概览
Cato 通过只读的 Azure 集成连接到 Microsoft Foundry,使 CMA 管理员能够完全监控构建在 Foundry 上的受管代理及其会话。
条件
在开始之前,请确认以下内容:
- 您拥有Microsoft Entra ID (Azure AD) 账户,并具有应用程序管理员、云应用程序管理员或全局管理员角色。 Cato的应用程序仅请求基本的登录权限,因此应用程序管理员或云应用程序管理员是最低权限选项,足以满足需要。
- 在每个包含您希望Cato监控的Microsoft Foundry资源的Azure订阅上,您拥有所有者或用户访问管理员角色。 此Azure RBAC角色与您的Microsoft Entra ID角色分开,默认情况下全局管理员不授予此权限。
设置此集成是一个三步流程,步骤通常由不同的人完成。 步骤1:Entra ID 管理员向租户添加Cato应用程序。 步骤2:每个订阅所有者授予应用程序访问该订阅的权限。 步骤3:Cato管理员在CMA中完成集成。 结合所有三个角色,而不是假设一个管理员拥有所有权限。
步骤1:将Cato连接到Microsoft Entra ID
Cato在Microsoft Entra ID中注册多租户应用程序。 要连接集成,一个Entra ID 管理员打开Cato Networks管理员同意链接,添加应用程序到您的租户作为企业应用程序并授予其同意。
如何将Cato连接到Microsoft Entra ID:
- 打开Cato Networks管理员同意链接。 使用说明中描述的管理员账户登录。 Microsoft显示Cato Networks AI安全集成应用程序的同意屏幕。
- 点击接受。
步骤2:授予Cato访问订阅的权限
Cato要求Azure订阅中的每个包含Foundry资源的订阅具有认知服务用户角色。 此角色提供只读访问权限,不允许Cato修改任何资源。 分配角色需要订阅中的所有者或用户访问管理员角色。
授予Cato访问订阅的权限:
- 在Azure门户中,进入订阅。
- 选择您想要连接的订阅。
- 选择访问控制(IAM),然后选择添加 > 添加角色分配。
- 搜索认知服务用户角色并点击下一步。
- 在分配访问权限下,选择用户、组或服务主体。
- 点击**+ 选择成员**,搜索Cato Networks AI 安全集成,选择它,然后点击选择并点击下一步。
- 点击审查并分配,然后再点击一次审查并分配以确认。
Cato建议对每个包含您希望Cato监控的Foundry资源的订阅重复此过程。
步骤3:在CMA中完成集成
要完成集成,Cato管理员输入安装该应用程序的Microsoft Entra ID租户ID。
获取租户ID
获取您的Microsoft Entra ID租户ID:
- 在Azure门户中,前往Microsoft Entra ID。
- 在概览页面的基本信息下,复制租户ID。
在CMA中连接集成
要在CMA中连接集成:
- 从导航菜单中,选择AI安全 > 集成。
- 在Microsoft Foundry瓷块上,点击连接。
- 在Azure AD 租户ID字段中,输入您复制的租户ID。
- 点击测试连接。 只有在测试成功后,您才能保存集成。
- 点击 保存。
数据刷新
连接集成后,Cato即刻从Microsoft Foundry获取数据,并且每小时再次获取。 在您环境中变化后,预计数据在CMA中更新需要最多一个小时。
检查请求的权限
| 角色 | 访问 |
|---|---|
| 认知服务用户 | 在Microsoft认知服务、洞察和资源中具有只读访问权限。 这使Cato可以查看账户详情、模型、诊断、指标、使用数据和负责任的AI策略,并检查可用状态和列出操作。 |