Microsoft Sentinelを使用して Okta で攻撃中断アクションを有効にする (プレビュー)

Microsoft Defender XDRの自動攻撃中断機能は、脅威に自動的に対応することで、Okta が管理する ID を保護するのに役立ちます。 Okta によって管理される ID が侵害された場合、Defender XDRは Okta で修復アクションを直接実行して攻撃を封じ込め、横移動を制限し、全体的な影響を軽減できます。

この記事では、Microsoft Defender for IdentityでOkta統合を設定し、Okta環境での攻撃妨害アクションを有効にする方法について説明します。 開始する前に、前提条件を確認して、Okta 環境とMicrosoft環境が正しく構成されていることを確認します。

前提条件

以下の要件を満たしていることを確認してください:

Okta の要件

管理者権限を持つOktaアカウントが必要です。 また、開発者ライセンスやエンタープライズライセンスも必要です。

Microsoft の要件

続行する前に以下のステップを完了してください:

  • Microsoft Sentinelの分析ワークスペースを統合セキュリティ運用ポータルに接続してください。
  • Microsoft Sentinel用のOktaコネクタを展開し、有効化してください。

注:

パブリック プレビュー中は、Okta シングル サインイン コネクタのみがサポートされます。

手順 1: Okta 統合を作成する

管理者特権を持つ Okta アカウントから統合を作成するには、次の手順に従います。

  1. Okta ドメインを見つける

  2. Okta API キーを作成する

    • トークンのフレンドリ名を指定する
    • 生成されたトークン値は、Defenderポータルで統合プロファイルを作成する際に後で使えるように必ず保管してください。

注:

このトークンは、Okta 環境への接続とアクションの実行を許可するシークレットです。 値を共有したり、表示またはパブリックの場所に保存したりしないでください。

手順 2: Defender ポータルから統合を作成する

Defender ポータルで統合を作成するには、次の手順に従います。

  1. Defender ポータルにログインする

  2. Microsoft Sentinel ->Configuration ->Automation に移動します。

  3. [ 統合プロファイル ] タブで、[ +作成 ] を選択して新しい統合を作成します。

    [Automation] ページの [統合プロファイル] タブのスクリーンショット。[作成] ボタンが強調表示されています。

  4. 次の値を入力し、[ 作成] を選択します。

    1. 統合名

    2. 説明

    3. 基本 API URL: で始まる完全な Okta ドメインを入力します https://

    4. 認証方法: API キーを選択する

      1. API キー名
      2. API キー: SSWS <API-Key>と入力し、 <API-Key> を Okta で生成した API トークンの値に置き換えます。 SSWSと API キーの間にはスペースが必要です。 詳細については、API キーの使用法に関する Okta ドキュメントを参照してください
      3. API キー識別子: 空のままにします
      4. ヘッダー スイッチ で SPI キーの送信を 有効にします。

    統合名、説明、基本 API URL、認証方法のフィールドを含む統合の詳細フォームのスクリーンショット。

ヒント

もっと詳しく知りたいですか? Tech Community 内の Microsoft Security コミュニティにご参加ください: 「Microsoft Defender XDR Tech Community」。