本文解释了如何配置 Microsoft Entra ID(原 Azure AD) 连接器,以集成 Microsoft Entra ID 登录信息与 Cato 事件以及云活动仪表板。
注意:
Microsoft 最近将 Azure AD 的名称更改为 Entra ID。 Cato 文档中提到的所有 Azure AD 均指 Entra ID。
Microsoft连接器概述
要配置 Cato 的 Microsoft Azure AD 连接器来获取登录数据,首先需要配置 Microsoft 365 连接器作为父应用程序,以授予 Azure AD 连接器读取权限。 父应用程序仅具有管理Microsoft连接器的权限。 在配置 Microsoft 365 连接器之后,您可以配置 Azure AD 连接器来检索登录数据。
如果您希望从组织内部的不同子组织导入登录数据,为每个相关的 Azure 租户创建一个单独的 Microsoft 365 连接器,然后为每个租户配置一个 Azure ID 连接器。
Prerequisites
需要 Microsoft 365 E3 许可证或更高版本,或独立的 Entra ID P1 或 P2 计划。
Microsoft 365 连接器需要拥有全局管理员角色的管理员授予 Cato 的 Azure AD 连接器权限。
Microsoft Azure AD 连接器所需权限
为了让 Azure AD 连接器检索您账户的登录数据,该连接器向 Cato 授予以下权限和操作,与 Microsoft 365 配合使用:
连接到 Microsoft APIs 并读取组织的所有 Microsoft Azure AD(Microsoft Entra ID) 数据。
登录并读取用户个人资料。
配置 Microsoft连接器
配置一个父 Microsoft 365 连接器,然后为 Microsoft 365 账户定义一个 Azure AD 连接器。
如果贵组织已经为其他功能配置了 Microsoft 365 父连接器,例如Saas Security API策略用于 Microsoft 应用或导入MIP 标签到您的 DLP 策略中,则您只需要配置 Azure AD 连接器。
配置 Microsoft 365连接器
使用Cato管理应用程序为相关Azure租户创建Microsoft 365 SaaS应用程序连接器。 您必须拥有正确的凭证来进行Microsoft 365认证,以将连接器添加到您的Cato账户。
下图显示多个不同的连接器配置后安装的 SaaS 应用程序页面:

创建Microsoft 365父连接器:
从导航菜单中选择 资源 > 集成 并点击 集成应用程序 标签。
单击 新建。 新连接器 面板打开。
在新建连接器面板中,选择Microsoft 365(新租户)应用程序。

输入 连接器名称。
单击 授权并保存。
打开新的浏览器标签到Microsoft 365应用。
在新的浏览器标签中,对Microsoft 365应用程序进行认证:
选择用于Microsoft 365应用程序的Microsoft账户。
输入应用的密码并批准。
接受 权限以允许Cato访问Microsoft 365应用程序。
屏幕显示您已成功应用应用的权限。

您可以关闭浏览器标签返回到Cato管理应用程序。
Microsoft 365 SaaS应用程序已添加到 集成应用程序 标签。

配置 Microsoft Azure AD 连接器
使用 Cato 管理应用程序为具有您想使用的登录数据的 Azure 租户创建 Microsoft Azure AD 应用连接器。 您必须拥有正确的凭证来进行Microsoft 365认证,以将连接器添加到您的Cato账户。
注意:
当您为 Microsoft 365 应用创建 API 连接器时,连接器会创建一个有效期为 3 个月的认证证书,并在到期前 7 天更新证书。
配置 Microsoft Azure AD 连接器:
从导航菜单中选择 资源 > 集成 并点击 集成应用程序 标签。
单击 新建。 新连接器 面板打开。
从 Saas 应用程序 下拉菜单中,选择 Microsoft Azure AD 应用。

从 连接器租户 下拉菜单中,选择包含您想要使用的登录数据的租户的父 Microsoft 365 连接器。
为 Azure AD 连接器输入一个唯一的 连接器名称。
设置 权限 为 读取。
单击 保存。
创建连接器成功后,点击授权。

打开新的浏览器标签到Microsoft 365应用。
在新的浏览器标签中,对Microsoft 365应用程序进行认证:
选择用于Microsoft 365应用程序的Microsoft账户。
输入应用的密码并批准。
接受 权限以允许Cato访问Microsoft 365应用程序。

屏幕显示您已成功应用应用的权限。

您可以关闭浏览器标签返回到Cato管理应用程序。
Microsoft Azure AD SaaS 应用程序已添加到 已安装的 SaaS 应用程序 页面。

Microsoft Azure处理请求可能需要几秒钟,因此如果状态显示为等待用户同意,请刷新浏览器。
理解 Connector 状态
状态列在连接器设置页面上显示Microsoft应用与您的Cato帐户之间连接的状态。 这是状态的解释:
已连接 - 您的账户已连接到应用程序,并正常运行。
等待用户同意——尚未授予权限来让Cato访问Microsoft 365应用。 为解决此问题,请刷新浏览器。 如果状态变为已连接,问题已解决,如果状态不变,请删除并重新创建连接器。
错误——Microsoft连接器存在连接、权限或其他问题。 删除并重新创建连接器。
Cato 事件和 API 字段用于 Azure AD 登录
这些是 Azure AD 登录事件中子类型 应用程序登录 的相关字段。
Cato API 的 事件提要 查询显示这些字段中的 Azure AD 登录数据,您可以查看字段描述:这里。
API enum 值 | 事件字段 |
|---|---|
is_compliant | 是 合规的 |
is_managed | 是 已管理的 |
vendor_event_id | Vendor Event Id |
tenant_id | Tenant Id |
tenant_name | 租户 名称 |
sign_in_event_types | 登录 类型 |
风险级别 | 风险等级 |
client_class | 客户端类 |