Łączenie aplikacji Okta z Microsoft Defender for Identity (wersja zapoznawcza)

Na tej stronie wyjaśniono, jak nawiązać połączenie Microsoft Defender for Identity z kontem okta. Połączenie Microsoft Defender for Identity z kontem Okta zapewnia wgląd w aktywność w usłudze Okta i umożliwia wspólne gromadzenie danych w produktach zabezpieczeń firmy Microsoft. Łącznik umożliwia usłudze Defender for Identity zbieranie dzienników systemu Okta raz i udostępnianie ich innym obsługiwanym produktom zabezpieczeń firmy Microsoft, takim jak Microsoft Sentinel. Zbieranie dzienników systemu Okta raz i udostępnianie ich w obsługiwanych produktach zabezpieczeń Microsoft zmniejsza użycie interfejsu API, unika duplikowania zbierania danych i upraszcza zarządzanie łącznikami. Zanim zaczniesz, upewnij się, że Twoje środowiska Okta i Defender for Identity spełniają następujące wymagania, w tym wymagane licencje, role i konfiguracje dostępu.

Uwaga

Jeśli Twoje środowisko Okta jest już zintegrowane z Protect Okta z Microsoft Defender for Cloud Apps, połączenie go z Microsoft Defender for Identity może spowodować pojawienie się duplikujących danych Okta, takich jak aktywność użytkownika, w portalu Defender.

Wymagania wstępne

Przed połączeniem konta okta z Microsoft Defender for Identity upewnij się, że zostały spełnione następujące wymagania wstępne:

Licencje okta

Środowisko Okta musi mieć jedną z następujących licencji:

  • Deweloper

  • Enterprise

Role Okta

Rola Super Admina jest wymagana tylko do utworzenia tokenu API. Po utworzeniu tokena usuń rolę Super Admin i przypisz Read-Only Administrator oraz Defender dla Identity niestandardowe role, aby uzyskać stały dostęp do API.

Opcje dostępu opartego na rolach w Microsoft Entra i Defender XDR

Aby skonfigurować łącznik Okta w Microsoft Defender for Identity, konto musi mieć przypisaną jedną z następujących konfiguracji dostępu:

  • role Microsoft Entra:

    • Operator zabezpieczeń
    • Administracja zabezpieczeń
  • Ujednolicone uprawnienie RBAC w usłudze Defender:

    • Podstawowe ustawienia zabezpieczeń (zarządzanie)

Łączenie aplikacji Okta z Microsoft Defender for Identity

Poniższa procedura wyjaśnia, jak połączyć usługę Microsoft Defender for Identity z dedykowanym kontem Okta za pomocą interfejsów API łącznika. Łączenie Microsoft Defender for Identity z dedykowanym kontem Usługi Okta zapewnia wgląd w korzystanie z usługi Okta i kontrolę nad jego użyciem.

Tworzenie dedykowanego konta okta

Wykonaj następujące kroki, aby utworzyć dedykowane konto usługi Okta dla łącznika.

  1. Utwórz dedykowane konto Okta wyłącznie na potrzeby usługi Microsoft Defender for Identity.
  2. Przypisz swojemu kontu Okta rolę Super Admin.
  3. Zweryfikuj konto okta.
  4. Zapisz poświadczenia konta do późniejszego użycia.
  5. Zaloguj się do dedykowanego konta okta utworzonego w kroku 1, aby utworzyć token interfejsu API.

Tworzenie tokenu interfejsu API

Wykonaj następujące kroki, aby utworzyć token interfejsu API w usłudze Okta.

  1. W konsoli Okta wybierz pozycję Administracja.

    Zrzut ekranu przedstawiający sposób uzyskiwania dostępu do przycisku Administracja w konsoli okta.

  2. Wybierz pozycję Zabezpieczenia>API.

    Zrzut ekranu przedstawiający menu nawigacji konsoli administracyjnej usługi Okta z wyróżnionymi opcjami zabezpieczeń i interfejsu API w okienku po lewej stronie.

  3. Wybieranie tokenów

  4. Wybierz pozycję Utwórz token.

    Zrzut ekranu przedstawiający kartę Tokeny API w Okta z wyróżnionym przyciskiem Create token.

  5. W wyskakującym oknie Tworzenie tokenu:

    1. Wprowadź nazwę tokenu usługi Defender for Identity.
    2. Wybierz dowolny adres IP.
    3. Wybierz pozycję Utwórz token.

    Zrzut ekranu przedstawiający formularz Okta Utwórz token z polami dotyczącymi nazwy tokenu i ograniczenia adresu IP oraz wyróżnionym przyciskiem Utwórz token.

  6. W wyskakującym okienku Token utworzony pomyślnie skopiuj wartość Token i zapisz ją bezpiecznie. Skopiowany token API usługi Okta służy do łączenia usługi Okta z usługą Defender for Identity.

    Zrzut ekranu przedstawiający komunikat o pomyślnym utworzeniu tokenu Okta.

Dodaj niestandardowe atrybuty użytkownika

Dodaj wymagane niestandardowe atrybuty użytkownika w usłudze Okta, wykonując następujące kroki.

  1. Wybierz pozycję Edytor profili katalogów>.

  2. Wybierz pozycję Użytkownik (wartość domyślna).

  3. Wybierz pozycję Dodaj atrybuty.

    1. Ustaw typ danych na Ciąg.
    2. Wprowadź nazwę wyświetlaną.
    3. Wprowadź nazwę zmiennej.
    4. Ustaw uprawnienie „Użytkownik” na „Tylko do odczytu”.
  4. Wprowadź następujące atrybuty:

    Nazwa wyświetlana Nazwa zmiennej
    ObjectSid ObjectSid
    Objectguid Objectguid
    Distinguishedname Distinguishedname
  5. Wybierz Zapisz.

  6. Sprawdź, czy trzy dodane atrybuty niestandardowe są wyświetlane poprawnie.

    Zrzut ekranu przedstawiający stronę Atrybuty Okta. Wyświetlane są trzy atrybuty: ObjectGuid, DistinguishedName i ObjectSid.

Utwórz niestandardową rolę Okta

Stwórz niestandardową rolę Okta o nazwie Microsoft Defender for Identity, aby zapewnić uprawnienia wymagane do ciągłego dostępu do API.

Uwaga

Aby zapewnić ciągły dostęp do interfejsu API, musisz przypisać zarówno rolę Administrator tylko do odczytu, jak i niestandardową rolę Microsoft Defender for Identity. Rola Administrator tylko do odczytu oraz niestandardowa rola Microsoft Defender for Identity są wymagane do pomyślnego skonfigurowania łącznika Okta. Konfiguracja kończy się niepowodzeniem, jeśli brakuje dowolnej roli.

Po przypisaniu roli Read-Only Administrator i roli niestandardowego Microsoft Defender for Identity możesz usunąć rolę Super Admina. Usunięcie roli Super Admin po przypisaniu obu wymaganych ról zapewnia, że do Twojego konta Okta są zawsze przypisane tylko odpowiednie uprawnienia.

  1. Przejdź do pozycji Administrator zabezpieczeń>.
  2. Wybierz kartę Role .
  3. Wybierz pozycję Utwórz nową rolę.
  4. Ustaw nazwę roli na Microsoft Defender for Identity.
  5. Wybierz uprawnienia, które chcesz przypisać do tej roli. Dołącz następujące uprawnienia:
    • Edytowanie stanów cyklu życia użytkownika
    • Edytowanie operacji uwierzytelniania użytkownika
    • Wyświetlanie ról, zasobów i przypisań administratorów
  6. Wybierz Zapisz rolę.

Zrzut ekranu przedstawiający listę uprawnień okta, które należy przypisać podczas dodawania roli niestandardowej.

Tworzenie zestawu zasobów

Utwórz zestaw zasobów dla niestandardowej roli Defender for Identity, zgodnie z poniższymi krokami.

  1. Wybierz kartę Zasoby .

  2. Wybierz pozycję Utwórz nowy zestaw zasobów.

  3. Nadaj zestawowi zasobów nazwę Microsoft Defender for Identity.

  4. Dodaj następujące zasoby:

    • Wszyscy użytkownicy
    • Wszystkie zasoby zarządzania tożsamościami i dostępem

    Zrzut ekranu przedstawiający nazwę zestawu zasobów Microsoft Defender for Identity.

  5. Wybierz Zapisz wybór.

Przypisz rolę niestandardową i zestaw zasobów

Aby dokończyć konfigurację w usłudze Okta, przypisz rolę niestandardową i zestaw zasobów do dedykowanego konta.

  1. Przypisz następujące role do dedykowanego konta okta:

    • Administrator tylko do odczytu.

    • Niestandardowa rola Microsoft Defender for Identity

  2. Przypisz zestaw zasobów Microsoft Defender for Identity do dedykowanego konta Okta.

  3. Po potwierdzeniu, że zarówno rola Read-Only administratora, jak i rola niestandardowego Microsoft Defender for Identity są przypisane, usuń rolę superadministratora z konta.

Konfigurowanie łącznika w portalu Microsoft Defender

Użyj poniższych kroków, aby skonfigurować złącze Okta w Microsoft Defender Portal.

  1. Przejdź do portalu Microsoft Defender.

  2. Wybierz System>Zarządzanie danymi>Łączniki danych>Katalog

    Zrzut ekranu przedstawiający lokalizację łącznika Okta w portalu usługi Defender.

  3. Wybierz pozycję Okta Single Sign-On>Połącz łącznik.

    Zrzut ekranu pokazujący opcję konektora dla logowania jednokrotnego Okta.

  4. Wprowadź nazwę łącznika.

  5. Wprowadź domenę Okta (na przykład my.project.okta.com).

  6. Wklej token interfejsu API skopiowany z konta okta.

  7. Wybierz pozycję Dalej.

    Zrzut ekranu przedstawiający miejsce dodawania nazwy łącznika, domeny i klucza interfejsu API.

  8. Wybieranie produktów > Microsoft Defender for Identity

  9. Wybierz pozycję Dalej.

    Zrzut ekranu przedstawiający stronę produktu służącą do łączenia aplikacji Okta z Microsoft Defender for Identity.

  10. Zapoznaj się ze szczegółami usługi Okta i wybierz Połącz.

    Zrzut ekranu przedstawiający szczegóły łącznika Okta.

  11. Sprawdź, czy środowisko Okta jest wyświetlane w tabeli jako włączone.

    Zrzut ekranu pokazujący, że łącznik logowania jednokrotnego Okta został pomyślnie podłączony.

Uwaga

Połączenie łącznika Okta może potrwać do 15 minut.