概概览
使用 Microsoft API,您可以集成来自 Microsoft Defender 云应用的警报数据以生成应用程序的事件。 这些事件帮助您更全面地了解网络中的潜在威胁。
Cato 引擎通过关联与同一 Defender 事件相关的警报数据来创建事件。 云应用警报事件包括 Defender 检测到的警报的所有相关证据。 XDR 发现事件显示事件以及其他事件类型,您可以对事件进行排序和过滤以专注于云应用警报事件。
要将 Defender for 云应用警报数据与 Cato XOps 整合,您首先需要为 Microsoft 365 和 Defender for 云应用设置 API 连接器。 创建连接器后,云应用警报引擎从 Defender for 云应用中检索并分析警报数据。
查看更多有关审核 XOps 事件的信息,包括来自 Microsoft Defender 的数据,请参见 深入研究和分析 XOps 安全性事件.
了解 Microsoft 云应用警报事件
Microsoft 云应用警报生产者根据集成生成事件。 本部分解释了故事深入页面概览标签中可用的信息。

这些是故事概览小部件:
Name | 说明 |
|---|---|
摘要小部件 | 页面顶部的栏显示了有关事件的基本信息摘要,包括:
|
时间线 | 故事中发生的事件或操作的时间线。 |
详细信息 | 故事的基本信息。
|
实体 | 事件中涉及的应用、警报和用户。 |
证据 | 汇集所有 进程、文件、注册表值和证据中识别出的 网络 参数的详细信息,以供各种事件警报使用。 证据表格中有些列是所有证据类型共享的,而有些是每种类型特有的。 这些是所有类型证据的列:
这些是每种证据类型的特定列:
|
配置 Defender for 云应用连接器
要配置 Defender for 云应用连接器以提取警报数据,首先需要将 Microsoft 365 连接器配置为父应用程序,以便为 Defender 连接器提供读取权限。 父应用程序仅具有管理Microsoft连接器的权限。 配置完 Microsoft 365 连接器后,您可以配置 Defender for 云应用连接器以检索警报数据。
如果您希望从组织内的不同子组织中导入警报数据,请为每个相关Azure租户创建一个单独的Microsoft 365连接器,然后为每个租户配置一个Defender连接器。
要配置 Defender for 云应用连接器,您需要:
创建Microsoft 365父连接器。
创建Defender for Endpoint连接器。
Prerequisites
其中一个 Microsoft 许可证:
Microsoft Defender for Endpoint Plan 2
Microsoft 365 E5(或更高版本)或 Microsoft 365 E5 安全性
Microsoft 365 A5(教育)或Microsoft 365 G5(政府)
Windows 11企业E5
Microsoft 365连接器需要具有全局管理员角色的管理员为Cato的Defender连接器授予权限
步骤 1:创建 Microsoft 365 父连接器
首先,将MS租户集成配置为父连接器。 该连接器可用于所有Microsoft集成。 如果您已创建父连接器,请进入步骤2。
要配置Microsoft 365父端点连接器:
从导航菜单中选择安全性 > 连接器,然后选择连接器设置标签。
点击新建。 新连接器 面板打开。
从SaaS应用程序下拉菜单中选择Microsoft 365应用程序。

输入唯一的连接器名称。
单击 授权并保存。
打开新的浏览器标签到Microsoft 365应用。
在新的浏览器标签中,对Microsoft 365应用程序进行认证:
选择用于Microsoft 365应用程序的Microsoft账户。
输入应用程序的密码并批准它。
接受 权限以允许Cato访问Microsoft 365应用程序。

屏幕显示您已成功为应用程序申请权限。

您可以关闭浏览器标签返回到Cato管理应用程序。
Microsoft 365 SaaS应用程序已添加到连接器设置页面。
步骤 2:创建 Defender for 云应用连接器
设置完成父连接器后,添加 Defender for 云应用连接器。
创建 Defender for 云应用连接器:
从导航菜单中,点击资源 > 集成。
点击已配置集成选项卡。
点击 新建。
新集成面板开启。
选择 Microsoft Defender for 云应用。
.png?sv=2026-02-06&spr=https&st=2026-10-05T05%3A28%3A54Z&se=2026-10-05T05%3A39%3A54Z&sr=c&sp=r&sig=CJhBECwyim5lgTKqn9ORIKMxO4CIjonmqeTpuJeTECg%3D)
在 Auth 下拉菜单中,选择在步骤1中创建的 Microsoft 主租户。
为连接器添加一个名称。
应用程序在 集成的应用程序 表中显示,状态为 已连接。
CMA连接到供应商
点击 授权 。

将出现Microsoft权限屏幕。
查看请求的权限并单击接受。
应用程序在集成应用程序表中可见,并显示为已连接状态。
查看故事工作台页
一旦您创建了连接器,故事将在故事工作台中可见。
查看事件仪表板页面:
从导航菜单中点击主页 > XDR 发现事件工作台。。
有关故事工作台中列的信息,请参见理解故事列
查看更多有关审核 XOps 事件的信息,包括来自 Microsoft Defender 的数据,请参见 深入研究和分析 XOps 安全性事件