将 Cato 数据与 Datadog 集成

Prev Next

概览

Datadog 集成使您可以在 Datadog 中将 Cato 的网络和安全性数据与其他来源的数据一起分析。 您可以在不用部署额外的数据收集机制的情况下使用这些数据进行仪表板、监控、警报和日志分析。

Cato 将标准化的事件和可选的网络流直接发送到您的 Datadog 账户。 您可以在 Cato 管理应用程序 (CMA) 中配置原生的 Datadog 集成。

使用实例

事件

您可以发送 Cato 事件到 Datadog,以集中管理安全监控和可观测性。 这些事件提供关于网络活动、威胁、用户、设备及通过 Cato 平台的流量的数据。 SOC 和 NOC 团队可以将这些数据纳入现有的监控和调查工作流程。

流量

在调查可疑活动时,您可以使用汇总的流量数据为 Cato 事件添加网络上下文。 事件显示如策略决策、用户身份和应用程序的信息。 流量数据添加了诸如总传输字节数、数据包计数和会话持续时间等详细信息。

此附加上下文帮助您区分最小活动和可能导致数据外泄的大量数据传输。

条件

在配置此集成前,请确保以下几点:

  • 您在 CMA 的 资源 部分中具有 集成 的 编辑者 权限。 查看 使用 RBAC 管理管理员权限。

  • 您已查看 事件集成入门 中所有 Cato 事件集成的先决条件。

  • 您有一个Datadog账户,且拥有创建API密钥的权限。

  • 您拥有 Datadog 站点 的网址(例如:datadoghq.com,datadoghq.eu)。

数据来源

您可以配置集成以发送 事件、流量 或两者。

事件

  • 当网络或系统中发生特定活动时生成(例如:策略规则匹配或检测到威胁)。

  • 提供离散、实时的安全性和策略执行洞察。

  • 使用 Cato 的事件架构发送。

  • 新集成默认仅导出事件。

  • 事件支持过滤。

流量

  • 源自网络流量(5元组),通过 Cato 引擎的应用级信息进行丰富。

  • 包含应用程序和用户上下文,以及汇总的会话数据:字节、数据包和持续时间。

  • 可能生成比事件更高的数据量。 确切的量取决于流量。

创建 Datadog 集成

为了将 Cato 事件和流量发送到 Datadog,您需要在 CMA中使用来自 Datadog 的 API 密钥创建一个集成。

步骤 1:获取 Datadog API 密钥

  1. 登录您的 Datadog 账户。

  2. 导航到 组织设置 > API 密钥。

  3. 点击 新密钥,输入描述性名称(例如,Cato 集成),然后点击 创建密钥。

  4. 复制并保存 API 密钥 的值。 它将不再显示。

  5. 记下您的 Datadog 站点(可在网址中看到,例如:datadoghq.com)。

步骤 2:用curl进行测试

在 CMA 中配置集成前,通过从命令行直接发送测试日志来验证您的 Datadog API 密钥和采集端点是否工作。 在接触 CMA 前,这会隔离任何供应商端问题(认证、端点、有效负载验收)。

Datadog Logs 采集 API 使用 DD-API-KEY 标头进行认证。 Cato 将 source 字段设置为 cato,并使用 data_source 标签在 Datadog 日志浏览器中区分事件与流量。

示例— Datadog(美国站点):


curl -X POST "https://http-intake.logs.datadoghq.com/v1/input" \
  -H "Accept: application/json" \
  -H "Content-Type: application/json" \
  -H "DD-API-KEY: <your-api-key>" \
  -d '[
    {
      "ddsource": "cato",
      "ddtags": "env:staging,version:5.1",
      "message": { "message":"test event from curl","event_type":"test","timestamp":"2026-07-05T12:00:00Z" }
    }
  ]'

将 <YOUR_API_KEY> 替换为在步骤1中获取的API密钥,并使用与您的Datadog站点匹配的采集URL。

成功响应返回 HTTP 202 Accepted。 然后您可以在 Datadog 下的 日志 > 搜索 中验证日志是否出现,并按 source:cato 进行过滤。

步骤 3:在 CMA 中配置集成

Screenshot 2026-08-02 at 22.04.38.png


  1. 从导航菜单中进入 资源 > 集成。

  2. 点击 已配置的集成 标签,然后点击 新建。

  3. 在 新集成 面板中,从集成下拉列表中选择 Datadog。

  4. 能力 自动设置为 数据导出。

  5. 在 认证 下拉列表中,选择 API 密钥。

  6. 为集成输入一个 名称(必填项)。

  7. 可选地,输入 描述。

  8. 输入 Datadog 站点 (例如:datadoghq.com)。

  9. 输入从 Datadog 复制的 API 密钥。

  10. 在数据来源下,选择事件、流量或两者。

  11. 如果需要,可配置 事件过滤器 和/或 流量过滤器 组,以控制发送哪些数据(请参阅下面的过滤器)。

  12. 点击 保存。

  13. 刷新集成页面。 集成将在 已配置的集成 表中显示为 已连接 状态。

过滤器

过滤器让您控制哪些 Cato 事件(和流量)被导出到 Datadog。

  • 有助于降低采集成本、减少噪音并集中调查。

  • 允许将事件的不同子集路由到不同平台。

  • 基于任何 事件字段 或字段组合定义过滤器组。

  • 每个组内的条件使用 AND 逻辑;组之间使用 OR 逻辑。

事件过滤器

在 新集成 面板下的 事件过滤器 中可用。 点击 添加过滤器 以定义条件,或点击 添加组 以创建附加过滤器组(组之间的 OR 逻辑)。

流量过滤器

当选择流量作为数据来源时,在 流量过滤器 下可用。 遵循事件过滤器的相同逻辑。

故障排查

问题

解决方案

集成显示 连接错误

验证是否正确输入了 Datadog 站点网址和 API 密钥。 确保 API 密钥在 Datadog 中未被撤销。

Datadog 中没有事件到达

检查您的事件过滤器配置 - 过于精确的过滤器可能会静默排除所有数据。

Datadog 中没有流量到达

确认在数据来源下选择了 流量,并检查流量过滤器是否有过于限制的条件。

集成已保存但状态未显示 已连接

刷新集成页面。 如果问题仍然存在,请验证您的 Datadog API 密钥权限。