概览
Cato 允许您使用 Microsoft Entra ID 风险等级来执行自适应、基于风险的访问权限策略。 选择 Microsoft Entra ID 作为用户风险评分的来源,以使用您 Entra 租户中管理的风险等级,而不是 Cato 本地评分。
不支持同时将 Cato 和 Microsoft Entra ID 用作用户风险评分的来源。 为账户选择一个活跃的来源。
Cato 将 Entra 风险等级映射到 Cato 风险等级尺度。 您现有的访问权限策略会继续不变地强制执行规则。 用户风险等级更新会在几分钟内自动反映在 Cato 上。
条件
- 确保您具有将 Microsoft Entra ID 与 Cato 集成所需的权限。
- 需要 Entra ID P2 许可证。
理解风险等级映射
当 Microsoft Entra ID 是活跃的用户风险评分来源时,Cato 将 Entra 风险等级映射为 Cato 风险等级:
| Microsoft Entra ID 风险等级 | Cato风险等级 |
|---|---|
| 无 | 低 |
| 低 | 中 |
| 中 | 高 |
| 高 | 严重 |
映射是自动的,无法配置。
连接Microsoft Entra ID
在选择Microsoft Entra ID作为用户风险评分来源之前,先连接Microsoft 365和Microsoft Entra ID集成。
连接Microsoft Entra ID:
- 从导航菜单中选择 资源 > 集成
- 在已配置集成标签页,添加一个**Microsoft 365(新租户)**集成,如果尚未配置
- 选择 MS Integration Setup 以获取集成功能,完成所需的Microsoft同意,并保存集成
- 添加一个 Microsoft Entra ID 集成
- 选择Entra ID 风险用户作为功能
- 填写必填字段并保存集成
Entra ID风险用户功能从Microsoft Graph身份保护中获取风险用户和风险检测信号。 它与Microsoft 365集成关联为其父项。
选择Microsoft Entra ID作为用户风险评分来源
在Cato中使用Microsoft Entra ID风险等级:
- 从导航菜单中选择访问 > 用户风险评分
- 确认Microsoft Entra ID显示已连接状态
- 选择Microsoft Entra ID
- 点击保存
Cato开始使用映射的Entra风险等级进行用户记录和策略执行。
如果Microsoft Entra ID未连接,页面将显示连接而非连接状态。 点击连接以打开集成页面并配置所需集成。
查看Entra用户风险等级
当Microsoft Entra ID是活动来源时,用户页面上的风险等级列会显示Microsoft徽标。 显示的值使用Cato风险等级量表。
点击风险等级旁边的外部链接图标,打开Microsoft Entra ID 风险用户页面并调查询问用户。
当Microsoft Entra ID是活动来源时,Cato用户风险评分仪表板不可用。 Cato继续收集安全数据。 如果稍后选择Cato作为用户风险评分来源,Cato会使用收集的数据计算用户风险等级。
在策略中使用风险等级
可以在现有的网络防火墙和广域网防火墙规则中使用映射的风险等级。 在更改用户风险评分来源时,不需要进行策略更改。
有关创建基于风险的防火墙规则的说明,请参见定义用户风险等级策略。
监控用户风险等级变更
Cato审核用户风险评分来源的变更。 当用户的风险等级变化时,Cato会生成一个用户风险事件,其中包含评分来源。
当风险等级在Microsoft Entra ID中重置时,Cato会生成一个事件和一个审计日志条目。