Aperçu
L'intégration Datadog vous permet d'analyser les données de réseau et de sécurité Cato en parallèle avec les données d'autres sources dans Datadog. Vous pouvez utiliser ces données pour des tableaux de bord, des moniteurs, des alertes, et des analyses de logs sans déployer des mécanismes supplémentaires de collecte de données.
Cato envoie directement à votre compte Datadog des événements normalisés et, optionnellement, des flux réseau. Vous configurez l'intégration native Datadog dans l'application de gestion Cato (CMA).
Cas d'utilisation
Événements
Vous pouvez envoyer des événements Cato à Datadog pour centraliser la surveillance et l'observabilité de la sécurité. Les événements fournissent des données sur l'activité du réseau, les menaces, les utilisateurs, les appareils, et le trafic traversant la plateforme Cato. Les équipes SOC et NOC peuvent intégrer ces données dans leurs flux de surveillance et d'investigation existants.
Flux
Lors de l'enquête sur une activité suspecte, vous pouvez utiliser des données de flux agrégées pour ajouter du contexte réseau aux événements Cato. Les événements montrent des informations telles que les décisions de politique, l'identité de l'utilisateur, et les applications. Les données de flux ajoutent des détails tels que le nombre total de octets transférés, le nombre de paquets, et la durée de session.
Ce contexte supplémentaire vous aide à distinguer une activité minimale de transferts de données importants qui peuvent indiquer une exfiltration potentielle de données.
Prérequis
Avant de configurer cette intégration, assurez-vous des éléments suivants :
Vous disposez d'une autorisation d'Éditeur pour les intégrations dans la section Ressources du CMA. Voir Gestion des rôles d'admin avec l'utilisation du RBAC.
Vous avez révisé les prérequis pour toutes les intégrations d'événements Cato dans Commencer avec l'intégration d'événements.
Vous disposez d'un compte Datadog avec des permissions pour créer une clé API.
Vous avez l'URL de votre site Datadog (par exemple :
datadoghq.com,datadoghq.eu).
Sources de données
Vous pouvez configurer l'intégration pour envoyer des Événements, des Flux, ou les deux.
Événements
Générés lorsque des activités spécifiques se déroulent dans le réseau ou le système (par exemple, quand une règle de politique est appliquée ou une menace est détectée).
Fournir des aperçus discrets et en temps réel sur la sécurité et l'application de la politique.
Envoyés en utilisant le schéma d'événement de Cato.
Les nouvelles intégrations exportent par défaut uniquement les événements.
Le filtrage est pris en charge pour les événements.
Flux
Provenant de flux réseau (5-tuple), enrichis avec des informations au niveau des applications des moteurs Cato.
Inclut le contexte de l'application et de l'utilisateur, ainsi que des données de session agrégées : octets, paquets, et durée.
Peut générer un volume de données significativement plus élevé que les événements. Le volume exact dépend du trafic.
Créer l'intégration Datadog
Pour envoyer des événements et des flux Cato à Datadog, vous créerez une intégration dans le CMA en utilisant une clé API de Datadog.
Étape 1 : Obtenir une clé API Datadog
Connectez-vous à votre compte Datadog.
Naviguez vers Paramètres de l'organisation > Clés API.
Cliquez sur Nouvelle clé, entrez un nom descriptif (par exemple,
Intégration Cato), et cliquez sur Créer une clé.Copiez et enregistrez la valeur de la Clé API. Elle ne sera plus affichée.
Notez votre site Datadog (visible dans l'URL, par exemple,
datadoghq.com).
Étape 2 : Tester avec curl
Avant de configurer l'intégration dans le CMA, validez que votre clé API Datadog et votre point d'arrivée d'ingestion fonctionnent en envoyant un test log directement depuis la ligne de commande. Cela isole tout problème du côté vendeur (authentification, point d'arrivée, acceptation de payload) avant de toucher le CMA.
L'API d'ingestion des logs Datadog utilise l'en-tête DD-API-KEY pour l'authentification. Cato définit le champ source sur cato et utilise une balise data_source pour distinguer les événements des flux dans Datadog Log Explorer.
Exemple — Datadog (site US) :
curl -X POST "https://http-intake.logs.datadoghq.com/v1/input" \
-H "Accept: application/json" \
-H "Content-Type: application/json" \
-H "DD-API-KEY: <your-api-key>" \
-d '[
{"ddsource": "cato",
"ddtags": "env:staging,version:5.1",
"message": { "message":"test event from curl","event_type":"test","timestamp":"2026-07-05T12:00:00Z" }
}
]'Remplacez <YOUR_API_KEY> par la clé API obtenue à l'étape 1, et utilisez l'URL d'ingestion correspondant à votre site Datadog.
Une réponse réussie retourne HTTP 202 Accepted. Vous pouvez alors vérifier que le log apparaît dans Datadog sous Logs > Recherche, avec un filtre par source:cato.
Étape 3 : Configurer l'intégration dans le CMA

Dans le menu de navigation, allez à Ressources > Intégrations.
Cliquez sur l'onglet Intégrations configurées, puis cliquez sur Nouveau.
Dans le panneau Nouvelle Intégration, sélectionnez Datadog dans le menu déroulant d'intégration.
La Capacité est automatiquement définie sur Exportation de Données.
Dans le menu déroulant Auth, sélectionnez Clé API.
Entrez un Nom pour l'intégration (requis).
Optionnellement, entrez une Description.
Entrez le site Datadog (par exemple :
datadoghq.com).Entrez la Clé API que vous avez copiée depuis Datadog.
Sous Sources de Données, sélectionnez Événements, Flux, ou les deux.
Optionnellement, configurez des groupes de Filtres d'Événements et/ou Filtres de Flux pour contrôler quelles données sont envoyées (voir les filtres ci-dessous).
Cliquez sur Enregistrer.
Rafraîchir la page des intégrations. L'intégration apparaît dans le tableau Intégrations configurées avec le statut Connecté.
Filtres
Les filtres vous permettent de contrôler quels événements Cato (et flux) sont exportés vers Datadog.
Aide à réduire les coûts d'ingestion, à minimiser le bruit, et à concentrer les enquêtes.
Permet de router différents sous-ensembles d'événements vers différentes plateformes.
Les groupes de filtres sont définis en fonction de tout Champ d'Événement ou combinaison de champs.
Les conditions dans chaque groupe utilisent une logique ET ; la logique OU est appliquée entre les groupes.
Filtre d'Événements
Disponible dans le panneau Nouvelle Intégration sous Filtre d'Événements. Cliquez sur Ajouter un Filtre pour définir une condition, ou sur Ajouter un Groupe pour créer un groupe de filtres supplémentaire (logique OU entre les groupes).
Filtre de Flux
Disponible sous Filtre de Flux lorsque Flux est sélectionné comme source de données. Suit la même logique que le Filtre d'Événements.
Résolution des problèmes
Problème | Solution |
|---|---|
L'intégration montre une Erreur de Connectivité | Vérifiez que l'URL du site Datadog et la clé API sont entrées correctement. Assurez-vous que la clé API n'a pas été révoquée dans Datadog. |
Aucun événement n'arrive dans Datadog | Vérifiez la configuration de votre filtre d'événements — un filtre trop étroit peut exclure silencieusement toutes les données. |
Aucun flux n'arrive dans Datadog | Confirmez que Flux est sélectionné sous Sources de données, et vérifiez que le filtre de flux n'est pas trop restrictif. |
L'intégration est enregistrée mais le statut n'affiche pas Connecté | Rafraîchir la page des intégrations. Si le problème persiste, vérifiez les permissions de votre clé API Datadog. |