في Microsoft Sentinel، حدد مساحة العمل الخاصة بك وانتقل إلى إدارة المحتوى > مركز المحتوى.
ابحث عن كاتو نتوورك وقم بتثبيت الحل.
في معالج التثبيت، قم بتحديد الاشتراك، مجموعة الموارد، ومساحة العمل التي تحمل انتشارك في Sentinel، ثم اضغط على مراجعة + إنشاء. يمكنك أيضًا عرض الحل كـ كاتو نتوورك لـ Microsoft Sentinel في سوق Microsoft.
انتقل إلى تكوين > موصلات البيانات وحدد أحداث كاتو نتوورك (الدفع).
اضغط افتح صفحة الموصل.
إذا كنت لا ترى افتح صفحة الموصل أو نشر، قم بتكبير المتصفح. ربما يتم عرض صفحة الموصل أسفل المنطقة المرئية من النافذة، بدون شريط تمرير الصفحة.
انسخ معرف المستأجر. هذه القيمة متاحة قبل النشر.
اضغط نشر، مراجعة الموارد المدرجة، وتأكيد.
تظهر أولًا تحذير يشرح أن نقطة نهاية تجميع البيانات سيتم إنشاؤها إذا لم تكن موجودة بالفعل. هذا المتوقع.
نسخ قيم الاتصال
عند الانتهاء من النشر، تعرض صفحة الموصل ستة قيم، كل منها يحتوي زر نسخ.
قيمة | الملاحظات |
|---|---|
رقم المستأجر | متاح قبل النشر |
معرف تطبيق Entra | |
سر تسجيل تطبيق Entra | انسخها قبل مغادرة الصفحة |
عنوان نقطة نهاية تجميع البيانات | |
معرف قاعدة تجميع البيانات الثابت | |
اسم تيار الأحداث | تم الإصلاح بواسطة الحل |
تحذير:
انسخ سر تسجيل تطبيق Entra فور انتهاء النشر. تعيد تحميل صفحة الموصل تلقائيًا تقريبًا في دقيقة، ولا يظهر السر مجددًا: لا تعرض Microsoft مطلقًا السر للعميل بعد إنشائه، ولا تحتوي الصفحة على خيار لإظهاره. قم بمعالجته وتخزينه كما تفعل مع أي بيانات اعتماد أخرى.
إذا فاتتك، فلا يتوجب عليك إعادة تثبيت الحل. انظر ماذا لو فقدت السر للعميل؟ في الأسئلة الشائعة لطريقتين لاستعادته.
إنشاء التكامل في CMA
لإنشاء دمج Sentinel:
من قائمة التنقل في CMA، حدد الموارد > التكاملات.
في علامة تبويب التكاملات المكونة، انقر على جديد. تفتح اللوحة التكامل الجديد.
حدد Microsoft Sentinel.
في حقل المصادقة, اختر المصادقة لمركز محتوى الدفع CCF في Microsoft Sentinel.
.png?sv=2026-02-06&spr=https&st=2026-10-06T00%3A48%3A15Z&se=2026-10-06T01%3A08%3A15Z&sr=c&sp=r&sig=dRQnAXRwQZtffcrQKZc9NwaDlK219Iq8XySSyCcqPEM%3D)
أدخل اسمًا لهذا التكامل، واختياريًا وصفًا.
أدخل القيم التي قمت بنسخها من صفحة الموصل.
معرف الدليل (المستأجر)
معرف التطبيق (العميل)
عميل سري
عنوان نقطة نهاية تجميع البيانات
معرف قاعدة تجميع البيانات الثابت
اسم تيار الأحداث
اختياري: أضف فلاتر للتحكم في الأحداث التي ترسلها كاتو إلى Microsoft Sentinel، كما هو موضح أدناه.
انقر فوق حفظ.
الحفاظ على تحديث مخطط الأحداث
يحمل الحل في مركز المحتوى مخطط الأحداث كما كان عندما تم نشر تلك النسخة. تضيف كاتو حقول الأحداث أكثر من نشر الحل بشكل متكرر، لذلك بعد التثبيت، تقوم بتطبيق المخطط الحالي بشكل منفصل.
قم بذلك مرة واحدة كجزء من الإعداد، ومرة أخرى كلما أردت حقول التي أضافتها كاتو منذ ذلك الحين. تثبيت نسخة جديدة من الحل لا يفعل ذلك من أجلك: ينتمي الجدول وقاعدة تجميع البيانات إلى اشتراكك وتم إنشاؤهما بواسطة إجراء الانتشار الخاص بك، لذا فقط هذه القالب يغيرها.
لتطبيق المخطط الحالي:
فتح قالب تحديث المخطط. في قسم الحفاظ على تحديث المخطط في صفحة الموصل، قم بالنقر على نشر تحديث المخطط. بدلاً من ذلك، قم بزيادة مستودع Cato Sentinel CCF والنقر على نشر لأزور.
حدد الاشتراك ومجموعة الموارد التي تحتوي على مساحة عمل Sentinel الخاصة بك.
أدخل اسم مساحة العمل. هذه هي القيمة الوحيدة التي تقدمها.
انقر على مراجعة + إنشاء.
يحافظ التحديث على نقطة نهاية تناول البيانات الخاصة بك، معرف القاعدة الثابت، تطبيق Entra، السر للعميل، احتفاظ الجدول، وجميع البيانات التي تم تناولها بالفعل. لا تحتاج إلى إعادة إدخال أي شيء في CMA، ويستمر التناول طوال الوقت.
تحتوي مساحة العمل لـ Log Analytics على موصل واحد كاتو، لذلك إذا كنت تقوم بتشغيل الموصل في أكثر من مساحة عمل واحدة، قم بتطبيق التحديث مرة واحدة لكل مساحة عمل.
اسمح بما يصل إلى 30 دقيقة لبدء وصول الحقول الجديدة. يقوم نقطة نهاية التناول بتخزين المخطط السابق باختصار، وخلال تلك النافذة، يتم قبول الأحداث عادةً مع ترك الحقول الجديدة فارغة. تحقق من خلال استعلام بدلاً من افتراض أن التحديث فشل:
CatoNetworksEvents_CL
| حيث TimeGenerated > ago(1h)
| خذ 10إذا كانت الحقول الجديدة لا تزال فارغة بعد ساعة، اتصل بدعم كاتو مع معرف الحساب الخاص بك واسم مساحة عمل تحليلات السجلات الخاصة بك.
المخطط دائمًا ينمو فقط. يتم إضافة الأعمدة، ولا يتم إزالة أي شيء أو إعادة كتابته، لذلك لا يمكن أن يكسر التحديث دفتر عمل موجود أو قاعدة تحليل أو استعلام محفوظ.
التحقق من أن التكامل يعمل
بعد الإعداد، تأكيد:
جدول
CatoNetworksEvents_CLيظهر في مساحة العمل الخاصة بتحليلات السجلات تحت الجداولصفحة الموصل في Sentinel تعرض الموصل كـ متصل
تظهر الأحداث في غضون بضع دقائق من الحركة. استفسر بـ
CatoNetworksEvents_CL | خذ 10في تحليلات السجلات
تنويه:
حالة متصل في Sentinel تعتمد على وصول البيانات في الجدول خلال الأيام السبعة السابقة، وليس على ما إذا كانت البيانات الاعتمادية لا تزال صالحة. يمكن أن يظهر الموصل الذي انتهت صلاحيته كمتصل لمدة تصل إلى سبعة أيام. استخدم استفسارًا ضد الجدول لتأكيد أن الأحداث لا تزال تصل.
تكوين المرشحات
استخدم المرشحات للتحكم في أي أحداث Cato يتم تصديرها إلى Microsoft Sentinel. يساعد هذا في تقليل تكاليف الاندماج، تقليل الضوضاء، والتركيز على التحقيقات في الأحداث الأكثر أهمية للمواقع، المستخدمين أو المناطق المحددة. يمكنك أيضًا استخدام المرشحات لتوجيه مجموعات فرعية مختلفة من الأحداث إلى بيئات SIEM مختلفة.

استخدم مجموعات المرشحات لتحديد المرشحات استنادًا إلى أي حقل حدث أو مجموعة من الحقول. تستخدم الشروط داخل كل مجموعة منطق AND. يطبق المنطق OR بين المجموعات. تُظهر المرشحات في لقطة الشاشة تكوين التكامل لتصدير:
الأحداث التي تنشأ من باريس أو مدريد، تكون من نوع الفرعي جدار حماية الإنترنت، وقد نتجت عنها إجراءات غير المراقبة أو المطالبة.
اسم المستخدم يحتوي على Test
مرجع حقول الأحداث
تعكس الأعمدة في CatoNetworksEvents_CL حقول أحداث كاتو. انظر مخطط أحداث كاتو للحصول على الحقول التي يحملها كل نوع من الأحداث، ومفهوم حقول الأحداث لتعريف الحقول.
أسماء مختلفة لأن تحليلات السجلات تحتفظ بها:
حقل كاتو | عمود في Sentinel |
|---|---|
|
|
|
|
المعروف القيود
المخطط المعبأ هو نقطة انطلاق. الحل يحمل مخطط الأحداث اعتبارًا من إصداره. حقول التي تضيفها كاتو بعد ذلك تصل إلى جدولك فقط عند تطبيق تحديث المخطط. انظر الحفاظ على تحديث مخطط الأحداث.
موصل واحد لكل مساحة عمل. تم تسمية قاعدة تجميع البيانات والجدول المخصص من مساحة العمل، لذا فإن نشر الموصل مرة أخرى في نفس مساحة عمل تحليلات السجلات يعيد استخدام الموارد الحالية بدلاً من إنشاء مجموعة ثانية. يمكن لأحداث من عدة حسابات كاتو مشاركة موصل واحد، وتتميز بواسطة
معرف الحسابواسم الحساب. للحفاظ على الخلاصات في جداول منفصلة، مع احتفاظ خاص بها أو تحكم في الوصول، استخدم مساحة عمل منفصلة لكل منها.اسم الجدول الثابت. تتم كتابة الأحداث دائمًا في
CatoNetworksEvents_CL. تم إصلاح اسم الجدول بواسطة الحل المنشور ولا يمكن تغييره، لأن الحالة الصحية للموصل في Sentinel يتم تحديدها بواسطة استفسار ضد ذلك الجدول.قيود حجم الحدث الكبير. بعض أحداث XOps يمكن أن تشمل معلومات القصة الواسعة في حقل
البيانات الخام, وهو ما قد يؤدي إلى تجاوز الحد الأقصى لحجم الإدخال في Microsoft Sentinel (تقريبًا 1 ميجابايت). عندما يحدث هذا، تستمر كاتو في توجيه الحدث إلى Sentinel، لكنها تستثني حقلالبيانات الخام.إلغاء التثبيت لا ينظف. حذف الموصل يترك قاعدة جمع البيانات والجدول المخصص وبياناته وتطبيق Entra في مكانه. قم بإزالتها في Azure إذا لم تعد بحاجة إليها.
الأسئلة الشائعة
أي تكامل Sentinel يجب أن أختار؟
اختر التكامل الأصلي الجاهز ما لم يكن لديك سبب محدد لعدم القيام بذلك. يتطلب أقل جهد متواصل: يدير Cato تسجيل التطبيق، يدور شهادته، ويمكنه تطبيق تحديثات المخطط لك.
اختر تكامل Content Hub إذا كانت مؤسستك تتطلب أن يتم إنشاء تسجيلات التطبيقات في المستأجر الخاص بك وامتلاكها بواسطة نفسك، أو إذا كنت ترغب في منح Cato أقل مستوى ممكن من الوصول. في المقابل، تحتفظ بالسر الخاص بالعميل، وتقوم بتحديثات المخطط. راجع دمج أحداث Cato مع Microsoft Sentinel.
هل يحتاج هذا التكامل إلى موصل مستأجر MS؟
لا. موصل مستأجر MS موجود حتى يتمكن Cato من إنشاء تسجيلات التطبيقات في المستأجر الخاص بك. في هذا التكامل تقوم بإنشاء التطبيق بنفسك، لذا لا تشتمل العملية على الموافقة.
ما هو الوصول الذي يملكه Cato مع هذا التكامل؟
تعيين دور واحد: الدور المبني ذاتيًا الناشر لمقاييس المراقبة، على النطاق المحدد لقواعد جمع البيانات المنشأة لهذا الموصل. هذا يسمح بإرسال الأحداث إلى تلك القاعدة. لا يسمح بقراءة البيانات أو سرد الموارد أو تغيير أي شيء في المستأجر الخاص بك.
ماذا لو فقدت سر العميل؟
لديك طريقتان للإصلاح، ولا تتطلب أي منهما إعادة تثبيت الحل.
أنشئ سرًا جديدًا في Entra ID. انتقل إلى التطبيق تحت تسجيلات التطبيقات، افتح الشهادات والأسرار، اختر سر عميل جديد، والصق القيمة الجديدة في تكامل CMA. يمكن لتطبيق أن يحمل عدة أسرار صالحة في نفس الوقت، لذا لا يحدث انقطاع في الانغماس. السر هو القيمة الوحيدة التي تتغير، لذا فهي الوحيدة التي تعيد إدخالها في CMA.
أو انقر على إلغاء الوصول في صفحة الموصل، ثم قم بالتوزيع مرة أخرى. هذا غالبًا ما يكون أبسط إذا كنت لا تزال في صفحة الموصل، لأنك تبقى في نفس المكان. يُعيد تسجيل التطبيق، لذا تحصل على معرف تطبيق تسجيل تطبيق Entra جديد بالإضافة إلى سر جديد، وكلاهما يجب تحديثه في CMA. نقطة نهاية جمع البيانات الخاصة بك، وقاعدة جمع البيانات وID الثابتة الخاصة بها تبقى دون تغيير، لذا لا يحتاج أي شيء آخر إلى إعادة إدخال.
كيف أقوم بتدوير سر العميل؟
أنشئ سر عميل جديد على التطبيق في Entra ID، تحت تسجيلات التطبيق > الشهادات والأسرار > سر عميل جديد. الصق القيمة الجديدة في تكامل CMA، ثم احذف السر القديم في Entra ID. يمكن للتطبيق أن يحمل عدة أسرار صالحة في نفس الوقت، لذا لا يوجد فجوة في الانغماس.
لاحظ أن إنشاء سر على التطبيق يتطلب أذونات الدليل. التطبيق الذي تم إنشاؤه بواسطة نشر ليس لديه مالكين، لذا قد تحتاج إلى حقوق مسؤول التطبيقات، أو إضافة نفسك كمالك أولًا.
لماذا أحتاج إلى تطبيق تحديث مخطط بعد تثبيت الموصل؟
الحل في Content Hub يحمل مخطط الحدث وقت إصداره، ويضيف Cato حقول الأحداث بشكل أكثر تكرارًا مقارنةً بإعادة نشر الحل. تطبيق التحديث يجلب الجدول الخاص بك وقاعدة جمع البيانات إلى المخطط الحالي. اطلع على الحفاظ على مخطط الحدث حديثًا.
هل يجب علي تطبيق كل تحديث مخطط؟
لا. يكون التحديث مطلوبًا فقط لتخزين الحقول التي أضافها Cato منذ آخر تحديث قمت بتطبيقه. تجاوزها لا يؤثر على استيعاب الحقول التي لديك بالفعل، ويمكن تطبيق التحديثات بأي ترتيب، حيث أن المخطط ينمو فقط.
هل يمكنني تشغيل هذا وتكامل الجاهز الأصلي في نفس الوقت؟
نعم. يكتبون لخطوات مختلفة ويتم تكوينهم بشكل مستقل. تذكر أن كل منها يمتص نسخة كاملة من الأحداث التي تختارها، وفواتير تحليل السجل على حجم الانغماس.
هل يمكنني تغيير اسم الجدول أو الحفاظ عليه؟
اسم الجدول مثبت في CatoNetworksEvents_CL ولا يمكن تغييره. الحماية تكون مضبوطة على الافتراضي في مكان العمل عند النشر، ويمكنك تغييرها في Log Analytics في أي وقت. تطبيق تحديث المخطط لا يعيد ضبطها.