Visão geral
A Segurança AI do Cato permite inspecionar e aplicar políticas para o tráfego AI que flui através do seu Gateway AI LiteLLM existente. Ao invés de configurar cada aplicação separadamente, conecte o gateway a um Guardião Cato e aplique monitoramento centralizado, proteção de dados e aplicação de políticas ao tráfego do gateway.
Este artigo explica como configurar uma integração de Gateway AI LiteLLM, mapear aplicativos próprios e validar a aplicação de políticas no Guard Logging.
Prerequisites
Antes de começar, certifique-se de que esses requisitos sejam atendidos:
Licença de Segurança AI que suporta Guardiões de Gateway AI
Permissões de administrador para Segurança AI > Guardiões e Política de Interação de Guardas > Segurança AI
Gateway AI LiteLLM implantado e funcionando
Acesso para editar o arquivo
config.yamldo LiteLLMPermissão para reiniciar ou recarregar o Gateway AI LiteLLM
Chave Virtual LiteLLM e Alias de Chave para cada aplicativo próprio que você deseja mapear
Aplicação ou cliente de teste que envia tráfego através do Gateway AI LiteLLM
Acesso à rede de LiteLLM para
https://api.aisec.catonetworks.com
Workflow de Configuração
A integração inclui estas etapas:
Fase | Tarefa | Resultado |
|---|---|---|
1 | Crie um Guardião de Gateway AI | O Cato cria o Guardião e fornece detalhes de conexão para o LiteLLM |
2 | Configurar LiteLLM | O LiteLLM envia tráfego AI para o Cato para inspeção |
3 | Mapear um aplicativo próprio | O Cato atribui tráfego do gateway a um aplicativo próprio específico |
4 | Configurar a aplicação de política | O Cato aplica regras de políticas de Segurança AI ao tráfego correspondente |
Criar o Guardião de Gateway AI
Crie um Guardião de Gateway AI para definir o ponto de aplicação do Cato para o tráfego LiteLLM.

Para criar o Guardião:
No menu de navegação, selecione Segurança IA > Guardas
Clique em Novo
Em Nome do Guardião, insira um nome para o Guardião
Exemplo:
Teste LiteLLMEm Tipo, selecione Gateway AI
Em Tipo de Integração de Gateway AI, selecione LiteLLM
Em Host do Guardião, selecione Nuvem do Cato
Deixe Mapeamento de Agente Próprio vazio
Clique em Salvar
Depois de salvar o Guardião, ele estará pronto para receber tráfego do Gateway AI LiteLLM. O Guardião está ativo, mas não aplica regras até que você configure uma regra de política.
Mapeie aplicativos próprios após validar a integração do gateway.
Configurar LiteLLM
Configure o LiteLLM com os detalhes de conexão do Guardião para que o Gateway AI possa enviar tráfego para o Cato para inspeção.
Recuperar os Detalhes de Conexão do Guardião
Para recuperar os detalhes de conexão do Guardião:
No menu de navegação, selecione Segurança IA > Guardas
Selecione o Guardião de Gateway AI
Copie os detalhes de conexão da configuração do Guardião
Os detalhes de conexão do Guardião incluem:
chaves API
Trecho de configuração de guardrails LiteLLM
URL base da API do Cato
A configuração de guardrails LiteLLM usa esta estrutura:
guardrails:
- guardrail_name: cato_networks
litellm_params:
guardrail: cato_networks
mode: [pre_call, post_call]
api_key: <AI_GATEWAY_API_KEY>
api_base: "https://api.aisec.catonetworks.com"
default_on: trueOs campos principais são:
Campo | Descrição |
|---|---|
| Envia prompts para o Cato antes do pedido de LLM e respostas para o Cato após a resposta de LLM |
| Autentica o LiteLLM no Guardião Cato |
| Ativa o Guardião por padrão para o tráfego coberto por esta configuração do LiteLLM |
Armazene a chave API de forma segura e evite comprometê-la no controle de origem. Se sua implantação suportar variáveis de ambiente ou um gerenciador de segredos, use esse método em vez de armazenar a chave diretamente no config.yaml.
Atualizar a Configuração LiteLLM
Você pode configurar o guardrail do Cato globalmente para todo o tráfego LiteLLM ou aplicá-lo a definições de modelos específicos, dependendo de sua implantação LiteLLM. O exemplo abaixo aplica o guardrail ao model-travel-bot.
Para atualizar a configuração LiteLLM:
Abra o arquivo
config.yamldo LiteLLMAdicione a configuração de guardrails do Cato à definição de modelo relevante
Substitua a chave API de espaço reservado pela chave API do Guardião
Salvar o arquivo
Reinicie ou recarregue o Gateway AI, se necessário, para sua implantação LiteLLM
Exemplo de configuração LiteLLM:
model_list:
- model_name: model-travel-bot
litellm_params:
model: openai/openai.gpt-oss-120b
api_base: "https://bedrock-mantle.eu-north-1.api.aws/v1"
api_key: "[LLM_API_KEY]"
ssl_verify: false
guardrails:
- guardrail_name: model-travel-bot
litellm_params:
guardrail: cato_networks
mode: [pre_call, post_call]
api_key: "cato-xxxxx-xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx"
api_base: "https://api.aisec.catonetworks.com"
default_on: trueVerificar Tráfego de Gateway no Cato (Opcional)
Use o Guard Logging para confirmar que o tráfego LiteLLM chega ao Cato.

Para verificar o tráfego do gateway no Cato:
Gere um prompt de teste de seu aplicativo.
No menu de navegação, selecione Segurança AI > Explorador de Interação
Do dropdown Guardião, filtre a seleção pelo seu Guardião.
Confirme que a entrada do log mostra o nome do Guardião
Neste ponto, a coluna Agente Próprio mostra um traço (-) para cada entrada. Isso é esperado porque nenhum aplicativo próprio está mapeado para o Guardião ainda.
Nesta fase, o Cato registra o tráfego de gateway. Após o mapeamento de aplicativos, o Cato também atribui o tráfego ao aplicativo próprio específico.
Verifique o Tráfego de Gateway no LiteLLM (Opcional)
Use logs do LiteLLM para confirmar que as solicitações são processadas de ponta a ponta pelo Gateway AI e pelo Guardião Cato.
Para verificar a integração no LiteLLM:
Envie uma solicitação de teste pelo Gateway AI LiteLLM
Abra os logs do LiteLLM
Confirme que a solicitação inclui o modelo e o roteamento do provedor esperados
Confirme que a solicitação foi concluída com sucesso
Os logs podem incluir:
Modelo e roteamento do provedor
Contagens de tokens
Duração da solicitação
Status de sucesso
Use tanto o Guard Logging do Cato quanto os logs do LiteLLM para confirmar que as solicitações são processadas de ponta a ponta.
Mapear um Aplicativo Próprio para o Guardião
Mapeie um aplicativo próprio para que Cato Networks possa atribuir tráfego de Gateway AI ao aplicativo correto.
No LiteLLM, crie uma Chave Virtual para cada aplicativo que você deseja que o Cato identifique separadamente.
No LiteLLM, navegue para Chaves Virtuais
Copie o Alias de Chave para cada aplicativo próprio que você deseja adicionar ao seu Guardião
No Cato, mapeie o aplicativo usando o Alias de Chave do LiteLLM. Você pode mapear um aplicativo próprio da configuração do Guardião ou da configuração do aplicativo próprio. Este procedimento usa a configuração do Guardião.
Para mapear um app caseiro para o Guarda:
No menu de navegação, selecione Segurança IA > Guardas
Selecione o AI Gateway Guard
Em Mapeamento de Agente Caseiro, clique em Adicionar Mapeamento
Em Agente Caseiro, selecione o aplicativo caseiro
Exemplo:
TravelBotEm Alias de Chave Virtual, insira o Alias de Chave LiteLLM para o aplicativo
Clique em Salvar
Verificar Atribuição de Aplicativos
Verifique se Cato atribui o tráfego do gateway ao aplicativo caseiro mapeado.
Para verificar a atribuição do aplicativo:
Envie uma solicitação de teste do aplicativo caseiro mapeado através do LiteLLM
No menu de navegação, selecione Segurança de IA > Explorador de Interação
Filtre a visualização pelo Agente Caseiro mapeado
Exemplo:
TravelBotConfirme que a coluna Agente Caseiro mostra o aplicativo mapeado
Quando o aplicativo é mapeado corretamente, o Guarda de Registros mostra o nome do aplicativo em vez de um traço (-).
Configurar uma Regra de Política de Interação de Guardas
Configure uma regra de política de interação para aplicar controles de segurança de IA no tráfego correspondente do LiteLLM.
Antes de criar uma regra, entenda como o escopo afeta a aplicação:
Escopo | Comportamento de aplicação |
|---|---|
Apenas Guarda | Aplica-se a todo o tráfego através do AI Gateway Guard selecionado |
Agentes Caseiros Específicos | Aplica-se apenas ao tráfego dos aplicativos caseiros selecionados |
Para configurar uma regra de Política de Interação de Guardas:
No menu de navegação, selecione Segurança de IA > Política de Interação dos Guardas
Clique em Novo
Em Nome, insira um nome para a regra
Exemplo:
Bloquear PIIUse o alternador Ativado para ativar a regra
O alternador fica verde quando ativado.
Em Guardas, selecione o AI Gateway Guard
Exemplo:
Teste LiteLLMEm Agentes, selecione o aplicativo caseiro mapeado
Exemplo:
TravelBotEm Perfil de Engine, selecione o perfil usado para detectar o conteúdo relevante
Exemplo: Identificador Pessoal
Em Ação, selecione a ação de aplicação
Exemplo: Anonimizar & Monitorar
Clique em Salvar
Clique em Publicar
Após a política ser publicada e propagada, a regra é aplicada ao tráfego correspondente.
Verificar Aplicação de Política
Verifique a aplicação da política enviando tráfego de teste que corresponda ao escopo da regra e ao perfil de engine.
Para verificar a aplicação da política:
Envie uma solicitação de teste do aplicativo caseiro mapeado através do LiteLLM
Inclua conteúdo que corresponda ao Perfil de Engine selecionado
No menu de navegação, selecione Segurança IA > Guardas
Selecione o AI Gateway Guard
Abra Registro de Guardas
Filtre os registros pelo Agente Caseiro mapeado
Confirme que Regras Violadas mostram a regra de política
Exemplo:
Bloquear PII
Tráfego que não corresponde ao Perfil de Engine selecionado não mostra regras violadas e passa normalmente.