Habilitación de acciones de interrupción de ataques en Okta con Microsoft Sentinel (versión preliminar)

las funcionalidades de interrupción automática de ataques de Microsoft Defender XDR pueden ayudar a proteger las identidades administradas por Okta respondiendo automáticamente a las amenazas. Cuando una identidad administrada por Okta está en peligro, Defender XDR puede realizar acciones de corrección directamente en Okta para contener el ataque, limitar el movimiento lateral y reducir el impacto general.

Este artículo describe cómo configurar la integración de Okta en Microsoft Defender for Identity para habilitar acciones de interrupción de ataques en tu entorno Okta. Antes de comenzar, revise los requisitos previos para asegurarse de que los entornos de Okta y Microsoft estén configurados correctamente.

Requisitos previos

Asegúrate de cumplir estos requisitos:

Requisitos de Okta

Necesitas una cuenta de Okta con acceso de administrador. También necesitas una licencia de desarrollador o empresa.

Requisitos de Microsoft

Completa estos pasos antes de continuar:

  • Conecta tu espacio de trabajo analítico de Microsoft Sentinel al portal unificado de operaciones de seguridad.
  • Despliega y activa el conector Okta para Microsoft Sentinel.

Nota:

Durante la versión preliminar pública, solo se admite el conector de inicio de sesión único de Okta.

Paso 1: Creación de la integración de Okta

Para crear la integración desde una cuenta de Okta con privilegios de administrador, siga estos pasos:

  1. Encuentra tu dominio de Okta

  2. Creación de una clave de API de Okta

    • Proporcione un nombre descriptivo para su token
    • Asegúrate de conservar el valor del token generado para usarlo más adelante al crear el perfil de integración en el portal de Defender.

Nota:

Este token es un secreto que permite conectarse al entorno de Okta y realizar acciones. No comparta su valor ni guárdelo en ninguna ubicación visible o pública.

Paso 2: Creación de la integración desde el portal de Defender

Para crear la integración en el portal de Defender, siga estos pasos:

  1. Inicie sesión en el portal de Defender.

  2. Navegue Microsoft Sentinel ->Configuration ->Automation.

  3. En la pestaña Perfiles de integraciones , seleccione +Crear para crear una nueva integración.

    Captura de pantalla de la pestaña Perfil de integraciones en la página Automatización con el botón Crear resaltado.

  4. Rellene los valores siguientes y, a continuación, seleccione Crear:

    1. Nombre de integración

    2. Descripción

    3. Dirección URL de la API base: escriba el dominio okta completo a partir de https://

    4. Método de autenticación: seleccionar clave de API

      1. Nombre de clave de API
      2. Clave de API: escriba SSWS <API-Key>, reemplazando <API-Key> por el valor del token de API que generó en Okta. Debe haber un espacio entre SSWS y la clave de API. Para obtener más información, consulte la documentación de Okta para el uso de claves de API.
      3. Identificador de clave de API: deje vacío
      4. Habilite el interruptor Enviar la clave SPI en el encabezado.

    Captura de pantalla del formulario de detalles de integración con los campos Nombre de integración, Descripción, Dirección URL de API base y Método de autenticación.

Tip

¿Desea obtener más información? Participe con la comunidad de Seguridad de Microsoft en nuestra Tech Community: Tech Community de Microsoft Defender XDR.