Visão Geral
Use esta integração do Microsoft Sentinel para incluir dados de eventos Cato em seus fluxos de trabalho existentes de monitoramento, correlação e investigação.
Este artigo abrange a integração nativa turnkey: a Cato cria e gerencia uma aplicação Entra no seu locatário, envia eventos diretamente para o Sentinel e os mapeia automaticamente para o modelo de dados do Sentinel. É o método recomendado para a maioria das contas, pois precisa da menor atenção contínua após a configuração.
A Cato também oferece uma integração do Content Hub, que é instalada a partir do Microsoft Sentinel Content Hub. Com esse método, você possui a aplicação Entra, e a Cato recebe permissão para escrever eventos e nada mais. Para uma comparação completa, revise as orientações em Integração dos Eventos Cato com o Microsoft Sentinel.
Processo e Proprietários
Etapa | O que acontece | Proprietário |
|---|---|---|
Consentimento único do OAuth concedendo ao aplicativo da Cato a capacidade de criar registros de aplicativos em seu cliente. | Cliente (Administrador Entra ID) | |
Aprovar o conector do inquilino da Cato no CMA (ainda sem acesso aos dados). | Cliente | |
(a) Criação de aplicativo - a Cato cria um registro de aplicativo para cada cliente (o carregador 0–100% no CMA). | Cato (automático) | |
(b) Implantação ARM - você implanta o modelo ARM pré-preenchido no seu ambiente Azure; é aqui que as permissões são efetivamente concedidas e os recursos do Sentinel são provisionados. | Cliente | |
A Cato atualiza o mapeamento DCR e as colunas da tabela à medida que novos campos de eventos são enviados, se Atualização Automática do Esquema estiver ativada e seu Principal de Serviço mantiver as funções concedidas na implantação. | Cato (automático, condicional) |
Prerequisites
Uma integração de locatário Microsoft já configurada no CMA, em Recursos > Integrações > Integrações Configuradas. Este é o conector pai para as aplicações Microsoft. Configure-o uma vez e reutilize-o em todas as integrações Microsoft.
Permissão de Editor para Integrações (na seção Recursos). Para mais informações, veja Gerenciando Funções de Admin usando RBAC.
Um workspace existente do Log Analytics no Sentinel para receber eventos Cato.
Uma conta Azure com permissão para implantar modelos ARM e conceder atribuições de funções na assinatura e no grupo de recursos de destino.
Revise os pré-requisitos para todas as integrações de eventos da Cato em Introdução às Integrações de Eventos.
Entendendo a Arquitetura da Integração
Entender o modelo subjacente ajuda a explicar por que certos passos existem e o que verificar se os eventos não estão fluindo conforme esperado.
Este é um diagrama de arquitetura de alto nível:

Etapa 1: consentimento do administrador Entra ID (antes do conector do inquilino)
Aprovar o conector do inquilino aciona um prompt de consentimento OAuth contra seu locatário Microsoft Entra. Antes de o administrador do Entra ID aprovar isso, ele deve saber exatamente o que está sendo concedido:
A única permissão Microsoft Graph solicitada é
Application.ReadWrite.OwnedBy. Ela concede ao aplicativo multilocatário da Cato duas capacidades, e apenas para aplicações que o próprio conector de inquilino cria:A capacidade de criar novos registros de aplicativos em seu locatário.
Acesso de leitura/escrita, a qualquer momento, às aplicações que criou, não a qualquer outra aplicação em seu locatário.
Não concede acesso completo ao inquilino. Aplicações recém-criadas começam com zero permissões: sem escopos da API Graph e sem funções RBAC Azure. Eles não podem fazer nada até você consentir com permissões específicas para esse conector (por exemplo, através do modelo ARM do Sentinel abaixo, ou de uma tela de consentimento OAuth para outros tipos de conector).
Cada aplicativo criado dessa forma é dedicado apenas ao seu locatário. Nunca é compartilhado com ou unido a qualquer outro cliente da Cato.
O consentimento do administrador para todo o locatário no Microsoft Entra requer uma das seguintes funções:
Administrador de Função Privilegiada, que pode consentir com qualquer permissão para qualquer API
Administrador de Aplicações na Nuvem ou Administrador de Aplicações, que pode consentir com a maioria das permissões, mas com algumas exceções para permissões da aplicação Microsoft Graph
Administrador Global, que também pode conceder consentimento
Para conceder consentimento administrativo:
Vá para o centro de administração Entra e navegue até Identidade > Aplicações > Aplicações Empresariais.
Localize a aplicação.
Vá para Segurança > Permissões e selecione Conceder consentimento administrativo.
Para ver todos os pré-requisitos e as instruções passo-a-passo, consulte a documentação do Microsoft Entra.
Etapa 2: Conector do inquilino (único, pré-requisito)
Antes de qualquer configuração específica do Sentinel, você aprova o conector do inquilino da Cato, exibido no CMA como "Microsoft 365 (Novo Locatário)". Este está respaldado pela própria aplicação multilocatária da Cato, que reside no inquilino da Cato, não no seu. Você pode revogar essa aprovação a qualquer momento.
Aprová-lo concede à Cato apenas uma capacidade: a permissão para criar novos registros de aplicativos dentro do seu inquilino. Ele não concede a esses aplicativos qualquer acesso por si só. Toda permissão que um aplicativo criado recebe ainda requer sua aprovação explícita, seja via consentimento OAuth ou via implantação do modelo ARM abaixo.
Este conector é compartilhado em todas as integrações da família Microsoft, não apenas no Sentinel. O conector do inquilino é usado por todos os conectores Cato que se integram com um produto Microsoft: Sentinel, Intune, CASB/DLP, Defender e outros. Você aprova o conector do inquilino uma vez; depois disso, cada vez que você cria um novo conector da família Microsoft no CMA, um registro de aplicativo separado e dedicado é criado em seu locatário especificamente para esse conector. Criar um conector do Sentinel não concede qualquer acesso relacionado ao Intune ou a outros produtos Microsoft. Cada conector recebe seu próprio aplicativo com suas próprias permissões.
Aplicativos criados pelo conector do inquilino autenticam usando um certificado (não um segredo de cliente). A Cato gerencia automaticamente a rotação e o ciclo de vida dos certificados. Quando você exclui um conector no CMA, a Cato exclui o registro de aplicativo correspondente que criou para esse conector; os registros de aplicativos não sobrevivem ao conector que os criou.
Benefícios do modelo de conector de inquilino:
Aprovação única para criação de aplicativo. Você aprova o conector do inquilino uma vez, e cada conector futuro da família Microsoft (Sentinel, Intune, CASB/DLP, Defender, etc.) obtém seu próprio registro de aplicativo automaticamente sob essa aprovação, sem necessidade de aprovação separada para o próprio registro. Cada conector ainda tem sua própria etapa de consentimento para as permissões necessárias, conforme descrito abaixo.
Limpeza automática (sem registros de aplicativos órfãos). Excluir um conector no CMA remove o registro de aplicativo que a Cato criou para ele na mesma ação. Não fica nada para trás em seu locatário que você precise rastrear e limpar manualmente.
Autenticação baseada em certificado com rotação automática. Porque a Cato cria e gerencia esses registros de aplicativos, ela também assume a rotação de certificados durante a sua vida útil. Registrar o aplicativo você mesmo significaria assumir essa rotação como uma tarefa operacional contínua.
Permissões zero por padrão. Cada aplicativo que o conector do inquilino cria começa sem escopos de API e sem funções RBAC do Azure. O acesso é adicionado apenas em uma etapa posterior, explícita (uma implantação ARM ou tela de consentimento OAuth).
Isolamento por conector. Cada conector da família Microsoft recebe seu próprio registro de aplicativo dedicado. O aplicativo de um conector Sentinel não afeta o acesso de um conector Intune ou CASB, e vice-versa.
Se a sua organização exigir que as aplicações no seu locatário sejam registradas e de propriedade sua em vez de pela Cato, use a Integração com Content Hub. Ele não usa o conector de locatário.
Etapa 3: Configuração do Conector Sentinel
Criação de Aplicativo
Quando você inicia um novo conector Sentinel no CMA, o conector pai usa sua capacidade para criar um novo registro de aplicativo por cliente no seu inquilino. Isso é o que o carregador de progresso (0-100%) no CMA representa. Neste ponto, o aplicativo existe mas não tem permissões nem recursos ainda.
Implantação de Modelo ARM ("Implantação no Azure")
Clicar leva você a um modelo ARM pré-preenchido que você implanta no seu próprio portal do Azure, sob suas próprias credenciais. Esta é a etapa onde:
Você aprova as permissões de escopo do aplicativo
Recursos do Sentinel são realmente provisionados
O Principal do Serviço da Cato recebe suas atribuições de função
A Cato nunca implanta diretamente no seu inquilino. A implantação é sempre iniciada e executada pelo cliente. O modelo provisiona:
Recurso | Localização | Propósito |
|---|---|---|
Tabela de log personalizada | Espaço de trabalho existente do Log Analytics | Tabela de destino para ingestão de eventos da Cato (sufixo |
Regra de Coleta de Dados (DCR) | Provisionado pelo modelo (do tipo direto; nenhum recurso DCE separado) | Transformação KQL e mapeamento de campos de eventos brutos para o esquema da tabela; ingestão direta através da API de Ingestão de Logs. |
Atribuições de função RBAC | DCR e espaço de trabalho do Log Analytics | Concede ao Principal do Serviço da Cato o papel integrado de Publicador de Métricas de Monitoramento (no DCR), além de dois papéis personalizados de menor privilégio: um no DCR, outro no espaço de trabalho. |
O modelo não cria um Endpoint de Coleta de Dados. As Regras de Coleta de Dados do Azure agora expõem seu próprio ponto de ingestão diretamente, o que mantém a contagem de recursos e o escopo de permissão do modelo no mínimo.
Etapa 4: Gerenciamento Contínuo de Esquema
À medida que o esquema de eventos da Cato evolui, o DCR e o esquema da tabela precisam ser atualizados para que novos campos sejam ingeridos. A Cato adiciona campos de evento frequentemente, e até que um campo exista em seu DCR e tabela, seus valores não são armazenados.
A Cato pode aplicar essas atualizações para você, usando as funções concedidas durante a implantação do ARM. Esse comportamento é controlado pela configuração Atualização Automática de Esquema na integração, e depende do Principal do Serviço da Cato reter essas funções.
Para saber como habilitá-lo, veja Mantendo o Esquema de Eventos Atualizado.
As três atribuições de função servem a dois propósitos distintos e removê-las tem consequências diferentes:
Remover o Publicador de Métricas de Monitoramento (no DCR) interrompe completamente a ingestão de dados. Isso é uma interrupção completa, não um modo degradado. Nenhum novo evento chega ao Sentinel.
Remover qualquer uma das funções personalizadas (Gerente de DCR / Gerente de Tabela) não para a ingestão existente; apenas impede a Cato de aplicar futuras atualizações de esquema, então novos campos de eventos não aparecerão na sua tabela até que as funções sejam restauradas.
Recomendação: se sua organização realiza revisões periódicas de acesso, marque o Principal do Serviço da Cato para renovação em vez de remoção.
Configurando a Integração
Criando a Integração do Microsoft Tenant (uma vez)
O conector de locatário MS é um conector pai para outros aplicativos da Microsoft, conforme explicado nos pré-requisitos. Se você já criou isso para uma integração Microsoft diferente, não precisa repetir para a integração Sentinel.
Para criar a integração do Locatário MS:
No menu de navegação do CMA, selecione Recursos > Integrações e depois clique na aba Integrações Configuradas.
Clique em Novo. O painel de Novo Conector é aberto.
No painel Novo Conector, selecione o aplicativo Inquilino MS (Configurar um novo Inquilino MS).
Digite Nome do Conector.
Clique em Autorizar e Salvar.
Uma nova aba do navegador é aberta no aplicativo Microsoft 365.
Na nova aba do navegador, autentique no aplicativo Microsoft 365:
Selecione a Conta Microsoft para o Aplicativo Microsoft 365.
Caso contrário, pode haver um erro de autenticação da Microsoft.
Insira a senha para a conta Microsoft e aprove.
Aceite as permissões para permitir que o Cato acesse o aplicativo Microsoft 365.
Uma página de sucesso mostra que as permissões foram aplicadas.
Você pode fechar a aba do navegador e retornar ao CMA.
O aplicativo Microsoft 365 agora aparece na aba Aplicativos Integrados.
Criando a Integração do Sentinel
Para criar a integração Sentinel:
No menu de navegação, clique em Recursos > Integrações.
Na aba Integrações Configuradas, clique em Novo. O painel de Nova Integração é aberto.
Selecione Microsoft Sentinel, e no campo Auth, selecione Autenticação de modelo ARM de consentimento para Microsoft Sentinel.
Configure os seguintes campos:
Insira um Nome para esta integração
Selecione o nome da integração do inquilino MS no campo ID Pai
Digite o seu Nome do Espaço de Trabalho do Log Analytics existente que recebe os dados no Microsoft Log Analytics
Digite um novo Nome da Tabela do Log Analytics para armazenar os dados no Espaço de Trabalho do Log Analytics com este nome (Cato anexa
_CL)Defina quantos dias você deseja que a Microsoft retenha os dados da Cato no campo Dias de Retenção da Tabela
Em Fontes de Dados, habilite Atualização Automática de Esquema. Veja Mantendo o Esquema de Eventos Atualizado
Opcional: Adicione filtros para controlar quais eventos Cato são enviados para o Microsoft Sentinel, como descrito abaixo
Clique em Salvar para implantar a integração na Microsoft.
Nota: Você agora tem 10 minutos para completar a configuração no Microsoft.
Uma aba do navegador se abre e direciona você para autorizar a criação da integração na Microsoft.
Nota: Você deve autorizar a integração com o mesmo inquilino usado para criar a integração do Tenant MS. O usuário conectado deve ter permissão para criar recursos nesse inquilino.
No portal da Microsoft, selecione o grupo de recursos e a região que contêm o workspace alvo de Log Analytics e clique em Revisar + Criar.
Clique em Criar para iniciar a implantação.
Quando a implantação estiver concluída, você pode fechar a aba da Microsoft.
No CMA, atualize a página Integrações. O status da integração aparece na aba Aplicativos Integrados.
Mantendo o Esquema de Eventos Atualizado
A Cato adiciona regularmente novos campos ao seu esquema de eventos. Para que um novo campo alcance o Sentinel, ele deve ser adicionado tanto à Regra de Coleta de Dados quanto à tabela personalizada no seu espaço de trabalho.
Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.
A configuração Atualização Automática de Esquema controla se a Cato faz isso por você:
Habilitado - Quando a Cato adiciona um campo de evento, ela adiciona a coluna correspondente à sua Regra de Coleta de Dados e tabela automaticamente. Não há tempo de inatividade nem perda de dados enquanto uma atualização é aplicada, e nenhuma ação é necessária de você.
Desabilitado - Sua Regra de Coleta de Dados e tabela mantêm suas colunas atuais. Os eventos continuam a ser ingeridos, mas qualquer campo que a Cato adicionou desde que a integração foi implantada não é armazenado.
Atualização Automática de Esquema está desligada por padrão, tanto para novas integrações quanto para as existentes.
Ligá-la significa que a Cato modifica a Regra de Coleta de Dados e a tabela personalizada em seu espaço de trabalho do Log Analytics sempre que o esquema de eventos muda. Se isso é aceitável, é uma decisão para a sua organização. Muitos não permitem que um fornecedor faça alterações em seu espaço de trabalho, e para eles a configuração deve permanecer desligada.
Deixar desligado tem um custo: campos de eventos que a Cato adiciona após a implantação da sua integração não são armazenados, e a Cato não fornece uma maneira de autoatendimento para aplicá-los por esse método. Se você precisar de controle sobre seu espaço de trabalho e uma maneira de manter o esquema atual, use a integração do Content Hub em vez disso.
As funções que permitem que a Cato faça essas alterações são concedidas quando você implanta o modelo ARM, estando ou não a configuração ativada. A configuração controla apenas se a Cato as utiliza. Veja Passo 4: Gestão Contínua de Esquemas para saber o que acontece se você removê-los.
Para habilitar atualizações automáticas de esquema em uma integração existente:
No menu de navegação, selecione Recursos > Integrações, e então clique na aba Integrações Configuradas.
Expanda a linha Microsoft Sentinel e clique no nome da integração. O painel Editar Integração é aberto.
Em Fontes de Dados, ative Atualização Automática de Esquema.
Clique em Salvar.
Nota:
Atualizações automáticas de esquema dependem do Principal de Serviço da Cato manter os dois papéis personalizados concedidos durante a implantação do ARM. Se esses papéis forem removidos, a ingestão continua, mas novos campos param de aparecer na sua tabela. Veja Etapa 4: Gerenciamento Contínuo de Esquema.
Verificando se está funcionando a integração
Após a configuração, confirme:
A nova tabela (com o sufixo
_CL) aparece no seu espaço de trabalho do Log Analytics em Tabelas.O status do conector na aba Aplicativos Integrados do CMA mostra como conectado / saudável.
Eventos de amostra aparecem na tabela em poucos minutos de tráfego. Consultar com
<NomeDaSuaTabela>_CL | take 10nas Análises de Log.No Azure, o Principal do Serviço da Cato ainda mantém suas funções concedidas nos recursos de tabela e DCR.
Configurar Filtros
Use filtros para controlar quais eventos Cato são exportados para o Microsoft Sentinel. Isso ajuda a reduzir custos de ingestão, minimizar ruído e focar investigações nos eventos mais relevantes para locais específicos, usuários ou regiões. Você também pode usar filtros para direcionar diferentes conjuntos de eventos para diferentes ambientes SIEM.

Use grupos de filtros para definir filtros com base em qualquer Campo de Evento ou combinação de campos. As condições dentro de cada grupo usam lógica E. A lógica OU é aplicável entre grupos. Os filtros no screenshot configuram a integração para exportar:
Eventos que originam de Paris ou Madrid, são do subtipo Firewall de Internet e resultaram em ações diferentes de Monitor ou Prompt.
Nome de Usuário contém Teste
Limitações Conhecidas
Limitação de evento grande: Alguns eventos XOps podem incluir informações extensas de histórias no campo raw_data, o que pode fazer com que o evento exceda os limites de ingestão do Microsoft Sentinel (aproximadamente 1 MB). Quando isso ocorre, o Cato ainda encaminha o evento para o Sentinel, mas omite o campo raw_data para manter a compatibilidade com os requisitos de ingestão do Sentinel.
Dependência de atualização de esquema: atualizações contínuas de esquema dependem do Principal do Serviço da Cato manter suas funções concedidas. Se sua organização realiza revisões periódicas de acesso, marque este Principal do Serviço para evitar que a remoção não intencional de função interrompa a ingestão futura.
FAQ
Qual é a diferença entre o conector de inquilino e o conector Sentinel?
O conector “Microsoft 365 (Novo Inquilino)” é um consentimento único e abrangente para inquilinos que permite à Cato criar registros de aplicativos no seu inquilino. Ele não concede acesso a dados por si só. Cada conector Sentinel que você cria posteriormente é um registro de aplicativo separado sob esse guarda-chuva, e suas permissões reais são concedidas apenas quando você implanta o modelo ARM.
Posso revogar o conector de inquilino após configurar as integrações Sentinel?
Sim, mas fazer isso remove a capacidade da Cato de criar novos registros de aplicativo no futuro. Conectores Sentinel existentes e suas atribuições de função já concedidas não são automaticamente revogados por esta ação. Verifique os registros de aplicativo relevantes no Azure diretamente se quiser remover completamente o acesso.
O que acontece se eu acidentalmente remover as funções do Principal do Serviço da Cato após a implantação?
Depende de qual função. Remover a função de Publicador de Métricas de Monitoramento (no DCR) interrompe totalmente a ingestão de dados, resultando em uma interrupção completa. Remover qualquer uma das funções personalizadas (Gerente de DCR / Gerente de Tabela) não interrompe a ingestão existente; apenas bloqueia futuras atualizações de esquema, então a falha não é imediata ou óbvia. Ela se manifesta posteriormente, quando um novo campo de evento é enviado e não aparece na sua tabela. Re-conceda os papéis relevantes, ou entre em contato com o suporte da Cato se não souber quais foram removidos.
Devo habilitar Atualização Automática de Esquema?
Depende se sua organização está disposta a permitir que a Cato modifique a Regra de Coleta de Dados e a tabela personalizada no seu espaço de trabalho do Log Analytics. Se sim, habilitar a configuração significa que novos campos de eventos da Cato aparecerão na sua tabela sem qualquer trabalho do seu lado, sem tempo de inatividade ou perda de dados enquanto uma atualização é aplicada.
Se mudanças por um fornecedor no seu espaço de trabalho não são permitidas, deixe a configuração desativada. Esteja ciente de que campos que a Cato adiciona posteriormente não são então armazenados. A integração com o Content Hub é mais adequada se você precisar de controle sobre seu espaço de trabalho e uma maneira de manter o esquema atualizado.
Por que a Atualização Automática de Esquema está desativada por padrão na minha integração existente?
A configuração está desativada por padrão em novas e integrações existentes, para que habilitá-la seja sempre uma escolha deliberada. Ativá-la não muda nada sobre como os eventos são ingeridos; apenas permite que a Cato adicione colunas à medida que novos campos chegam.
O que acontece com os eventos se eu deixar a Atualização Automática de Esquema desligada?
Os eventos continuam a ser ingeridos normalmente. Apenas os campos que já existem na sua tabela são armazenados. Qualquer campo que a Cato adicione posteriormente é descartado até que o esquema seja atualizado. Se você ativar a configuração depois, as colunas ausentes são adicionadas, mas os eventos que chegaram no meio-tempo não são preenchidos retroativamente.
O que acontece se eu perder a janela de implantação ARM de 10 minutos?
O registro de integração do lado da CMA é deixado em estado incompleto e não pode ser retomado. Exclua-o e realize novamente a criação da integração Sentinel.
Excluir a integração na CMA remove os recursos no Azure?
Não. Excluir a integração no CMA não remove a tabela, DCR ou atribuições de função criadas na Microsoft. Limpe tudo diretamente no Azure, se necessário.
Posso ter várias integrações Sentinel de uma única conta Cato?
Sim. Cada uma é configurada independentemente através de seu próprio registro de aplicativo e implantação ARM, tudo sob o mesmo consentimento de conector de inquilino.
Por que um evento chegou sem seu campo de dados brutos?
Alguns eventos XOps carregam grandes cargas úteis de histórias em raw_data que podem exceder o limite de tamanho de ingestão do Sentinel (aproximadamente 1 MB). Quando isso acontece, a Cato ainda encaminha o evento, mas omite raw_data para permanecer dentro dos limites do Sentinel. Veja as Limitações Conhecidas.
Aprovar o conector de inquilino apenas afeta o conector Sentinel?
Não. O conector do inquilino é compartilhado entre cada conector Cato da família Microsoft (Sentinel, Intune, CASB/DLP, Defender e outros). Aprová-lo uma vez significa que cada novo conector da família Microsoft que você criar posteriormente recebe seu próprio registro de aplicativo dedicado e permissões.
O que acontece com o registro de aplicativo se eu excluir o conector?
A Cato exclui o registro do aplicativo que foi criado para aquele conector ao mesmo tempo. Registros de aplicativo criados pelo conector de inquilino nunca sobrevivem ao conector para o qual foram criados.
A Cato usa segredos de cliente para autenticar esses aplicativos?
Não. Aplicativos criados pelo conector de inquilino autenticam usando um certificado, não um segredo de cliente. A Cato gerencia a rotação de certificados automaticamente.
Podemos registrar o aplicativo nós mesmos em vez de usar o conector de inquilino?
Sim, ao usar a integração com o Content Hub em vez desta. Nesse método, você implanta o conector a partir do Content Hub do Sentinel, que registra o aplicativo em seu próprio inquilino sob sua propriedade, e você mantém e gira seu segredo do cliente. Em troca, a Cato recebe uma única atribuição de papel escopada e não pode aplicar atualizações de esquema para você.
A integração nativa turnkey descrita neste artigo sempre utiliza um aplicativo que a Cato cria e gerencia.
Posso modificar a Regra de Coleta de Dados ou a tabela eu mesmo?
Não. A Regra de Coleta de Dados, a tabela personalizada e as atribuições de papel são criadas pelo modelo ARM da Cato e são mantidas pela Cato. Modificá-las manualmente não é aconselhável e não é suportado: a Cato pode sobrescrever suas mudanças, e modificações que a Cato não espera podem interromper a ingestão.
Isso também explica por que, com Atualização Automática de Esquema desativada, novos campos de eventos não são adicionados de forma alguma com esse método. Não há uma maneira suportada de adicioná-los você mesmo.
Se você precisar possuir e controlar esses recursos, utilize a integração com o Content Hub. Lá, os recursos são criados por sua própria implantação, e você aplica alterações de esquema com um modelo.