Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En esta página se explica cómo conectar Microsoft Defender for Identity a su cuenta de Okta. La conexión Microsoft Defender for Identity a su cuenta de Okta proporciona visibilidad de la actividad de Okta y permite la recopilación de datos compartidos en Microsoft productos de seguridad. El conector permite a Defender for Identity recopilar registros del sistema okta una vez y compartirlos con otros productos de seguridad de Microsoft compatibles, como Microsoft Sentinel. La recopilación de registros del sistema Okta una vez y su uso compartido en los productos de seguridad de Microsoft compatibles reduce el uso de la API, evita la recopilación de datos duplicados y simplifica la administración del conector. Antes de empezar, asegúrate de que tus entornos Okta y Defender for Identity cumplen con los siguientes requisitos, incluyendo licencias, roles y configuraciones de acceso requeridas.
Nota:
Si tu entorno Okta ya está integrado con Protect Okta con Microsoft Defender for Cloud Apps, conectarlo a Microsoft Defender for Identity puede hacer que datos duplicados de Okta, como la actividad del usuario, aparezcan en el portal de Defender.
Requisitos previos
Antes de conectar la cuenta de Okta a Microsoft Defender for Identity, asegúrese de que se cumplen los siguientes requisitos previos:
Licencias de Okta
El entorno de Okta debe tener una de las siguientes licencias:
Desarrollador
Empresa
Roles de Okta
El rol Super Administración solo es necesario para crear el token de API. Después de crear el token, elimina el rol de Superadmin y asigna al Administrador Read-Only y Defender roles personalizados para Identidad para acceso continuo a la API.
Opciones de acceso basado en roles de Microsoft Entra y Defender XDR
Para configurar el conector de Okta en Microsoft Defender for Identity, la cuenta debe tener asignada una de las siguientes configuraciones de acceso:
Roles de Microsoft Entra:
- Operador de seguridad
- Administrador de seguridad
Permiso RBAC unificado de Defender:
- Configuración de seguridad principal (administrar)
Conexión de Okta a Microsoft Defender for Identity
En el procedimiento siguiente se explica cómo conectar Microsoft Defender for Identity a la cuenta de Okta dedicada mediante las API del conector. La conexión Microsoft Defender for Identity a su cuenta dedicada de Okta le proporciona visibilidad y control sobre el uso de Okta.
Creación de una cuenta de Okta dedicada
Realice los pasos siguientes para crear una cuenta de Okta dedicada para el conector.
- Cree una cuenta de Okta dedicada para uso exclusivo de Microsoft Defender for Identity.
- Asigne a su cuenta de Okta el rol de Super Admin.
- Compruebe su cuenta de Okta.
- Almacene las credenciales de la cuenta para su uso posterior.
- Inicie sesión en la cuenta de Okta dedicada creada en el paso 1 para crear un token de API.
Creación de un token de API
Realice los pasos siguientes para crear un token de API en Okta.
En la consola de Okta, seleccione Administración.
Seleccione API de seguridad>.
Seleccionar tokens
Seleccione Crear token.
En la ventana emergente Crear token:
- Escriba un nombre para el token de Defender for Identity.
- Seleccione Cualquier dirección IP.
- Seleccione Crear token.
En la ventana emergente Token creado correctamente, copie el valor del token y guárdelo de forma segura. El token de API de Okta copiado se usa para conectar Okta a Defender for Identity.
Agregar atributos de usuario personalizados
Agregue los atributos de usuario personalizados necesarios en Okta completando los pasos siguientes.
Seleccione Directorio > Editor de perfil.
Seleccione Usuario (valor predeterminado).
Seleccione Agregar atributos.
- Establezca el Tipo de datos en Cadena.
- Introduzca el Nombre para mostrar.
- Escriba el nombre de la variable.
- Establezca el Permiso de usuario en Solo lectura.
Escriba los atributos siguientes:
Nombre para mostrar Nombre de variable ObjectSid ObjectSid ObjectGuid ObjectGuid DistinguishedName DistinguishedName Seleccione Guardar.
Compruebe que los tres atributos personalizados que agregó se muestran correctamente.
Creación de un rol okta personalizado
Crea un rol personalizado en Okta llamado Microsoft Defender for Identity para proporcionar los permisos necesarios para el acceso continuo a la API.
Nota:
Para mantener el acceso continuo a la API, debe asignar tanto el rol de Administrador de solo lectura como el rol personalizado de Microsoft Defender for Identity. El rol de Administrador de solo lectura y el rol personalizado de Microsoft Defender for Identity son obligatorios para configurar correctamente el conector de Okta. Se produce un error en la configuración si falta alguno de los roles.
Después de asignar el rol de Administrador Read-Only y el rol personalizado de Microsoft Defender for Identity, puedes eliminar el rol de Superadministrador. Quitar el rol de superadministrador después de asignar ambos roles necesarios garantiza que solo se asignen permisos pertinentes a la cuenta de Okta en todo momento.
- Vaya a Seguridad > Administrador.
- Seleccione la pestaña Roles .
- Seleccione Crear nuevo rol.
- Establezca el nombre del rol como Microsoft Defender para identidad.
- Seleccione los permisos que desea asignar a este rol. Incluya los permisos siguientes:
- Edición de los estados del ciclo de vida del usuario
- Edición de las operaciones de autenticador del usuario
- Visualización de roles, recursos y asignaciones de administrador
- Seleccione Guardar rol.
Creación de un conjunto de recursos
Cree un conjunto de recursos para el rol personalizado de Defender for Identity siguiendo estos pasos.
Seleccione la pestaña Recursos .
Seleccione Crear nuevo conjunto de recursos.
Asigne al conjunto de recursos el nombre Microsoft Defender for Identity.
Agregue los siguientes recursos:
- Todos los usuarios
- Todos los recursos de administración de identidades y acceso
Seleccione Guardar selección.
Asignar el rol personalizado y el conjunto de recursos
Para completar la configuración en Okta, asigne el rol personalizado y el conjunto de recursos a la cuenta dedicada.
Asigne los siguientes roles a la cuenta de Okta dedicada:
administrador de Read-Only.
El rol personalizado de Microsoft Defender for Identity
Asigne el conjunto de recursos de Microsoft Defender for Identity a la cuenta dedicada de Okta.
Después de confirmar que tanto el rol de Administrador de Read-Only como el rol personalizado de Microsoft Defender for Identity están asignados, elimina el rol de Superadministrador de la cuenta.
Configuración del conector en Microsoft Defender Portal
Utiliza los siguientes pasos para configurar el conector Okta en Microsoft Defender Portal.
Vaya al portal de Microsoft Defender.
Seleccione Sistema>Gestión de datos>Conectores de datos>Catálogo
Seleccione Okta Single Sign-On>Connect a connector (Conectar un conector).
Escriba un nombre para el conector.
Introduzca su dominio de Okta (por ejemplo, my.project.okta.com).
Pegue el token de API que copió de la cuenta de Okta.
Seleccione Siguiente.
Seleccionar productos > Microsoft Defender for Identity
Seleccione Siguiente
Revise Los detalles de Okta y seleccione Conectar.
Compruebe que el entorno de Okta aparece en la tabla como habilitado.
Nota:
La conexión del conector okta puede tardar hasta 15 minutos.