App-beheer voor voorwaardelijke toegang implementeren voor elke web-app met behulp van Active Directory Federation Services (AD FS) als id-provider (IdP)

U kunt sessiebesturingselementen configureren in Microsoft Defender for Cloud Apps om te werken met elke web-app en elke niet-Microsoft IdP. In dit artikel wordt beschreven hoe u app-sessies van AD FS naar Defender for Cloud Apps routert voor realtime sessiebesturingselementen.

In dit artikel gebruiken we de Salesforce-app als voorbeeld van een web-app die wordt geconfigureerd voor het gebruik van Defender for Cloud Apps sessiebesturingselementen.

Vereisten

  • Uw organisatie moet het volgende hebben voor de controle van de voorwaardelijke toegang tot apps:

    • Een vooraf geconfigureerde Active Directory Federation Services (AD FS) omgeving
    • Een Microsoft Defender for Cloud Apps-licentie
  • Een bestaande AD FS single sign-on setup voor de app die SAML 2.0 gebruikt

Opmerking

De stappen hier zijn van toepassing op alle versies van AD FS die worden uitgevoerd op ondersteunde versie van Windows Server.

Sessiebesturingselementen voor uw app configureren met AD FS als idP

Gebruik de volgende stappen om uw web-app-sessies van AD FS naar Defender for Cloud Apps te routeren.

Opmerking

U kunt de SAML-gegevens voor eenmalige aanmelding van de app configureren die door AD FS worden verstrekt met behulp van een van de volgende methoden:

  • Optie 1: het SAML-metagegevensbestand van de app uploaden.
  • Optie 2: handmatig de SAML-gegevens van de app opgeven.

In de volgende stappen gebruiken we optie 2.

Stap 1: de SAML-instellingen voor eenmalige aanmelding van uw app ophalen

Stap 2: Defender for Cloud Apps configureren met de SAML-gegevens van uw app

Stap 3: Maak een nieuwe AD FS Relying Party Trust en configuratie voor eenmalige aanmelding van de app aan.

Stap 4: Defender for Cloud Apps configureren met de informatie van de AD FS-app

Stap 5: voltooi de configuratie van de RELYING Party Trust van AD FS

Stap 6: De app-wijzigingen ophalen in Defender for Cloud Apps

Stap 7: de app-wijzigingen voltooien

Stap 8: Voltooi de configuratie in Defender for Cloud Apps

Stap 1: de SAML-instellingen voor eenmalige aanmelding van uw app ophalen

Gebruik de volgende stappen om de huidige SAML-instellingen voor eenmalige aanmelding van uw app te verzamelen.

  1. Blader in Salesforce naar Instellingen>Instellingen>Identiteit>Instellingen voor eenmalige aanmelding.

  2. Klik onder Instellingen voor één Sign-On op de naam van uw bestaande AD FS-configuratie.

    Schermopname van de pagina Instellingen voor Salesforce Single Sign-On met de bestaande AD FS-configuratie.

  3. Noteer op de pagina SAML Single Sign-On Setting de Aanmeldings-URL van Salesforce. U hebt deze later nodig bij het configureren van Defender for Cloud Apps.

    Opmerking

    Als uw app een SAML-certificaat levert, downloadt u het certificaatbestand.

    Schermopname van de instellingenpagina voor Salesforce SAML Single Sign-On met de aanmeldings-URL die u wilt kopiëren.

Stap 2: Defender for Cloud Apps configureren met de SAML-gegevens van uw app

Gebruik de volgende stappen om de app toe te voegen in Defender for Cloud Apps en de SAML-gegevens in te voeren.

  1. Selecteer instellingen in de Microsoft Defender Portal. Kies vervolgens Cloud-apps.

  2. Selecteer onder Verbonden apps de optie Apps voor app-beheer voor voorwaardelijke toegang.

  3. Selecteer +Toevoegen, selecteer in het pop-upvenster de app die u wilt implementeren en selecteer vervolgens Wizard starten.

  4. Selecteer op de pagina APP-INFORMATIE de optie Gegevens handmatig invullen, voer in de URL van de Assertion Consumer Service de Aanmeldings-URL van Salesforce in die u eerder hebt genoteerd en klik vervolgens op Volgende.

    Opmerking

    Als uw app een SAML-certificaat levert, selecteert u App_name< SAML-certificaat gebruiken > en uploadt u het certificaatbestand.

    Schermopname van de pagina Defender for Cloud Apps APP-informatie met velden voor het handmatig invoeren van Salesforce SAML-details.

Stap 3: maak een nieuwe AD FS Relying Party Trust en App Single Sign-On-configuratie

Opmerking

Als u de downtime van eindgebruikers wilt beperken en uw bestaande bekende goede configuratie wilt behouden, raden we u aan een nieuwe Relying Party Trust - en Single Sign-On-configuratie te maken. Als dit niet mogelijk is, slaat u de relevante stappen over. Als de app die u configureert bijvoorbeeld geen ondersteuning biedt voor het maken van meerdere configuraties met één Sign-On, slaat u de stap nieuwe eenmalige aanmelding maken over.

  1. Bekijk in de AD FS-beheerconsole onder Relying Party-vertrouwensrelaties de eigenschappen van uw bestaande relying party-vertrouwensrelatie voor uw app en noteer de instellingen.

  2. Klik onder Acties op Relying Party-vertrouwensrelatie toevoegen. Afgezien van de id-waarde die een unieke naam moet zijn, configureert u de nieuwe vertrouwensrelatie met behulp van de instellingen die u eerder hebt genoteerd. U hebt deze vertrouwensrelatie later nodig bij het configureren van Defender for Cloud Apps.

  3. Open het bestand met federatieve metagegevens en noteer de AD FS SingleSignOnService-locatie. U hebt deze later nodig.

    Opmerking

    U kunt het volgende eindpunt gebruiken voor toegang tot uw bestand met federatieve metagegevens: https://<Your_Domain>/federationmetadata/2007-06/federationmetadata.xml

    Schermopname van het bestand met federatiemetagegevens met de AD FS SingleSignOnService-locatie voor de Salesforce-app.

  4. Download het handtekeningcertificaat van de id-provider. U hebt deze later nodig.

    1. Klik onder ServicesCertificaten> met de rechtermuisknop op het AD FS-handtekeningcertificaat en selecteer certificaat weergeven.

      Schermopname van het venster eigenschappen van het handtekeningcertificaat van de id-provider in AD FS.

    2. Klik op het tabblad Details van het certificaat op Kopiëren naar bestand en volg de stappen in de wizard Certificaat exporteren om uw certificaat te exporteren als een met Base-64 gecodeerde X.509 (. CER) -bestand.

      Schermopname van de wizard Certificaat exporteren met de stap voor het opslaan van het IdP-handtekeningcertificaat als een bestand.

  5. In Salesforce noteert u op de bestaande pagina met instellingen voor eenmalige aanmelding van AD FS alle instellingen.

  6. Maak een nieuwe saml-configuratie voor eenmalige aanmelding. Naast de waarde van de entiteits-id die moet overeenkomen met de vertrouwens-id van de relying party, configureert u de eenmalige aanmelding met behulp van de instellingen die u eerder hebt genoteerd. U hebt deze later nodig bij het configureren van Defender for Cloud Apps.

Stap 4: Defender for Cloud Apps configureren met de informatie van de AD FS-app

Gebruik de AD FS-waarden die u hebt verzameld om de configuratie van de id-provider in Defender for Cloud Apps te voltooien.

  1. Ga terug naar de pagina Defender for Cloud Apps ID-PROVIDER en klik op Volgende om door te gaan.

  2. Selecteer op de detailpagina van de IDENTITEITSPROVIDERGegevens handmatig invoeren, voer het volgende uit en klik vervolgens op Volgende.

    • Voor de Single sign-on service URL voer je de AD FS SingleSignOnService-locatie in die je in stap 3 hebt genoteerd uit het federatie-metadatabestand.
    • Selecteer HET SAML-certificaat van de id-provider uploaden en upload het certificaatbestand dat u eerder hebt gedownload.

    Schermopname van de pagina Defender for Cloud Apps id-provider met velden voor de URL van de SSO-service en het SAML-certificaat.

  3. Noteer de volgende informatie op de pagina EXTERNE CONFIGURATIE en klik op Volgende. Je hebt de single sign-on URL en de attributen en waarden nodig bij het configureren van de AD FS met partijvertrouwen en het updaten van de app.

    • URL voor eenmalige aanmelding Defender for Cloud Apps
    • kenmerken en waarden Defender for Cloud Apps

    Opmerking

    Als u een optie ziet voor het uploaden van het Defender for Cloud Apps SAML-certificaat voor de id-provider, klikt u op de koppeling om het certificaatbestand te downloaden. U hebt deze later nodig.

    Schermopname van Defender for Cloud Apps met de URL voor eenmalige aanmelding, attributen en de downloadkoppeling voor het SAML-certificaat.

Stap 5: voltooi de configuratie van de RELYING Party Trust van AD FS

Voer de volgende stappen uit om de relying party-vertrouwensrelatie van AD FS bij te werken met de vereiste claimregels en certificaatinstellingen.

  1. Klik in de AD FS-beheerconsole met de rechtermuisknop op de relying party-vertrouwensrelatie die u eerder hebt gemaakt en selecteer vervolgens Claimuitgiftebeleid bewerken.

    Schermafbeelding van de AD FS-beheerconsole met het contextmenu van de vertrouwensrelatie van de relying party, waarop de optie 'Claimuitgiftebeleid bewerken' wordt weergegeven.

  2. Gebruik in het dialoogvenster Claimuitgiftebeleid bewerken onder Regels voor uitgiftetransformatie de opgegeven informatie in de volgende tabel om de stappen voor het maken van aangepaste regels uit te voeren.

    Naam van de claimregel Aangepaste regel
    McasSigningCert => issue(type="McasSigningCert", value="<value>");waarbij <value> de McasSigningCert-waarde uit de Defender for Cloud Apps wizard is die u eerder hebt genoteerd
    McasAppId => issue(type="McasAppId", value="<value>"); is de waarde van McasAppId uit de wizard van Defender for Cloud Apps die u eerder hebt genoteerd
    1. Klik op Regel toevoegen, selecteer claims verzenden met behulp van een aangepaste regel onder Claimregelsjabloon en klik vervolgens op Volgende.
    2. Voer op de pagina Regel configureren de opgegeven naam van de claimregel en aangepaste regel in.

    Opmerking

    Deze regels zijn een aanvulling op eventuele claimregels of kenmerken die zijn vereist voor de app die u configureert.

  3. Klik op de pagina Relying Party Trust met de rechtermuisknop op de Relying Party-vertrouwensrelatie die u eerder hebt gemaakt en selecteer vervolgens Eigenschappen.

  4. Selecteer op het tabblad Eindpuntende optie SAML Assertion Consumer Endpoint, klik op Bewerken en vervang de vertrouwde URL door de Defender for Cloud Apps URL voor eenmalige aanmelding die u eerder hebt genoteerd en klik vervolgens op OK.

    Schermopname van het dialoogvenster vertrouwenseindpunteigenschappen van relying party met het veld Vertrouwde URL voor het SAML Assertion Consumer Endpoint.

  5. Als u een Defender for Cloud Apps SAML-certificaat voor de id-provider hebt gedownload, klikt u op het tabblad Handtekening op Het certificaatbestand toevoegen en uploadt u vervolgens op OK.

    Schermafbeelding van het dialoogvenster met de eigenschappen van de handtekening van de vertrouwensrelatie van de afhankelijke partij, waarin de configuratie van het SAML-certificaat wordt weergegeven.

  6. Sla de instellingen op.

Stap 6: De app-wijzigingen ophalen in Defender for Cloud Apps

Ga als volgt te werk op de pagina Defender for Cloud Apps APP-WIJZIGINGEN, maar klik niet op Voltooien. U hebt de informatie later nodig.

  • De URL voor eenmalige aanmelding van Defender for Cloud Apps SAML kopiëren
  • Het Defender for Cloud Apps SAML-certificaat downloaden

Schermopname van de pagina Defender for Cloud Apps APP CHANGES met de SAML-URL voor eenmalige aanmelding en de optie voor het downloaden van certificaten.

Stap 7: de app-wijzigingen voltooien

Blader in Salesforce naar Setup>Settings>Identity>Single Sign-On Settings en doe het volgende:

  1. Aanbevolen: maak een back-up van uw huidige instellingen.

  2. Vervang de veldwaarde aanmeldings-URL van id-provider door de url Defender for Cloud Apps SAML-url voor eenmalige aanmelding die u eerder hebt genoteerd.

  3. Upload het Defender for Cloud Apps SAML-certificaat dat u eerder hebt gedownload.

  4. Klik op Opslaan.

    Opmerking

    Het Defender for Cloud Apps SAML-certificaat is één jaar geldig. Nadat het is verlopen, moet er een nieuw certificaat worden gegenereerd.

Stap 8: voltooi de configuratie in Defender for Cloud Apps

Voltooi de wizard om routering via app-beheer voor voorwaardelijke toegang in te schakelen.

  • Terug op de pagina Defender for Cloud Apps APP CHANGES, klik op Voltooien. Na het voltooien van de wizard worden alle bijbehorende inlogverzoeken voor de geconfigureerde app via de voorwaardelijke toegang van de app control gestuurd.

Als u problemen ondervindt, zijn wij er om u te helpen. Open een ondersteuningsticket om hulp of ondersteuning te krijgen voor uw productprobleem.