Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les contrôles d’accès et de session dans Microsoft Defender pour les applications cloud fonctionnent avec des applications de catalogue et personnalisées. Bien que les applications Microsoft Entra ID soient automatiquement intégrées pour utiliser le contrôle d'applications par accès conditionnel, si vous travaillez avec un IdP non-Microsoft, vous devrez intégrer votre application manuellement.
Cette section explique comment configurer votre IdP de sorte qu'il fonctionne avec Defender for Cloud Apps et comment intégrer manuellement chaque application personnalisée. En revanche, les applications catalogue d’un fournisseur d’identité non-Microsoft sont automatiquement intégrées lorsque vous configurez l’intégration entre votre fournisseur d’identité et Defender for Cloud Apps.
Prérequis
Avant de commencer, assurez-vous que votre environnement répond aux exigences suivantes :
Votre organization doit disposer des licences suivantes pour utiliser le contrôle d’application à accès conditionnel :
- La licence requise par votre solution de fournisseur d’identité (IdP)
- Microsoft Defender for Cloud Apps (Solution de protection pour applications Cloud)
Les applications doivent être configurées avec l’authentification unique
Les applications doivent être configurées avec le protocole d’authentification SAML 2.0.
Ajouter des administrateurs à votre liste d’intégration/maintenance d’application
Ajoutez les administrateurs qui configureront et géreront vos applications pour le contrôle des applications avec l’accès conditionnel.
Dans le portail Defender, sélectionnez Paramètres > Applications cloud > Contrôle des applications à accès conditionnel > Intégration/maintenance des applications.
Entrez les noms d’utilisateur ou les e-mails des utilisateurs qui intégreront votre application, puis sélectionnez Enregistrer.
Pour plus d’informations, consultez Diagnostiquer et résoudre les problèmes avec la barre d’outils Vue Administration.
Configurez votre IdP pour fonctionner avec Defender for Cloud Apps
La procédure suivante explique comment router les sessions d’application d’autres solutions IdP vers Defender for Cloud Apps.
Conseil
Les articles suivants fournissent des exemples détaillés de cette procédure :
Pour configurer votre IdP afin qu’il fonctionne avec Defender for Cloud Apps :
Dans Microsoft Defender XDR, sélectionnez Paramètres > Applications cloud > Applications connectées > Applications de contrôle des applications à accès conditionnel.
Dans la page Applications de contrôle d’application par accès conditionnel , sélectionnez + Ajouter.
Dans la boîte de dialogue Ajouter une application SAML avec votre fournisseur d’identité , sélectionnez la liste déroulante Rechercher une application , puis sélectionnez l’application que vous souhaitez déployer. Une fois votre application sélectionnée, sélectionnez Démarrer l’Assistant.
Dans la page INFORMATIONS SUR L’APPLICATION de l’Assistant, chargez un fichier de métadonnées à partir de votre application ou entrez manuellement les données de l’application.
Veillez à fournir les informations suivantes :
- L'URL du service consommateur d'assertions. Il s’agit de l’URL que votre application utilise pour recevoir les assertions SAML de votre fournisseur d’identité.
- Un certificat SAML, si votre application en fournit un. Dans ce cas, sélectionnez l’option Utiliser ... Option de certificat SAML , puis chargez le fichier de certificat.
Lorsque vous avez terminé, sélectionnez Suivant pour continuer.
Sur la page FOURNISSEUR D’IDENTITÉ de l’assistant, suivez les instructions pour configurer une nouvelle application personnalisée dans le portail de votre IdP.
Remarque
Les étapes requises peuvent varier selon votre IdP. Nous vous recommandons d’effectuer la configuration externe comme décrit pour les raisons suivantes :
- Certains fournisseurs d’identité ne vous permettent pas de modifier les attributs SAML ou les propriétés d’URL d’une application de galerie/catalogue.
- Lorsque vous configurez une application personnalisée, vous pouvez tester l’application avec Defender for Cloud Apps contrôles d’accès et de session, sans modifier le comportement configuré existant de votre organization.
Copiez les informations de configuration de l’authentification unique de votre application. Vous entrez ces valeurs lors de la configuration des paramètres personnalisés de votre IDP à l’étape 8 de cette procédure. Lorsque vous avez terminé, sélectionnez Suivant pour continuer.
En continuant sur la page FOURNISSEUR D'IDENTITÉ de l'assistant, téléchargez un fichier de métadonnées de votre IdP ou entrez manuellement les données de l'application.
Veillez à fournir les informations suivantes :
- URL du service d’authentification unique. C'est l'URL que votre IdP utilise pour recevoir des demandes de connexion unique.
- Un certificat SAML, si votre fournisseur d’identité en fournit un. Dans ce cas, sélectionnez l’option Utiliser le certificat SAML du fournisseur d’identité , puis chargez le fichier de certificat.
En continuant sur la page FOURNISSEUR D’IDENTITÉ de l’assistant, copiez à la fois l’URL de connexion unique ainsi que tous les attributs et valeurs à saisir lors de la configuration des paramètres personnalisés de votre application IdP à l’étape 8 de cette procédure.
Lorsque vous avez terminé, sélectionnez Suivant pour continuer.
Accédez au portail de votre IdP et saisissez les valeurs que vous aviez copiées dans la configuration de votre IdP. En général, ces paramètres se trouvent dans la zone des paramètres d'application personnalisée de votre IdP.
Entrez l’URL d’authentification unique de votre application que vous avez copiée à l’étape précédente. Certains fournisseurs peuvent faire référence à l’URL d’authentification unique en tant qu’URL de réponse.
Ajoutez les attributs et les valeurs que vous avez copiés à l’étape précédente aux propriétés de l’application. Certains fournisseurs peuvent les désigner sous le nom d’attributs utilisateur ou de revendications.
Si vos attributs sont limités à 1 024 caractères pour les nouvelles applications, commencez par créer l’application sans les attributs appropriés, puis ajoutez-les par la suite en modifiant l’application.
Vérifiez que votre identificateur de nom est au format d’une adresse e-mail.
Veillez à enregistrer vos paramètres lorsque vous avez terminé.
De retour dans Defender pour le cloud, sur la page CHANGEMENTS D'APPLICATION de l'assistant, copiez l'URL de connexion unique SAML et téléchargez le certificat SAML de Microsoft Defender pour le cloud. L’URL d’authentification unique SAML est une URL personnalisée pour votre application lorsqu’elle est utilisée avec Defender for Cloud Apps contrôle d’application d’accès conditionnel.
Accédez au portail de votre application et configurez vos paramètres d’authentification unique comme suit :
- (Recommandé) Créez une sauvegarde de vos paramètres actuels.
- Remplacez la valeur du champ URL de connexion du fournisseur d’identité par l’URL d’authentification unique SAML Defender for Cloud Apps que vous avez copiée à l’étape précédente. Le nom spécifique de ce champ peut varier en fonction de votre application.
- Chargez le certificat SAML Defender for Cloud Apps que vous avez téléchargé à l’étape précédente.
- Veillez à enregistrer vos modifications.
Dans l’assistant, sélectionnez Terminer pour compléter la configuration.
Après avoir enregistré les paramètres d’authentification unique de votre application avec les valeurs personnalisées par Defender for Cloud Apps, toutes les demandes de connexion associées à l’application sont routées via Defender for Cloud Apps et le contrôle d’application d’accès conditionnel.
Remarque
Le certificat SAML Defender for Cloud Apps est valide pendant 1 an. Une fois qu’il a expiré, vous devez en générer un nouveau.
Intégrez votre application pour le contrôle d'applications par accès conditionnel
Si vous utilisez une application personnalisée qui n’est pas automatiquement renseignée dans le catalogue d’applications, vous devez l’ajouter manuellement.
Pour vérifier si votre application est déjà ajoutée :
Dans Microsoft Defender XDR, sélectionnez Paramètres > Cloud Apps > Applications connectées > Applications de contrôle d’application d’accès conditionnel.
Sélectionnez le menu déroulant Application : Sélectionner des applications... pour rechercher votre application.
Si votre application est déjà répertoriée, continuez avec Connectez-vous à votre application à l’aide d’un utilisateur associé à la stratégie.
Pour ajouter votre application manuellement :
Si vous avez de nouvelles applications, vous verrez une bannière en haut de la page vous informant que vous avez de nouvelles applications à intégrer. Sélectionnez le lien Afficher les nouvelles applications pour les afficher.
Dans la boîte de dialogue Applications Azure AD découvertes, recherchez votre application, par exemple par la valeur URL de connexion. Sélectionnez le + bouton, puis Ajouter pour l’intégrer en tant qu’application personnalisée.
Installer des certificats racines
Vérifiez que vous utilisez les certificats de l’autorité de certification actuelle ou de l’autorité de certification suivante appropriés pour chacune de vos applications.
Pour installer vos certificats, répétez l’étape suivante pour chaque certificat :
Ouvrez et installez le certificat, en sélectionnant Utilisateur actuel ou Ordinateur local.
Lorsque vous êtes invité à choisir l'emplacement où vous souhaitez placer vos certificats, accédez à Autorités de certification racine de confiance.
Sélectionnez OK et Terminer si nécessaire pour terminer la procédure.
Redémarrez votre navigateur, ouvrez à nouveau votre application, puis sélectionnez Continuer lorsque vous y êtes invité.
Dans Microsoft Defender XDR, sélectionnez Paramètres Applications > cloud Applications > connectées > Applications à accès conditionnel Applications de contrôle d’application, puis vérifiez que votre application est toujours répertoriée dans le tableau.
Pour plus d'informations, veuillez consulter la section L'application n'apparaît pas sur la page des applications de contrôle d'application par accès conditionnel.
Contenu connexe
Si vous souhaitez en savoir plus, consultez les articles suivants :
- Protection des applications avec le contrôle d'application par accès conditionnel de Microsoft Defender for Cloud Apps
- Déployez le contrôle d'applications par accès conditionnel pour les applications du catalogue avec des IdP non-Microsoft
- Résolution des problèmes liés aux contrôles d’accès et de session
Conseil
Si vous rencontrez des problèmes, nous sommes là pour vous aider. Pour obtenir de l’aide ou du support pour votre problème de produit, ouvrez un ticket de support.