Déployer le contrôle des applications avec accès conditionnel pour toute application web avec Okta comme fournisseur d’identité (IdP)

Vous pouvez configurer des contrôles de session dans Microsoft Defender for Cloud Apps pour qu’ils fonctionnent avec n’importe quelle application web et tout fournisseur d’identité non-Microsoft. Cet article explique comment router les sessions d’application d’Okta vers Defender for Cloud Apps pour les contrôles de session en temps réel.

Pour cet article, nous allons utiliser l’application Salesforce comme exemple d’application web configurée pour utiliser Defender for Cloud Apps contrôles de session.

Prérequis

  • Votre organization doit disposer des licences suivantes pour utiliser le contrôle d’application à accès conditionnel :

    • Un locataire Okta préconfiguré.
    • Microsoft Defender for Cloud Apps (Solution de protection pour applications Cloud)
  • Une configuration d’authentification unique Okta existante pour l’application à l’aide du protocole d’authentification SAML 2.0

Configurer des contrôles de session pour votre application à l’aide d’Okta comme fournisseur d’identité

Procédez comme suit pour router vos sessions d’application web d’Okta vers Defender for Cloud Apps.

Remarque

Vous pouvez configurer les informations d’authentification unique SAML de l’application fournies par Okta à l’aide de l’une des méthodes suivantes :

  • Option 1 : chargement du fichier de métadonnées SAML de l’application.
  • Option 2 : fournir manuellement les données SAML de l’application.

Dans les étapes suivantes, nous allons utiliser l’option 2.

Étape 1 : Obtenir les paramètres d’authentification unique SAML de votre application

Étape 2 : Configurer Defender for Cloud Apps avec les informations SAML de votre application

Étape 3 : Créer une application personnalisée Okta et une configuration d’authentification unique de l’application

Étape 4 : Configurer Defender for Cloud Apps avec les informations de l’application Okta

Étape 5 : Terminer la configuration de l’application personnalisée Okta

Étape 6 : Obtenir les modifications apportées à l’application dans Defender for Cloud Apps

Étape 7 : Effectuer les modifications apportées à l’application

Étape 8 : Terminer la configuration dans Defender for Cloud Apps

Étape 1 : Obtenir les paramètres d’authentification unique SAML de votre application

Collectez les paramètres d’authentification unique SAML actuels de votre application à partir de Salesforce.

  1. Dans Salesforce, accédez à Configuration>Paramètres>Identité>unique Sign-On Paramètres.

  2. Sous Paramètres de Sign-On unique, cliquez sur le nom de votre configuration Okta existante.

    Capture d’écran de la page Paramètres de Sign-On unique Salesforce montrant la configuration Okta existante à sélectionner.

  3. Dans la page Paramètre de l’authentification unique SAML, notez l’URL de connexion Salesforce. Vous en aurez besoin plus tard lors de la configuration de Defender for Cloud Apps.

    Remarque

    Si votre application fournit un certificat SAML, téléchargez le fichier de certificat.

    Capture d’écran de la page Salesforce SAML Single Sign-On Setting montrant le champ URL de connexion.

Étape 2 : Configurer Defender for Cloud Apps avec les informations SAML de votre application

Entrez les détails de l'authentification unique SAML de votre application dans Defender for Cloud Apps.

  1. Dans le portail Microsoft Defender, sélectionnez Paramètres. Choisissez ensuite Cloud Apps.

  2. Sous Applications connectées, sélectionnez Applications de contrôle d’application à accès conditionnel.

  3. Sélectionnez +Ajouter, puis dans la fenêtre contextuelle, sélectionnez l’application que vous souhaitez déployer, puis sélectionnez Démarrer l’Assistant.

  4. Dans la page INFORMATIONS de l’application , sélectionnez Renseigner les données manuellement, dans l’URL du service consommateur Assertion , entrez l’URL de connexion Salesforce à l’étape 1, puis cliquez sur Suivant.

    Remarque

    Si votre application fournit un certificat SAML, sélectionnez Utiliser <app_name> certificat SAML et chargez le fichier de certificat.

    Capture d’écran de la page INFORMATIONS SUR L’APPLICATION de Defender for Cloud Apps avec des champs de configuration SAML manuelle pour Salesforce.

Étape 3 : Créer une application personnalisée Okta et une configuration d’authentification unique (SSO) de l’application

Remarque

Pour limiter le temps d’arrêt de l’utilisateur final et préserver votre bonne configuration existante connue, nous vous recommandons de créer une nouvelle configuration d’application personnalisée et de Sign-On unique. Si la création d’une nouvelle application personnalisée et d’une configuration Sign-On unique n’est pas possible, passez les étapes pertinentes. Par exemple, si l’application que vous configurez ne prend pas en charge la création de plusieurs configurations de Sign-On unique, ignorez l’étape Créer une authentification unique.

  1. Dans la console Okta Administration, sous Applications, affichez les propriétés de votre configuration existante pour votre application et notez les paramètres.

  2. Cliquez sur Ajouter une application, puis sur Créer une application. Outre la valeur d’URI d’audience (ID d’entité SP) qui doit être un nom unique, configurez la nouvelle application à l’aide des paramètres de votre application Okta existante enregistrée à l’étape précédente. Vous aurez besoin de cette application ultérieurement lors de la configuration de Defender for Cloud Apps.

  3. Accédez à Applications, affichez votre configuration Okta existante, puis sous l’onglet Connexion , sélectionnez Afficher les instructions d’installation.

    Capture d’écran de l’onglet Authentification de l’application Okta montrant l’option Afficher les instructions d’installation et l’emplacement du service d’authentification unique.

  4. Notez l’URL d’authentification unique du fournisseur d’identité et téléchargez le certificat de signature du fournisseur d’identité (X.509). Vous aurez besoin à la fois de l'URL et du certificat de signature à l'étape 4 pour configurer Defender for Cloud Apps.

  5. De retour dans Salesforce, dans la page des paramètres de l’authentification unique Okta existante, notez tous les paramètres.

  6. Créer une nouvelle configuration d’authentification unique SAML. Outre la valeur d’ID d’entité qui doit correspondre à l’URI d’audience de l’application personnalisée (ID d’entité SP), configurez l’authentification unique à l’aide des paramètres de la page des paramètres d’authentification unique Okta existante notée à l’étape précédente. Vous aurez besoin de cette nouvelle configuration ultérieurement lors de la configuration de Defender for Cloud Apps.

  7. Après avoir enregistré votre nouvelle application, accédez à la page Affectations et attribuez les Personnes ou groupes qui nécessitent l’accès à l’application.

ׂ

Étape 4 : Configurer Defender for Cloud Apps avec les informations de l’application Okta

Fournissez Defender for Cloud Apps avec les détails de votre fournisseur d’identité Okta.

  1. Dans Defender for Cloud Apps, sur la page FOURNISSEUR D’IDENTITÉ, cliquez sur Suivant pour continuer.

  2. Dans la page suivante de l’Assistant FOURNISSEUR D’IDENTITÉ , sélectionnez Remplir les données manuellement, procédez comme suit, puis cliquez sur Suivant.

    • Pour l’URL du service d’authentification unique, entrez l’URL de connexion Salesforce que vous avez notée précédemment.
    • Sélectionnez Charger le certificat SAML du fournisseur d’identité et chargez le fichier de certificat que vous avez téléchargé précédemment.

    Capture d’écran des paramètres du fournisseur d’identité de Defender for Cloud Apps montrant l’URL du service d’authentification unique et les champs de téléversement du certificat SAML.

  3. Dans la page Configuration externe , notez les informations suivantes, puis cliquez sur Suivant. Vous aurez besoin de l'URL de connexion unique et des valeurs d'attribut de Defender for Cloud Apps lors de la configuration de l'application personnalisée Okta à l'étape 5.

    • URL de connexion unique de Defender for Cloud Apps
    • Attributs et valeurs de Defender pour Cloud Apps

    Remarque

    Si vous voyez une option pour télécharger le certificat SAML Defender for Cloud Apps pour le fournisseur d’identité, cliquez sur le lien de téléchargement pour télécharger le fichier de certificat. Vous aurez besoin de ce fichier de certificat à l’étape 5 pour configurer l’application personnalisée Okta.

    Capture d’écran de la page de configuration Defender for Cloud Apps montrant l’URL de l’authentification unique et les valeurs d’attribut.

Étape 5 : Terminer la configuration de l’application personnalisée Okta

Mettez à jour les paramètres SAML de l'application Okta personnalisés avec les valeurs de Defender for Cloud Apps.

  1. De retour dans la console Okta Administration, sous Applications, sélectionnez l’application personnalisée que vous avez créée précédemment, puis sousParamètres SAML>, cliquez sur Modifier.

    Capture d’écran de la console d’administration Okta montrant l’onglet Général de l’application personnalisée avec les paramètres SAML et l’option Modifier.

  2. Dans le champ URL d’authentification unique, remplacez l’URL par l’URL d’authentification unique de Defender for Cloud Apps indiquée à l’étape 4, puis enregistrez les paramètres.

  3. Sous Répertoire, sélectionnez Profil Rédacteur, sélectionnez l’application personnalisée que vous avez créée précédemment, puis cliquez sur Profil. Ajoutez des attributs à l’aide des informations suivantes.

    Nom d’affichage Nom de la variable Type de données Type d’attribut
    McasSigningCert McasSigningCert string Personnalisé
    McasAppId McasAppId string Personnalisé

    Capture d’écran de l’Éditeur de profil Okta montrant les champs permettant d’ajouter des attributs de profil personnalisés.

  4. Dans la page Éditeur de profil, sélectionnez l’application personnalisée que vous avez créée précédemment, cliquez sur Mappages, puis sélectionnez Utilisateur Okta vers {custom_app_name}. Mappez les attributs McasSigningCert et McasAppId aux valeurs d’attribut Defender for Cloud Apps enregistrées à l’étape 4.

    Remarque

    • Veillez à placer les valeurs entre guillemets doubles (")
    • Okta limite les attributs à 1 024 caractères. Pour atténuer cette limitation, ajoutez les attributs à l’aide du profil Rédacteur comme décrit.

    Capture d’écran de la page de mappage des attributs d’Okta montrant les mappages pour McasSigningCert et McasAppId.

  5. Enregistrez vos paramètres.

Étape 6 : Obtenir les modifications apportées à l’application dans Defender for Cloud Apps

De retour dans la page Defender for Cloud Apps MODIFICATIONS DE L’APPLICATION, procédez comme suit, mais ne cliquez pas sur Terminer. Vous aurez besoin de l’URL d’authentification unique SAML et du certificat à l’étape 7.

  • Copier l’URL de connexion unique SAML de Defender for Cloud Apps
  • Télécharger le certificat SAML Defender for Cloud Apps

Capture d’écran de la page Defender for Cloud Apps APP CHANGES montrant l’URL de l’authentification unique SAML et l’option de téléchargement de certificat.

Étape 7 : Effectuer les modifications apportées à l’application

Dans Salesforce, accédez à Configuration>Paramètres>Identité>unique Sign-On Paramètres, puis procédez comme suit :

  1. [Recommandé] Créez une sauvegarde de vos paramètres actuels.

  2. Remplacez la valeur du champ URL de connexion du fournisseur d’identité par l’URL SAML de connexion unique à Defender for Cloud Apps copiée à l’étape 6.

  3. Chargez le certificat SAML Defender for Cloud Apps téléchargé à l’étape 6.

  4. Cliquez sur Save (Enregistrer).

    Remarque

    • Après avoir enregistré vos paramètres, toutes les demandes de connexion associées à cette application sont routées via le contrôle d’application à accès conditionnel.
    • Le certificat SAML Defender for Cloud Apps est valide pendant un an. Après son expiration, un nouveau certificat doit être généré.

    Capture d’écran de la page des paramètres d’authentification unique de Salesforce montrant les champs mis à jour de la configuration de l’authentification unique.

Étape 8 : Terminer la configuration dans Defender for Cloud Apps

Finalisez l’assistant dans Defender for Cloud Apps pour activer le routage de session à l’aide du contrôle d’application d’accès conditionnel.

  • De retour à la page MODIFICATIONS DE L'APPLICATION de Defender for Cloud Apps, cliquez sur Terminer. Une fois la procédure de l’assistant terminée, toutes les requêtes de connexion associées à cette application sont alors routées via le contrôle d’application par accès conditionnel.

Si vous rencontrez des problèmes, nous sommes là pour vous aider. Pour obtenir de l’aide ou du support pour votre problème de produit, ouvrez un ticket de support.