Déployer le contrôle d’application par accès conditionnel pour toute application web utilisant les services de fédération Active Directory (AD FS) (AD FS) en tant que fournisseur d’identité (IDP)

Vous pouvez configurer des contrôles de session dans Microsoft Defender for Cloud Apps pour qu’ils fonctionnent avec n’importe quelle application web et tout fournisseur d’identité non-Microsoft. Cet article explique comment router les sessions d’application d’AD FS vers Defender for Cloud Apps pour les contrôles de session en temps réel.

Pour cet article, nous allons utiliser l’application Salesforce comme exemple d’application web configurée pour utiliser Defender for Cloud Apps contrôles de session.

Prérequis

  • Votre organisation doit disposer des éléments suivants pour le contrôle conditionnel des applications :

    • Un environnement Services ADFS (AD FS) préconfiguré
    • Une licence Microsoft Defender pour Cloud Apps
  • Une configuration existante d’une connexion unique AD FS pour l’application utilisant SAML 2.0

Remarque

Les étapes décrites ici s’appliquent à toutes les versions d’AD FS qui s’exécutent sur la version prise en charge de Windows Server.

Configurer des contrôles de session pour votre application à l’aide d’AD FS comme fournisseur d’identité

Procédez comme suit pour router vos sessions d’application web d’AD FS vers Defender for Cloud Apps.

Remarque

Vous pouvez configurer les informations d’authentification unique SAML de l’application fournies par AD FS à l’aide de l’une des méthodes suivantes :

  • Option 1 : chargement du fichier de métadonnées SAML de l’application.
  • Option 2 : fournir manuellement les données SAML de l’application.

Dans les étapes suivantes, nous allons utiliser l’option 2.

Étape 1 : Obtenir les paramètres d’authentification unique SAML de votre application

Étape 2 : Configurer Defender for Cloud Apps avec les informations SAML de votre application

Étape 3 : Créer une nouvelle configuration d’approbation de partie de confiance AD FS et de configuration de l’authentification unique d’application.

Étape 4 : Configurer Defender for Cloud Apps avec les informations de l’application AD FS

Étape 5 : Terminer la configuration de l’approbation de partie de confiance AD FS

Étape 6 : Obtenir les modifications apportées à l’application dans Defender for Cloud Apps

Étape 7 : Effectuer les modifications apportées à l’application

Étape 8 : Terminer la configuration dans Defender for Cloud Apps

Étape 1 : Obtenir les paramètres d’authentification unique SAML de votre application

Procédez comme suit pour collecter les paramètres d’authentification unique SAML actuels de votre application.

  1. Dans Salesforce, accédez à Configuration>Paramètres>Identité>unique Sign-On Paramètres.

  2. Sous Paramètres de Sign-On unique, cliquez sur le nom de votre configuration AD FS existante.

    Capture d’écran de la page Paramètres de Sign-On unique Salesforce montrant la configuration AD FS existante.

  3. Dans la page Paramètre de l’authentification unique SAML, notez l’URL de connexion Salesforce. Vous en aurez besoin plus tard lors de la configuration de Defender for Cloud Apps.

    Remarque

    Si votre application fournit un certificat SAML, téléchargez le fichier de certificat.

    Capture d’écran de la page des paramètres de Sign-On unique Salesforce SAML montrant l’URL de connexion à copier.

Étape 2 : Configurer Defender for Cloud Apps avec les informations SAML de votre application

Suivez les étapes suivantes pour ajouter l’application dans Defender for Cloud Apps et entrer ses détails SAML.

  1. Dans le portail Microsoft Defender, sélectionnez Paramètres. Choisissez ensuite Cloud Apps.

  2. Sous Applications connectées, sélectionnez Applications de contrôle d’application par accès conditionnel.

  3. Sélectionnez +Ajouter, puis dans la fenêtre contextuelle, sélectionnez l’application que vous souhaitez déployer, puis sélectionnez Démarrer l’Assistant.

  4. Dans la page INFORMATIONS DE L’APPLICATION , sélectionnez Remplir les données manuellement, dans l’URL du service consommateur Assertion , entrez l’URL de connexion Salesforce que vous avez notée précédemment, puis cliquez sur Suivant.

    Remarque

    Si votre application fournit un certificat SAML, sélectionnez Utiliser <app_name> certificat SAML et chargez le fichier de certificat.

    Capture d’écran de la page Defender for Cloud Apps APP INFORMATION avec des champs pour entrer manuellement les détails de Salesforce SAML.

Étape 3 : Créer une nouvelle configuration d’approbation de partie de confiance AD FS et de configuration de l’authentification unique d’application

Remarque

Pour limiter les temps d’arrêt des utilisateurs finaux et préserver votre configuration connue, nous vous recommandons de créer une nouvelle configuration de partie de confiance et d’authentification unique. Si cela n’est pas possible, sautez les étapes concernées. Par exemple, si l’application que vous configurez ne prend pas en charge la création de plusieurs configurations de Sign-On unique, ignorez l’étape Créer une authentification unique.

  1. Dans la console Gestion AD FS, sous Approbations de partie de confiance, consultez les propriétés de votre approbation de partie de confiance existante pour votre application et prenez note des paramètres.

  2. Sous Actions, cliquez sur Ajouter une approbation de partie de confiance. Outre la valeur Identificateur qui doit être un nom unique, configurez la nouvelle approbation à l’aide des paramètres que vous avez notés précédemment. Vous aurez besoin de cette approbation ultérieurement lors de la configuration de Defender pour Cloud Apps.

  3. Ouvrez le fichier de métadonnées de fédération et notez l’emplacement du service SingleSignOnService AD FS. Vous en aurez besoin plus tard.

    Remarque

    Vous pouvez utiliser le point de terminaison suivant pour accéder à votre fichier de métadonnées de fédération : https://<Your_Domain>/federationmetadata/2007-06/federationmetadata.xml

    Capture d’écran du fichier de métadonnées de fédération montrant l’emplacement AD FS SingleSignOnService pour l’application Salesforce.

  4. Téléchargez le certificat de signature du fournisseur d’identité. Vous en aurez besoin plus tard.

    1. Sous Certificats de services>, cliquez avec le bouton droit sur le certificat de signature AD FS, puis sélectionnez Afficher le certificat.

      Capture d’écran de la fenêtre propriétés du certificat de signature du fournisseur d’identité dans AD FS.

    2. Sous l’onglet Détails du certificat, cliquez sur Copier dans un fichier et suivez les étapes de l’Assistant Exportation de certificat pour exporter votre certificat en tant que X.509 encodé en Base 64 (. CER).

      Capture d’écran de l’Assistant Exportation de certificat montrant l’étape permettant d’enregistrer le certificat de signature IdP en tant que fichier.

  5. De retour dans Salesforce, dans la page des paramètres d’authentification unique AD FS existante, notez tous les paramètres.

  6. Créer une nouvelle configuration d’authentification unique SAML. Outre la valeur d’ID d’entité qui doit correspondre à l’identifiant de confiance de la partie de confiance configurez l’authentification unique à l’aide des paramètres que vous avez notés précédemment. Vous en aurez besoin plus tard lors de la configuration de Defender for Cloud Apps.

Étape 4 : Configurer Defender for Cloud Apps avec les informations de l’application AD FS

Utilisez les valeurs AD FS que vous avez collectées pour terminer la configuration du fournisseur d’identité dans Defender for Cloud Apps.

  1. De retour dans la page Defender for Cloud Apps IDENTITY PROVIDER, cliquez sur Suivant pour continuer.

  2. Dans la page de détails du fournisseur d’identité , sélectionnez Remplir les données manuellement, procédez comme suit, puis cliquez sur Suivant.

    • Pour l’URL du service de connexion unique, saisissez l’emplacement AD FS SingleSignOnService que vous avez indiqué dans le fichier de métadonnées de fédération à l’étape 3.
    • Sélectionnez Charger le certificat SAML du fournisseur d’identité et chargez le fichier de certificat que vous avez téléchargé précédemment.

    Capture d’écran de la page du fournisseur d’identité Defender for Cloud Apps, avec les champs de l’URL du service SSO et du certificat SAML.

  3. Dans la page CONFIGURATION EXTERNE , notez les informations suivantes, puis cliquez sur Suivant. Vous aurez besoin de l’URL de connexion unique ainsi que des attributs et valeurs lors de la configuration du FS AD en comptant sur la confiance de la partie et en mettant à jour l’application.

    • URL de connexion unique de Defender for Cloud Apps
    • Attributs et valeurs de Defender pour Cloud Apps

    Remarque

    Si vous voyez une option permettant de charger le certificat SAML Defender for Cloud Apps pour le fournisseur d’identité, cliquez sur le lien pour télécharger le fichier de certificat. Vous en aurez besoin plus tard.

    Capture d’écran de Defender for Cloud Apps montrant l’URL d’authentification unique, les attributs et le lien de téléchargement du certificat SAML.

Étape 5 : Terminer la configuration de l’approbation de partie de confiance AD FS

Procédez comme suit pour mettre à jour l'approbation de partie de confiance AD FS avec les règles de revendication et les paramètres de certificat requis.

  1. De retour dans la console de gestion AD FS, cliquez avec le bouton droit sur l’approbation de partie de confiance que vous avez créée précédemment, puis sélectionnez Modifier la stratégie d'émission de revendication.

    Capture d'écran de la console de gestion AD FS avec le menu contextuel de l'approbation de partie de confiance affichant l'option Modifier la stratégie d'émission des revendications.

  2. Dans la boîte de dialogue Modifier la stratégie d’émission de revendications, sous Règles de transformation de l’émission, utilisez les informations fournies dans le tableau suivant pour effectuer les étapes nécessaires à la création de règles personnalisées.

    Nom de la règle de revendication Règle personnalisée
    McasSigningCert => issue(type="McasSigningCert", value="<value>");<value> est la valeur McasSigningCert de l’assistant Defender for Cloud Apps que vous avez notée précédemment
    McasAppId => issue(type="McasAppId", value="<value>"); est la valeur McasAppId de l’assistant Defender for Cloud Apps que vous avez notée précédemment
    1. Cliquez sur Ajouter une règle, sous Modèle de règle de revendication , sélectionnez Envoyer des revendications à l’aide d’une règle personnalisée, puis cliquez sur Suivant.
    2. Dans la page Configurer la règle , entrez respectivement le nom de la règle de revendication et la règle personnalisée fournies.

    Remarque

    Ces règles s’ajoutent aux règles ou attributs de revendication requis par l’application que vous configurez.

  3. De retour sur la page Approbation de partie de confiance, cliquez avec le bouton droit sur l’approbation de partie de confiance que vous avez créée précédemment, puis sélectionnez Propriétés.

  4. Sous l’onglet Points de terminaison, sélectionnez Point de terminaison consommateur d’assertion SAML, cliquez sur Modifier et remplacez l’URL approuvée par l’URL d’authentification unique Defender for Cloud Apps que vous avez notée précédemment, puis cliquez sur OK.

    Capture d'écran de la boîte de dialogue des propriétés des points de terminaison de l'approbation de partie de confiance affichant le champ URL approuvée pour le point de terminaison du consommateur d'assertions SAML.

  5. Si vous avez téléchargé un certificat SAML Defender for Cloud Apps pour le fournisseur d’identité, sous l’onglet Signature, cliquez sur Ajouter et chargez le fichier de certificat, puis cliquez sur OK.

    Capture d'écran de la boîte de dialogue des propriétés de signature de l'approbation de partie de confiance affichant la configuration du certificat SAML.

  6. Enregistrez vos paramètres.

Étape 6 : Obtenir les modifications apportées à l’application dans Defender for Cloud Apps

De retour dans la page Defender for Cloud Apps MODIFICATIONS DE L’APPLICATION, procédez comme suit, mais ne cliquez pas sur Terminer. Vous aurez besoin des informations ultérieurement.

  • Copier l’URL de connexion unique SAML de Defender for Cloud Apps
  • Télécharger le certificat SAML Defender for Cloud Apps

Capture d’écran de la page Defender for Cloud Apps APP CHANGES montrant l’URL d’authentification unique SAML et l’option de téléchargement du certificat.

Étape 7 : Effectuer les modifications apportées à l’application

Dans Salesforce, accédez à Configuration>Paramètres>Identité>unique Sign-On Paramètres, puis procédez comme suit :

  1. Recommandé : créez une sauvegarde de vos paramètres actuels.

  2. Remplacez la valeur du champ Identity Provider Login URL (URL de connexion du fournisseur d’identité) par l’URL d’authentification unique SAML Defender for Cloud Apps que vous avez notée précédemment.

  3. Chargez le certificat SAML Defender for Cloud Apps que vous avez téléchargé précédemment.

  4. Cliquez sur Save (Enregistrer).

    Remarque

    Le certificat SAML Defender for Cloud Apps est valide pendant un an. Après son expiration, un nouveau certificat doit être généré.

Étape 8 : Terminer la configuration dans Defender for Cloud Apps

Terminez l'Assistant pour activer le routage via le contrôle d'applications par accès conditionnel.

  • De retour à la page MODIFICATIONS DE L'APPLICATION de Defender for Cloud Apps, cliquez sur Terminer. Après avoir complété l’assistant, toutes les requêtes de connexion associées à l’application configurée seront acheminées via le contrôle conditionnel de l’application.

Si vous rencontrez des problèmes, nous sommes là pour vous aider. Pour obtenir de l’aide ou du support pour votre problème de produit, ouvrez un ticket de support.