Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
U kunt sessiebesturingselementen configureren in Microsoft Defender for Cloud Apps om te werken met elke web-app en elke niet-Microsoft IdP. In dit artikel wordt beschreven hoe u app-sessies van Okta naar Defender for Cloud Apps routert voor realtime sessiebesturingselementen.
In dit artikel gebruiken we de Salesforce-app als voorbeeld van een web-app die wordt geconfigureerd voor het gebruik van Defender for Cloud Apps sessiebesturingselementen.
Vereisten
Uw organisatie moet de volgende licenties hebben om app-beheer voor voorwaardelijke toegang te kunnen gebruiken:
- Een vooraf geconfigureerde Okta-tenant.
- Microsoft Defender voor Cloud-apps
Een bestaande okta-configuratie voor eenmalige aanmelding voor de app met behulp van het SAML 2.0-verificatieprotocol
Sessiebesturingselementen voor uw app configureren met Okta als idP
Gebruik de volgende stappen om uw web-app-sessies van Okta naar Defender for Cloud Apps te routeren.
Opmerking
U kunt de SAML-gegevens voor eenmalige aanmelding van okta configureren met behulp van een van de volgende methoden:
- Optie 1: het SAML-metagegevensbestand van de app uploaden.
- Optie 2: handmatig de SAML-gegevens van de app opgeven.
In de volgende stappen gebruiken we optie 2.
Stap 1: de SAML-instellingen voor eenmalige aanmelding van uw app ophalen
Stap 2: Defender for Cloud Apps configureren met de SAML-gegevens van uw app
Stap 3: Maak een nieuwe aangepaste Okta-toepassing en een configuratie voor eenmalige aanmelding voor de app
Stap 4: Defender for Cloud Apps configureren met de gegevens van de Okta-app
Stap 5: De configuratie van de aangepaste Okta-toepassing voltooien
Stap 6: De app-wijzigingen ophalen in Defender for Cloud Apps
Stap 7: de app-wijzigingen voltooien
Stap 8: Voltooi de configuratie in Defender for Cloud Apps
Stap 1: de SAML-instellingen voor eenmalige aanmelding van uw app ophalen
Verzamel de huidige SAML-instellingen voor eenmalige aanmelding van uw app vanuit Salesforce.
Blader in Salesforce naar Instellingen>Instellingen>Identiteit>Instellingen voor eenmalige aanmelding.
Klik onder Instellingen voor één Sign-On op de naam van uw bestaande Okta-configuratie.
Noteer op de pagina SAML Single Sign-On Setting de Aanmeldings-URL van Salesforce. U hebt deze later nodig bij het configureren van Defender for Cloud Apps.
Opmerking
Als uw app een SAML-certificaat levert, downloadt u het certificaatbestand.
Stap 2: Defender for Cloud Apps configureren met de SAML-gegevens van uw app
Voer de saml-gegevens voor eenmalige aanmelding van uw app in Defender for Cloud Apps in.
Selecteer instellingen in de Microsoft Defender Portal. Kies vervolgens Cloud-apps.
Selecteer onder Verbonden apps de optie Apps voor app-beheer voor voorwaardelijke toegang.
Selecteer +Toevoegen, selecteer in het pop-upvenster de app die u wilt implementeren en selecteer vervolgens Wizard starten.
Selecteer op de pagina APP-INFORMATIEhandmatig invullen van gegevens, voer in de URL van de Assertion Consumer Service de Aanmeldings-URL van Salesforce in bij stap 1 en klik vervolgens op Volgende.
Opmerking
Als uw app een SAML-certificaat levert, selecteert u App_name< SAML-certificaat gebruiken > en uploadt u het certificaatbestand.
Stap 3: Een nieuwe aangepaste Okta-applicatie en Single Sign-On-configuratie voor de app maken
Opmerking
Als u de downtime van eindgebruikers wilt beperken en uw bestaande bekende goede configuratie wilt behouden, raden we u aan een nieuwe aangepaste toepassing en configuratie met één Sign-On te maken. Als het niet mogelijk is om een nieuwe aangepaste applicatie en Single Sign-On-configuratie aan te maken, sla dan de relevante stappen over. Als de app die u configureert bijvoorbeeld geen ondersteuning biedt voor het maken van meerdere configuraties met één Sign-On, slaat u de stap nieuwe eenmalige aanmelding maken over.
Bekijk in de Okta Beheer-console onder Toepassingen de eigenschappen van uw bestaande configuratie voor uw app en noteer de instellingen.
Klik op Toepassing toevoegen en klik vervolgens op Nieuwe app maken. Naast de waarde van de doelgroep-URI (SP Entity ID) die een unieke naam moet zijn, configureert u de nieuwe toepassing met behulp van de instellingen van uw bestaande Okta-toepassing die in de vorige stap is vastgelegd. U hebt deze toepassing later nodig bij het configureren van Defender for Cloud Apps.
Navigeer naar Toepassingen, bekijk uw bestaande Okta-configuratie en selecteer op het tabblad Aanmelden de optie Installatie-instructies weergeven.
Noteer de ID-provider Single Sign-On URL en download het handtekeningcertificaat van de id-provider (X.509). Je hebt zowel de URL als het ondertekeningscertificaat nodig in Stap 4 om Defender for Cloud Apps te configureren.
In Salesforce noteert u op de bestaande pagina met instellingen voor eenmalige aanmelding van Okta alle instellingen.
Maak een nieuwe saml-configuratie voor eenmalige aanmelding. Naast de waarde van de entiteits-id die moet overeenkomen met de doelgroep-URI (SP Entity ID) van de aangepaste toepassing, configureert u de eenmalige aanmelding met behulp van de instellingen van de bestaande pagina met okta-instellingen die in de vorige stap zijn genoteerd. U hebt deze nieuwe configuratie later nodig bij het configureren van Defender for Cloud Apps.
Nadat u de nieuwe toepassing hebt opgeslagen, gaat u naar de pagina Toewijzingen en wijst u de Mensen of groepen toe waarvoor toegang tot de toepassing is vereist.
Stap 4: Defender for Cloud Apps configureren met de gegevens van de Okta-app
Geef Defender for Cloud Apps op met de gegevens van uw Okta-id-provider.
In Defender for Cloud Apps, op de pagina IDENTITY PROVIDER, klik op Volgend om verder te gaan.
Selecteer op de volgende pagina van de wizard IDENTITY PROVIDERhandmatig gegevens invullen, ga als volgt te werk en klik op Volgende.
- Voer voor de SERVICE-URL voor eenmalige aanmelding de Aanmeldings-URLvan Salesforce in die u eerder hebt genoteerd.
- Selecteer HET SAML-certificaat van de id-provider uploaden en upload het certificaatbestand dat u eerder hebt gedownload.
Noteer de volgende informatie op de pagina Externe configuratie en klik op Volgende. Je hebt de single sign-on URL en attributen van de Defender for Cloud Apps nodig bij het configureren van de aangepaste Okta-applicatie in Stap 5.
- URL voor eenmalige aanmelding Defender for Cloud Apps
- kenmerken en waarden Defender for Cloud Apps
Opmerking
Als je een optie ziet om het Defender for Cloud Apps SAML-certificaat voor de identiteitsprovider te uploaden, klik dan op de downloadlink om het certificaatbestand te downloaden. Je hebt dit certificaatbestand nodig in Stap 5 om de aangepaste Okta-applicatie te configureren.
Stap 5: De configuratie van de aangepaste Okta-toepassing voltooien
Werk de SAML-instellingen van de aangepaste Okta-toepassing bij met de waarden uit Defender for Cloud Apps.
Selecteer in de Okta Beheer-console onder Toepassingen de aangepaste toepassing die u eerder hebt gemaakt en klik vervolgens onder Algemene>SAML-instellingen op Bewerken.
Vervang in het veld Eenmalige aanmeldings-URL de URL door de url voor Defender for Cloud Apps eenmalige aanmelding uit stap 4 en sla uw instellingen op.
Onder Directory selecteert u Profile Editor, selecteert u de aangepaste toepassing die u eerder hebt gemaakt en klikt u vervolgens op Profiel. Voeg kenmerken toe met behulp van de volgende informatie.
Weergegeven naam Variabelenaam Gegevenstype: Kenmerktype McasSigningCert McasSigningCert tekenreeks Aangepast McasAppId McasAppId tekenreeks Aangepast
Terug op de pagina Profile Editor, selecteert u de aangepaste app die u eerder hebt gemaakt, klikt u op Toewijzingen en selecteert u vervolgens Okta-gebruiker naar {custom_app_name}. Koppel het kenmerk McasSigningCert en McasAppId aan de kenmerkwaarden van Defender for Cloud Apps die zijn genoteerd in Stap 4.
Opmerking
- Zorg ervoor dat u de waarden tussen dubbele aanhalingstekens (") plaatst
- Okta beperkt kenmerken tot 1024 tekens. Als u deze beperking wilt beperken, voegt u de kenmerken toe met behulp van de profiel-Editor zoals beschreven.
Sla de instellingen op.
Stap 6: De app-wijzigingen ophalen in Defender for Cloud Apps
Ga als volgt te werk op de pagina Defender for Cloud Apps APP-WIJZIGINGEN, maar klik niet op Voltooien. U hebt de SAML-URL en het certificaat voor eenmalige aanmelding nodig in stap 7.
- De URL voor eenmalige aanmelding van Defender for Cloud Apps SAML kopiëren
- Het Defender for Cloud Apps SAML-certificaat downloaden
Stap 7: de app-wijzigingen voltooien
Blader in Salesforce naar Setup>Settings>Identity>Single Sign-On Settings en doe het volgende:
[Aanbevolen] Maak een back-up van uw huidige instellingen.
Vervang de veldwaarde voor de aanmeldings-URL van id-provider door de Defender for Cloud Apps SAML-URL voor eenmalige aanmelding die is gekopieerd in stap 6.
Upload het Defender for Cloud Apps SAML-certificaat dat u in stap 6 hebt gedownload.
Klik op Opslaan.
Opmerking
- Nadat u uw instellingen hebt opgeslagen, worden alle bijbehorende aanmeldingsaanvragen voor deze app doorgestuurd via app-beheer voor voorwaardelijke toegang.
- Het Defender for Cloud Apps SAML-certificaat is één jaar geldig. Nadat het is verlopen, moet er een nieuw certificaat worden gegenereerd.
Stap 8: voltooi de configuratie in Defender for Cloud Apps
Voltooi de wizard in Defender for Cloud Apps om sessieroutering te activeren via app-beheer voor voorwaardelijke toegang.
- Terug op de pagina Defender for Cloud Apps APP CHANGES, klik op Voltooien. Nadat de wizard is voltooid, worden alle bijbehorende aanmeldingsaanvragen voor deze app doorgestuurd via app-beheer voor voorwaardelijke toegang.
Verwante onderwerpen
Als u problemen ondervindt, zijn wij er om u te helpen. Open een ondersteuningsticket om hulp of ondersteuning te krijgen voor uw productprobleem.