Обзор.
Cato подключается к Microsoft Foundry через только чтение интеграцию с Azure, которая предоставляет администраторы CMA полный контроль над управляемыми агентами, созданными в Foundry, и их сессиями.
Предварительные условия
Перед началом подтвердите следующее:
- У вас есть учетная запись Microsoft Entra ID (Azure AD) с ролями Администратор приложения, Администратор облачного приложения или Глобальный администратор. Приложение Cato запрашивает только разрешение на простое вход, поэтому роль Администратор приложения или Администратор облачного приложения является наименее привилегированной и достаточна.
- У вас есть роль Владелец или Администратор доступа в каждой подписке Azure, которая содержит ресурсы Microsoft Foundry, которые Cato будет мониторить. Эта роль RBAC Azure независима от вашей роли Microsoft Entra ID, и Глобальный администратор по умолчанию ее не предоставляет.
Настройка этой интеграции представляет собой трехэтапный процесс, и этапы часто выполняются разными людьми. На первом этапе администратор Entra ID добавляет приложение Cato к арендаторам. На втором этапе владелец каждой подписки предоставляет приложению доступ к этой подписке. На третьем этапе администратор Cato завершает интеграцию в CMA. Включите все три роли, вместо того чтобы предполагать, что один администратор обладает всеми разрешениями.
Шаг 1: Подключите Cato к Microsoft Entra ID
Cato регистрирует многоарендное приложение в Microsoft Entra ID. Для подключения к интеграции администратор Entra ID открывает ссылку согласия администратора Cato Networks, которая добавляет приложение к вашему арендатору как корпоративное приложение и предоставляет ему согласие.
Для подключения Cato к Microsoft Entra ID:
- Откройте ссылку согласия администратора Cato Networks. Войдите в систему с учетной записью администратора, описанной в предварительных требованиях, когда будет предложено. Microsoft отображает экран согласия для приложения Cato Networks AI Security Integration.
- Щелкните Принять.
Шаг 2: Предоставьте Cato доступ к подписке
Cato требует роли Пользователь когнитивных услуг в каждой подписке Azure, содержащей ресурсы Foundry. Эта роль предоставляет доступ только для чтения и не позволяет Cato изменять какой-либо ресурс. Назначение роли требует роли Владелец или Администратор доступа в подписке.
Для предоставления Cato доступа к подписке:
- В портале Azure перейдите к Подписки.
- Выберите подписку, которую хотите подключить.
- Выберите Управление доступом (IAM), затем выберите Добавить > Назначение ролей.
- Найдите роль Пользователь когнитивных услуг и нажмите Далее.
- В разделе Назначение доступа выберите Пользователь, группа или главный сервис.
- Нажмите + Выбрать участников, найдите Cato Networks AI Security Integration, выберите его, нажмите Выбрать, затем нажмите Далее.
- Нажмите Просмотр + назначение, затем нажмите Просмотр + назначение снова для подтверждения.
Cato рекомендует повторить эту процедуру для каждой подписки, содержащей ресурсы Foundry, которые вы хотите, чтобы Cato мониторило.
Шаг 3: Завершите интеграцию в CMA
Для завершения интеграции администратор Cato вводит ID арендатора Microsoft Entra ID, где было установлено приложение.
Получите ID арендатора
Чтобы получить ID арендатора Microsoft Entra ID:
- В портале Azure перейдите к Microsoft Entra ID.
- На странице Обзор в разделе Основная информация скопируйте ID арендатора.
Подключите интеграцию в CMA
Для подключения интеграции в CMA:
- Из меню навигации выберите AI Безопасность > Интеграции.
- На плитке Microsoft Foundry нажмите Подключить.
- В поле Azure AD Tenant ID введите ID арендатора, который вы скопировали.
- Нажмите Тест соединения. Вы можете сохранить интеграцию только после успешного прохождения теста.
- Нажмите Сохранить.
Обновление данных
После подключения интеграции Cato сразу извлекает данные из Microsoft Foundry, а затем каждый час. Ожидайте обновления данных в CMA до одного часа после изменения в вашей среде.
Пересмотрите запрашиваемые разрешения
| Роль | Доступ к Облаку |
|---|---|
| Пользователь когнитивных услуг | Доступ только для чтения ко всем когнитивным услугам Microsoft, аналитике и ресурсам. Это позволяет Cato просматривать данные учетной записи, модели, диагностику, метрики, данные использования и политику ответственного AI, а также проверять статусы доступности и операции списка. |