Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.
Visão Geral
Esta integração é instalada a partir do Microsoft Sentinel Content Hub ao invés do CMA. Adequa-se a organizações que desejam que o aplicativo Entra esteja registrado sob seu próprio controle e que preferem conceder ao Cato o acesso mais restrito possível: permissão para gravar eventos em uma Regra de Coleta de Dados, e nada mais.
Cato está listado no Content Hub como um conector parceiro suportado pela Microsoft, construído sobre o Codeless Connector Framework (CCF). Isso significa que o conector aparece na galeria de conectores de dados do Sentinel com monitoramento nativo de saúde do conector, juntamente com seus outros conectores do Sentinel. Você mantém o esquema de eventos atualizado.
A Cato também oferece uma integração turnkey nativa que você instala do CMA. Com este método, a Cato cria e mantém o registro do aplicativo em seu locatário, gira seu certificado, e pode manter o esquema de eventos atualizado para você. Para uma comparação completa, revise as orientações em Integração de Eventos Cato com Microsoft Sentinel.
Processo e Proprietários
Etapa | O que acontece | Proprietário |
|---|---|---|
Instale Cato Networks no Hub de Conteúdo do Sentinel. | Cliente | |
A ação Implantar na página do conector registra um aplicativo Entra, cria o endpoint de coleta de dados, a Regra de Coleta de Dados e a tabela personalizada, e atribui ao aplicativo a função de Publicador de Métricas de Monitoramento nessa regra. | Cliente | |
Copie seis valores de conexão da página do conector para uma nova integração do Microsoft Sentinel no CMA. | Cliente | |
Traga a tabela e a Regra de Coleta de Dados para o esquema de eventos atual de Cato. Faça isso uma vez durante a configuração e novamente quando desejar adicionar novos campos. | Cliente |
Prerequisites
Um espaço de trabalho do Log Analytics existente com o Microsoft Sentinel ativado, e permissões de leitura e escrita nesse espaço de trabalho.
Permissão no Microsoft Entra ID para registrar uma aplicação e criar um segredo de cliente. Isso geralmente requer a função de Desenvolvedor de Aplicativos ou superior.
Permissão no Azure para atribuir a função Publicador de Métricas de Monitoramento a uma Regra de Coleta de Dados. Isso geralmente requer a função de Proprietário ou Administrador de Acesso ao Usuário.
Permissão de Editor para Integrações (na seção Recursos) no CMA. Para mais informações, veja Gerenciando Funções de Admin usando RBAC.
Revise os pré-requisitos para todas as integrações de eventos da Cato em Introdução às Integrações de Eventos.
O conector de locatário MS não é necessário para esta integração. Esse conector existe para que Cato possa criar registros de aplicativos no seu locatário. Com este método de integração, você cria a aplicação você mesmo.
O que a Implantação Cria
Tudo abaixo é criado em sua assinatura pela ação Implantar na página do conector. Você não cria nada disso manualmente.
Recurso | Propósito |
|---|---|
Aplicação Entra e segredo de cliente | A identidade que Cato autentica ao enviar eventos. Registrado no seu locatário, de sua propriedade. O segredo criado durante a implantação é válido por dois anos. |
Endpoint de coleta de dados | O endereço para o qual Cato envia eventos. Ele é compartilhado por todos os conectores do Framework de Conector Sem Código no espaço de trabalho. |
Regra de coleta de dados | Declara o esquema de evento de entrada e a transformação na tabela. |
Tabela personalizada | Onde os eventos Cato são armazenados. |
Atribuição de função | Concede à aplicação a função embutida Publicador de Métricas de Monitoramento, com escopo apenas para a Regra de Coleta de Dados. Cato não recebe outra permissão: ele não pode ler seus dados, enumerar seus recursos ou modificar qualquer coisa no seu locatário. |
Configurando a Integração
Instalando e Implantando o Conector
Para instalar e implantar o conector:
No Microsoft Sentinel, selecione seu espaço de trabalho e vá para Gerenciamento de conteúdo > Hub de conteúdo.
Procure por Cato Networks e instale a solução.
No assistente de instalação, selecione a assinatura, o grupo de recursos e o espaço de trabalho que contêm sua implantação Sentinel, e então clique em Revisar + criar. Você também pode visualizar a solução como Cato Networks for Microsoft Sentinel no Microsoft Marketplace.
Vá para Configuração > Conectores de dados e selecione Cato Networks Events (Push).
Clique em Abrir página do conector.
Se você não conseguir ver Abrir página do conector ou Implantar, diminua o zoom do navegador. A página do conector pode ser renderizada abaixo da área visível da janela, sem barra de rolagem da página.
Copie o ID do Locatário. Este valor está disponível antes de você implantar.
Clique em Implantar, revise os recursos listados e confirme.
Um alerta aparece primeiro, explicando que um endpoint de coleta de dados será criado se ainda não existir um. Isso é esperado.
Copiando os Valores de Conexão
Quando a implantação termina, a página do conector mostra seis valores, cada um com um botão de copiar.
Valor | Nota |
|---|---|
Tenant ID | Disponível antes da implantação |
ID de Aplicação de Registro do App Entra | |
Segredo de Registro do App Entra | Copie-o antes de sair da página |
Uri do Endpoint de Coleta de Dados | |
ID imutável da Regra de Coleta de Dados | |
Nome do Stream de Eventos | Corrigido pela solução |
Aviso:
Copie o Segredo de Registro do App Entra assim que a implantação terminar. A página do conector recarrega automaticamente em cerca de um minuto, e o segredo não é mostrado novamente: a Microsoft nunca exibe um segredo do cliente após sua criação, e a página não tem opção para revelá-lo. Manuseie e armazene-o como faria com qualquer outra credencial.
Se você perder, não precisa reinstalar a solução. Veja O que fazer se eu perder o segredo do cliente? no FAQ para as duas maneiras de recuperar.
Criando a Integração no CMA
Para criar a integração Sentinel:
No menu de navegação do CMA, clique em Recursos > Integrações.
Na aba Integrações Configuradas, clique em Novo. O painel de Nova Integração é aberto.
Selecione Microsoft Sentinel.
No campo Auth, selecione a autenticação Content Hub (CCF push) para Microsoft Sentinel.
.png?sv=2026-02-06&spr=https&st=2026-10-04T20%3A26%3A51Z&se=2026-10-04T20%3A49%3A51Z&sr=c&sp=r&sig=KDxopKXqIcbRM12ORnOutZsGG8N35ZFRUxxdJqTz1YA%3D)
Insira um Nome para esta integração e, opcionalmente, uma Descrição.
Insira os valores que você copiou da página do conector:
ID do Diretório (Locatário)
ID do Aplicativo (Cliente)
Segredo do Cliente
Uri do Endpoint de Coleta de Dados
ID imutável da Regra de Coleta de Dados
Nome do Stream de Eventos
Opcional: Adicione filtros para controlar quais eventos Cato são enviados para o Microsoft Sentinel, conforme descrito abaixo.
Clique em Salvar.
Mantendo o Esquema de Eventos Atualizado
A solução no Hub de Conteúdo traz o esquema de eventos como estava quando essa versão foi publicada. Cato adiciona campos de eventos com mais frequência do que a solução é republicada, então após a instalação, você aplica o esquema atual separadamente.
Faça isso uma vez como parte da configuração e novamente sempre que desejar campos que Cato adicionou desde então. Instalar uma versão mais recente da solução não faz isso por você: a tabela e a Regra de Coleta de Dados pertencem à sua assinatura e foram criadas pela sua ação Implantar, então apenas este modelo as modifica.
Para aplicar o esquema atual:
Abra o modelo de atualização de esquema. Na seção Mantendo o esquema atualizado da página do conector, clique em Implantar a atualização de esquema. Alternativamente, acesse o repositório do Cato Sentinel CCF e clique em Implantar no Azure.
Selecione a assinatura e o grupo de recursos que contém seu espaço de trabalho Sentinel.
Insira o nome do espaço de trabalho. Este é o único valor que você fornece.
Clique em Analisar + criar.
A atualização preserva seu endpoint de ingestão, o ID imutável da Regra de Coleta de Dados, a aplicação Entra, o segredo do cliente, a retenção da tabela e todos os dados já ingeridos. Nada precisa ser re-inserido no CMA, e a ingestão continua ao longo do processo.
Um espaço de trabalho do Log Analytics contém um conector Cato, então se você executar o conector em mais de um espaço de trabalho, aplique a atualização uma vez por espaço de trabalho.
Permita até 30 minutos para que novos campos comecem a chegar. O endpoint de ingestão armazena em cache brevemente o esquema anterior, e durante esse período, os eventos são aceitos normalmente com os novos campos em branco. Verifique com uma consulta em vez de assumir que a atualização falhou:
CatoNetworksEvents_CL
| onde TimeGenerated > há (1h)
| pegue 10Se os novos campos ainda estiverem vazios após uma hora, entre em contato com o suporte da Cato com seu ID de conta e o nome do seu espaço de trabalho do Log Analytics.
O esquema só cresce. Colunas são adicionadas, nunca removidas ou reescritas, por isso uma atualização não pode quebrar um workbook existente, uma regra de análise ou uma consulta salva.
Verificando se a Integração Está Funcionando
Após a configuração, confirme:
A tabela
CatoNetworksEvents_CLaparece em seu espaço de trabalho do Log Analytics sob TabelasA página do conector no Sentinel mostra o conector como Conectado
Os eventos aparecem dentro de alguns minutos do tráfego. Consulte com
CatoNetworksEvents_CL | pegue 10no Log Analytics
Nota:
O status Conectado no Sentinel é baseado nos dados que chegam na tabela durante os sete dias anteriores, não em saber se as credenciais ainda são válidas. Um conector cujo segredo expirou pode continuar aparecendo como Conectado por até sete dias. Use uma consulta contra a tabela para confirmar que os eventos ainda estão chegando.
Configurar Filtros
Use filtros para controlar quais eventos Cato são exportados para o Microsoft Sentinel. Isso ajuda a reduzir custos de ingestão, minimizar ruído e focar investigações nos eventos mais relevantes para locais específicos, usuários ou regiões. Você também pode usar filtros para direcionar diferentes conjuntos de eventos para diferentes ambientes SIEM.

Use grupos de filtros para definir filtros com base em qualquer Campo de Evento ou combinação de campos. As condições dentro de cada grupo usam lógica E. A lógica OU é aplicável entre grupos. Os filtros no screenshot configuram a integração para exportar:
Eventos que originam de Paris ou Madrid, são do subtipo Firewall de Internet e resultaram em ações diferentes de Monitor ou Prompt.
Nome de Usuário contém Teste
Referência de Campo de Evento
As colunas em CatoNetworksEvents_CL espelham os campos de eventos de Cato. Veja Esquema de Evento Cato para os campos que cada tipo de evento carrega, e Entendendo os Campos de Evento para as definições de campo.
Dois nomes diferem porque o Log Analytics os reserva:
Campo Cato | Coluna no Sentinel |
|---|---|
|
|
|
|
Limitações de Serviços
O esquema empacotado é um ponto de partida. A solução carrega o esquema de eventos a partir do seu lançamento. Campos que Cato adiciona posteriormente alcançam sua tabela apenas quando você aplica a atualização do esquema. Veja Mantendo o Esquema de Eventos Atualizado.
Um conector por espaço de trabalho. A Regra de Coleta de Dados e a tabela personalizada são nomeadas a partir do espaço de trabalho, então implantar novamente o conector no mesmo espaço de trabalho do Log Analytics reutiliza os recursos existentes em vez de criar um segundo conjunto. Eventos de várias contas Cato podem compartilhar um conector e são diferenciados por
account_ideaccount_name. Para manter feeds em tabelas separadas, com suas próprias retenções ou controle de acesso, use um espaço de trabalho separado para cada um.Nome de tabela fixo. Os eventos são sempre gravados em
CatoNetworksEvents_CL. O nome da tabela é fixado pela solução publicada e não pode ser alterado, pois o status de saúde do conector no Sentinel é determinado por uma consulta contra essa tabela.Limitação de evento grande. Alguns eventos XOps podem incluir informações extensas de histórias no campo
raw_data, o que pode fazer com que o evento exceda os limites de ingestão do Microsoft Sentinel (aproximadamente 1 MB). Quando isso ocorre, a Cato ainda encaminha o evento para o Sentinel, mas omite o camporaw_data.Desinstalar não faz a limpeza. Excluir o conector mantém a Regra de Coleta de Dados, a tabela personalizada e seus dados, além do aplicativo Entra. Remova-os no Azure se você não precisar mais deles.
FAQ
Qual integração Sentinel devo escolher?
Escolha a integração turnkey nativa, a menos que você tenha um motivo específico para não fazê-lo. Requer o menor esforço contínuo: a Cato gerencia o registro do aplicativo, gira seu certificado e pode aplicar atualizações de esquema para você.
Escolha a integração do Content Hub se sua organização exigir que os registros de aplicativos em seu locatário sejam criados e possuídos por você, ou se você quiser conceder à Cato o acesso mais restrito possível. Em troca, você mantém o Client Secret e aplica atualizações de esquema. Veja Integração de Eventos Cato com Microsoft Sentinel.
Esta integração necessita do conector MS Tenant?
Não. O conector MS Tenant existe para que a Cato possa criar registros de aplicativos em seu locatário. Nesta integração, você cria o aplicativo, portanto, o consentimento não está envolvido.
Posso executar este e a integração turnkey nativa ao mesmo tempo?
Uma atribuição de função: a função integrada Publicador de Métricas de Monitoramento, com escopo para a única Regra de Coleta de Dados criada para este conector. Isso permite enviar eventos para essa regra. Isso não permite leitura de dados, listagem de recursos ou alteração de qualquer coisa em seu locatário.
E se eu perder o segredo do cliente?
Você tem duas maneiras de recuperar, e nenhuma delas requer a reinstalação da solução.
Crie um novo segredo no Entra ID. Vá para o aplicativo em Registros de Aplicativos, abra Certificados & segredos, selecione Novo segredo do cliente, e cole o novo valor na integração CMA. Um aplicativo pode conter vários segredos válidos de uma vez, portanto, a ingestão não é interrompida. O segredo é o único valor que muda, então é o único que você reinsere na CMA.
Ou clique em Revogar Acesso na página do conector e, em seguida, Implante novamente. Isso é muitas vezes mais simples se você ainda estiver na página do conector, pois você permanece em um único local. Ele re-registra o aplicativo, então você obtém uma nova ID da Aplicação Registro de App Entra bem como um novo segredo, e ambos devem ser atualizados na CMA. Seu ponto de extremidade de coleta de dados, a Regra de Coleta de Dados e seu ID imutável não são alterados, então nada mais precisa ser reinserido.
Como faço para girar o segredo do cliente?
Crie um novo segredo do cliente no aplicativo no Entra ID, em Registros de Aplicativos > Certificados & segredos > Novo segredo do cliente. Cole o novo valor na integração CMA e, em seguida, exclua o segredo antigo no Entra ID. Um aplicativo pode conter vários segredos válidos ao mesmo tempo, então não há lacuna na ingestão.
Observe que a criação de um segredo em um aplicativo requer permissões de diretório. O aplicativo criado por Implantar não tem proprietários, então você pode precisar de direitos de Administrador de Aplicativo, ou adicionar-se como proprietário primeiro.
Por que eu preciso aplicar uma atualização de esquema após a instalação do conector?
A solução no Content Hub contém o esquema de eventos no momento de sua publicação, e a Cato adiciona campos de eventos com mais frequência do que a solução é republicada. Aplicar a atualização traz sua tabela e a Regra de Coleta de Dados para o esquema atual. Veja Mantendo o Esquema de Eventos Atualizado.
Eu tenho que aplicar todas as atualizações de esquema?
Não. A atualização é necessária apenas para armazenar campos que a Cato adicionou desde a última que você aplicou. Ignorá-lo não impacta a ingestão dos campos que você já possui, e as atualizações podem ser aplicadas em qualquer ordem, já que o esquema apenas cresce.
Posso executar este e a integração turnkey nativa ao mesmo tempo?
Sim. Eles escrevem para diferentes tabelas e são configurados de forma independente. Tenha em mente que cada um ingere uma cópia completa dos eventos que você seleciona, e o Log Analytics cobra pelo volume ingerido.
Posso mudar o nome da tabela ou sua retenção?
O nome da tabela está fixado em CatoNetworksEvents_CL e não pode ser alterado. A retenção está definida para o padrão do espaço de trabalho durante a implantação, e você pode alterá-la no Log Analytics a qualquer momento. Aplicar uma atualização de esquema não a redefine.