"Visión general"
Utilice esta integración de Microsoft Sentinel para incluir datos de eventos de Cato en sus flujos de trabajo existentes de monitorización, correlación e investigación.
Este artículo abarca la integración llave en mano nativa: Cato crea y gestiona una aplicación Entra en su inquilino, envía eventos directamente a Sentinel y los mapea automáticamente al modelo de datos de Sentinel. Es el método recomendado para la mayoría de las cuentas porque requiere la menor atención continua después de la configuración.
Cato también ofrece una integración con el Content Hub, que se instala desde el Content Hub de Microsoft Sentinel. Con ese método, usted es el propietario de la aplicación Entra, y Cato recibe el permiso para escribir eventos y nada más. Para una comparación completa, revise la guía en Integrando Eventos de Cato con Microsoft Sentinel.
Proceso y Propietarios
Paso | Qué ocurre | Propietario |
|---|---|---|
Un consentimiento OAuth único que otorga a la aplicación de Cato la capacidad de crear registros de aplicaciones en su inquilino. | Cliente (Administrador Entra ID) | |
Aprobar el conector de inquilino de Cato en el CMA (aún no se ha otorgado acceso a datos). | Cliente | |
(a) Creación de la Aplicación - Cato crea un registro de aplicación por cliente (el 0-100% cargador en el CMA). | Cato (automático) | |
(b) Despliegue ARM - Usted despliega la plantilla ARM pre-poblada en su entorno de Azure; aquí es donde se otorgan permisos y se aprovisionan los recursos de Sentinel. | Cliente | |
Cato actualiza el mapeo de DCR y las columnas de la tabla a medida que se envían nuevos campos de eventos, si Actualizar Esquema Automáticamente está habilitado y su Principal de Servicio mantiene los roles otorgados durante el despliegue. | Cato (automático, condicional) |
"Requisitos previos"
Una integración de inquilino de Microsoft ya configurada en el CMA, bajo Recursos > Integraciones > Integraciones Configuradas. Este es el conector principal para las aplicaciones de Microsoft. Configúrelo una vez y reutilícelo en todas las integraciones de Microsoft.
Permiso de Editor para Integraciones (en la sección de Recursos). Para más información, consulte Gestión de Roles de Administrador Usando RBAC.
Un área de trabajo existente de Análisis de Registros en Sentinel para recibir eventos de Cato.
Una cuenta de Azure con permiso para desplegar plantillas ARM y otorgar asignaciones de roles en la suscripción y grupo de recursos objetivo.
Revisa los requisitos previos para todas las integraciones de eventos de Cato en Comenzando con las Integraciones de Eventos.
Comprendiendo la Arquitectura de la Integración
Entender el modelo subyacente ayuda a explicar por qué ciertos pasos existen, y qué comprobar si los eventos no fluyen como se esperaba.
Este es un diagrama de arquitectura de alto nivel:

Paso 1: Consentimiento del administrador de Entra ID (antes del conector de inquilino)
Aprobar el conector de inquilino desencadena un mensaje de consentimiento OAuth contra su inquilino de Microsoft Entra. Antes de que su administrador de Entra ID apruebe esto, debería saber exactamente qué se está otorgando:
El único permiso de Microsoft Graph solicitado es
Application.ReadWrite.OwnedBy. Otorga a la aplicación multi-inquilino de Cato dos capacidades, y solo para aplicaciones que el conector de inquilino crea:La capacidad para crear registros de aplicaciones nuevas en su inquilino.
Acceso de lectura/escritura, en cualquier momento, a las aplicaciones que creó, no a cualquier otra aplicación en su inquilino.
No otorga acceso total al inquilino. Las aplicaciones recién creadas comienzan sin permisos: sin alcances de API Graph y sin roles RBAC de Azure. No pueden hacer nada hasta que consienta a permisos específicos para ese conector (por ejemplo, a través de la plantilla ARM de Sentinel a continuación, o una pantalla de consentimiento OAuth para otros tipos de conector).
Cada aplicación creada de esta manera se dedica exclusivamente a su inquilino. Nunca se comparte con, ni es conjunta, con ningún otro cliente de Cato.
El consentimiento de administrador a nivel de inquilino en Microsoft Entra requiere uno de los siguientes roles:
Administrador de Rol Privilegiado, que puede consentir cualquier permiso para cualquier API
Administrador de Aplicaciones en la Nube o Administrador de Aplicación, que puede consentir la mayoría de los permisos, pero con algunas excepciones para los permisos de aplicación Microsoft Graph
Administrador Global, que también puede otorgar consentimiento
Para otorgar consentimiento de administrador:
Ir al centro de administración Entra y navegar a Identidad > Aplicaciones > Aplicaciones empresariales.
Localizar la aplicación.
Ir a Seguridad > Permisos y seleccionar Otorgar consentimiento de administrador.
Para los requisitos previos completos e instrucciones detalladas, consulte la documentación de Microsoft Entra.
Paso 2: Conector de inquilino (único, requisito previo)
Antes de cualquier configuración específica de Sentinel, apruebe el conector de inquilino de Cato, que se muestra en el CMA como "Microsoft 365 (Nuevo Inquilino)". Esto está respaldado por la propia aplicación multi-inquilino de Cato, que reside en el inquilino de Cato, no en el suyo. Puede revocar esta aprobación en cualquier momento.
Aprobarlo otorga a Cato solo una capacidad: el permiso para crear registros de aplicaciones nuevas dentro de su inquilino. No otorga a esas aplicaciones ningún acceso por sí solo. Cada permiso que recibe una aplicación creada todavía requiere su aprobación explícita, ya sea a través del consentimiento de OAuth o mediante el despliegue de la plantilla ARM más abajo.
Este conector se comparte entre todas las integraciones de la familia Microsoft, no solo Sentinel. El conector de inquilino es utilizado por cada conector de Cato que se integra con un producto de Microsoft: Sentinel, Intune, CASB/DLP, Defender, y otros. Apruebas el conector de inquilino una vez; después de eso, cada vez que creas un nuevo conector de la familia Microsoft en el CMA, se crea un registro de aplicación separado y dedicado en tu inquilino específicamente para ese conector. Crear un conector de Sentinel no otorga acceso relacionado a Intune u otros productos de Microsoft. Cada conector obtiene su propia aplicación con sus propios permisos.
Las aplicaciones creadas por el conector de inquilino se autentican usando un certificado (no un secreto de cliente). Cato gestiona la rotación y el ciclo de vida del certificado automáticamente. Cuando eliminas un conector en el CMA, Cato elimina el registro de aplicación correspondiente que creó para ese conector; los registros de aplicación no sobreviven al conector que los creó.
Beneficios del modelo de conector de inquilino:
Aprobación única para la creación de la aplicación. Aprobar el conector del inquilino una vez, y cada futuro conector de la familia Microsoft (Sentinel, Intune, CASB/DLP, Defender, etc.) obtiene su propio registro de aplicación automáticamente bajo esa aprobación, sin una aprobación separada para el registro en sí. Cada conector aún tiene su propio paso de consentimiento para los permisos que necesita, como se describe a continuación.
Limpieza automática (sin registros de aplicación huérfanos). Eliminar un conector en el CMA elimina el registro de aplicación que Cato creó para él en la misma acción. No queda nada en su inquilino para rastrear y limpiar manualmente.
Autenticación basada en certificado con rotación automática. Porque Cato crea y gestiona estos registros de aplicación, también posee la rotación de certificados por su vida útil. Registrar la aplicación usted mismo significaría asumir esa rotación como una tarea operativa continua.
Cero permisos por defecto. Cada aplicación que el conector de inquilino crea comienza sin alcances de API y sin roles RBAC de Azure. El acceso solo se agrega en un paso posterior y explícito (una implementación de ARM o pantalla de consentimiento de OAuth).
Aislamiento por conector. Cada conector de la familia de Microsoft obtiene su propio registro de aplicación dedicado. La aplicación de un conector de Sentinel no tiene influencia sobre el acceso del conector de Intune o CASB, y viceversa.
Si su organización requiere que las aplicaciones en su inquilino estén registradas y sean propiedad suya en lugar de Cato, use la integración del Content Hub en su lugar. No utiliza el conector de inquilino.
Paso 3: Configuración del conector Sentinel
Creación de aplicaciones
Cuando inicias un nuevo conector Sentinel en el CMA, el conector padre utiliza su capacidad para crear un nuevo registro de aplicación por cliente en tu inquilino. Esto es lo que representa el cargador de progreso (0-100%) en el CMA. En este punto, la aplicación existe pero aún no tiene permisos ni recursos.
Implementación de la plantilla de ARM ("Implementar en Azure")
Al hacer clic, te lleva a una plantilla de ARM pre-poblada que despliegas en tu propio portal de Azure, bajo tus propias credenciales. Este es el paso en el que:
Apruebas los permisos específicos de la aplicación
Los recursos de Sentinel son efectivamente provisionados
El Principal de Servicio de Cato recibe sus asignaciones de roles
Cato nunca se despliega directamente en tu inquilino. La implementación es siempre iniciada y ejecutada por el cliente. La plantilla proporciona:
Recurso | Ubicación | Propósito |
|---|---|---|
Tabla de registro personalizada | Espacio de trabajo de Log Analytics existente | Tabla objetivo para la ingesta de eventos de Cato (sufijado con |
Regla de recolección de datos (DCR) | Provisiones hechas por la plantilla (el tipo directo; ningún recurso DCE separado) | Transformación de KQL y mapeo de campos de eventos en bruto al esquema de la tabla; se ingestan directamente a través de la API de Ingesta de Logs. |
Asignaciones de roles RBAC | DCR y espacio de trabajo de Log Analytics | Concede al Principal de Servicio de Cato el rol de Publicador de Métricas de Monitoreo integrado (en el DCR), además de dos roles personalizados de menor privilegio: uno en el DCR, uno en el espacio de trabajo. |
La plantilla no crea un Endpoint de Recolección de Datos. Las Reglas de Recolección de Datos de Azure ahora exponen directamente su propio endpoint de ingesta, lo que mantiene el recuento de recursos y el alcance de permisos del modelo al mínimo.
Paso 4: Gestión continua del esquema
A medida que evoluciona el esquema de eventos de Cato, el DCR y el esquema de la tabla necesitan ser actualizados para que se ingesten nuevos campos. Cato agrega campos de eventos con frecuencia, y hasta que un campo exista en tu DCR y tabla, sus valores no se almacenan.
Cato puede aplicar estas actualizaciones por ti, utilizando los roles concedidos durante el despliegue de ARM. Este comportamiento es controlado por la configuración de Auto Update Schema en la integración, y depende de que el Principal de Servicio de Cato conserve esos roles.
Para habilitarlo, consulta Manteniendo el esquema de eventos actualizado.
Las tres asignaciones de roles sirven para dos propósitos distintos, y eliminarlos tiene diferentes consecuencias:
Eliminar el Publicador de Métricas de Monitoreo (en el DCR) detiene la ingesta de datos por completo. Esto es una interrupción total, no un modo degradado. No llegan nuevos eventos a Sentinel.
Eliminar cualquier rol personalizado (Gestor de DCR / Gestor de Tabla) no detiene la ingesta existente; solo impide que Cato aplique futuras actualizaciones de esquema, por lo que los nuevos campos de eventos no aparecerán en tu tabla hasta que los roles sean restaurados.
Recomendación: si tu organización realiza revisiones de acceso periódicas, marca el Principal de Servicio de Cato para renovación en lugar de eliminación.
Configuración de la Integración
Creación de la Integración del Inquilino de Microsoft (única vez)
El conector de inquilino de MS es un conector principal para otras aplicaciones de Microsoft, como se explica en los requisitos previos. Si ya lo has creado para otra integración de Microsoft, no necesitas repetir este procedimiento para tu integración de Sentinel.
Para crear la integración de MS Tenant:
Desde el menú de navegación de CMA, seleccione Recursos > Integraciones, y luego haga clic en la pestaña Integraciones Configuradas.
Haz clic en Nuevo. Se abre el panel Nuevo Conector.
En el panel Nuevo Conector, selecciona la aplicación MS Tenant (Configurar un nuevo MS Tenant).
Ingrese el Nombre del Conector.
Haga clic en Autorizar y Guardar.
Se abre una nueva pestaña del navegador a la aplicación Microsoft 365.
En la nueva pestaña del navegador, autentica la aplicación Microsoft 365:
Selecciona la cuenta de Microsoft para la aplicación Microsoft 365.
De lo contrario, puede haber un error de autenticación de Microsoft.
Ingrese la contraseña de la cuenta de Microsoft y apruébela.
Acepte los permisos para permitir que Cato acceda a la aplicación Microsoft 365.
Una página de éxito muestra que los permisos fueron aplicados.
Puede cerrar la pestaña del navegador y volver al CMA.
La aplicación Microsoft 365 ahora aparece bajo la pestaña Aplicaciones Integradas.
Creando la Integración de Sentinel
Para crear la integración de Sentinel:
Desde el menú de navegación, haga clic en Recursos > Integraciones.
En la pestaña Integraciones Configuradas, haz clic en Nuevo. Se abre el panel de Nueva Integración.
Seleccione Microsoft Sentinel, y en el campo Auth, seleccione Consentir autenticación del modelo ARM para Microsoft Sentinel.
Configure los campos siguientes:
Ingrese un Nombre para esta integración
Seleccione el nombre de la integración del inquilino de MS en el campo ID principal
Ingrese su Nombre del Espacio de Trabajo existente que recibe los datos en Microsoft Log Analytics
Introduzca un nuevo Nombre de Tabla para mantener los datos en el Espacio de Trabajo de Log Analytics con este nombre (Cato añade
_CL)Defina cuántos días desea que Microsoft retenga los datos de Cato en el campo Días de Retención de Tabla
Bajo Fuentes de Datos, habilite Actualizar Automáticamente el Esquema. Consulte Mantener El Esquema de Eventos Actualizado
Opcional: Agrega filtros para controlar qué eventos de Cato se envían a Microsoft Sentinel, como se describe a continuación
Haga clic en Guardar para implementar la integración en Microsoft.
Nota: Tiene 10 minutos para completar la configuración en Microsoft.
Se abre una pestaña del navegador y le dirige para autorizar la creación de la integración en Microsoft.
Nota: Debe autorizar la integración con el mismo inquilino usado para crear la integración de inquilino MS. El usuario que haya iniciado sesión debe tener permiso para crear recursos en ese inquilino.
En el portal de Microsoft, seleccione el grupo de recursos y región que contienen el área de trabajo de Análisis de Registros objetivo, y haga clic en Revisar + Crear.
Haga clic en Crear para iniciar el despliegue.
Cuando la implementación esté completa, puedes cerrar la pestaña de Microsoft.
En el CMA, actualiza la página de Integraciones. El estado de la integración aparece en la pestaña de Aplicaciones Integradas.
Mantener El Esquema de Eventos Actualizado
Cato agrega nuevos campos a su esquema de eventos regularmente. Para que un nuevo campo llegue a Sentinel, debe agregarse tanto a la Regla de Recolección de Datos como a la tabla personalizada en tu espacio de trabajo.
Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.
La configuración Auto Update Schema controla si Cato hace esto por ti:
Habilitado - cuando Cato añade un campo de evento, añade la columna correspondiente a su Regla de Recolección de Datos y tabla automáticamente. No hay tiempo de inactividad ni pérdida de datos mientras se aplica una actualización, y no se necesita ninguna acción de su parte.
Desactivado - su Regla de Recolección de Datos y tabla mantienen sus columnas actuales. Los eventos continúan siendo ingeridos, pero cualquier campo que Cato haya añadido desde que se implementó la integración no es almacenado.
Auto Update Schema está desactivado por defecto, tanto en nuevas como en existentes integraciones.
Activarlo significa que Cato modifica la Regla de Recolección de Datos y la tabla personalizada en tu espacio de trabajo de Log Analytics cada vez que cambia el esquema de eventos. Si eso es aceptable es una decisión de tu organización. Muchos no permiten que un proveedor haga cambios en su espacio de trabajo, y para ellos la configuración debería permanecer desactivada.
Mantenerlo desactivado tiene un costo: los campos de eventos que Cato agrega después de desplegar tu integración no se almacenan, y Cato no proporciona una forma de autoservicio para aplicarlos con este método. Si necesitas tanto el control sobre tu espacio de trabajo como una forma de mantener el esquema actualizado, usa la integración del Content Hub en su lugar.
Los roles que permiten a Cato hacer estos cambios se conceden cuando despliegas la plantilla ARM, independientemente de si la configuración está activada. La configuración solo controla si Cato los usa. Consulta Paso 4: Gestión continua del esquema para saber qué ocurre si los eliminas.
Para habilitar las actualizaciones automáticas del esquema en una integración existente:
Desde el menú de navegación, seleccione Recursos > Integraciones, y luego haga clic en la pestaña Integraciones Configuradas.
Expanda la fila de Microsoft Sentinel y haga clic en el nombre de la integración. Se abre el panel de Editar Integración.
Bajo Fuentes de Datos, active Actualizar Automáticamente el Esquema.
Haz clic en Guardar.
Nota:
Las actualizaciones automáticas de esquema dependen de que el Principal de Servicio de Cato mantenga los dos roles personalizados otorgados durante la implementación de ARM. Si esos roles son eliminados, la ingesta continúa, pero los nuevos campos dejan de aparecer en su tabla. Consulte Paso 4: Gestión continua del esquema.
Verificación de que la integración está funcionando
Después de la configuración, confirma:
La nueva tabla (con el sufijo
_CL) aparece en tu espacio de trabajo de Log Analytics bajo Tabla.El estado del conector en la pestaña Aplicaciones Integradas del CMA aparece como conectado / saludable.
Los eventos de muestra aparecen en la tabla dentro de pocos minutos del tráfico. Consulta con
<YourTableName>_CL | tomar 10en Log Analytics.En Azure, el Principal de Servicio de Cato aún mantiene sus roles otorgados en los recursos DCR y de tablas.
Configurar Filtros
Use filtros para controlar qué eventos de Cato se exportan a Microsoft Sentinel. Esto ayuda a reducir costos de ingesta, minimizar ruido y enfocar investigaciones en los eventos más relevantes para sitios, usuarios o regiones específicos. También puedes usar filtros para enrutar diferentes subconjuntos de eventos a diferentes entornos SIEM.

Usa grupos de filtros para definir filtros basados en cualquier Campo de Evento o combinación de campos. Las condiciones dentro de cada grupo usan lógica AND. La lógica OR se aplica entre grupos. Los filtros en la captura de pantalla configuran la integración para exportar:
Eventos que se originan en París o Madrid, son de subtipo Cortafuegos de Internet, y resultan en acciones distintas a Monitorear o Solicitar.
Nombre de usuario contiene Prueba
Limitaciones Conocidas
Limitación de eventos grandes: Algunos eventos XOps pueden incluir información extensa de historias en el campo raw_data, lo que puede hacer que el evento exceda los límites de tamaño de ingestión de Microsoft Sentinel (aproximadamente 1 MB). Cuando esto ocurre, Cato aún reenvía el evento a Sentinel pero omite el campo raw_data para mantener la compatibilidad con los requisitos de ingestión de Sentinel.
Dependencia de actualización del esquema: las actualizaciones continuas del esquema dependen de que el Principal de Servicio de Cato retenga sus roles otorgados. Si su organización realiza revisiones de acceso periódicas, marque este Principal de Servicio para evitar la eliminación no intencionada de roles que interrumpan la futura ingesta.
Preguntas Frecuentes
¿Cuál es la diferencia entre el conector de inquilino y el conector de Sentinel?
El conector "Microsoft 365 (Nuevo Inquilino)" es un consentimiento único a nivel de inquilino que permite a Cato crear registros de aplicaciones en tu inquilino. No concede acceso a datos por sí mismo. Cada conector de Sentinel que creas posteriormente es un registro de aplicación separado bajo ese paraguas, y sus permisos reales solo se otorgan cuando despliegas su plantilla ARM.
¿Puedo revocar el conector de inquilino después de configurar las integraciones de Sentinel?
Sí, pero hacerlo elimina la capacidad de Cato para crear nuevos registros de aplicaciones en el futuro. Los conectores de Sentinel existentes y sus asignaciones de roles ya otorgadas no se revocan automáticamente con esta acción. Verifica los registros de aplicaciones pertinentes en Azure directamente si deseas eliminar completamente el acceso.
¿Qué pasa si elimino accidentalmente los roles del Principal de Servicio de Cato después del despliegue?
Depende de qué rol. Eliminar el rol de Publicador de Métricas de Monitoreo (en el DCR) detiene la ingesta de datos por completo, resultando en una interrupción total. Eliminar cualquier rol personalizado (Gestor de DCR / Gestor de Tabla) no detiene la ingesta existente; solo bloquea futuras actualizaciones de esquema, por lo que el fallo no es inmediato ni evidente. Surge más tarde, cuando se envía un nuevo campo de evento y no aparece en tu tabla. Reasigne los roles pertinentes o contacte con el soporte de Cato si no está seguro de cuáles han sido eliminados.
¿Debo habilitar Actualizar Automáticamente el Esquema?
Depende de si su organización está dispuesta a permitir que Cato modifique la Regla de Recolección de Datos y la tabla personalizada en su espacio de trabajo de Log Analytics. Si es así, habilitar la configuración significa que los nuevos campos de eventos de Cato aparecerán en su tabla sin requerir ninguna acción de su parte, sin tiempo de inactividad o pérdida de datos mientras se aplica una actualización.
Si los cambios de un proveedor en su espacio de trabajo no están permitidos, deje la configuración apagada. Tenga en cuenta que los campos que Cato añada más tarde no se almacenarán. La integración del Content Hub es más adecuada si necesita tanto control sobre su espacio de trabajo como una manera de mantener el esquema actualizado.
¿Por qué está Actualizar Automáticamente el Esquema apagado por defecto en mi integración existente?
La configuración está apagada por defecto en tanto integraciones nuevas como existentes, de manera que activarla sea siempre una decisión deliberada. Encenderlo no cambia nada en cómo se ingieren los eventos; solo permite que Cato añada columnas a medida que se envían nuevos campos.
¿Qué sucede con los eventos si dejo Actualizar Automáticamente el Esquema apagado?
Los eventos continúan siendo ingeridos normalmente. Solo se almacenan los campos que ya existen en su tabla. Cualquier campo que Cato añada posteriormente se elimina hasta que el esquema sea actualizado. Si posteriormente activa la configuración, se añaden las columnas faltantes, pero los eventos que llegaron mientras tanto no se rellenan.
¿Qué pasa si me pierdo la ventana de despliegue de ARM de 10 minutos?
El registro de integración del lado de CMA queda en un estado incompleto y no puede ser reanudado. Elimínalo y realiza la creación de la integración de Sentinel nuevamente.
¿El eliminar la integración en el CMA elimina los recursos en Azure?
No. Eliminar la integración en el CMA no elimina la tabla, DCR, o las asignaciones de roles creadas en Microsoft. Limpia esos directamente en Azure si es necesario.
¿Puedo tener múltiples integraciones de Sentinel desde una cuenta de Cato?
Sí. Cada una se establece independientemente a través de su propio registro de aplicación y despliegue ARM, todos bajo el mismo consentimiento del conector de inquilino.
¿Por qué llegó un evento sin su campo de datos sin procesar?
Algunos eventos de XOps llevan grandes cargas de historias en raw_data que pueden exceder el límite de tamaño de ingesta de Sentinel (aproximadamente 1 MB). Cuando eso ocurre, Cato todavía reenvía el evento pero omite raw_data para mantenerse dentro de los límites de Sentinel. Ver Limitaciones Conocidas.
¿Aprobar el conector del inquilino solo afecta el conector de Sentinel?
No. El conector de inquilino se comparte entre cada conector de la familia Microsoft-Cato (Sentinel, Intune, CASB/DLP, Defender y otros). Aprobarlo una vez significa que cada nuevo conector de la familia Microsoft que creas posteriormente obtiene su propio registro de aplicación dedicado y permisos.
¿Qué sucede con el registro de la aplicación si elimino el conector?
Cato elimina el registro de la aplicación que creó para ese conector al mismo tiempo. Los registros de aplicaciones creados por el conector del inquilino nunca sobreviven al conector para el cual fueron creados.
¿Cato usa secretos de cliente para autenticar estas aplicaciones?
No. Las aplicaciones creadas por el conector del inquilino se autentican usando un certificado, no un secreto de cliente. Cato gestiona la rotación del certificado automáticamente.
¿Podemos registrar la aplicación nosotros mismos en lugar de utilizar el conector de inquilino?
Sí, utilizando la integración del Content Hub, en lugar de esta. En ese método, despliega el conector desde el Content Hub de Sentinel, el cual registra la aplicación en su propio inquilino bajo su propiedad, y usted mantiene y rota su secreto de cliente. A cambio, Cato recibe una única asignación de rol con alcance y no puede aplicar actualizaciones de esquema por usted.
La integración llave en mano nativa descrita en este artículo siempre utiliza una aplicación que Cato crea y gestiona.
¿Puedo modificar la Regla de Recolección de Datos o la tabla por mí mismo?
No. La Regla de Recolección de Datos, la tabla personalizada y las asignaciones de roles son creadas por la plantilla ARM de Cato y son mantenidas por Cato. Modificarlas manualmente no es aconsejable ni está soportado: Cato puede sobrescribir sus cambios, y modificaciones que Cato no espere pueden interrumpir la ingesta.
Esta es también la razón por la que, con Actualizar Automáticamente el Esquema desactivado, los nuevos campos de eventos no se añaden en absoluto en este método. No hay manera soportada para añadirlos usted mismo.
Si necesita poseer y controlar estos recursos, use la integración del Content Hub. Allí, los recursos son creados por su propio despliegue, y usted aplica los cambios de esquema con una plantilla.