Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.
概况
此集成是从 Microsoft Sentinel 内容中心安装的,而不是从 CMA 安装的。这适合希望在自己的控制下注册Entra应用程序并希望授予Cato尽可能窄的访问权限的组织:允许将事件写入一个数据收集规则,而没有其他权限。
Cato在内容中心中被列为Microsoft支持的合作伙伴连接器,基于无代码连接器框架(CCF)。这意味着连接器出现在Sentinel数据连接器画廊中,具有原生的连接器健康监控功能,与您的其他Sentinel连接器并列。您保持事件架构是最新的。
Cato 也提供可以从 CMA 安装的原生现成集成。通过这种方法,Cato 会在您的租户中创建并维护应用注册证书,并能为您保持事件架构的实时更新。要进行全面比较,请查看《将 Cato 事件与 Microsoft Sentinel 集成》中的指导。
进程和所有者
步骤 | 发生了什么 | 所有者 |
|---|---|---|
1. 安装解决方案 | 从 Sentinel Content Hub 安装 Cato Networks。 | 客户 |
2. 部署连接器资源 | 连接器页面的部署操作将注册一个 Entra 应用程序,创建数据收集端点、数据收集规则和自定义表,并将该应用程序分配到该规则上的监控指标发布者角色。 | 客户 |
3. 连接 Cato 侧 | 从连接器页面复制六个连接值到 CMA 中的新 Microsoft Sentinel 集成。 | 客户 |
4. 应用当前架构 | 让表格和数据收集规则达到 Cato 当前事件架构。在设置期间执行此操作,然后在您希望添加的字段时再次执行。 | 客户 |
Prerequisites
一个已启用 Microsoft Sentinel 的现有日志分析工作区,并对该工作区的读取和写入权限。
在 Microsoft Entra ID 中注册应用程序和创建客户端密钥的权限。这通常需要 应用程序开发者角色或更高。
在 Azure 中为数据收集规则分配监控指标发布者角色的权限。这通常需要所有者或用户访问管理员角色。
在 CMA 中的资源部分为集成提供编辑者权限。有关详细信息,请参阅使用RBAC管理管理员角色。
回顾 事件集成入门中的所有 Cato 事件集成的先决条件。
此集成不需要 MS Tenant 连接器。该连接器存在于 Cato 可以在您的租户中创建应用注册。使用此集成方法,您自己创建应用程序。
部署所创建的内容
通过连接器页面上的部署操作,您订阅中的所有内容均已创建。您不手动创建其中任何一个。
资源 | 目的 |
|---|---|
Entra 应用程序和客户端密钥 | Cato 发送事件时进行身份认证的身份。在您的租户中注册,由您拥有。部署时创建的密钥有效期为两年。 |
数据收集端点 | Cato 发送事件的地址。工作区中每个无代码连接器框架连接器都共用它。 |
数据收集规则 | 声明传入的事件架构并将其转换到表格。 |
自定义表 | Cato 事件存储的地方。 |
角色分配 | 为应用程序授予内置监控指标发布者角色,范围仅限于数据收集规则。 Cato 不接收其他权限:它无法读取您的数据、枚举您的资源或修改您租户中的任何内容。 |
设置集成
安装和部署连接器
要安装和部署连接器:
在 Microsoft Sentinel 中,选择您的工作区并进入内容管理 > 内容中心。
搜索 Cato Networks 并安装解决方案。
在安装向导中,选择持有您 Sentinel 部署的订阅、资源组和工作区,然后点击审核 + 创建。您还可以在 Microsoft Marketplace 中查看该解决方案为 Cato Networks for Microsoft Sentinel。
转至配置 > 数据连接器并选择Cato Networks 事件(推送)。
点击打开连接器页面。
如果看不到打开连接器页面或部署,请缩小浏览器视图。连接器页面可能在窗口的可见区域下方渲染,没有页面滚动条。
复制租户 ID。在您部署之前可以使用此值。
点击部署,审核列出的资源并确认。
首先出现一个警告,解释如果没有现存的,将创建一个数据收集端点。这是预期的。
复制连接值
部署完成后,连接器页面会显示六个值,每个值都有一个复制按钮。
值 | 注意 |
|---|---|
租户 ID | 在部署前可用 |
Entra 应用注册应用程序 ID | |
Entra 应用注册密钥 | 在离开页面之前复制它 |
数据收集端点 Uri | |
数据收集规则不可变 ID | |
事件流名称 | 解决方案固定 |
警告:
部署完成后立即复制Entra 应用注册密钥。连接器页面将在大约一分钟内自动重新加载,密钥将不再显示:Microsoft 从不在创建之后显示客户端密钥,并且页面无选项显示密钥。请按照处理其他凭证的方式处理和存储它。
如果错过了,您不必重新安装该解决方案。请参见 如果我丢失了客户端密钥该怎么办?在常见问题解答中了解两种恢复方法。
在 CMA 中创建集成
要创建 Sentinel 集成:
在 CMA 的导航菜单中,选择资源 > 集成。
在 配置的集成 标签页中,点击 新建。新集成面板打开。
选择Microsoft Sentinel。
在认证字段中,选择 Content Hub (CCF push) 认证 用于 Microsoft Sentinel。
.png?sv=2026-02-06&spr=https&st=2026-10-05T02%3A11%3A32Z&se=2026-10-05T02%3A22%3A32Z&sr=c&sp=r&sig=kPLUkp9qd35gG3vo87i8KeFt4HGKqGHEqhnsOFRQiDo%3D)
为此集成输入名称,并可选地输入描述。
输入您从连接器页面复制的值:
目录(租户)ID
应用程序(客户端)ID
客户密钥
数据收集端点 Uri
数据收集规则不可变 ID
事件流名称
可选:添加过滤器以控制发送到 Microsoft Sentinel 的 Cato 事件,如下面所述。
点击 保存。
始终将事件架构保持最新
内容中心中的解决方案承载其发布时的事件架构。 Cato 添加事件字段的频率比解决方案重新发布的频率高,所以在安装后,您需要单独应用当前的架构。
作为设置的一部分一次执行此操作,然后在需要 Cato 添加的字段时再执行一次。安装较新版本的解决方案不会自动为您执行此操作:表格和数据收集规则属于您的订阅并由您的部署操作创建,因此只有此模板能更改它们。
要应用当前架构:
打开架构更新模板。在连接器页面的保持架构最新部分,点击部署架构更新。或者,转到Cato Sentinel CCF repository 并点击 部署到 Azure。
选择持有您 Sentinel 工作区的订阅和资源组。
输入工作区名称。这是您提供的唯一值。
点击 查看 + 创建。
更新保留您的摄取端点、数据收集规则不可变 ID、Entra 应用程序、客户端密钥、表格保留和所有已摄取的数据。无需在 CMA 中重新输入任何内容,并且摄取会持续整个过程中。
日志分析工作区持有一个 Cato 连接器,因此如果您在多个工作区中运行连接器,按工作区分别应用更新。
允许最多 30 分钟以接收新字段。摄取端点会短暂缓存以前的架构,在此期间事件会正常接受,新的字段会留空。使用查询验证,而不是假设更新失败:
CatoNetworksEvents_CL
| where TimeGenerated > ago(1h)
| take 10如果在一个小时后新字段仍然为空,请联系 Cato 支持,并提供您的账户 ID 和日志分析工作区名称。
架构只会增加。会添加列,绝不删除或重排,因此更新不会破坏现有的工作簿、分析规则或保存的查询。
验证集成是否正常工作
设置完成后,请确认:
表格
CatoNetworksEvents_CL在您的日志分析工作区中显示在表下。Sentinel 中的连接器页面显示连接器为已连接。
事件会在流量的几分钟内出现。在日志分析中使用
CatoNetworksEvents_CL | take 10查询
注释:
Sentinel 中的已连接状态以表格中过去七天内数据的到达为基础,而不是根据凭证是否仍然有效。密钥过期的连接器最多可继续显示为已连接状态长达七天。使用查询查看表格,确认事件仍然在到达。
配置过滤器
使用过滤器控制导出到 Microsoft Sentinel 的 Cato 事件。这有助于降低摄取成本,减少噪声,并将调查集中在对特定站点、用户或地区最相关的事件上。您还可以使用过滤器将不同子集的事件路由到不同的 SIEM 环境。

使用过滤器组定义基于任何 事件字段或字段组合的过滤器。每个组中的条件使用 AND 逻辑。在组之间应用 OR 逻辑。截图中的过滤器配置集成以导出:
事件 来源自巴黎或马德里,属于互联网防火墙 子类型,并导致除了监控或提示 操作之外的其他结果
用户名包含测试
事件字段引用
CatoNetworksEvents_CL中的列反映了 Cato 事件字段。请参见Cato 事件架构,了解每种事件类型承载的字段,以及理解事件字段的字段定义。
有两个名称是因为日志分析为其保留它们:
Cato 字段 | Sentinel 中的列 |
|---|---|
|
|
|
|
已知局限性
打包的方案是一个起点。解决方案包含截至发布时的事件架构。只有在应用架构更新后,Cato 后续添加的字段才能到达您的表中。请参见 始终将事件架构保持最新。
每个工作区的一个连接器。数据收集规则和自定义表格是根据工作区命名的,因此在相同的日志分析工作区中再次部署连接器会重用现有资源,而不是创建第二个集。来自多个 Cato 账户的事件可以共享一个连接器,并通过
account_id和account_name进行区分。要在单独的表格中保持提要,具有独立的保留或访问控制,请为每一个使用单独的工作区。固定表名。事件始终写入
CatoNetworksEvents_CL。该表名由已发布的解决方案固定,无法更改,因为 Sentinel 中连接器的健康状态取决于对该表的查询。大型事件限制。一些 XOps 事件可以在
raw_data字段中包含丰富的故事信息,这可能导致事件超过 Microsoft Sentinel 的摄取大小限制(大约 1 MB)。发生这种情况时,Cato 仍然会将事件转发到 Sentinel,但会省略raw_data字段。卸载不等同于清理。删除连接器后,数据收集规则、自定义表及其数据,以及 Entra 应用程序仍然保留。如果您不再需要,请在 Azure 中将其移除。
常见问题
我应该选择哪种 Sentinel 集成?
除非有特定原因,否则请选择原生一体化集成。它所需的持续维护工作量最小:Cato 管理应用注册,轮换其证书,并可以为您应用架构更新。
如果您的组织需要自行创建和拥有应用程序注册,或者要授予 Cato 最少的访问权限,请选择 Content Hub 集成。作为交换,您掌握客户端密钥,并应用模式更新。查看将 Cato 事件与 Microsoft Sentinel 集成。
此集成是否需要 MS 租户连接器?
不会。 MS 租户连接器的存在使得 Cato 可以在您的租户中创建应用注册。在此集成中,您自行创建应用程序,因此无需经过同意。
通过此集成 Cato 拥有哪些访问权限?
一个角色分配:内置监控指标发布者角色,范围限定在为此连接器创建的数据收集规则上。这允许将事件发送到该规则。它不允许读取数据、列出资源或更改您的租户中的任何内容。
如果我丢失了客户端密钥怎么办?
您有两种恢复方法,且都不需要重新安装解决方案。
在 Entra ID 中创建一个新的密钥。转到应用注册下的应用程序,打开证书 & 密钥,选择新客户端密钥,并将新值粘贴到 CMA 集成中。一个应用程序可以同时保存多个有效密钥,因此数据摄取不中断。密钥是唯一改变的值,因此是您在 CMA 中重新输入的唯一内容。
或者点击连接器页面上的撤销访问,然后再次部署。如果您仍在连接器页面,这通常更简单,因为您维持在同一位置。这将重新注册应用程序,因此您获得一个新的Entra App 注册应用 ID以及一个新的密钥,并且两者都需要在 CMA 中更新。您的数据收集端点、数据收集规则及其不可变 ID 未改变,因此不需要重新输入其他任何内容。
如何旋转客户端密钥?
在 Entra ID 的应用程序中,应用注册 > 证书 & 密钥 > 新客户端密钥下创建一个新的客户端密钥。将新值粘贴到 CMA 集成中,然后在 Entra ID 中删除旧密钥。一个应用程序可以同时保存多个有效密钥,因此数据摄取没有间隙。
请注意,在应用程序上创建密钥需要目录权限。由Deploy创建的应用程序没有所有者,因此您可能需要应用程序管理员权限,或者首先将自己添加为所有者。
为什么在安装连接器后需要应用架构更新?
Content Hub 中的解决方案携带其发布时的事件架构,而 Cato 添加事件字段的频率高于解决方案的重新发布频率。应用更新使您的表和数据收集规则符合当前架构。见 保持事件架构最新。
我是否需要应用每个架构更新?
不会。更新仅用于存储自上次应用以来 Cato 添加的字段。跳过这一项不会影响您已经拥有的字段的摄取,而且可以以任何顺序应用更新,因为模式只会增长。
我能同时运行此集成和原生一体化集成吗?
是的。它们写入不同的表并独立配置。请记住,每个都会摄取您选择的事件的完整副本,且日志分析根据摄取量计费。
我可以更改表名或其保留期吗?
表名固定为CatoNetworksEvents_CL,不能更改。保留期在部署时设置为工作区默认,并且可以在任何时候在日志分析中更改。应用架构更新不会重置它。