为登录异常数据配置 Microsoft Entra ID 保护连接器

Prev Next

Microsoft Entra ID 保护帮助组织检测其 Entra ID 租户的基于身份的风险。 本文解释了如何配置 Microsoft Entra ID 保护连接器,以将登录异常数据与 Cato 事件和云活动仪表板集成。

有关在云活动仪表板中查看登录异常的更多信息,请参见 使用云活动仪表板。

注意:

Microsoft 最近将 Azure AD 的名称更改为 Entra ID。 Cato 文档中提到的所有 Azure AD 均指 Entra ID。

Microsoft连接器概述

要配置 Cato 的 Microsoft Entra ID 保护连接器以获取登录异常数据,首先需要配置 Microsoft 365 连接器作为父应用,授予 Entra ID 保护连接器读取权限。 父应用程序仅具有管理Microsoft连接器的权限。 在配置 Microsoft 365 连接器后,您可以配置一个 Entra ID 保护连接器来检索登录数据。

如果您想从组织内不同的子组织导入登录数据,为每个相关的 Entra ID 租户创建一个单独的 Microsoft 365 连接器,然后为每个租户配置 Entra ID 保护连接器。

Prerequisites

  • 需要Microsoft 365 E5许可证或更高级版本,或独立的Entra ID P2计划。

  • Microsoft 365 连接器需要具有全局管理员角色的管理员为 Cato 的 Entra ID 保护连接器授予权限。

Microsoft Entra ID 保护连接器的必填权限

为了让 Entra ID 保护连接器检索您帐户的登录数据,连接器向 Cato 授予以下权限和 Microsoft 365 操作:

  • 连接至 Microsoft API 并读取整个组织的 Microsoft Entra ID 保护数据。

  • 登录并读取用户个人资料。

配置 Microsoft连接器

要配置 Entra ID 集成,您需要:

  1. 创建MS租户集成(如果您尚未配置此项)

  2. 在 CMA 中创建 API 连接器

步骤 1:配置 MS 租户集成

首先,将MS租户集成配置为父连接器。 该连接器可用于所有Microsoft集成。 如果您已创建父连接器,请进入步骤2。

创建Microsoft 365父连接器:

  1. 从导航菜单中选择 资源 > 集成,然后点击集成 API 标签页。

  2. 单击 新建。 新建连接器 面板打开。

  3. 在新建连接器面板中,选择Microsoft 365(新租户)应用程序。

    New_Microsoft_365_Connector.png

  4. 单击 授权并保存。

    打开新的浏览器标签到Microsoft 365应用。

  5. 在新的浏览器标签中,对Microsoft 365应用程序进行认证:

    1. 选择用于Microsoft 365应用程序的Microsoft账户。

    2. 输入应用的密码并批准。

    3. 接受 权限以允许Cato访问Microsoft 365应用程序。

    4. 屏幕显示您已成功应用应用的权限。

      Success_Connector_Permissions.png

      您可以关闭浏览器标签返回到Cato管理应用程序。

  6. Microsoft 365 SaaS应用程序已添加到 集成应用程序 标签。

步骤 2:配置 Microsoft Entra ID 保护连接器

创建 MS 租户集成之后,您可以创建 Entra ID 连接器。  

注意:

当您为 Microsoft 365 应用程序创建 API 连接器时,连接器会创建一个有效期为 3 个月的认证证书,并在到期前 7 天更新证书。

要配置 Entra ID 保护连接器:

  1. 从导航菜单中选择 资源 > 集成,然后点击集成 API 标签页。

  2. 单击 新建。 新连接器 面板打开。

  3. 从Saas 应用下拉菜单中选择 Microsoft Entra ID。期间Always-On和防篡改被禁用多久。

  4. 选择 登录异常保护。

  5. 在 认证 下拉菜单中,选择 同意 Microsoft

  6. 为连接器添加 名称 和 描述。

  7. 在 父 ID 下拉菜单中,选择步骤 1 中创建的 Microsoft 主租户 。

  8. 单击 保存。

    CMA连接到供应商

  9. 单击 授权。

    将出现Microsoft权限屏幕。

  10. 查看请求的权限并单击 接受。期间Always-On和防篡改被禁用多久。

    应用在 集成应用程序 表中可见,状态为 已连接。

理解 Connector 状态

状态列在连接器设置页面上显示Microsoft应用与您的Cato帐户之间连接的状态。 这是状态的解释:

  • 已连接 - 您的账户已连接到应用程序,并正常运行。

  • 等待用户同意——尚未授予权限来让Cato访问Microsoft 365应用。 为解决此问题,请刷新浏览器。 如果状态变为已连接,问题已解决,如果状态不变,请删除并重新创建连接器。

  • 错误——Microsoft连接器存在连接、权限或其他问题。 删除并重新创建连接器。

Cato 事件字段用于 Entra ID 保护登录异常

这些是子类型为身份警报的 Entra ID 保护登录异常事件的相关字段:

  • 警报 ID: 在 Entra ID 保护中用于警报的识别号码

  • 分类: 按照 Entra ID 保护的警报分类

  • 状态: Entra ID 保护中的警报状态

  • 事件描述: 异常的详细描述

  • 标题: 异常的名称