설치 매뉴얼
개요
Cato Cloud의 GraphQL API를 주기적으로 호출해 SASE 보안·연결 이벤트와 관리 콘솔의 계정 설정 변경 이력을 수집하고, 보안·연결·감사 3종 로그 스키마로 분류·저장합니다.
적용 범위
Cato Networks 설정
Cato 관리 콘솔(CMA)에서 수집에 필요한 서비스 API 키를 발급하고 이벤트 피드를 활성화합니다. 수집에는 서비스 주체(Service Principal)에 연결된 서비스 API 키를 사용하므로, 서비스 주체를 먼저 만든 뒤 해당 주체로 키를 발급합니다.
서비스 주체 생성
Cato 관리 콘솔에 로그인 후 Account > Admins > Administrators 메뉴에서 New 버튼을 클릭하고 Create as Service Principal 항목을 체크합니다.
- Name: 서비스 주체를 식별할 이름
- Roles:
Viewer
이벤트 로그와 감사 로그 수집 모두 조회만 수행하므로 Viewer 역할이면 충분합니다. 감사 로그 수집에 필요한 감사 추적(Audit Trail) 권한도 Viewer 역할에 포함됩니다.
서비스 API 키 발급
Resources > Integrations & Events > Service API Keys 메뉴에서 New 버튼을 클릭하고 아래와 같이 설정합니다.
- Service Principal: 앞 단계에서 생성한 서비스 주체
- Key Name: 키를 식별할 이름
- API Permission:
Downgrade to View체크 유지 - Allow access from IPs: 로그프레소 서버의 IP 주소(이중화된 경우 2개의 IP 주소)
- Expires On: 키 만료 날짜. 비워두면 만료되지 않음
서비스 주체를 만든 직후 Service Principal 목록에 나타나지 않으면 브라우저를 새로고침합니다. 만료 날짜를 지정한 경우 그 날짜가 지나면 수집이 중단되므로 갱신 일정을 관리해야 합니다.
이벤트 피드 활성화
Event Integrations 메뉴로 이동하여 Enable integration with Cato events 항목을 활성화합니다. 여기까지 완료하면 약 30분 내에 GraphQL을 통해 이벤트 피드를 수신할 수 있는 상태가 됩니다.
계정 ID 확인
서비스 API 키 이외에도 계정 ID 값을 확인해야 합니다. Account > Account Info 메뉴로 이동하여 Account ID 항목을 확인합니다.
로그프레소 접속 프로파일 설정
로그프레소의 시스템 > 접속 프로파일 메뉴에서 추가 버튼을 클릭하고 아래와 같이 설정합니다:
- 이름: Cato Networks
- 식별자:
cato - 유형:
Cato Networks - API 키: 이전 단계에서 확인한 서비스 API 키
- 계정 ID: 이전 단계에서 확인한 계정 ID 숫자
- 연결 타임아웃: 30
- 읽기 타임아웃: 60
로그프레소 수집 설정
이벤트 로그 수집 설정
로그프레소의 수집 > 수집기 메뉴에서 추가 버튼을 클릭하고 아래와 같이 설정합니다:
- 이름: Cato Networks SASE Events
- 주기: 5초
- 수집 모델:
Cato Networks SASE Events - 테이블:
SASE_CATO - 프로파일:
cato - 최대 호출 횟수: 50
Cato Networks의 이벤트 피드는 과거 데이터를 지원하지 않으며 수집 시작 시점부터 실시간 로그 전송만 지원합니다. 로그프레소의 수집이 일시적으로 정지된 경우 마지막 수집 시점으로부터 최대 3일치 지연 수신 가능합니다. Cato의 이벤트 피드는 1회 조회에 최대 3,000건의 이벤트를 지원하고 통상 30분 기준으로 300만건 전송 허용한다고 알려져있으므로 이를 초과하는 경우 별도의 S3 버킷을 통해 로그를 수신해야 합니다.
감사 로그 수집 설정
관리 콘솔에서 발생한 계정 설정 변경 이력을 수집합니다. 로그프레소의 수집 > 수집기 메뉴에서 추가 버튼을 클릭하고 아래와 같이 설정합니다:
- 이름: Cato Networks SASE Audit
- 주기: 60초
- 수집 모델:
Cato Networks SASE Audit - 테이블:
SASE_CATO_AUDIT - 프로파일:
cato - 최초 수집 기간 (일): 1
- 최대 호출 횟수: 5
접속 프로파일은 이벤트 수집기와 동일한 프로파일을 그대로 사용합니다.
이벤트 피드와 달리 감사 피드는 과거 이력을 조회할 수 있습니다. 최초 수집 기간 항목에 지정한 일수만큼 소급해서 수집을 시작하며 최대 89일까지 지정할 수 있습니다.
최초 수집 기간은 수집기가 처음 실행될 때에만 적용됩니다. 한 번 수집이 시작되면 저장된 수집 위치가 우선하므로 이후에 값을 바꿔도 반영되지 않습니다. 더 오래된 이력을 다시 가져오려면 수집기를 새로 등록해야 합니다.
감사 피드는 한 번에 모든 이력을 반환하지 않으므로 남은 페이지가 있으면 최대 호출 횟수만큼 이어서 조회합니다. 호출 제한에 걸리면 해당 회차만 실패하고 다음 주기에 이어받으므로 누락이나 중복은 발생하지 않습니다.
설치 후 검증
아래 쿼리로 수집이 실제로 동작하는지 최종 확인합니다. 테이블 이름은 수집기에 지정한 이름으로 바꿔 실행합니다.
- 정상: 10분 내 수집된 레코드 수가 1 이상
- 비정상: 0이면 접속 프로파일 테스트, 서비스 API 키의 만료 여부와 허용 IP, 네트워크 도달(HTTPS/443)을 재확인합니다.






