Intégration des Événements Cato avec Microsoft Sentinel en utilisant l'Intégration clés en main

Prev Next

Vue d’ensemble

Utilisez cette intégration Microsoft Sentinel pour inclure les données d'événements Cato dans vos flux de travail de surveillance, de corrélation et d'investigation existants.

Cet article couvre l'intégration native clés en main : Cato crée et gère une application Entra dans votre locataire, envoie des événements directement à Sentinel et les associe automatiquement au modèle de données de Sentinel. C'est la méthode recommandée pour la plupart des comptes car elle nécessite le moins d'attention continue après sa configuration.

Cato propose également une Intégration Content Hub, qui est installée à partir du Content Hub de Microsoft Sentinel. Avec cette méthode, vous possédez l'application Entra et Cato reçoit uniquement la permission d'écrire des événements. Pour une comparaison complète, consultez les conseils dans Intégration des Événements Cato avec Microsoft Sentinel.

Processus et Propriétaires

Étape

Ce qui se passe

Propriétaire

1. Consentement administrateur ID Entra

Consentement OAuth unique accordant à l'application Cato la capacité de créer des enregistrements d'application dans votre locataire.

Client (Entra ID Admin)

2. Approbation du connecteur de locataire

Approuvez le connecteur de locataire de Cato dans le CMA (aucun accès aux données accordé pour le moment).

Client

3. Configuration du connecteur Sentinel

(a) Création d'application - Cato crée un enregistrement d'application par client (le chargeur de 0–100 % dans le CMA).

Cato (automatique)

(b) Déploiement ARM - Vous déployez le modèle ARM pré-rempli dans votre environnement Azure ; c'est là que les autorisations sont effectivement accordées et que les ressources Sentinel sont provisionnées.

Client

4. Mises à jour du schéma en cours

Cato met à jour la cartographie DCR et les colonnes de la table à mesure que de nouveaux champs d'événements sont expédiés, si Mises à jour automatiques du schéma est activé et que son Principal de Service conserve les rôles accordés lors du déploiement.

Cato (automatique, conditionnel)

Pré-requis

  • Une intégration de locataire Microsoft déjà configurée dans le CMA, sous Ressources > Intégrations > Intégrations configurées. Ceci est le connecteur parent pour les applications Microsoft. Configurez-le une fois et réutilisez-le dans toutes les intégrations Microsoft.

  • Autorisation d'Éditeur pour les Intégrations (dans la section Ressources). Pour plus d'informations, voir Gestion des rôles d'administration à l'aide de RBAC.

  • Un espace de travail Log Analytics existant dans Sentinel pour recevoir les événements Cato.

  • Un compte Azure avec permission de déployer des modèles ARM et d'accorder des affectations de rôles dans l'abonnement cible et le groupe de ressources.

  • Passez en revue les prérequis pour toutes les intégrations des événements Cato dans Getting Started with Event Integrations.

Compréhension de l'architecture de l'intégration

Comprendre le modèle sous-jacent aide à expliquer pourquoi certaines étapes existent et ce qu'il faut vérifier si les événements ne circulent pas comme prévu.

Ceci est un diagramme d'architecture de haut niveau :

Approuver le connecteur de locataire déclenche une invite de consentement OAuth pour votre locataire Microsoft Entra. Avant que votre administrateur ID Entra n'approuve cela, il devrait savoir exactement ce qui est accordé :

  • La seule permission Microsoft Graph demandée est Application.ReadWrite.OwnedBy. Il accorde à l'application multi-locataire de Cato deux capacités, et uniquement pour les applications créées par le connecteur de locataire lui-même :

    • La capacité de créer de nouveaux enregistrements d'application dans votre locataire.

    • Accès en lecture/écriture, à tout moment, aux applications qu'il a créées, pas à toute autre application dans votre locataire.

  • Il n'accorde pas un accès général au locataire. Les applications nouvellement créées commencent avec zéro permission : aucun scope Graph API et aucun rôle RBAC Azure. Elles ne peuvent rien faire tant que vous n'avez pas consenti à des autorisations spécifiques pour ce connecteur (par exemple, via le modèle ARM Sentinel ci-dessous, ou un écran de consentement OAuth pour d'autres types de connecteurs).

  • Chaque application créée de cette manière est dédiée à votre locataire uniquement. Elle n'est jamais partagée avec, ou commune à, aucun autre client Cato.

Le consentement administrateur à l'échelle du locataire dans Microsoft Entra nécessite l'un des rôles suivants :

  • Administrator de Rôle Privilégié, qui peut consentir à toute permission pour n'importe quelle API

  • Administrator d'Application Cloud ou Administrator d'Application, qui peut consentir à la plupart des autorisations mais avec quelques exceptions pour les autorisations d'application Microsoft Graph

  • Administrator Global, qui peut également accorder un consentement

Pour accorder le consentement administrateur :

  1. Allez au centre d'administration Entra et naviguez vers Identité > Applications > Applications d'entreprise.

  2. Localiser l'application.

  3. Allez à Sécurité > Autorisations et sélectionnez Accorder le consentement administrateur.

Pour les prérequis complets et les instructions étape par étape, consultez la documentation Microsoft Entra.

Étape 2 : Connecteur de locataire (unique, préalable)

Avant toute configuration spécifique à Sentinel, vous approuvez le connecteur de locataire de Cato, affiché dans le CMA sous "Microsoft 365 (Nouveau Locataire)". Ceci est pris en charge par l'application multi-locataire propre à Cato, qui réside dans le locataire de Cato, pas le vôtre. Vous pouvez révoquer cette approbation à tout moment.

L'approuver ne donne à Cato qu'une capacité : la permission de créer de nouveaux enregistrements d'application à l'intérieur de votre locataire. Il n'accorde pas à ces applications un accès par elles-mêmes. Chaque permission qu'une application créée reçoit nécessite toujours votre approbation explicite, soit via le consentement OAuth soit via le déploiement du modèle ARM ci-dessous.

Ce connecteur est partagé parmi toutes les intégrations de la famille Microsoft, pas seulement Sentinel. Le connecteur de locataire est utilisé par chaque connecteur Cato qui s'intègre à un produit Microsoft : Sentinel, Intune, CASB/DLP, Defender, et autres. Vous approuvez le connecteur de locataire une fois ; ensuite, chaque fois que vous créez un nouveau connecteur de la famille Microsoft dans le CMA, un enregistrement d'application séparé et dédié est créé dans votre locataire pour ce connecteur spécifiquement. Créer un connecteur Sentinel n'accorde aucun accès lié à Intune ou à d'autres produits Microsoft. Chaque connecteur reçoit sa propre application avec ses propres autorisations.

Les applications créées par le connecteur de locataire s'authentifient en utilisant un certificat (pas un secret client). Cato gère la rotation et le cycle de vie des certificats automatiquement. Lorsque vous supprimez un connecteur dans le CMA, Cato supprime l'enregistrement d'application correspondant qu'il a créé pour ce connecteur ; les enregistrements d'application ne survivent pas au connecteur qui les a créés.

Avantages du modèle de connecteur de locataire :

  • Approbation unique pour la création d'application. Vous approuvez le connecteur de locataire une fois, et chaque futur connecteur de la famille Microsoft (Sentinel, Intune, CASB/DLP, Defender, etc.) obtient son propre enregistrement d'application automatiquement sous cette approbation, sans une approbation séparée pour l'enregistrement lui-même. Chaque connecteur a toujours son propre étape de consentement pour les autorisations dont il a besoin, comme décrit ci-dessous.

  • Nettoyage automatique (pas d'enregistrements d'application orphelins). Supprimer un connecteur dans le CMA supprime l'enregistrement d'application que Cato a créé pour lui dans la même action. Il n'y a rien laissé derrière dans votre locataire à retrouver et à nettoyer manuellement.

  • Authentification basée sur certificat avec rotation automatique. Parce que Cato crée et gère ces enregistrements d'application, il possède aussi la rotation de certificat pour leur durée de vie. L'enregistrement de l'application par vous-même impliquerait de prendre en charge cette rotation comme une tâche opérationnelle continue.

  • Zéro autorisations par défaut. Toutes les applications créées par le connecteur de locataire commencent sans portées API et sans rôles RBAC Azure. L'accès est uniquement ajouté à un stade ultérieur explicite (déploiement ARM ou écran de consentement OAuth).

  • Isolation par connecteur. Chaque connecteur Microsoft dispose de son propre enregistrement d'application dédié. L'application d'un connecteur Sentinel n'affecte pas l'accès d'un connecteur Intune ou CASB, et vice versa.

Si votre organisation exige que les applications dans votre locataire soient enregistrées et détenues par vous plutôt que par Cato, utilisez l'intégration du Content Hub à la place. Il n'utilise pas le connecteur du locataire.

Étape 3 : Configuration du connecteur Sentinel

Création d'application

Lorsque vous démarrez un nouveau connecteur Sentinel dans le CMA, le connecteur parent utilise sa capacité pour créer un nouvel enregistrement d'application par client dans votre locataire. C'est ce que représente le chargeur de progression (0-100 %) dans le CMA. À ce stade, l'application existe mais n'a pas encore d'autorisations ni de ressources.

Déploiement de modèle ARM ("Déployer sur Azure")

En cliquant, vous accédez à un modèle ARM pré-rempli que vous déployez dans votre propre portail Azure, sous vos propres identifiants. C'est l'étape où :

  • Vous approuvez les autorisations portées de l'application

  • Les ressources Sentinel sont effectivement provisionnées

  • Le principal de service de Cato reçoit ses assignations de rôle

Cato ne déploie jamais directement dans votre locataire. Le déploiement est toujours initié et exécuté par le client. Le modèle provisionne :

Ressource

Emplacement

Objectif

Tableau de journal personnalisé

Espace de travail Log Analytics existant

Table cible pour l'ingestion d'événements Cato (suffixé _CL).

Règle de collecte de données (DCR)

Provisionné par le modèle (le type direct ; aucune ressource DCE distincte)

Transformation KQL et correspondance de champs des événements bruts au schéma de table ; ingère directement via l'API d'ingestion de logs.

Assignations de rôle RBAC

DCR et espace de travail Log Analytics

Accorde au principal de service de Cato le rôle intégré de Publieur de Métriques de Surveillance (sur le DCR), plus deux rôles personnalisés minimalistes : un sur le DCR, un sur l'espace de travail.

Le modèle ne crée pas un point de terminaison de collecte de données. Les règles de collecte de données Azure exposent désormais leur propre point d'ingestion directement, ce qui minimise le nombre de ressources du modèle et la portée des autorisations.

Étape 4 : Gestion du schéma en cours

À mesure que le schéma d'événements de Cato évolue, le DCR et le schéma de table doivent être mis à jour pour que de nouveaux champs soient ingérés. Cato ajoute fréquemment des champs d'événements, et jusqu'à ce qu'un champ existe dans votre DCR et tableau, ses valeurs ne sont pas stockées.

Cato peut appliquer ces mises à jour pour vous, en utilisant les rôles accordés lors du déploiement ARM. Ce comportement est contrôlé par le paramètre Auto Update Schema sur l'intégration et dépend du maintien des rôles par le Principal de Service de Cato.

Pour savoir comment l'activer, voir Garder le schéma d'événements à jour.

Les trois assignations de rôle servent deux objectifs distincts, et leur suppression a différentes conséquences :

  • Supprimer le Publieur de Métriques de Surveillance (sur le DCR) arrête complètement l'ingestion des données. Il s'agit d'une panne complète, pas d'un mode dégradé. Aucun nouvel événement n'atteint Sentinel.

  • Supprimer soit le rôle personnalisé (Gestionnaire DCR / Gestionnaire de Table) n'arrête pas l'ingestion existante ; cela empêche simplement Cato d'appliquer futures mises à jour de schéma, donc de nouveaux champs d'événements n'apparaîtront pas dans votre table tant que les rôles ne seront pas restaurés.

Recommandation : si votre organisation effectue des examens périodiques des accès, étiquetez le Principal de Service de Cato pour le renouvellement plutôt que la suppression.

Configurer l'intégration

Créer l'intégration du locataire Microsoft (une fois)

Le MS tenant connector est un connecteur parent pour d'autres applications Microsoft, comme expliqué dans les prérequis. Si vous l'avez déjà créé pour une autre intégration Microsoft, vous n'avez pas besoin de répéter cette procédure pour votre intégration Sentinel.

Pour créer l'intégration du locataire MS :

  1. Depuis le menu de navigation du CMA, sélectionnez Ressources > Intégrations, puis cliquez sur l'onglet Intégrations configurées.

  2. Cliquez sur Nouveau. Le panneau Nouveau Connecteur s'ouvre.

  3. Dans le panneau Nouveau Connecteur, sélectionnez l'application MS Tenant (Configurer un nouveau MS Tenant).

  4. Entrez le nom du connecteur.

  5. Cliquez sur Autoriser et enregistrer.

    Un nouvel onglet du navigateur s'ouvre vers l'application Microsoft 365.

  6. Dans le nouvel onglet de navigateur, authentifiez-vous à l'application Microsoft 365 :

    1. Sélectionnez le compte Microsoft pour l'application Microsoft 365.

      Sinon, une erreur d'authentification Microsoft peut survenir.

    2. Entrez le mot de passe pour le compte Microsoft et approuvez-le.

    3. Acceptez les autorisations pour laisser Cato accéder à l'application Microsoft 365.

      Une page de réussite montre que les autorisations ont été appliquées.

    4. Vous pouvez fermer l'onglet du navigateur et revenir au CMA.

  7. L'application Microsoft 365 apparaît maintenant sous l'onglet Applications intégrées.

Création de l'intégration Sentinel

Pour créer l'intégration Sentinel :

  1. Dans le menu de navigation, cliquez sur Ressources > Intégrations.

  2. Sur l'onglet Intégrations configurées, cliquez sur Nouveau. Le panneau Nouvelle Intégration s'ouvre.

  3. Sélectionnez Microsoft Sentinel, et dans le champ Auth, sélectionnez Consentement ARM pour l'authentification de modèle pour Microsoft Sentinel.

  4. Configurer les champs suivants :

    • Entrez un Nom pour cette intégration

    • Sélectionnez le nom de l'intégration du locataire MS dans le champ ID Parent

    • Entrez votre Nom de l'Espace de Travail existant qui reçoit les données dans Microsoft Log Analytics

    • Entrez un nouveau Nom de Table pour contenir les données dans l'Espace de Travail Log Analytics portant ce nom (Cato ajoute _CL)

    • Définissez le nombre de jours pendant lesquels vous souhaitez que Microsoft conserve les données Cato dans le champ Jours de Conservation de la Table

    • Sous Sources de données, activez Mise à jour automatique du schéma. Voir Maintenir le schéma d'événements à jour

    • Facultatif : ajoutez des filtres pour contrôler quels événements Cato sont envoyés à Microsoft Sentinel, comme décrit ci-dessous

  5. Cliquez sur Enregistrer pour déployer l'intégration à Microsoft.

    Remarque : Vous avez maintenant 10 minutes pour terminer la configuration dans Microsoft.

  6. Un onglet de navigateur s'ouvre et vous dirige pour autoriser la création de l'intégration dans Microsoft.

    Remarque : Vous devez autoriser l'intégration avec le même locataire utilisé pour créer l'intégration de locataire MS. L'utilisateur doit avoir les autorisations pour créer des ressources sur ce locataire.

  7. Dans le portail Microsoft, sélectionnez le groupe de ressources et la région qui contiennent l'espace de travail Log Analytics cible, puis cliquez sur Revoir + Créer.

  8. Cliquez sur Créer pour démarrer le déploiement.

  9. Lorsque le déploiement est terminé, vous pouvez fermer l'onglet Microsoft.

  10. Dans le CMA, rafraîchissez la page Intégrations. Le statut de l'intégration apparaît dans l'onglet Applications intégrées.

Maintenir le schéma d'événements à jour

Cato ajoute régulièrement de nouveaux champs à son schéma d'événements. Pour qu'un nouveau champ atteigne Sentinel, il doit être ajouté à la fois à la règle de collecte de données et au tableau personnalisé dans votre espace de travail.

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

Le paramètre Auto Update Schema contrôle si Cato fait cela pour vous :

  • Activé - lorsque Cato ajoute un champ d'événement, il ajoute la colonne correspondante à votre règle de collecte de données et au tableau automatiquement. Il n'y a pas de temps d'arrêt ni de perte de données pendant qu'une mise à jour est appliquée, et aucune action n'est nécessaire de votre part.

  • Désactivé - votre règle de collecte de données et votre tableau conservent leurs colonnes actuelles. Les événements continuent d'être ingérés, mais tout champ que Cato a ajouté depuis que l'intégration a été déployée n'est pas stocké.

Auto Update Schema est désactivé par défaut, sur les nouvelles et les intégrations existantes.

L'activer signifie que Cato modifie la règle de collecte de données et le tableau personnalisé dans votre espace de travail Log Analytics chaque fois que le schéma d'événements change. La décision de le rendre acceptable appartient à votre organisation. Beaucoup ne permettent pas à un fournisseur de faire des modifications dans leur espace de travail, et pour eux le réglage doit rester désactivé.

Le laisser désactivé a un coût : les champs d'événements que Cato ajoute après le déploiement de votre intégration ne sont pas stockés, et Cato ne propose pas de moyen en libre-service pour les appliquer avec cette méthode. Si vous avez besoin à la fois de contrôle sur votre espace de travail et d'un moyen de garder le schéma à jour, utilisez à la place l'Intégration Content Hub.

Les rôles permettant à Cato de faire ces modifications sont accordés lorsque vous déployez le modèle ARM, que le paramètre soit activé ou non. Le paramètre contrôle uniquement si Cato les utilise. Voir Étape 4 : Gestion continue du schéma pour savoir ce qui se passe si vous les supprimez.

Pour activer les mises à jour automatiques du schéma sur une intégration existante :

  1. À partir du menu de navigation, sélectionnez Ressources > Intégrations, puis cliquez sur l'onglet Intégrations configurées.

  2. Déployez la ligne Microsoft Sentinel et cliquez sur le nom de l'intégration. Le panneau Modifier l'intégration s'ouvre.

  3. Sous Sources de données, activez Mise à jour automatique du schéma.

  4. Cliquez sur Sauvegarder.

Remarque :

Les mises à jour automatiques du schéma dépendent du principal de service de Cato conservant les deux rôles personnalisés accordés pendant le déploiement ARM. Si ces rôles sont supprimés, l'ingestion continue, mais les nouveaux champs cessent d'apparaître dans votre tableau. Voir Étape 4 : Gestion du schéma en cours.

Vérification que l'intégration fonctionne

Après configuration, confirmer :

  • La nouvelle table (avec le suffixe _CL) apparaîtra dans votre espace de travail Log Analytics sous Tables.

  • Le statut du connecteur dans l'onglet Applications intégrées du CMA affiche "connecté / sain".

  • Des événements d'échantillon apparaissent dans la table dans les quelques minutes suivant le trafic. Effectuez une requête avec <YourTableName>_CL | take 10 en Log Analytics.

  • Dans Azure, le principal de service de Cato conserve ses rôles accordés sur les ressources DCR et de tableau.

Configurer les filtres

Utilisez des filtres pour contrôler quels événements Cato sont exportés vers Microsoft Sentinel. Cela aide à réduire les coûts d'ingestion, minimiser le bruit, et concentrer les enquêtes sur les événements les plus pertinents pour des sites spécifiques, des utilisateurs ou des régions. Vous pouvez également utiliser des filtres pour acheminer différents sous-ensembles d'événements vers différents environnements SIEM.

Utilisez des groupes de filtres pour définir des filtres basés sur tout Champ d'Événement ou combinaison de champs. Les conditions au sein de chaque groupe utilisent la logique ET. La logique OU est appliquée entre les groupes. Les filtres dans la capture d'écran configurent l'intégration pour exporter :

  • Les événements qui proviennent de Paris ou Madrid, sont de sous-type Pare-feu Internet, et ont pris des actions autres que Surveiller ou Inviter.

  • Le Nom d'utilisateur contient Test

Limitations connues

  • Limitation des grands événements : Certains événements XOps peuvent inclure des informations d'histoire étendues dans le champ raw_data, ce qui peut amener l'événement à dépasser les limites de taille d'ingestion de Microsoft Sentinel (environ 1 Mo). Lorsque cela se produit, Cato transfère toujours l'événement à Sentinel, mais omet le champ raw_data pour maintenir la compatibilité avec les exigences d'ingestion de Sentinel.

  • Dépendance de mise à jour du schéma : les mises à jour de schéma en cours dépendent du principal de service de Cato conservant ses rôles accordés. Si votre organisation effectue des examens périodiques des accès, signalez ce principal de service pour éviter une suppression involontaire du rôle qui pourrait perturber l'ingestion future.


FAQ

Quelle est la différence entre le connecteur de locataire et le connecteur Sentinel ?

Le connecteur "Microsoft 365 (Nouveau locataire)" est un consentement unique à l'échelle du locataire qui permet à Cato de créer des enregistrements d'application dans votre locataire. Il n'accorde aucun accès aux données par lui-même. Chaque connecteur Sentinel que vous créez par la suite est un enregistrement d'application distinct sous cette égide, et ses autorisations réelles sont accordées uniquement lorsque vous déployez son modèle ARM.

Puis-je révoquer le connecteur de locataire après avoir configuré les intégrations Sentinel ?

Oui, mais cela retire à Cato la capacité de créer de nouveaux enregistrements d'application à l'avenir. Les connecteurs Sentinel existants et leurs missions de rôle déjà accordées ne sont pas automatiquement révoqués par cette action. Vérifiez directement les enregistrements d'application pertinents dans Azure si vous souhaitez supprimer complètement l'accès.

Que se passe-t-il si je supprime accidentellement les rôles du principal de service de Cato après le déploiement ?

Cela dépend de quel rôle. Supprimer le rôle de Publieur de Métriques de Surveillance (sur le DCR) arrête complètement l'ingestion de données, entraînant une panne totale. Supprimer soit le rôle personnalisé (Gestionnaire DCR / Gestionnaire de Table) ne cesse pas l'ingestion existante ; cela bloque simplement les mises à jour futures du schéma, donc l'échec n'est pas immédiat ni évident. Le problème se manifeste plus tard, lorsque un nouveau champ d'événement n'apparaît pas dans votre table. Accordez à nouveau les rôles pertinents, ou contactez le support Cato si vous n'êtes pas sûr de ceux qui ont été supprimés.

Dois-je activer le schéma de mise à jour automatique?

Cela dépend de la volonté de votre organisation de laisser Cato modifier la règle de collecte de données et le tableau personnalisé dans votre espace de travail Log Analytics. Si c'est le cas, activer le paramètre signifie que de nouveaux champs d'événements Cato apparaissent dans votre tableau sans aucun travail de votre part, sans temps d'arrêt ni perte de données pendant qu'une mise à jour est appliquée.

Si les changements par un fournisseur dans votre espace de travail ne sont pas autorisés, laissez le paramètre désactivé. Sachez que les champs ajoutés ultérieurement par Cato ne sont alors pas stockés. L'intégration du Content Hub est le meilleur choix si vous avez besoin à la fois de contrôle sur votre espace de travail et d'un moyen de garder le schéma à jour.

Pourquoi le schéma de mise à jour automatique est-il désactivé par défaut dans mon intégration existante?

Le paramètre est désactivé par défaut sur les nouvelles intégrations et celles existantes, de sorte que l'activer soit toujours un choix délibéré. L'activer ne change rien à la façon dont les événements sont ingérés ; cela permet seulement à Cato d'ajouter des colonnes au fur et à mesure que de nouveaux champs sont disponibles.

Que se passe-t-il pour les événements si je laisse le schéma de mise à jour automatique désactivé?

Les événements continuent d'être ingérés normalement. Seuls les champs qui existent déjà dans votre tableau sont stockés. Tout champ ajouté par Cato par la suite est supprimé jusqu'à ce que le schéma soit mis à jour. Si vous activez le paramètre plus tard, les colonnes manquantes sont ajoutées, mais les événements qui sont arrivés entre-temps ne sont pas remplis à nouveau.

Que se passe-t-il si je manque la fenêtre de déploiement ARM de 10 minutes ?

L'enregistrement d'intégration côté CMA reste dans un état incomplet et ne peut pas être repris. Supprimez-le et effectuez à nouveau la création de l'intégration Sentinel.

La suppression de l'intégration dans le CMA supprime-t-elle les ressources dans Azure ?

Oui. La suppression de l'intégration dans le CMA ne supprime pas la table, le DCR, ou les assignations de rôle créées dans Microsoft. Nettoyez-les directement dans Azure si nécessaire.

Puis-je avoir plusieurs intégrations Sentinel à partir d'un compte Cato ?

Oui. Chacune est configurée indépendamment via son propre enregistrement d'application et déploiement ARM, tous sous le même consentement de connecteur de locataire.

Pourquoi un événement est-il arrivé sans son champ de données brutes ?

Certains événements XOps transportent de grandes charges utiles d'histoires dans raw_data qui peuvent dépasser la limite de taille d'ingestion de Sentinel (environ 1 Mo). Quand cela se produit, Cato renvoie toujours l'événement mais omet raw_data pour rester dans les limites de Sentinel. Voir Les limitations connues.

Est-ce que l'approbation du connecteur maître affecte uniquement le connecteur Sentinel ?

Oui. Le connecteur de locataire est partagé entre chaque connecteur Cato de la famille Microsoft (Sentinel, Intune, CASB/DLP, Defender et autres). L'approuver une fois signifie que chaque nouveau connecteur de la famille Microsoft que vous créez ensuite obtient son propre enregistrement d'application dédié et ses autorisations.

Que se passe-t-il pour l'enregistrement de l'application si je supprime le connecteur ?

Cato supprime l'enregistrement d'application qu'il a créé pour ce connecteur en même temps. Les enregistrements d'application créés par le connecteur de locataire ne vivent jamais plus longtemps que le connecteur pour lequel ils ont été créés.

Est-ce que Cato utilise des secrets de client pour authentifier ces applications ?

Oui. Les applications créées par le connecteur de locataire s'authentifient en utilisant un certificat, pas un secret de client. Cato gère la rotation des certificats automatiquement.

Puis-je enregistrer l'application nous-mêmes au lieu d'utiliser le connecteur de locataire ?

Oui, en utilisant l'intégration du Content Hub au lieu de celle-ci. Dans cette méthode, vous déployez le connecteur depuis le Content Hub Sentinel, qui enregistre l'application dans votre propre locataire sous votre propriété, et vous détenez et mettez à jour son secret client. En échange, Cato reçoit une seule attribution de rôle à portée et ne peut pas appliquer les mises à jour de schéma pour vous.

L'intégration clé en main native décrite dans cet article utilise toujours une application que Cato crée et gère.

Puis-je modifier la règle de collecte de données ou le tableau moi-même?

Oui. La règle de collecte de données, le tableau personnalisé et les attributions de rôle sont créés par le modèle ARM de Cato et sont maintenus par Cato. Les modifier à la main n'est pas conseillé et n'est pas pris en charge : Cato pourrait écraser vos changements, et des modifications que Cato n'attend pas peuvent interrompre l'ingestion.

C'est aussi pourquoi, avec la Mise à jour automatique du schéma désactivée, les nouveaux champs d'événements ne sont pas ajoutés par cette méthode. Il n'y a pas de moyen pris en charge pour les ajouter vous-même.

Si vous devez posséder et contrôler ces ressources, utilisez plutôt l'intégration du Content Hub. Là, les ressources sont créées par votre propre déploiement, et vous appliquez les changements de schéma avec un modèle.