Verbinden von Okta mit Microsoft Defender for Identity (Vorschau)

Auf dieser Seite wird erläutert, wie Sie Microsoft Defender for Identity mit Ihrem Okta-Konto verbinden. Wenn Sie Microsoft Defender for Identity mit Ihrem Okta-Konto verbinden, erhalten Sie Einblicke in die Okta-Aktivität und ermöglicht die gemeinsame Datensammlung über Microsoft Sicherheitsprodukte hinweg. Mit dem Connector kann Defender for Identity einmal Okta-Systemprotokolle sammeln und für andere unterstützte Microsoft-Sicherheitsprodukte wie Microsoft Sentinel freigeben. Durch das einmalige Sammeln von Okta-Systemprotokollen und deren Freigabe über unterstützte Microsoft Sicherheitsprodukte wird die API-Nutzung reduziert, doppelte Datensammlungen vermieden und die Connectorverwaltung vereinfacht. Bevor Sie beginnen, stellen Sie sicher, dass Ihre Okta- und Defender for Identity-Umgebungen die folgenden Voraussetzungen erfüllen, einschließlich erforderlicher Lizenzen, Rollen und Zugriffskonfigurationen.

Hinweis

Wenn Ihre Okta-Umgebung bereits mit Protect Okta und Microsoft Defender for Cloud Apps integriert ist, kann die Verbindung mit Microsoft Defender for Identity dazu führen, dass doppelte Okta-Daten, wie Benutzeraktivitäten, im Defender-Portal erscheinen.

Voraussetzungen

Bevor Sie Ihr Okta-Konto mit Microsoft Defender for Identity verbinden, stellen Sie sicher, dass die folgenden Voraussetzungen erfüllt sind:

Okta-Lizenzen

Ihre Okta-Umgebung muss über eine der folgenden Lizenzen verfügen:

  • Entwickler

  • Unternehmen

Okta-Rollen

Die Rolle Super Admin ist nur erforderlich, um das API-Token zu erstellen. Nachdem Sie das Token erstellt haben, entfernen Sie die Super-Admin-Rolle und weisen die benutzerdefinierten Rollen Read-Only Administrator und Defender for Identity für den laufenden API-Zugriff zu.

Microsoft Entra und Defender XDR: Optionen für den rollenbasierten Zugriff

Zum Konfigurieren des Okta-Connectors in Microsoft Defender for Identity muss Ihrem Konto eine der folgenden Zugriffskonfigurationen zugewiesen sein:

  • Microsoft Entra Rollen:

    • Sicherheitsoperator
    • Sicherheitsadministrator
  • Einheitliche RBAC-Berechtigung für Defender:

    • Kernsicherheitseinstellungen (verwalten)

Verbinden von Okta mit Microsoft Defender for Identity

Im folgenden Verfahren wird erläutert, wie Sie mithilfe der Connector-APIs Microsoft Defender for Identity mit Ihrem dedizierten Okta-Konto verbinden. Wenn Sie Microsoft Defender for Identity mit Ihrem dedizierten Okta-Konto verbinden, erhalten Sie Einen Einblick in die Verwendung und Kontrolle über die Verwendung von Okta.

Erstellen eines dedizierten Okta-Kontos

Führen Sie die folgenden Schritte aus, um ein dediziertes Okta-Konto für den Connector zu erstellen.

  1. Erstellen Sie ein dediziertes Okta-Konto nur für Microsoft Defender for Identity.
  2. Weisen Sie Ihrem Okta-Konto die Rolle „Super Admin“ zu.
  3. Überprüfen Sie Ihr Okta-Konto.
  4. Speichern Sie die Kontoanmeldeinformationen zur späteren Verwendung.
  5. Melden Sie sich bei Ihrem dedizierten Okta-Konto an, das in Schritt 1 erstellt wurde, um ein API-Token zu erstellen.

Erstellen eines API-Tokens

Führen Sie die folgenden Schritte aus, um ein API-Token in Okta zu erstellen.

  1. Wählen Sie in der Okta-Konsole Admin aus.

    Screenshot: Zugreifen auf die Schaltfläche

  2. Wählen SieSicherheits-API> aus.

    Screenshot des Navigationsmenüs der Okta-Verwaltungskonsole mit hervorgehobenen Optionen für Sicherheit und API im linken Bereich.

  3. Token auswählen

  4. Wählen Sie Token erstellen aus.

    Screenshot: Registerkarte

  5. Im Pop-up-Fenster „Token erstellen“:

    1. Geben Sie einen Namen für Ihr Defender for Identity-Token ein.
    2. Wählen Sie Beliebige IP-Adresse aus.
    3. Wählen Sie Token erstellen aus.

    Screenshot des Okta-Formulars

  6. Kopieren Sie im Popupfenster Token erfolgreich erstellt den Tokenwert , und speichern Sie ihn sicher. Das kopierte Okta-API-Token wird verwendet, um Okta mit Defender for Identity zu verbinden.

    Screenshot der Erfolgsmeldung zur Okta-Tokenerstellung.

Hinzufügen von benutzerdefinierten Benutzerattributen

Fügen Sie die erforderlichen benutzerdefinierten Benutzerattribute in Okta hinzu, indem Sie die folgenden Schritte ausführen.

  1. Wählen Sie Verzeichnisprofil-Editor > aus.

  2. Wählen Sie Benutzer (Standard) aus.

  3. Wählen Sie Attribute hinzufügen aus.

    1. Legen Sie Datentyp auf String fest.
    2. Geben Sie den Anzeigenamen ein.
    3. Geben Sie den Variablennamen ein.
    4. Legen Sie die Benutzerberechtigung auf Nur Lesen fest.
  4. Geben Sie die folgenden Attribute ein:

    Anzeigename Variablenname
    ObjectSid ObjectSid
    ObjectGuid ObjectGuid
    DistinguishedName DistinguishedName
  5. Wählen Sie "Speichern" aus.

  6. Vergewissern Sie sich, dass die drei von Ihnen hinzugefügten benutzerdefinierten Attribute ordnungsgemäß angezeigt werden.

    Screenshot der Seite

Erstellen einer benutzerdefinierten Okta-Rolle

Erstelle eine benutzerdefinierte Okta-Rolle namens Microsoft Defender for Identity, um die für den laufenden API-Zugriff erforderlichen Berechtigungen bereitzustellen.

Hinweis

Um den fortlaufenden API-Zugriff sicherzustellen, müssen Sie sowohl die Rolle Read-Only Administrator als auch die benutzerdefinierte Rolle Microsoft Defender for Identity zuweisen. Die Rolle „Read-Only Administrator“ und die benutzerdefinierte Rolle „Microsoft Defender for Identity“ sind erforderlich, um den Okta-Connector erfolgreich zu konfigurieren. Die Konfiguration schlägt fehl, wenn eine der Rollen fehlt.

Nachdem du die Read-Only Administrator-Rolle und die benutzerdefinierte Microsoft Defender for Identity-Rolle zugewiesen hast, kannst du die Super-Admin-Rolle entfernen. Durch das Entfernen der Rolle "Super-Administrator" nach dem Zuweisen beider erforderlichen Rollen wird sichergestellt, dass ihrem Okta-Konto immer nur relevante Berechtigungen zugewiesen werden.

  1. Navigieren Sie zu Sicherheitsadministrator>.
  2. Wählen Sie die Registerkarte Rollen aus.
  3. Wählen Sie Neue Rolle erstellen aus.
  4. Legen Sie den Rollennamen auf Microsoft Defender for Identity fest.
  5. Wählen Sie die Berechtigungen aus, die Sie dieser Rolle zuweisen möchten. Schließen Sie die folgenden Berechtigungen ein:
    • Bearbeiten des Lebenszyklusstatus des Benutzers
    • Bearbeiten der Authentifikatorvorgänge des Benutzers
    • Anzeigen von Rollen, Ressourcen und Administratorzuweisungen
  6. Wählen Sie Rolle speichern aus.

Screenshot: Liste der Okta-Berechtigungen, die beim Hinzufügen einer benutzerdefinierten Rolle zugewiesen werden müssen

Erstellen eines Ressourcensatzes

Erstellen Sie anhand der folgenden Schritte einen Ressourcensatz für die benutzerdefinierte Rolle in Defender for Identity.

  1. Wählen Sie die Registerkarte Ressourcen aus.

  2. Wählen Sie Neuen Ressourcensatz erstellen aus.

  3. Benennen Sie den Ressourcensatz Microsoft Defender for Identity.

  4. Fügen Sie die folgenden Ressourcen hinzu:

    • Alle Benutzer
    • Alle Ressourcen für die Identitäts- und Zugriffsverwaltung

    Screenshot, der zeigt, dass der Ressourcensatzname Microsoft Defender for Identity ist.

  5. Wählen Sie Auswahl speichern aus.

Zuweisen der benutzerdefinierten Rolle und des Ressourcensatzes

Um die Konfiguration in Okta abzuschließen, weisen Sie die benutzerdefinierte Rolle und den Ressourcensatz dem dedizierten Konto zu.

  1. Weisen Sie dem dedizierten Okta-Konto die folgenden Rollen zu:

    • Schreibgeschützter Administrator.

    • Die benutzerdefinierte Rolle „Microsoft Defender for Identity“

  2. Weisen Sie den Ressourcensatz Microsoft Defender for Identity dem dedizierten Okta-Konto zu.

  3. Nachdem bestätigt wurde, dass sowohl die Read-Only Administrator-Rolle als auch die benutzerdefinierte Microsoft Defender for Identity-Rolle zugewiesen sind, entferne die Super-Admin-Rolle aus dem Konto.

Konfigurieren des Connectors im Microsoft Defender Portal

Verwenden Sie die folgenden Schritte, um den Okta-Connector im Microsoft Defender Portal zu konfigurieren.

  1. Navigieren Sie zum Microsoft Defender Portal.

  2. Wählen Sie System>Datenverwaltung>Datenkonnektoren>Katalog

    Screenshot, der zeigt, wo der Okta-Connector im Defender-Portal zu finden ist.

  3. Wählen Sie Okta Single Sign-On>Einen Konnektor verbinden aus.

    Screenshot, der die Konnektoroption für die Okta-Einmalanmeldung zeigt.

  4. Geben Sie einen Namen für Ihren Connector ein.

  5. Geben Sie Ihre Okta-Domäne ein (z. B. my.project.okta.com).

  6. Fügen Sie das API-Token ein, das Sie aus Ihrem Okta-Konto kopiert haben.

  7. Wählen Sie Weiter aus.

    Screenshot, der zeigt, wo der Name des Connectors, die Domäne und der API-Schlüssel hinzugefügt werden.

  8. Produkte > Microsoft Defender for Identity auswählen

  9. Wählen Sie Weiter aus.

    Screenshot: Produktseite zum Verbinden von Okta mit Microsoft Defender for Identity

  10. Überprüfen Sie die Okta-Details, und wählen Sie Verbinden aus.

    Screenshot, der die Details des Okta-Connectors zeigt.

  11. Vergewissern Sie sich, dass Ihre Okta-Umgebung in der Tabelle als aktiviert angezeigt wird.

    Screenshot, der zeigt, dass der Okta-Connector für einmaliges Anmelden erfolgreich verbunden wurde.

Hinweis

Das Herstellen einer Verbindung mit dem Okta-Connector kann bis zu 15 Minuten dauern.