Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Puede configurar controles de sesión en Microsoft Defender for Cloud Apps para que funcionen con cualquier aplicación web y cualquier IdP que no sea de Microsoft. En este artículo se describe cómo enrutar las sesiones de aplicación de AD FS a Defender for Cloud Apps para controles de sesión en tiempo real.
En este artículo, usaremos la aplicación Salesforce como ejemplo de una aplicación web que se está configurando para usar Defender for Cloud Apps controles de sesión.
Requisitos previos
Tu organización debe tener lo siguiente para el control condicional de la app de acceso:
- Un entorno preconfigurado de Servicios de federación de Active Directory (AD FS) (AD FS)
- Una licencia de Microsoft Defender para Cloud Apps
Una configuración existente de inicio de sesión único de AD FS para la aplicación que usa SAML 2.0
Nota:
Los pasos aquí se aplican a todas las versiones de AD FS que se ejecutan en la versión compatible de Windows Server.
Configuración de controles de sesión para la aplicación mediante AD FS como IdP
Siga estos pasos para enrutar las sesiones de aplicación web de AD FS a Defender for Cloud Apps.
Nota:
Puede configurar la información de inicio de sesión único de SAML de la aplicación proporcionada por AD FS mediante uno de los métodos siguientes:
- Opción 1: Cargar el archivo de metadatos SAML de la aplicación.
- Opción 2: Proporcionar manualmente los datos SAML de la aplicación.
En los pasos siguientes, usaremos la opción 2.
Paso 1: Obtener la configuración de inicio de sesión único de SAML de la aplicación
Paso 2: Configurar Defender for Cloud Apps con la información de SAML de la aplicación
Paso 4: Configuración de Defender for Cloud Apps con la información de la aplicación de AD FS
Paso 5: Completar la configuración de la confianza de usuario autenticado de AD FS
Paso 6: Obtener los cambios de la aplicación en Defender for Cloud Apps
Paso 7: Completar los cambios de la aplicación
Paso 8: Completar la configuración en Defender for Cloud Apps
Paso 1: Obtener la configuración de inicio de sesión único de SAML de la aplicación
Siga estos pasos para recopilar la configuración actual de inicio de sesión único de SAML de la aplicación.
En Salesforce, vaya a Configuración>Ajustes>Identidad>Configuración de inicio de sesión único.
En Configuración de inicio de sesión único, haga clic en el nombre de su configuración de AD FS existente.
En la página Configuración de inicio de sesión único de SAML, tome nota de la Dirección URL de inicio de sesión de Salesforce. Lo necesitará más adelante al configurar Defender for Cloud Apps.
Nota:
Si la aplicación proporciona un certificado SAML, descargue el archivo de certificado.
Paso 2: Configuración de Defender for Cloud Apps con la información de SAML de la aplicación
Siga estos pasos para agregar la aplicación en Defender for Cloud Apps y escribir sus detalles de SAML.
En el portal de Microsoft Defender, seleccione Configuración. A continuación, elija Aplicaciones en la nube.
En Aplicaciones conectadas, seleccione Aplicaciones de control de aplicaciones de acceso condicional.
Seleccione +Agregar y, en el elemento emergente, seleccione la aplicación que desea implementar y, a continuación, seleccione Asistente para iniciar.
En la página INFORMACIÓN DE LA APLICACIÓN, seleccione Rellenar los datos manualmente, en la dirección URL del servicio de consumidor de aserciones, escriba la dirección URL de inicio de sesión de Salesforce que anotó anteriormente y, a continuación, haga clic en Siguiente.
Nota:
Si la aplicación proporciona un certificado SAML, seleccione Usar <app_name> certificado SAML y cargue el archivo de certificado.
Paso 3: Crear una nueva configuración de confianza de usuario autenticado de AD FS e inicio de sesión único de la aplicación
Nota:
Para limitar el tiempo de inactividad del usuario final y conservar la configuración correcta conocida existente, se recomienda crear una nueva Relación de confianza para usuario autenticado y una Configuración de inicio de sesión único. Cuando esto no sea posible, omita los pasos pertinentes. Por ejemplo, si la aplicación que está configurando no admite la creación de varias configuraciones de single Sign-On, omita el paso crear nuevo inicio de sesión único.
En la consola de administración de AD FS, en Relaciones de confianza para usuario autenticado, vea las propiedades de la relación de confianza para usuario autenticado existente para la aplicación y anote la configuración.
En Acciones, haga clic en Agregar veracidad del usuario de confianza. Aparte del valor identificador que debe ser un nombre único, configure la nueva confianza con los valores que anotó anteriormente. Necesitará esta confianza más adelante al configurar Defender for Cloud Apps.
Abra el archivo de metadatos de federación y tome nota de la ubicación de SingleSignOnService de AD FS. Lo necesitará más adelante.
Nota:
Puede usar el siguiente punto de conexión para acceder al archivo de metadatos de federación:
https://<Your_Domain>/federationmetadata/2007-06/federationmetadata.xml
Descargue el certificado de firma del proveedor de identidades. Lo necesitará más adelante.
En Certificados de servicios>, haga clic con el botón derecho en el certificado de firma de AD FS y, a continuación, seleccione Ver certificado.
En la pestaña de detalles del certificado, haga clic en Copiar en archivo y siga los pasos del Asistente para exportación de certificados para exportar el certificado como X.509 codificado en Base 64 (. CER).
De nuevo en Salesforce, en la página de configuración de inicio de sesión único de AD FS existente, tome nota de toda la configuración.
Cree una nueva configuración de inicio de sesión único de SAML. Aparte del valor de Id. de entidad que debe coincidir con el identificador de confianza del usuario de confianza, configure el inicio de sesión único con la configuración que anotó anteriormente. Lo necesitará más adelante al configurar Defender for Cloud Apps.
Paso 4: Configuración de Defender for Cloud Apps con la información de la aplicación de AD FS
Use los valores de AD FS recopilados para completar la configuración del proveedor de identidades en Defender for Cloud Apps.
De nuevo en la página PROVEEDOR DE IDENTIDADES de Defender for Cloud Apps, haga clic en Siguiente para continuar.
En la página de detalles de IDENTITY PROVIDER, seleccione Rellenar los datos manualmente, haga lo siguiente y, a continuación, haga clic en Siguiente.
- Para la URL del servicio de inicio de sesión único, introduce la Ubicación de AD FS SingleSignOnService que anotaste en el archivo de metadatos de federación en el Paso 3.
- Seleccione Cargar el certificado SAML del proveedor de identidades y cargue el archivo de certificado que descargó anteriormente.
En la página CONFIGURACIÓN EXTERNA , anote la siguiente información y, a continuación, haga clic en Siguiente. Necesitarás la URL de inicio de sesión único y los atributos y valores al configurar el FS de AD confiando en la confianza de la parte y actualizando la app.
- URL de inicio de sesión único de Defender for Cloud Apps
- Atributos y valores de Defender for Cloud Apps
Nota:
Si ve una opción para cargar el certificado Defender for Cloud Apps SAML para el proveedor de identidades, haga clic en el vínculo para descargar el archivo de certificado. Lo necesitará más adelante.
Paso 5: Completar la configuración de la confianza de usuario autenticado de AD FS
Siga estos pasos para actualizar la relación de confianza de parte confiable de AD FS con las reglas de reclamaciones y la configuración de certificados necesarias.
De nuevo en la consola de administración de AD FS, haga clic con el botón derecho del ratón en la confianza de la parte de confianza que creó anteriormente y, a continuación, seleccione Editar directiva de emisión de notificaciones.
En el cuadro de diálogo Editar directiva de emisión de notificaciones, en Reglas de transformación de emisión, use la información proporcionada en la tabla siguiente para completar los pasos para crear reglas personalizadas.
Nombre de la regla de notificación Regla personalizada McasSigningCert => issue(type="McasSigningCert", value="<value>");donde<value>es el valor McasSigningCert del asistente de Defender para aplicaciones en la nube que anotaste anteriormenteMcasAppId => issue(type="McasAppId", value="<value>");es el valor McasAppId del asistente de Defender para aplicaciones en la nube que anotaste anteriormente- Haga clic en Agregar regla, en Plantilla de regla de notificación , seleccione Enviar notificaciones mediante una regla personalizada y, a continuación, haga clic en Siguiente.
- En la página Configurar regla , escriba el nombre de la regla de notificación correspondiente y la regla personalizada proporcionadas.
Nota:
Estas reglas se agregan a cualquier regla de notificación o atributos requeridos por la aplicación que esté configurando.
De nuevo en la página Confianza de usuario autenticado, haga clic con el botón derecho en la confianza de usuario autenticado que creó anteriormente y, a continuación, seleccione Propiedades.
En la pestaña Puntos de conexión, seleccione Saml Assertion Consumer Endpoint (Punto de conexión de consumidor de aserción de SAML), haga clic en Editar y reemplace la dirección URL de confianza por la dirección URL de inicio de sesión único Defender for Cloud Apps que anotó anteriormente y, a continuación, haga clic en Aceptar.
Si descargó un certificado SAML de Defender for Cloud Apps para el proveedor de identidades, en la pestaña Firma, haga clic en Agregar y cargue el archivo de certificado; a continuación, haga clic en Aceptar.
Guarde la configuración.
Paso 6: Obtener los cambios de la aplicación en Defender for Cloud Apps
De vuelta en la página Defender for Cloud Apps APP CHANGES, haga lo siguiente, pero no haga clic en Finalizar. Necesitará la información más adelante.
- Copie la dirección URL de inicio de sesión único SAML de Defender for Cloud Apps
- Descarga del certificado SAML de Defender for Cloud Apps
Paso 7: Completar los cambios de la aplicación
En Salesforce, vaya a Configuración>Ajustes>Identidad>Configuración de inicio de sesión único y haga lo siguiente:
Recomendado: cree una copia de seguridad de la configuración actual.
Sustituya el valor del campo Identity Provider Login URL por la dirección URL de inicio de sesión único de SAML de Defender for Cloud Apps que anotó anteriormente.
Cargue el Defender for Cloud Apps certificado SAML que descargó anteriormente.
Haga clic en Guardar.
Nota:
El certificado Defender for Cloud Apps SAML es válido durante un año. Una vez que expire, deberá generarse un nuevo certificado.
Paso 8: Completar la configuración en Defender for Cloud Apps
Complete este asistente para habilitar el enrutamiento mediante el control de aplicaciones de acceso condicional.
- De nuevo en la página Defender for Cloud Apps CAMBIOS DE APLICACIÓN, haga clic en Finalizar. Tras completar el asistente, todas las solicitudes de inicio de sesión asociadas a la aplicación configurada se enrutarán a través del control de acceso condicional de la app.
Contenido relacionado
Si tiene algún problema, estamos aquí para ayudarle. Para obtener ayuda o soporte técnico para el problema del producto, abre una incidencia de soporte técnico.