Cato 이벤트와 Microsoft Sentinel의 Turnkey 통합을 사용하여 통합

Prev Next

개요

Microsoft Sentinel 통합을 사용하여 Cato 이벤트 데이터를 기존 모니터링, 상관 및 조사 워크플로에 포함하세요.

이 문서에서는 기본 턴키 통합에 대해 설명합니다: Cato는 테넌트 내에 Entra 애플리케이션을 생성 및 관리하여 Sentinel에 직접 이벤트를 전송하고, 이를 자동으로 Sentinel의 데이터 모델에 매핑합니다. 설정 후 가장 적은 주의를 필요로 하기 때문에 대부분의 계정에서 추천되는 방법입니다.

Cato는 또한 컨텐츠 허브 통합을 제공합니다. 이것은 Microsoft Sentinel Content Hub에서 설치됩니다. 이 방법에서는 Entra 애플리케이션을 소유하고, Cato는 이벤트를 작성할 수 있는 권한만 받습니다. Microsoft Sentinel과 Cato 이벤트 통합 가이드에서 전체 비교를 검토하세요.

프로세스와 소유자

단계

무슨 일이 발생합니까

소유자

1. Entra ID 관리자 승인

일회성 OAuth 승인은 Cato의 앱이 테넌트에서 앱 등록을 생성할 수 있는 권한을 부여합니다.

고객 (Entra ID 관리자)

2. 테넌트 커넥터 승인

데이터 액세스가 아직 승인되지 않은 상태에서 CMA에서 Cato의 테넌트 커넥터를 승인하세요.

고객

3. Sentinel 커넥터 설정

(a) 앱 생성 - Cato는 고객별 앱 등록(CMA의 0-100% 로더)을 만듭니다.

Cato (자동)

(b) ARM 배포 - 미리 채워진 ARM 템플릿을 Azure 환경에 배포하세요; 여기서 실제로 권한이 부여되고 Sentinel 리소스가 프로비저닝됩니다.

고객

4. 지속적인 스키마 업데이트

자동 스키마 업데이트가 활성화되고, 서비스 주체가 배포 시 부여된 역할을 유지하는 경우, 새로운 이벤트 필드가 배송될 때 Cato는 DCR 매핑과 테이블 열을 업데이트합니다.

Cato (자동, 조건부)

요구 사항

  • Microsoft 테넌트 통합이 CMA의 자원 > 통합 > 구성된 통합 섹션에 이미 설정되어 있습니다. Microsoft 애플리케이션에 대한 부모 커넥터입니다. 한 번 구성하여 모든 Microsoft 통합에 재사용합니다.

  • 자원 섹션의 통합에 대한 편집자 권한. 자세한 내용은 RBAC 사용하여 관리자 역할 관리를 참조하십시오.

  • Cato 이벤트를 수신하기 위한 Sentinel에서의 기존 로그 분석 작업 공간.

  • Azure 계정을 가지고 있어야 ARM 템플릿을 배포하고 대상 구독 및 리소스 그룹에서 역할 할당을 승인할 수 있습니다.

  • Getting Started with Event Integrations에서 모든 Cato 이벤트 통합의 사전 요구 사항을 검토하세요.

통합 아키텍처 이해하기

기본 모델을 이해하면 특정 단계가 왜 존재하는지 설명할 수 있고, 이벤트가 예상대로 흐르지 않을 때 무엇을 확인해야 하는지 알 수 있습니다.

이것은 고급 아키텍처 다이어그램입니다:

테넌트 커넥터 승인 후, Microsoft Entra 테넌트에 대한 OAuth 동의 요청이 표시됩니다. Entra ID 관리자가 이를 승인하기 전에, 정확히 어떤 것이 부여되는지를 알아야 합니다.

  • 요청된 Microsoft Graph 권한은 Application.ReadWrite.OwnedBy입니다. Cato의 다중 테넌트 애플리케이션이 두 가지 기능을 허용하며, 테넌트 커넥터 자체가 생성하는 애플리케이션에만 해당됩니다:

    • 테넌트 내에서 새로운 앱 등록을 생성하는 능력.

    • 자신이 생성한 애플리케이션에 대한 읽고 쓰기 액세스 제공, 다른 애플리케이션에는 제공하지 않음.

  • 광범위한 테넌트 액세스를 부여하지 않습니다. 새로 생성된 애플리케이션은 권한이 없는 상태로 시작합니다: Graph API 범위와 Azure RBAC 역할이 없습니다. 이 커넥터를 사용하려면 특정 권한에 동의해야 합니다 (예: 아래 Sentinel ARM 템플릿 또는 다른 커넥터 유형의 OAuth 동의 화면을 통해).

  • 이 방식으로 생성된 각 애플리케이션은 단독으로 테넌트에 할애됩니다. 다른 Cato 고객과 공유하거나 공동으로 사용하지 않습니다.

Microsoft Entra에서의 테넌트 전역 관리자 승인에는 다음 역할 중 하나를 요구합니다:

  • 특권 역할 관리자는 모든 API에 대한 권한에 동의할 수 있습니다

  • 클라우드 애플리케이션 관리자 또는 애플리케이션 관리자는 대부분의 권한에 동의할 수 있지만, 일부 Microsoft Graph 애플리케이션 권한에 대해서는 예외가 있습니다.

  • 글로벌 관리자도 동의를 부여할 수 있습니다

관리자 동의를 부여하려면:

  1. Entra 관리자 센터로 이동하여 아이덴티티 > 애플리케이션 > 엔터프라이즈 애플리케이션을 탐색합니다.

  2. 애플리케이션 찾기.

  3. 보안 > 권한으로 이동하여 관리자 승인 부여를 선택합니다.

전체 사전 요구 사항 및 단계별 지침은 Microsoft Entra 문서를 참조하십시오.

2단계: 테넌트 커넥터 (일회성, 전제 조건)

Sentinel에 대한 특정 설정 이전에, CMA에 "Microsoft 365 (New Tenant)"로 표시된 Cato의 테넌트 커넥터를 승인합니다. 이는 Cato의 자체 다중 테넌트 애플리케이션에 의해 지원되며, Cato의 테넌트에 위치하며, 고객의 테넌트에 있지 않습니다. 이 승인 취소는 언제든지 가능합니다.

승인은 Cato에 다음 기능 하나만 제공합니다: 테넌트 내에서 새로운 앱 등록을 생성할 권한. 그 앱들에게 자체적으로 어떤 액세스도 부여하지 않습니다. 생성된 앱이 받은 모든 권한은 여전히 명시적인 승인을 필요로 하며, 아래의 OAuth 동의 또는 ARM 템플릿 배포를 통해 가능합니다.

이 커넥터는 Sentinel뿐 아니라 모든 Microsoft 계열 통합에서 공유됩니다. 테넌트 커넥터는 Sentinel, Intune, CASB/DLP, Defender 등 Microsoft 제품과 통합하는 모든 Cato 커넥터에서 사용됩니다. 테넌트 커넥터를 한 번 승인하면 이후 모든 Microsoft 계열 커넥터를 CMA에서 생성할 때마다 특정 커넥터에 대한 별도의 앱 등록이 테넌트에 생성됩니다. Sentinel 커넥터를 생성해도 Intune 또는 다른 Microsoft 제품과 관련된 액세스가 부여되지 않습니다. 각 커넥터는 자체 앱을 가져오며, 자체 권한을 부여받습니다.

테넌트 커넥터가 생성한 앱은 클라이언트 암호가 아닌 인증서를 사용하여 인증합니다. Cato는 인증서 회전과 라이프사이클을 자동으로 관리합니다. CMA에서 커넥터를 삭제하면 Cato가 해당 커넥터를 위해 생성한 앱 등록을 삭제합니다; 앱 등록은 생성한 커넥터보다 오래가지 않습니다.

테넌트 커넥터 모델의 장점:

  • 앱 생성에 대한 일회성 승인. 테넌트 커넥터를 한 번 승인하면 이후 모든 Microsoft 계열 커넥터(Sentinel, Intune, CASB/DLP, Defender 등)의 등록이 기존 승인의 하에 자동으로 이루어집니다. 아래 설명된 권한에 대해 각 커넥터별로 동의 단계가 필요합니다.

  • 자동 청소 (고아가 된 앱 등록 없음). CMA에서 커넥터를 삭제하면 그와 관련된 앱 등록도 동일한 작업으로 제거됩니다. 테넌트를 수동으로 추적하고 청소할 필요가 없습니다.

  • 자동 회전이 가능한 인증서 기반 인증. Cato가 앱 등록을 생성하고 관리하기 때문에, 해당 인증서 회전을 소유하고 있습니다. 앱을 직접 등록하면 해당 회전을 지속적인 운영 리스크로 가져가야 하는 것을 의미합니다.

  • 기본적으로 권한이 없습니다.  미사용 API 범위와 Azure RBAC 역할이 없는 상태로 모든 앱이 생성됩니다. 액세스는 ARM 배포나 OAuth 수락 화면의 명시적인 단계에서만 추가됩니다.

  • 커넥터별 격리.  각각의 Microsoft 계열 커넥터는 고유의 앱 등록을 갖습니다. Sentinel 커넥터의 앱은 Intune 또는 CASB 커넥터의 액세스에 영향을 미치지 않으며, 그 반대도 마찬가지입니다.

만약 귀사의 조직이 테넌트의 애플리케이션이 Cato가 아닌 귀사에 의해 등록되고 소유되기를 요구하는 경우, 대신 콘텐츠 허브 통합을 사용하십시오. 테넌트 커넥터를 사용하지 않습니다.

3단계: Sentinel 커넥터 설정

앱 생성

CMA에서 새로운 Sentinel 커넥터를 시작할 때 부모 커넥터는 테넌트 내의 새 고객별 앱 등록을 생성하는 데 필요한 능력을 사용합니다. 이것이 CMA에서 진행 로더(0-100%)로 나타냅니다. 이 시점에서는 앱이 존재하지만 아직 권한과 리소스는 없습니다.

ARM 템플릿 배포 ("Azure로 배포")

클릭하면 자동으로 채워진 ARM 템플릿으로 이동하여 자신의 Azure 포털에 배포합니다, 본인의 자격 증명 하에. 이 단계는:

  • 앱의 범위 권한을 승인합니다.

  • Sentinel 리소스가 실제로 프로비저닝됩니다.

  • Cato의 서비스 주요 담당자는 역할 할당을 받습니다.

Cato는 절대 고객의 테넌트로 직접 배포하지 않습니다. 배포는 항상 고객이 시작하고 고객이 실행합니다. 템플릿은 다음을 제공합니다:

리소스

위치

목적

사용자 정의 로그 테이블

기존 로그 분석 작업 공간

Cato 이벤트 수집 대상을 위한 테이블 (접미사로 _CL).

데이터 수집 규칙 (DCR)

템플릿에 의해 프로비저닝됨 (직접 형식, 별도의 DCE 리소스 없음)

KQL 변환 및 필드 매핑은 원시 이벤트에서 테이블 스키마로 직접 진행되며, 로그 수집 API를 통해 직접 수집됩니다.

RBAC 역할 할당

DCR 및 로그 분석 작업 공간

DCR에서 Cato의 서비스 주체에게 내장된 모니터링 메트릭스 게시자 역할을 부여하고 작업 공간에 두 개의 사용자 정의 최저 권한 역할을 추가합니다.

템플릿이 데이터 수집 엔드포인트를 생성하지 않습니다. Azure 데이터 수집 규칙은 이제 자체 수집 엔드포인트를 직접 노출합니다. 이것이 템플릿의 리소스 수와 권한 범위를 최소로 유지하는 이유입니다.

4단계: 지속적인 스키마 관리

Cato의 이벤트 스키마가 발전함에 따라, DCR과 테이블 스키마는 새로운 필드를 수집할 수 있도록 업데이트가 필요합니다. Cato는 자주 이벤트 필드를 추가하며, 필드가 DCR 및 테이블에 존재하지 않는 한 해당 값은 저장되지 않습니다.

Cato는 ARM 배포 중에 부여된 역할을 사용하여 이러한 업데이트를 적용할 수 있습니다. 이 동작은 통합에서 자동 업데이트 스키마 설정에 의해 제어되며, Cato의 서비스 주체가 해당 역할을 유지하는지에 달려 있습니다.

활성화 방법은 최신 이벤트 스키마 유지를 참조하세요.

세 개의 역할 할당은 두 가지 명확한 목적을 수행하며, 이를 제거하면 다른 영향을 미칩니다.

  • 모니터링 메트릭스 게시자(DCR에 대한)를 제거하면 데이터 수집이 완전히 중단됩니다. 이는 완전한 중단을 뜻하며, 성능 저하 모드가 아닙니다. 새로운 이벤트는 Sentinel에 도달하지 않습니다.

  • 사용자 정의 역할(DCR 관리자/테이블 관리자)을 제거하더라도 기존의 수집을 중단하지는 않지만, 향후 스키마 업데이트 적용을 방지하여 새로운 이벤트 필드가 테이블에 나타나지 않게 됩니다.

추천: 조직이 주기적인 액세스 리뷰를 실행하는 경우, Cato의 서비스 주체를 제거 대신 갱신을 위해 플래그를 설정하십시오.

통합 설정

Microsoft 테넌트 통합 생성 (일회성)

MS 테넌트 커넥터는 다른 Microsoft 앱을 위한 상위 커넥터이며, 전제 조건에서 설명됩니다. 다른 Microsoft 통합을 위해 이미 생성한 경우, Sentinel 통합을 위해 해당 절차를 반복할 필요가 없습니다.

MS Tenant 통합을 생성하기 위해:

  1. CMA의 탐색 메뉴에서 리소스 > 통합을 선택한 다음, 구성된 통합 탭을 클릭합니다.

  2. 새로운을 클릭하십시오. 새 커넥터 패널이 열립니다.

  3. 새 커넥터 패널에서 MS 테넌트 (새 MS 테넌트 구성) 앱을 선택합니다.

  4. 커넥터 이름을 입력합니다.

  5. 승인 및 저장을 클릭하십시오.

    새 브라우저 탭이 Microsoft 365 앱으로 열립니다.

  6. 새 브라우저 탭에서 Microsoft 365 앱 인증합니다:

    1. Microsoft 365 앱에 사용할 Microsoft 계정을 선택합니다.

      그렇지 않으면, Microsoft 인증 오류가 발생할 수 있습니다.

    2. Microsoft 계정의 비밀번호를 입력하고 승인하세요.

    3. Cato가 Microsoft 365 앱에 액세스할 수 있도록 권한을 수락하기합니다.

      성공 페이지가 권한이 적용되었음을 보여줍니다.

    4. 브라우저 탭을 닫고 CMA로 돌아가십시오.

  7. Microsoft 365 앱이 이제 통합된 앱 탭 아래에 나타납니다.

Sentinel 통합 생성

Sentinel 통합을 생성하려면:

  1. 네비게이션 메뉴에서 자원 > 통합을 클릭합니다.

  2. 구성된 통합 탭에서 새로운을 클릭합니다. 새 통합 패널이 열립니다.

  3. Microsoft Sentinel을 선택하고, Auth 필드에서 Microsoft Sentinel용 Consent ARM 템플릿 인증을 선택하십시오.

  4. 다음 필드를 구성하십시오:

    • 이 통합에 대한 이름을 입력합니다

    • Parent ID 필드에서 MS 테넌트 통합의 이름을 선택합니다.

    • Microsoft Log Analytics에서 데이터를 수신하는 기존 Workspace Name을 입력합니다.

    • 이름이 붙은 Log Analytics 작업 공간에서 데이터를 보관할 새로운 Table Name을 입력합니다 (Cato가 _CL을 추가합니다).

    • 테이블 보존 일수 필드에서 Microsoft가 Cato 데이터를 유지할 일수를 정의합니다

    • 데이터 소스에서 자동 업데이트 스키마를 활성화합니다. 이벤트 스키마 최신 유지하기를 참조하십시오

    • 선택 사항: Microsoft Sentinel로 보내는 Cato 이벤트를 필터링하여 제어할 수 있습니다, 아래 설명과 같이

  5. 저장을 클릭하여 Microsoft에 통합을 배포합니다.

    참고: 이제 Microsoft에서 설정을 완료하는 데 10분이 남아 있습니다.

  6. 브라우저 탭이 열리고 Microsoft에서 통합 생성을 승인하도록 안내합니다.

    참고: 동일한 테넌트를 사용하여 MS 테넌트 통합을 생성하는 통합을 승인해야 합니다. 로그인한 사용자는 해당 테넌트 내에서 리소스를 생성할 수 있는 권한을 가져야 합니다.

  7. Microsoft 포털에서 자원 그룹과 대상 로그 분석 작업 공간을 포함하고 있는 지역을 선택하고 검토 + 생성을 클릭하세요.

  8. 생성을 클릭하여 배포를 시작합니다.

  9. 배포가 완료되면 Microsoft 탭을 닫을 수 있습니다.

  10. CMA에서 통합 페이지를 새로고침합니다. 통합 상태는 통합된 앱 탭에 표시됩니다.

이벤트 스키마 최신 유지하기

Cato는 정기적으로 이벤트 스키마에 새 필드를 추가합니다. 새 필드가 Sentinel에 도달하려면 데이터 수집 규칙과 워크스페이스의 사용자 정의 테이블에 추가되어야 합니다.

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

자동 업데이트 스키마 설정은 Cato가 이를 사용자 대신 수행하는지를 제어합니다:

  • 활성화됨 - Cato가 이벤트 필드를 추가할 때, 테이블과 데이터 수집 규칙에 자동으로 해당 열을 추가합니다. 업데이트가 적용되는 동안 다운타임도 데이터 손실도 없으며, 해당 작업에 대해 사용자의 조치가 필요하지 않습니다.

  • 비활성화됨 - 데이터 수집 규칙과 테이블은 현재 열을 유지합니다. 이벤트는 계속 수집되지만, 통합 이후 Cato가 추가한 모든 필드는 저장되지 않습니다.

자동 업데이트 스키마는 새 통합과 기존 통합 모두에 기본적으로 꺼져 있습니다.

활성화하면 이벤트 스키마가 변경될 때마다 Cato가 사용자 로그 분석 워크스페이스의 데이터 수집 규칙 및 사용자 정의 테이블을 수정합니다. 그것이 수용 가능한지는 조직에 달린 결정입니다. 많은 조직이 벤더가 작업 공간에서 변경을 하지 못하게 하며, 이 경우 설정은 계속 꺼져 있어야 합니다.

설정을 끈 상태로 두는 것은 비용이 듭니다: 통합이 배포된 후 Cato가 추가하는 이벤트 필드는 저장되지 않으며, Cato는 이 방법에 대해 자가 서비스 방식을 제공하지 않습니다. 작업 공간을 제어하면서 스키마를 최신 상태로 유지하려면 콘텐츠 허브 통합을 사용하십시오.

ARM 템플릿을 배포할 때 설정이 켜져 있는지 여부에 관계없이 Cato가 이러한 변경을 할 수 있는 역할이 부여됩니다. 설정은 Cato가 그들을 사용하는지 여부만을 제어합니다. 4단계: 계속되는 스키마 관리에서 제거했을 때 발생하는 일을 확인하십시오.

기존 통합에서 자동 스키마 업데이트를 활성화하려면:

  1. 탐색 메뉴에서 자원 > 통합을 선택한 다음 구성된 통합 탭을 클릭합니다.

  2. Microsoft Sentinel 행을 확장하여 통합의 이름을 클릭합니다. Edit Integration 패널이 열립니다.

  3. 데이터 소스에서 자동 업데이트 스키마를 활성화합니다.

  4. 저장을 클릭하십시오.

참고:

자동 스키마 업데이트는 ARM 배포 중에 부여된 두 사용자 정의 역할을 유지하는 Cato의 서비스 주체에 따라 달라집니다. 그 역할이 제거되면 수집은 계속되지만, 새로운 필드는 테이블에 나타나지 않습니다. 4단계: 지속적인 스키마 관리를 참조하십시오.

통합이 작동하는지 확인하기

설정 후 확인하십시오:

  • 새 테이블 (접미사로 _CL)이 로그 분석 작업 공간의 테이블 아래에 나타납니다.

  • CMA의 통합된 앱 탭에서 커넥터 상태가 연결됨/건강함으로 표시됩니다.

  • 샘플 이벤트가 몇 분 만에 트래픽 내에 테이블에 나타납니다. 로그 분석에서 <YourTableName>_CL | take 10와 함께 쿼리하십시오.

  • Azure 내에서 Cato의 서비스 주요 담당자가 DCR 및 테이블 리소스에서 부여받은 역할을 계속 보유하고 있습니다.

필터 구성

필터를 사용하여 Microsoft Sentinel로 내보내는 Cato 이벤트를 제어하세요. 이것은 수집 비용을 줄이고, 잡음을 최소화하고, 특정 사이트, 사용자 또는 지역에 가장 관련이 있는 이벤트에 대한 조사에 중점을 둡니다. 여러 SIEM 환경으로 다른 이벤트 하위 집합을 라우팅하기 위해 필터를 사용할 수도 있습니다.

필터 그룹을 사용하여 이벤트 필드 또는 필드 결합에 기반한 필터를 정의하세요. 각 그룹 내 조건은 AND 논리를 사용합니다. 그룹 간에는 OR 논리가 적용됩니다. 스크린샷의 필터는 통합을 구성하여 내보내기:

  • 파리 또는 마드리드에서 시작된 이벤트는 인터넷 방화벽의 하위 유형이며 모니터 또는 프롬프트와 다른 작업을 결과로 낳았습니다.

  • 사용자 이름에는 테스트가 포함됩니다.

서비스 제한

  • 대규모 이벤트 제한: 일부 XOps 이벤트에는 raw_data 필드에 광범위한 스토리 정보가 포함될 수 있어 이벤트가 Microsoft Sentinel 수집 크기 제한(약 1 MB)을 초과할 수 있습니다. 이러한 경우 Cato는 이벤트를 Sentinel로 계속 전달하지만 호환성을 유지하기 위해 raw_data 필드를 생략합니다.

  • 스키마 업데이트 종속성: 지속적인 스키마 업데이트는 Cato의 서비스 주체가 부여된 역할을 유지하는 것에 의존합니다. 액세스 검토를 실행하는 경우, 역할 제거가 발생하지 않도록 이 서비스 주체를 플래그하여 미래의 수집이 방해받지 않도록 합니다.


FAQ

테넌트 커넥터와 Sentinel 커넥터의 차이는 무엇인가요?

"Microsoft 365 (새 테넌트)" 커넥터는 Cato가 고객의 테넌트 내에 앱 등록을 생성할 수 있도록 하는 일회성, 테넌트 전체의 동의입니다. 자체적으로 데이터 액세스를 부여하지 않습니다. 이후 생성한 각 Sentinel 커넥터는 그 모범 아래의 별도 앱 등록이며, 실제 권한은 ARM 템플릿 배포 시에만 부여됩니다.

Sentinel 통합 설정 후 테넌트 커넥터를 철회할 수 있나요?

예, 그러나 그렇게 하면 Cato가 앞으로 새로운 앱 등록을 생성할 수 있는 권한을 제거합니다. 기존 Sentinel 커넥터와 이미 부여된 역할 할당은 이 작업으로 인해 자동으로 철회되지 않습니다. Azure에서 직접 해당 앱 등록을 확인하여 액세스를 완전히 제거하고자 할 경우 바로 접근하세요.

배포 후 Cato의 서비스 주요 역할을 잘못 제거하면 어떻게 되나요?

역할에 따라 다릅니다. 모니터링 메트릭스 게시자 역할(DCR에 대한)을 제거하면 데이터 수집이 완전히 중단되어 완전한 중단 사태가 발생합니다. 사용자 정의 역할(DCR 관리자/테이블 관리자)을 제거하면 기존의 수집이 중단되지 않지만, 향후 스키마 업데이트를 차단하여 실패가 즉각적이지 않거나 명백하지 않습니다. 새로운 이벤트 필드가 전달되고 테이블에 나타나지 않을 때 나중에 표면에 나타납니다. 관련 역할을 다시 부여하거나 어떤 역할이 제거되었는지 확실하지 않을 경우 Cato 지원팀에 문의하십시오.

자동 업데이트 스키마를 활성화해야 합니까?

조직에서 Cato가 데이터 수집 규칙과 로그 분석 작업 공간의 사용자 정의 테이블을 수정하도록 허용할지 여부에 따라 달라집니다. 해당한다면 설정을 활성화하는 것은 새로운 Cato 이벤트 필드가 작업 공간에 사용자의 작업 없이 나타나며, 업데이트 시 다운타임이나 데이터 손실이 없음을 의미합니다.

작업 공간에서 공급업체가 변경하는 것이 허용되지 않는 경우, 설정을 꺼 두십시오. 그런 경우 이후 추가된 필드는 저장되지 않음을 유의하십시오. 콘텐츠 허브 통합이 작업 공간의 제어와 스키마 최신 유지 방법 모두 제공하는 데 적합합니다.

기존 통합에서 자동 업데이트 스키마가 기본적으로 꺼져 있는 이유는 무엇입니까?

설정은 기본적으로 새 통합 및 기존 통합에서 꺼져 있어, 활성화가 항상 의도적인 선택이 되도록 합니다. 이를 켠다고 해서 이벤트 수집 방법이 변경되는 것은 아니며, 단지 새로운 필드가 출시되면 Cato가 열을 추가할 수 있도록 합니다.

자동 업데이트 스키마를 꺼두면 이벤트에 무슨 일이 일어납니까?

이벤트는 정상적으로 계속 수집됩니다. 이미 존재하는 필드만 테이블에 저장됩니다. 이후 추가된 모든 필드는 스키마가 업데이트될 때까지 제외됩니다. 설정을 나중에 켠다면 누락된 열이 추가되지만, 그동안 도착한 이벤트는 백필되지 않습니다.

10분의 ARM 배포 윈도우를 놓치면 어떻게 되나요?

CMA 측 통합 기록은 불완전한 상태로 남아 있으며 계속될 수 없습니다. 이를 삭제하고 Sentinel 통합 생성을 다시 수행하세요.

CMA에서 통합을 삭제하면 Azure의 리소스도 제거됩니까?

아니요. CMA에서 통합을 삭제해도 Microsoft에서 생성된 테이블, DCR 및 역할 할당이 제거되지 않습니다. 필요하다면 Azure에서 직접 정리하십시오.

하나의 Cato 계정에서 여러 Sentinel 통합을 가질 수 있나요?

네. 각각은 독립적으로 자체 앱 등록과 ARM 배포를 통해 설치됩니다, 모두 같은 테넌트 커넥터 동의 하에.

왜 이벤트가 원시 데이터 필드 없이 도착했나요?

일부 XOps 이벤트는 Sentinel의 수집 크기 제한(약 1MB)을 초과할 수 있는 raw_data에 많은 스토리 페이로드를 포함합니다. 그럴 경우 Cato는 이벤트를 여전히 전달하지만 Sentinel의 제한 내에 유지하기 위해 raw_data를 생략합니다. 알려진 제한 사항을 참조하십시오.

테넌트 커넥터에 대한 승인만으로 Sentinel 커넥터에만 영향을 줍니까?

아니요. 테넌트 커넥터는 모든 Microsoft 계열 Cato 커넥터(Sentinel, Intune, CASB/DLP, Defender 등)에 걸쳐 공유됩니다. 한 번 승인받으면 이후 생성하는 각 새로운 Microsoft 계열 커넥터는 고유의 앱 등록과 권한을 갖습니다.

커넥터를 삭제하면 앱 등록은 어떻게 되나요?

Cato는 그 커넥터용으로 생성된 앱 등록을 같은 시점에 삭제합니다. 테넌트 커넥터에 의해 생성된 앱 등록은 그것을 위해 생성된 커넥터보다 오래 지속되지 않습니다.

Cato는 이 앱을 인증하기 위해 클라이언트 비밀번호를 사용하나요?

아니오. 테넌트 커넥터가 생성한 앱은 클라이언트 비밀번호가 아니라 인증서를 사용하여 인증합니다. Cato는 인증서 회전을 자동으로 관리합니다.

테넌트 커넥터 대신에 직접 앱을 등록할 수 있나요?

예, 콘텐츠 허브 통합을 사용하여 그렇게 할 수 있습니다. 해당 방법에서는 Sentinel 콘텐츠 허브에서 커넥터를 배포하며, 이는 사용자 소유로 테넌트에 애플리케이션을 등록하고 클라이언트 비밀번호를 보관하고 회전합니다. 대신 Cato는 단일 범위 역할 할당을 받고 스키마 업데이트를 적용할 수 없습니다.

이 문서에서 설명된 기본 턴키 통합은 항상 Cato가 생성하고 관리하는 애플리케이션을 사용합니다.

내가 데이터 수집 규칙이나 테이블을 수정할 수 있습니까?

아니요. 데이터 수집 규칙, 사용자 정의 테이블 및 역할 할당은 Cato의 ARM 템플릿으로 생성되며 Cato에 의해 유지됩니다. 이를 직접 수정하는 것은 권장되지 않으며 지원되지 않습니다. Cato가 변경을 덮어쓰거나 예상하지 못하는 수정이 수집을 중단시킬 수 있습니다.

이것이 자동 업데이트 스키마가 꺼져 있을 때 새로운 이벤트 필드가 이 방법으로 전혀 추가되지 않는 이유입니다. 이를 직접 추가할 수 있는 지원되는 방법은 없습니다.

이러한 리소스를 소유하고 제어해야 한다면 콘텐츠 허브 통합을 대신 사용하십시오. 해당 방법에서는 자체 배포로 리소스를 생성하며, 스키마 변경을 템플릿으로 적용합니다.