本文解释了如何将Azure存储账户与您的Cato账户集成,以便直接上传事件到存储账户。
事件集成概览
对于在Azure存储账户中查看和分析事件数据的客户,您可以配置您的Cato账户以自动和持续地将事件上传到其中。 这与 eventsFeed API 不同,后者要求客户从Cato提取数据,并受到速率限制等问题的影响。
Cato云将数据上传到存储账户的方式如下:每60秒,或者当数据超过10MB时。 Cato使用HTTPS协议将数据上传到Azure存储账户。
事件以压缩的.gz格式发送,一些客户端(如某些浏览器)可能会在不去除.gz扩展名的情况下自动解压这些文件。 如果发生这种情况,将文件扩展名更改为.log或.txt将使文件的格式与其扩展名正确对齐。
事件集成使用案例
示例公司正在使用 IPS 可疑活动监控功能,生成大量安全事件。 他们决定创建一个Azure存储账户来存储所有事件数据,然后可以与他们的SIEM解决方案进行集成。 示例公司启用事件集成,并将Azure存储账户添加为其Cato账户的集成,以便所有IPS事件自动上传到Azure存储。
Prerequisites
请查看事件集成入门中的全部Cato事件集成的先决条件
Azure事件集成的高级概览
创建新的Azure存储账户和容器。
Azure提供如下连接字符串:
访问密钥 - 连接字符串会自动生成。
SAS - 配置推荐的权限和设置,然后生成连接字符串。
在Cato管理应用程序中使用上一步的连接字符串创建Azure集成。
配置Azure存储账户
为Cato事件数据创建新的存储账户和容器,我们建议不要使用现有的存储账户进行事件集成。 您可以使用访问密钥或共享访问签名(SAS)生成的Azure连接字符串。
使用访问密钥连接字符串
对于使用 Azure 访问密钥来认证 Cato 存储账户的客户,请复制连接字符串。 在配置Azure集成时,将访问密钥的连接字符串粘贴到Cato管理应用程序中。
创建使用访问密钥的存储账户:
使用适当的设置创建新的存储账户。
在实例详情中,选择标准性能。

点击审核,然后点击创建。
为事件数据创建一个新容器(数据存储 > 容器)。
在您为事件创建集成时,您将在Cato 管理应用程序中输入容器名称(如下)。
在左侧导航窗格中,转到安全 + 网络部分,选择访问密钥。
复制存储账户的访问密钥连接字符串。

继续 添加 Azure 存储账户用于事件(如下)。
使用SAS连接字符串
Azure SAS让您限制存储容器的权限,包括允许的IP地址和连接字符串的到期日期。 想了解关于Cato IP地址的更多信息,请查看这篇文章(您必须登录才能查看)。
SAS 连接字符串的令牌包括一个到期日期,显示在事件集成页面上。 到期日期之后,令牌不再有效,Cato 无法将事件推送到存储容器。 为保持事件的持续上传,请在SAS到期日期前生成新连接字符串并应用到集成中。
在 Azure 中配置存储账户以接收 Cato 事件数据:
使用适当的设置创建新的存储账户。
在实例详情中,选择标准性能。

点击审核,然后点击创建。
为事件数据创建一个新容器(数据存储 > 容器)。
在您为事件创建集成时,您将在Cato 管理应用程序中输入容器名称(如下)。
在左侧导航窗格中,转到安全 + 网络部分,选择共享访问签名。
使用以下访问权限配置 SAS:
允许的服务——Blob,文件
允许的资源类型——容器,对象
允许的权限——读取,写入,列出

点击生成 SAS 和连接字符串。
复制存储账户的连接字符串。 在您为事件创建集成时,您将粘贴此字符串(如下)。

添加用于事件的Azure存储账户
在 集成 页面为Azure存储账户创建新集成,并将连接字符串粘贴到集成中。 此字符串允许Cato将事件数据上传到存储账户。 创建集成后,您不能编辑字符串,但可以重置字段,然后粘贴连接字符串。
定义并启用Azure存储集成后,Cato需要几分钟时间开始将事件上传到存储账户。
您可以选择过滤上传到存储账户的事件。 例如,仅为您的账户上传IPS事件。 默认设置是不使用过滤器,所有事件都会上传到存储账户。
为了您的账户上传事件,以添加 Azure 存储集成:
从导航菜单中,选择资源 > 集成 > 已配置集成。
新建集成 面板打开。 新集成面板开启。
选择集成类型:Azure Blob Storage.
在 集成 中,选择 Azure 存储账户 并输入集成的 名称。
根据Azure的设置输入集成的这些连接详情:
连接字符串 - 粘贴从存储账户复制的连接字符串
名称 - 存储账户中容器的精确名称
(可选)文件夹 - 容器内的文件夹路径(如果需要)
(可选) 定义上传到存储账户的事件的过滤器设置。
当您定义多个过滤器时,会有一个AND关系,符合所有过滤器的事件会被上传。
单击应用。 Azure 存储账户现已集成到您的账户。
注意: 您可以为您的账户定义最多三个事件集成。