دمج أحداث Cato مع Microsoft Sentinel باستخدام التكامل السهل.

Prev Next

الملخص

استخدم هذا التكامل مع Microsoft Sentinel لإدراج بيانات أحداث Cato في عمليات المراقبة والترابط والتحقيق الحالية لديك.

يشرح هذا المقال عمليات التكامل السهلة الأصلية: يقوم Cato بإنشاء وإدارة تطبيق Entra في المستأجر الخاص بك، ويرسل الأحداث مباشرة إلى Sentinel، ويربطها تلقائيًا بنموذج بيانات Sentinel. إنه الأسلوب الموصى به لمعظم الحسابات لأنه يحتاج إلى أقل اهتمام مستمر بعد الإعداد.

يقدم Cato أيضًا تكامل مركز المحتوى، والذي يتم تثبيته من مركز محتوى Microsoft Sentinel. باستخدام هذا الأسلوب، تمتلك أنت تطبيق Entra، وCato يحصل على إذن لكتابة الأحداث فقط دون أي شيء آخر. لمقارنة كاملة، راجع الإرشادات في دمج أحداث كاتو مع مايكروسوفت سنتينل.

العملية والمالكون

الخطوة

ما الذي يحدث

صاحب

1. موافقة المسؤول على معرّف Entra

موافقة OAuth لمرة واحدة تمنح تطبيق Cato القدرة على إنشاء تسجيلات التطبيق في المستأجر.

العميل (مسؤول معرّف Entra)

2. الموافقة على موصل المستأجر

الموافقة على موصل المستأجر الخاص بـ Cato في الـ CMA (لم يتم منح الوصول إلى البيانات بعد).

عميل

3. إعداد موصل Sentinel

(أ) إنشاء التطبيق - يقوم Cato بإنشاء تسجيل التطبيق المخصص للعميل (المحمل من 0 إلى 100% في الـ CMA).

Cato (تلقائي)

(ب) نشر ARM - قم بنشر قالب ARM المجهز مسبقًا في بيئة Azure الخاصة بك؛ هنا حيث يتم منح الأذونات وتزويد موارد Sentinel.

عميل

4. تحديثات المخطط المستمرة

يقوم Cato بتحديث خرائط DCR وأعمدة الجداول عند شحن الحقول الجديدة للأحداث، إذا كانت تحديث المخطط التلقائي مفعل والمسؤول الخدمي يحتفظ بالأدوار الممنوحة عند النشر.

Cato (تلقائي، مشروط)

المتطلبات السابقة

  • تكامل مستأجر Microsoft موجود بالفعل في الـ CMA، تحت الموارد > التكاملات > التكاملات المكونة. هذا هو موصل الأصل لتطبيقات Microsoft. قم بتكوينه مرة واحدة واستخدمه عبر جميع التكاملات مع Microsoft.

  • إذن المحرر لـ التكاملات (في قسم الموارد). لمزيد من المعلومات، انظر إلى إدارة أدوار المسؤول باستخدام RBAC.

  • مساحة عمل Log Analytics موجودة في Sentinel لاستلام أحداث Cato.

  • حساب Azure مع إذن لنشر قوالب ARM ومنح تعيينات الدور في الاشتراك المستهدف ومجموعة الموارد.

  • راجع الشروط المسبقة لجميع تكاملات أحداث Cato في البدء مع تكاملات الأحداث.

فهم بنية التكامل

فهم النموذج الأساسي يساعد في شرح سبب وجود خطوات معينة، وما يجب التحقق منه إذا لم تكن الأحداث تتدفق كما هو متوقع.

هذا رسم توضيحي للبنية على المستوى العالي:

الموافقة على موصل المستأجر تقوم بإطلاق مطالبة موافقة OAuth ضمن مستأجر Microsoft Entra. قبل أن يوافق مسؤول معرّف Entra، يجب أن يعرفوا بالضبط ما الذي يُمنح.

  • الإذن الوحيد المطلوب من Microsoft Graph هو Application.ReadWrite.OwnedBy. إنه يمنح تطبيق Cato المتعدد المستأجرين قدرتين، وللتطبيقات التي ينشئها الموصل المستأجر فقط:

    • القدرة على إنشاء تسجيلات التطبيقات الجديدة في مستأجرك.

    • الوصول للقراءة/الكتابة، في أي وقت، إلى التطبيقات التي أنشأها، وليس لأي تطبيق آخر في مستأجرك.

  • لا يمنح وصولا شاملا على مستوى المستأجر. تبدأ التطبيقات التي تم إنشاؤها حديثًا بدون أذونات: لا توجد مجالات API Graph ولا أدوار Azure RBAC. لا يمكنها فعل أي شيء حتى توافق على أذونات محددة لذلك الموصل (على سبيل المثال، عبر قالب ARM الموجود أدناه، أو شاشة موافقة OAuth لأنواع الموصلات الأخرى).

  • كل تطبيق تم إنشاؤه بهذه الطريقة مخصص لمستأجرك وحده. لا يتم مشاركته أبدًا أو دمجه مع أي عميل Cato آخر.

موافقة المسؤول العامة في Microsoft Entra تتطلب واحداً من الأدوار التالية:

  • مسؤول الدور ذو الامتيازات، الذي يمكنه الموافقة على أي إذن لأي واجهة برمجة تطبيقات.

  • مسؤول التطبيقات السحابية أو مسؤول التطبيقات، والذين يمكنهم الموافقة على معظم الأذونات ولكن مع بعض الاستثناءات لأذونات تطبيقات Microsoft Graph.

  • المسؤول العالمي، الذي يمكنه أيضًا منح الموافقة

لمنح موافقة المسؤول:

  1. انتقل إلى مركز إدارة Entra وقم بالانتقال إلى الهوية > التطبيقات > التطبيقات المؤسسية.

  2. تحديد التطبيق.

  3. انتقل إلى الأمان > الأذونات وحدد منح موافقة المسؤول.

للحصول على المتطلبات الأساسية الكاملة والتعليمات المفصلة خطوة بخطوة، يرجى الاطلاع على وثائق Microsoft Entra.

الخطوة 2: موصل المستأجر (للمرة واحدة، شرط مسبق)

قبل أي إعداد محدد لـ Sentinel، توافق على موصل المستأجر الخاص بـ Cato، كما هو موضح في الـ CMA باعتباره "Microsoft 365 (مستأجر جديد)". هذا مدعوم بتطبيق Cato المتعدد المستأجرين، والذي يقيم في مستأجر Cato، وليس في مستأجرك. يمكنك إلغاء هذه الموافقة في أي وقت.

الموافقة عليه تمنح Cato قدرة واحدة فقط: الإذن بإنشاء تسجيلات التطبيقات الجديدة داخل مستأجرك. لا تمنح تلك التطبيقات أي وصول بمفردها. كل إذن يتلقاه التطبيق المُنشأ يتطلب موافقتك الصريحة، إما عبر موافقة OAuth أو عبر نشر قالب ARM الموجود أدناه.

هذا الموصل مشترك بين جميع مشاريع التكامل مع عائلة Microsoft، وليس فقط Sentinel. يتم استخدام موصل المستأجر من قبل كل موصل Cato يتكامل مع منتج Microsoft: Sentinel و Intune و CASB/DLP و Defender وغيرها. توافق على موصل المستأجر مرة واحدة؛ بعد ذلك، في كل مرة تقوم بإنشاء موصل جديد لعائلة Microsoft في الـ CMA، يتم إنشاء تسجيل تطبيق مخصص داخل مستأجرك لذلك الموصل تحديدًا. إنشاء موصل Sentinel لا يمنح أي وصول مرتبط بـ Intune أو منتجات Microsoft الأخرى. يحصل كل موصل على تطبيق خاص به مع أذوناته الخاصة.

يتم التحقق من صحة التطبيقات التي أنشأها موصل المستأجر باستخدام شهادة (وليس سراً للمستخدم). يتولى Cato إدارة تدوير الشهادات وعمرها تلقائيًا. عندما تحذف أي موصل في الـ CMA، يقوم Cato بحذف تسجيل التطبيق المعني الذي تم إنشاؤه لهذا الموصل؛ لا تعيش تسجيلات التطبيقات أطول من الموصل الذي أنشأها.

فوائد نموذج موصل المستأجر:

  • موافقة مرة واحدة لإنشاء التطبيق. توافق على موصل المستأجر مرة واحدة، وكل موصل لعائلة مايكروسوفت مستقبلاً (Sentinel، Intune، CASB/DLP، Defender، وما إلى ذلك) يحصل على تسجيل تطبيق تلقائي تحت تلك الموافقة، دون موافقة منفصلة للتسجيل نفسه. كل موصل لا يزال بحاجة إلى خطوة موافقة خاصة بالأذونات التي يحتاجها، كما هو موضح أدناه.

  • تنظيف تلقائي (لا توجد تسجيلات تطبيقات يتيمة). حذف أي موصل في الـ CMA يزيل تسجيل التطبيق الذي تم إنشاؤه لذلك بالعملية نفسها. لا يوجد أي شيء متروك في مستأجرك لتعقبه وتنظيفه يدويًا.

  • التحقق القائم على الشهادة مع التدوير التلقائي. لأن Cato يقوم بإنشاء هذه التسجيلات وإدارتها، فإنه يمتلك أيضًا تدوير الشهادة لمدى حياتها. تعني تسجيل التطبيق بنفسك أنك ستتولى على هذا التدوير كمهام تشغيل مستمرة.

  • الافتراضيات صفرية الأذونات. كل تطبيق ينشئه الموصل للمستأجر يبدأ بدون نطاقات API وبدون أدوار Azure RBAC. يتم إضافة الوصول فقط في خطوة لاحقة ومخصصة (توزيع ARM أو شاشة موافقة OAuth).

  • عزل لكل موصل. كل موصل عائلية مايكروسوفت يحصل على تسجيل تطبيق مخصص له. تطبيق الموصل Sentinel ليس له تأثير على الوصول لأي موصل Intune أو CASB، والعكس صحيح.

إذا كانت مؤسستك تتطلب تسجيل التطبيقات في المستأجر الخاص بك وملكيتها من قِبَلك بدلاً من كاتو، فاستخدم تكامل مركز المحتوى بدلاً من ذلك. لا يستخدم الموصل الخاص بالمستأجر.

الخطوة 3: إعداد موصل Sentinel

إنشاء التطبيقات

عند بدء موصل Sentinel جديد في CMA، يستخدم الموصل الأب قدرته لخلق تسجيل تطبيق جديد لكل عميل في المستأجر الخاص بك. هذا هو ما يمثله شاحن التقدم (0-100٪) في CMA. في هذه المرحلة، يوجد التطبيق ولكنه لا يمتلك أذونات أو موارد حتى الآن.

توزيع قالب ARM ("نشر في Azure")

عند النقر، سيوجهك إلى قالب ARM مملوء مسبقًا تُوزع في بوابتك Azure الخاصة بك باستخدام اعتماداتك. هذه هي الخطوة حيث:

  • توافق على أذونات النطاق المحددة للتطبيق

  • يتم توفير موارد Sentinel فعليًا

  • يتلقى مسؤول الخدمة الخاص بـ Cato تعيينات الأدوار

Cato لا ينشر أبدًا مباشرة في المستأجر الخاص بك. التوزيع دائمًا يبدأ من العميل وينفذه العميل. يتم توفير القالب:

الموارد

الموقع

الغرض

جدول السجل المخصص

مساحة العمل المعنية بتحليل السجلات الموجودة

جدول الهدف لاستيعاب أحداث كاتو ( يُلحق بلاحقة _CL ).

قاعدة تجميع البيانات (DCR)

يتم توفيرها بواسطة القالب (من النوع المباشر؛ لا يوجد مورد DCE منفصل)

التحويل باستخدام KQL وربط الحقل من الأحداث الخام إلى مخطط الجدول؛ يُستوعب مباشرة من خلال واجهة برمجة تطبيقات استيعاب السجلات.

تعيينات الأدوار RBAC

DCR ومساحة العمل لتحليل السجلات

يمنح مسؤول الخدمة من كاتو الدور المدمج لناشر مقاييس المراقبة (على DCR)، بالإضافة إلى دورين مخصصين بأقل امتياز: واحد على DCR، وواحد على مساحة العمل.

النموذج لا ينشئ نقطة تجميع البيانات. قواعد تجميع بيانات Azure تكشف الآن عن نقطة النهاية للاستيعاب الخاصة بها مباشرةً، مما يحافظ على عدد الموارد ونطاق الصلاحيات للنموذج لأقل حد ممكن.

الخطوة 4: إدارة المخطط المستمرة

مع تطور مخطط حدث كاتو، يلزم تحديث مخطط DCR وجدول البيانات لاستيعاب الحقول الجديدة. يعد كاتو حقول الأحداث بشكل متكرر، وحتى يوجد الحقل في DCR وجدول البيانات، لا يتم تخزين قيمه.

يمكن لِكاتو تطبيق هذه التحديثات نيابةً عنك باستخدام الأدوار الممنوحة أثناء نشر ARM. يتم التحكم في هذا السلوك من خلال إعداد تحديث المخطط التلقائي في التكامل، ويعتمد على احتفاظ مسئول الخدمة الخاص بكاتو بهذه الأدوار.

لكيفية تفعيله، انظر الحفاظ على المخطط الحدث محدثًا.

تخدم تعيينات الأدوار الثلاثة غرضين مختلفين، وإزالتها لها عواقب مختلفة:

  • إزالة ناشر مقاييس المراقبة (على DCR) يوقف استيعاب البيانات تمامًا. هذا انقطاع كامل، وليس وضع متدهور. لا تصل أحداث جديدة إلى Sentinel.

  • إزالة أي من الدورين المخصصين (مدير DCR / مدير الجدول) لا توقف الاستيعاب الحالي؛ إنها فقط تمنع Cato من تطبيق تحديثات المخطط المستقبلية، لذا لن تظهر الحقول الحادثة الجديدة في الجدول الخاص بك حتى يتم استعادة الأدوار.

التوصية: إذا كانت مؤسستك تجري مراجعات دورية للوصول، فيجب إعلام مسئول الخدمة الخاص بكاتو للتجديد بدلًا من الإزالة.

إعداد التكامل

إنشاء تكامل مايكروسوفت المستأجر (مرة واحدة)

موصل المستأجر MS هو موصل رئيسي لتطبيقات Microsoft الأخرى كما هو موضح في المتطلبات الأساسية. إذا كنت قد أنشأت بالفعل لتكامل Microsoft مختلف، فلا داعي لتكرار هذا الإجراء لتكامل Sentinel الخاص بك.

لإنشاء التكامل مع MS Tenant:

  1. في قائمة التنقل لـ CMA، حدد الموارد > التكاملات، ثم انقر فوق علامة التبويب التكاملات المكونة.

  2. انقر على جديد. تم فتح لوحة موصل جديد.

  3. في لوحة موصل جديد، اختر تطبيق MS Tenant (تكوين مستأجر MS جديد).

  4. ادخل اسم الموصل.

  5. انقر فوق تفويض وحفظ.

    تفتح علامة تبويب متصفح جديدة على تطبيق مايكروسوفت 365.

  6. في علامة تبويب المتصفح الجديدة، صادق نفسك مع تطبيق Microsoft 365:

    1. اختر حساب Microsoft للتطبيق Microsoft 365.

      وإلا، قد يكون هناك خطأ في المصادقة مع مايكروسوفت.

    2. أدخل كلمة المرور لحساب Microsoft ووافِق عليها.

    3. اقبل الأذونات للسماح لكاتو بالوصول إلى تطبيق مايكروسوفت 365.

      تظهر صفحة النجاح أن الأذونات تم تطبيقها.

    4. يمكنك إغلاق علامة تبويب المتصفح والعودة إلى CMA.

  7. الآن يظهر تطبيق مايكروسوفت 365 تحت علامة التبويب التطبيقات المتكاملة.

إنشاء تكامل Sentinel

لإنشاء دمج Sentinel:

  1. من قائمة التنقل، انقر الموارد > التكاملات.

  2. في علامة تبويب التكاملات المكونة، انقر على جديد. تفتح اللوحة التكامل الجديد.

  3. حدد مايكروسوفت Sentinel، وفي حقل التحقق، اختر موافقة قالب التحقق لإنشاء مايكروسوفت Sentinel.

  4. قم بتكوين الإعدادات التالية:

    • أدخل اسمًا لهذا التكامل

    • حدد اسم تكامل مستأجر MS في حقل معرف الأصل

    • أدخل اسم مساحة العمل الحالية لتحليلات السجل التي تستقبل البيانات في تحليلات السجل لمايكروسوفت

    • أدخل اسم جدول جديد لتحليل السجلات للاحتفاظ بالبيانات في مساحة عمل التحليل السجل بهذا الاسم (كاتو يضيف _CL)

    • حدد عدد الأيام التي تريد أن يحتفظ Microsoft فيها ببيانات Cato في حقل أيام الاحتفاظ بالجدول

    • تحت مصادر البيانات، قم بتفعيل تحديث المخطط تلقائيًا. انظر الحفاظ على مخطط الحدث محدثًا

    • اختياري: أضف مرشحات للتحكم في أي بيانات يتم إرسالها إلى مايكروسوفت Sentinel، كما هو موضح أدناه

  5. اضغط على حفظ لنشر التكامل إلى مايكروسوفت.

    ملاحظة: لديك الآن 10 دقائق لإكمال الإعداد في مايكروسوفت.

  6. يفتح لسان المتصفح ويوجهك لتفويض إنشاء التكامل في Microsoft.

    ملاحظة:يجب عليك تفويض التكامل باستخدام نفس المستأجر الذي تم استخدامه لإنشاء تكامل MS Tenant. يجب أن يكون للمستخدم الذي قام بتسجيل الدخول إذن لإنشاء موارد في ذلك المستأجر.

  7. في بوابة Microsoft، حدد مجموعة الموارد والمنطقة التي تحتوي على مساحة عمل Log Analytics المستهدفة، وانقر فوق المراجعة + الإنشاء.

  8. انقر فوق إنشاء لبدء النشر.

  9. عند اكتمال النشر، يمكنك إغلاق علامة تبويب Microsoft.

  10. في CMA، قم بتحديث صفحة التكاملات. يظهر حالة التكامل في علامة تبويب التطبيقات المكاملة.

الحفاظ على مخطط الحدث محدثًا

يفترض كاتو حقولًا جديدة في مخطط الحدث الخاص به بشكل مستمر. لجعل الحقل الجديد يصل إلى Sentinel، يجب إضافته إلى كل من قاعدة جمع البيانات والجدول المخصص في مساحتك العامة.

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

يتحكم إعداد تحديث المخطط التلقائي فيما إذا كان كاتو يقوم بذلك من أجلك:

  • مفعل - عندما يضيف Cato حقل الحدث، فإنه يضيف العمود المقابل إلى قاعدة تجميع البيانات والجدول تلقائيًا. لا توجد تعطيل ولا فقدان للبيانات عند تطبيق التحديث، ولا توجد إجراء مطلوب منك.

  • معطل - تحافظ قاعدة تجميع البيانات والجدول على أعمدتها الحالية. تستمر الأحداث بالتدفق، ولكن أي حقل يضيفه Cato بعد نشر التكامل لا يتم تخزينه.

تحديث المخطط التلقائي يكون معطلًا افتراضيًا في كل من التكاملات الجديدة والحالية.

تشغيله يعني أن كاتو يُعدّل قاعدة جمع البيانات والجدول المخصص في مساحة تحليلات السجل الخاصة بك كلما تغير مخطط الحدث. ما إذا كان ذلك مقبولًا هو قرار تتخذه مؤسستك. الكثير لا يسمح لبائع بإجراء تغييرات في مساحتهم العامة، ومن أجلهم يجب أن يبقى الإعداد معطلًا.

تركه معطلًا يكلفك: الحقول الحدثية التي يضيفها كاتو بعد نشر تكاملك لا يتم تخزينها وكاتو لا يوفر طريقة الخدمة الذاتية لتطبيقها على هذه الطريقة. إذا كنت بحاجة إلى كل من التحكم في مساحتك والعمل على إبقاء المخطط حديثًا، فاستعمل تكامل مركز المحتوى بدلاً من ذلك.

يتم منح الأدوار التي تسمح لكاتو بعمل هذه التغييرات عند نشر قالب ARM، سواء كان الإعداد قيد التشغيل أم لا. الإعداد يتحكم فقط في ما إذا كان كاتو يستخدمها. راجع الخطوة 4: إدارة المخطط المستمرة لمعرفة ما يحدث إن أزلتها.

لتمكين تحديثات المخطط التلقائي للاندماج الحالي:

  1. من قائمة التنقل، حدد الموارد > التكاملات، ثم انقر فوق علامة تبويب التكاملات المكونة.

  2. وسِّع صف مايكروسوفت Sentinel وانقر على اسم التكامل. تفتح اللوحة التكامل الجديد.

  3. تحت مصادر البيانات، قم بتفعيل تحديث المخطط تلقائيًا.

  4. انقر فوق حفظ.

تنويه:

تعتمد تحديثات المخطط التلقائية على احتفاظ المسؤولون في Cato بالأدوار المخصصة التي تم منحها أثناء نشر قالب ARM. إذا تمت إزالة تلك الأدوار، يستمر التدفق، ولكن يتوقف ظهور الحقول الجديدة في جدولك. الخطوة 4: إدارة المخطط المستمرة.

التحقق من أن التكامل يعمل

بعد الإعداد، تأكيد:

  • تظهر الجدول الجديد (مع اللاحقة _CL) في مساحة عمل تحليل السجلات الخاصة بك تحت الجداول.

  • حالة الموصل في علامة التبويب "التطبيقات المتكاملة" في CMA تظهر كمشبوك / صحي.

  • تظهر الأحداث العينة في الجدول في غضون بضع دقائق من الحركة. استفسر باستخدام <اسم جدولك>_CL | خذ 10 في تحليل السجلات.

  • في Azure، يحتفظ مسؤول الخدمة الخاص بـ Cato بأدواره الممنوحة على موارد DCR والجدول.

تكوين المرشحات

استخدم المرشحات للتحكم في أي أحداث Cato يتم تصديرها إلى Microsoft Sentinel. يساعد هذا في تقليل تكاليف الاندماج، تقليل الضوضاء، والتركيز على التحقيقات في الأحداث الأكثر أهمية للمواقع، المستخدمين أو المناطق المحددة. يمكنك أيضًا استخدام المرشحات لتوجيه مجموعات فرعية مختلفة من الأحداث إلى بيئات SIEM مختلفة.

استخدم مجموعات المرشحات لتحديد المرشحات استنادًا إلى أي حقل حدث أو مجموعة من الحقول. تستخدم الشروط داخل كل مجموعة منطق AND. يطبق المنطق OR بين المجموعات. تُظهر المرشحات في لقطة الشاشة تكوين التكامل لتصدير:

  • الأحداث التي تنشأ من باريس أو مدريد، تكون من نوع الفرعي جدار حماية الإنترنت، وقد نتجت عنها إجراءات غير المراقبة أو المطالبة.

  • اسم المستخدم يحتوي على Test

المعروف القيود

  • قيود الأحداث الكبيرة: يمكن لبعض أحداث XOps أن تتضمن معلومات قصة واسعة في حقل البيانات الخام، وهو ما قد يؤدي إلى تجاوز الحد الأقصى لحجم الإدخال في Microsoft Sentinel (تقريبًا 1 ميجابايت). عندما يحدث ذلك، تواصل Cato إرسال الحدث إلى Sentinel، ولكنها تحذف حقل البيانات الخام للحفاظ على التوافق مع متطلبات الإدخال في Sentinel.

  • الاعتماد على تحديث المخطط: تعتمد تحديثات المخطط المستمرة على احتفاظ مسؤولي الخدمة في Cato بأدوارهم الممنوحة. إذا كنت تقوم بمراجعات دورية للوصول، علم على هذا المسؤول للخدمة لتجنب إزالة الأدوار غير المقصودة التي تعطل الاستيعاب المستقبلي.


الأسئلة الشائعة

ما هو الفرق بين موصل المستأجر وموصل Sentinel؟

الموصل "Microsoft 365 (مستأجر جديد)" هو موافقة مستأجر مرة واحدة على مستوى المستأجر الذي يسمح لـ Cato بإنشاء تسجيلات تطبيق في المستأجر الخاص بك. لا يمنح نفسه أي دخول للبيانات. كل موصل Sentinel تنشئه فيما بعد هو تسجيل تطبيق منفصل تحت هذه المظلة، وتُمنح أذوناته الفعلية فقط عند نشر قالب ARM الخاص به.

هل يمكنني إلغاء موصل المستأجر بعد إعداد تكاملات Sentinel؟

نعم، لكن القيام بذلك يزيل قدرة Cato على إنشاء تسجيلات تطبيقات جديدة في المستقبل. الموصلات Sentinel الحالية وتعيينات الأدوار التي تم منحها بالفعل لا يتم إلغاؤها تلقائيًا بواسطة هذا الإجراء. تحقق من تسجيلات التطبيقات ذات الصلة في Azure مباشرة إذا كنت ترغب في إزالة الوصول تمامًا.

ماذا يحدث إذا قمت بإزالة أدوار Cato لمدير الخدمة بعد التوزيع عن طريق الخطأ؟

يعتمد ذلك على الدور. إزالة دور ناشر مقاييس المراقبة (على DCR) يوقف استيعاب البيانات تمامًا، مما يؤدي إلى انقطاع كامل. إزالة أي من الأدوار المخصصة (مدير DCR / مدير الجدول) لا توقف الاستيعاب القائم؛ إنها فقط تمنع تحديثات المخطط المستقبلية، لذا فالفشل غير فوري أو واضح. يظهر فيما بعد، عندما يتم شحن حقل حدث جديد ولا يظهر في الجدول الخاص بك. أعد منح الأدوار ذات الصلة، أو اتصل بدعم Cato إذا لم تكن متأكدًا من التي تمت إزالتها.

هل يجب علي تفعيل تحديث المخطط تلقائيًا؟

يعتمد ذلك على ما إذا كانت مؤسستك مستعدة للسماح لـ Cato بتعديل قاعدة تجميع البيانات والجدول المخصص في مساحة العمل لتحليل السجلات. إذا كان كذلك، تفعيل الإعداد يعني أن حقول الأحداث الجديدة لـ Cato تظهر في جدولك بدون أي عمل من جانبك، بدون تعطيل أو فقدان للبيانات عند تطبيق التحديث.

إذا لم يسمح بالتغييرات من قبل مزود في مساحة العمل الخاصة بك، اترك الإعداد معطل. كن مدركاً أن الحقول التي يضيفها Cato لاحقا لا يتم تخزينها. تكامل مركز المحتوى هو الأفضل إذا كنت بحاجة للسيطرة على مساحة العمل الخاصة بك وطريقة للحفاظ على المخطط الحديث.

لماذا تحديث المخطط تلقائيًا معطل بشكل افتراضي في تكاملي الحالي؟

الإعداد معطل بشكل افتراضي في جميع التكاملات الجديدة والحالية، حتى يكون تفعيله دائماً خياراً متعمداً. تفعيله لا يغير أي شيء عن كيفية استيعاب الأحداث؛ إنه فقط يسمح لـ Cato بإضافة أعمدة عندما تُشحن حقول جديدة.

ما يحدث للأحداث إذا تركت تحديث المخطط تلقائيًا معطل؟

تستمر الأحداث في الاستيعاب بشكل طبيعي. فقط الحقول التي توجد بالفعل في جدولك هي المخزنة. أي حقل يضيفه Cato بعد ذلك يتم اختزاله حتى يتم تحديث المخطط. إذا قمت لاحقاً بتفعيل الإعداد، ستتم إضافة الأعمدة المفقودة، ولكن الأحداث التي وصلت في تلك الأثناء لا يتم استعادتها.

ماذا يحدث إذا فاتني نافذة التوزيع 10 دقائق الروبوتية؟

تم ترك سجل تكامل CMA في حالة غير مكتملة ولا يمكن استئنافه. قم بحذفه وتكرار إنشاء التكامل مع Sentinel مرة أخرى.

هل يؤدي حذف التكامل في CMA إلى إزالة الموارد في Azure؟

لا. لا يؤدي حذف التكامل في CMA إلى إزالة الجدول أو DCR أو تعيينات الأدوار التي تم إنشاؤها في مايكروسوفت. نظفها مباشرة في Azure إذا لزم الأمر.

هل يمكن أن أحصل على تكاملات Sentinel متعددة من حساب Cato واحد؟

نعم. كل واحد يتم إعداده بشكل مستقل من خلال تسجيل تطبيقه الخاص وتوزيع ARM، جميعها تحت موافقة موصل المستأجر الخاصة نفسها.

لماذا وصل حدث بدون حقل بياناته الخام؟

تحمل بعض الأحداث في XOps حمولة قصص كبيرة في raw_data التي يمكن أن تتجاوز حد استيعاب Sentinel (تقريبًا 1 ميغابايت). عندما يحدث ذلك، تظل كاتو تنقل الحدث ولكنها تستبعد raw_data للتبقى ضمن حدود Sentinel. القيود المعروفة .

هل موافقة موصل المستأجر تؤثر فقط على موصل Sentinel؟

لا. موصل المستأجر مشترك بين كل موصلات كاتو العائلية لمايكروسوفت (Sentinel، Intune، CASB/DLP، Defender وغيرها). تعني الموافقة عليه مرة واحدة أن كل موصل جديد لعائلة مايكروسوفت تنشئه لاحقًا يحصل على تسجيل تطبيق خاص به مع أذوناته.

ماذا يحدث لتسجيل التطبيق إذا حذفت الموصل؟

كاتو يحذف تسجيل التطبيق الذي أنشأه لذلك الموصل في نفس الوقت. تسجيلات التطبيقات التي تم إنشاؤها بواسطة موصل المستأجر لا يستمر عمرها بعد الموصل الذي تم إنشاؤها من أجله.

هل يستخدم كاتو الأسرار العميل لتوثيق هذه التطبيقات؟

لا. التطبيقات التي تم إنشاؤها بواسطة موصل المستأجر تُوثق باستخدام شهادة، وليس سرًا للعميل. كاتو يدير تدوير الشهادات تلقائيًا.

هل يمكننا تسجيل التطبيق بأنفسنا بدلاً من استخدام موصل المستأجر؟

نعم، باستخدام تكامل مركز المحتوى بدلاً من هذا التكامل. في تلك الطريقة تقوم بنشر الموصل من مركز محتوى Sentinel، الذي يسجل التطبيق في مستأجرك الخاص تحت ملكيتك، وأنت تحتفظ وتدور سره العميل. في المقابل، يستلم Cato تعيين دور محدد نطاق ولا يمكنه تطبيق تحديثات المخطط لك.

التكامل ذو الحلول المتكاملة الأصلي الموضح في هذا المقال دائماً يستخدم تطبيق يُنشئ ويُدار بواسطة Cato.

هل يمكنني تعديل قاعدة تجميع البيانات أو الجدول بنفسي؟

لا. قاعدة تجميع البيانات، الجدول المخصص، وتعيينات الأدوار تُنشأ بواسطة قالب ARM لـ Cato ويتم الحفاظ عليها بواسطة Cato. تعديلها يدويًا غير مستحسن وغير مدعوم: قد يقوم Cato بالكتابة فوق تغييراتك، وتعديلات التي لا يتوقعها Cato يمكن أن تقاطع الاستيعاب.

لهذا السبب أيضًا، عندما يكون تحديث المخطط تلقائيًا معطلاً، لا يتم إضافة حقول الأحداث الجديدة على الإطلاق لهذه الطريقة. لا توجد طريقة مدعومة لإضافتها بنفسك.

إذا كنت بحاجة لامتلاك والتحكم بهذه الموارد، استخدم تكامل مركز المحتوى بدلاً من ذلك. هناك الموارد تُنشأ بواسطة النشر الخاص بك، وتقوم بتطبيق تغييرات المخطط باستخدام قالب.