Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Na tej stronie wyjaśniono, jak nawiązać połączenie Microsoft Defender for Identity z kontem okta. Połączenie Microsoft Defender for Identity z kontem Okta zapewnia wgląd w aktywność w usłudze Okta i umożliwia wspólne gromadzenie danych w produktach zabezpieczeń firmy Microsoft. Łącznik umożliwia usłudze Defender for Identity zbieranie dzienników systemu Okta raz i udostępnianie ich innym obsługiwanym produktom zabezpieczeń firmy Microsoft, takim jak Microsoft Sentinel. Zbieranie dzienników systemu Okta raz i udostępnianie ich w obsługiwanych produktach zabezpieczeń Microsoft zmniejsza użycie interfejsu API, unika duplikowania zbierania danych i upraszcza zarządzanie łącznikami. Zanim zaczniesz, upewnij się, że Twoje środowiska Okta i Defender for Identity spełniają następujące wymagania, w tym wymagane licencje, role i konfiguracje dostępu.
Uwaga
Jeśli Twoje środowisko Okta jest już zintegrowane z Protect Okta z Microsoft Defender for Cloud Apps, połączenie go z Microsoft Defender for Identity może spowodować pojawienie się duplikujących danych Okta, takich jak aktywność użytkownika, w portalu Defender.
Wymagania wstępne
Przed połączeniem konta okta z Microsoft Defender for Identity upewnij się, że zostały spełnione następujące wymagania wstępne:
Licencje okta
Środowisko Okta musi mieć jedną z następujących licencji:
Deweloper
Enterprise
Role Okta
Rola Super Admina jest wymagana tylko do utworzenia tokenu API. Po utworzeniu tokena usuń rolę Super Admin i przypisz Read-Only Administrator oraz Defender dla Identity niestandardowe role, aby uzyskać stały dostęp do API.
Opcje dostępu opartego na rolach w Microsoft Entra i Defender XDR
Aby skonfigurować łącznik Okta w Microsoft Defender for Identity, konto musi mieć przypisaną jedną z następujących konfiguracji dostępu:
role Microsoft Entra:
- Operator zabezpieczeń
- Administracja zabezpieczeń
Ujednolicone uprawnienie RBAC w usłudze Defender:
- Podstawowe ustawienia zabezpieczeń (zarządzanie)
Łączenie aplikacji Okta z Microsoft Defender for Identity
Poniższa procedura wyjaśnia, jak połączyć usługę Microsoft Defender for Identity z dedykowanym kontem Okta za pomocą interfejsów API łącznika. Łączenie Microsoft Defender for Identity z dedykowanym kontem Usługi Okta zapewnia wgląd w korzystanie z usługi Okta i kontrolę nad jego użyciem.
Tworzenie dedykowanego konta okta
Wykonaj następujące kroki, aby utworzyć dedykowane konto usługi Okta dla łącznika.
- Utwórz dedykowane konto Okta wyłącznie na potrzeby usługi Microsoft Defender for Identity.
- Przypisz swojemu kontu Okta rolę Super Admin.
- Zweryfikuj konto okta.
- Zapisz poświadczenia konta do późniejszego użycia.
- Zaloguj się do dedykowanego konta okta utworzonego w kroku 1, aby utworzyć token interfejsu API.
Tworzenie tokenu interfejsu API
Wykonaj następujące kroki, aby utworzyć token interfejsu API w usłudze Okta.
W konsoli Okta wybierz pozycję Administracja.
Wybierz pozycję Zabezpieczenia>API.
Wybieranie tokenów
Wybierz pozycję Utwórz token.
W wyskakującym oknie Tworzenie tokenu:
- Wprowadź nazwę tokenu usługi Defender for Identity.
- Wybierz dowolny adres IP.
- Wybierz pozycję Utwórz token.
W wyskakującym okienku Token utworzony pomyślnie skopiuj wartość Token i zapisz ją bezpiecznie. Skopiowany token API usługi Okta służy do łączenia usługi Okta z usługą Defender for Identity.
Dodaj niestandardowe atrybuty użytkownika
Dodaj wymagane niestandardowe atrybuty użytkownika w usłudze Okta, wykonując następujące kroki.
Wybierz pozycję Edytor profili katalogów>.
Wybierz pozycję Użytkownik (wartość domyślna).
Wybierz pozycję Dodaj atrybuty.
- Ustaw typ danych na Ciąg.
- Wprowadź nazwę wyświetlaną.
- Wprowadź nazwę zmiennej.
- Ustaw uprawnienie „Użytkownik” na „Tylko do odczytu”.
Wprowadź następujące atrybuty:
Nazwa wyświetlana Nazwa zmiennej ObjectSid ObjectSid Objectguid Objectguid Distinguishedname Distinguishedname Wybierz Zapisz.
Sprawdź, czy trzy dodane atrybuty niestandardowe są wyświetlane poprawnie.
Utwórz niestandardową rolę Okta
Stwórz niestandardową rolę Okta o nazwie Microsoft Defender for Identity, aby zapewnić uprawnienia wymagane do ciągłego dostępu do API.
Uwaga
Aby zapewnić ciągły dostęp do interfejsu API, musisz przypisać zarówno rolę Administrator tylko do odczytu, jak i niestandardową rolę Microsoft Defender for Identity. Rola Administrator tylko do odczytu oraz niestandardowa rola Microsoft Defender for Identity są wymagane do pomyślnego skonfigurowania łącznika Okta. Konfiguracja kończy się niepowodzeniem, jeśli brakuje dowolnej roli.
Po przypisaniu roli Read-Only Administrator i roli niestandardowego Microsoft Defender for Identity możesz usunąć rolę Super Admina. Usunięcie roli Super Admin po przypisaniu obu wymaganych ról zapewnia, że do Twojego konta Okta są zawsze przypisane tylko odpowiednie uprawnienia.
- Przejdź do pozycji Administrator zabezpieczeń>.
- Wybierz kartę Role .
- Wybierz pozycję Utwórz nową rolę.
- Ustaw nazwę roli na Microsoft Defender for Identity.
- Wybierz uprawnienia, które chcesz przypisać do tej roli. Dołącz następujące uprawnienia:
- Edytowanie stanów cyklu życia użytkownika
- Edytowanie operacji uwierzytelniania użytkownika
- Wyświetlanie ról, zasobów i przypisań administratorów
- Wybierz Zapisz rolę.
Tworzenie zestawu zasobów
Utwórz zestaw zasobów dla niestandardowej roli Defender for Identity, zgodnie z poniższymi krokami.
Wybierz kartę Zasoby .
Wybierz pozycję Utwórz nowy zestaw zasobów.
Nadaj zestawowi zasobów nazwę Microsoft Defender for Identity.
Dodaj następujące zasoby:
- Wszyscy użytkownicy
- Wszystkie zasoby zarządzania tożsamościami i dostępem
Wybierz Zapisz wybór.
Przypisz rolę niestandardową i zestaw zasobów
Aby dokończyć konfigurację w usłudze Okta, przypisz rolę niestandardową i zestaw zasobów do dedykowanego konta.
Przypisz następujące role do dedykowanego konta okta:
Administrator tylko do odczytu.
Niestandardowa rola Microsoft Defender for Identity
Przypisz zestaw zasobów Microsoft Defender for Identity do dedykowanego konta Okta.
Po potwierdzeniu, że zarówno rola Read-Only administratora, jak i rola niestandardowego Microsoft Defender for Identity są przypisane, usuń rolę superadministratora z konta.
Konfigurowanie łącznika w portalu Microsoft Defender
Użyj poniższych kroków, aby skonfigurować złącze Okta w Microsoft Defender Portal.
Przejdź do portalu Microsoft Defender.
Wybierz System>Zarządzanie danymi>Łączniki danych>Katalog
Wybierz pozycję Okta Single Sign-On>Połącz łącznik.
Wprowadź nazwę łącznika.
Wprowadź domenę Okta (na przykład my.project.okta.com).
Wklej token interfejsu API skopiowany z konta okta.
Wybierz pozycję Dalej.
Wybieranie produktów > Microsoft Defender for Identity
Wybierz pozycję Dalej.
Zapoznaj się ze szczegółami usługi Okta i wybierz Połącz.
Sprawdź, czy środowisko Okta jest wyświetlane w tabeli jako włączone.
Uwaga
Połączenie łącznika Okta może potrwać do 15 minut.