Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os controlos de acesso e sessão no Microsoft Defender para aplicações na Cloud funcionam com aplicações personalizadas e de catálogo. Embora os aplicativos do Microsoft Entra ID sejam integrados automaticamente para usar o controle de aplicativo de Acesso Condicional, se você estiver trabalhando com um IdP que não seja da Microsoft, precisará integrar seu aplicativo manualmente.
Esta seção explica como configurar o IdP para trabalhar com Defender para Aplicativos de Nuvem e como integrar manualmente cada aplicativo personalizado. Em contraste, os aplicativos de catálogo de um IdP que não seja da Microsoft são automaticamente incorporados quando você configura a integração entre seu IdP e o Defender para Aplicativos de Nuvem.
Pré-requisitos
Antes de começar, certifique-se de que seu ambiente atenda aos seguintes requisitos:
A sua organização tem de ter as seguintes licenças para utilizar o controlo de aplicações de acesso condicional:
- A licença exigida pela sua solução de provedor de identidade (IdP)
- Microsoft Defender para Aplicativos de Nuvem
Os aplicativos devem ser configurados com logon único
As aplicações têm de ser configuradas com o protocolo de autenticação SAML 2.0.
Adicionar administradores à lista de integração/manutenção do seu app
Adicione os administradores que farão a integração inicial e a manutenção dos seus aplicativos para o Controle de Aplicativos de Acesso Condicional.
No portal do Defender, selecione Configurações > Aplicativos de Nuvem > Controle de Aplicativos de Acesso Condicional > Integração/manutenção de aplicativo.
Introduza os nomes de utilizador ou e-mails de todos os utilizadores que irão integrar a sua aplicação e, em seguida, selecione Guardar.
Para obter mais informações, consulte Diagnosticar e resolver problemas com a barra de ferramentas do Admin View.
Configurar o IdP para trabalhar com Defender para Aplicativos de Nuvem
O procedimento a seguir descreve como rotear sessões de aplicativo de outras soluções IdP para Defender para Aplicativos de Nuvem.
Dica
Os seguintes artigos fornecem exemplos detalhados deste procedimento:
Para configurar o seu IdP para trabalhar com Defender para Aplicativos de Nuvem:
No Microsoft Defender XDR, selecione Configurações > Aplicativos de Nuvem > Aplicativos Conectados > Aplicativos de Controle de Aplicativo de Acesso Condicional.
Na página Aplicações de Controlo de Aplicações de Acesso Condicional , selecione + Adicionar.
Na caixa de diálogo Adicionar um aplicativo SAML com seu provedor de identidade, selecione o menu suspenso Pesquisar um aplicativo e, em seguida, selecione o aplicativo que deseja implantar. Com a aplicação selecionada, selecione Assistente de início.
Na página INFORMAÇÕES DA APLICAÇÃO do assistente, carregue um ficheiro de metadados a partir da sua aplicação ou introduza os dados da aplicação manualmente.
Certifique-se de que fornece as seguintes informações:
- O URL do serviço do consumidor de declaração. Este é o URL que a sua aplicação utiliza para receber asserções SAML do seu IdP.
- Um certificado SAML, caso seu aplicativo forneça um. Nesses casos, selecione Utilizar... Opção de certificado SAML e, em seguida, carregue o ficheiro de certificado.
Quando terminar, selecione Seguinte para continuar.
Na página PROVEDOR DE IDENTIDADE do assistente, siga as instruções para configurar um novo aplicativo personalizado no portal do seu IdP.
Observação
Os passos necessários podem ser diferentes, consoante o seu IdP. Recomendamos que execute a configuração externa, conforme descrito pelos seguintes motivos:
- Alguns fornecedores de identidade não lhe permitem alterar os atributos SAML ou as propriedades de URL de uma aplicação de galeria/catálogo.
- Quando configura uma aplicação personalizada, pode testar a aplicação com Defender para Aplicativos de Nuvem controlos de acesso e sessão, sem alterar o comportamento configurado existente da sua organização.
Copie as informações de configuração de logon único do aplicativo. Você insere esses valores ao configurar as configurações personalizadas do seu IDP no passo 8 deste procedimento. Quando terminar, selecione Seguinte para continuar.
Continuando na página PROVEDOR DE IDENTIDADE do assistente, carregue um arquivo de metadados do seu IdP ou insira os dados do aplicativo manualmente.
Certifique-se de que fornece as seguintes informações:
- A URL do serviço de logon único. Esta é a URL que seu IdP utiliza para receber solicitações de login único.
- Um certificado SAML, caso o seu IdP forneça um. Nesses casos, selecione a opção Utilizar certificado SAML do fornecedor de identidade e, em seguida, carregue o ficheiro de certificado.
Continuando na página PROVEDOR DE IDENTIDADE do assistente, copie tanto a URL de login único quanto todos os atributos e valores para inserir ao configurar as configurações personalizadas do seu IDP no passo 8 deste procedimento.
Quando terminar, selecione Seguinte para continuar.
Navegue para o portal do seu IdP e introduza os valores que copiou para a configuração do IdP. Normalmente, estas definições encontram-se na área de definições personalizadas da aplicação do seu IdP.
Insira a URL de logon único do seu aplicativo que você copiou na etapa anterior. Alguns provedores podem se referir à URL de logon único como a URL de Resposta.
Adicione os atributos e valores que copiou do passo anterior às propriedades da aplicação. Alguns provedores podem chamá-los de Atributos do usuário ou Declarações.
Se os atributos estiverem limitados a 1024 carateres para novas aplicações, primeiro crie a aplicação sem os atributos relevantes e adicione-os posteriormente ao editar a aplicação.
Verifique se o identificador de nome está no formato de um endereço de e-mail.
Certifique-se de que guarda as definições quando terminar.
De volta ao Defender para aplicativos de nuvem na página ALTERAÇÕES DO APLICATIVO do assistente, copie a URL de logon único SAML e baixe o certificado SAML do Microsoft Defender para aplicativos de nuvem. A URL de logon único do SAML é personalizada para seu aplicativo quando usada com o Controle de Aplicativo de Acesso Condicional do Defender para Aplicativos de Nuvem.
Acesse o portal do seu app e configure as definições de logon único da seguinte forma:
- (Recomendado) Crie uma cópia de segurança das definições atuais.
- Substitua o valor do campo URL de entrada do provedor de identidade pela URL de logon único SAML do Defender para Aplicativos de Nuvem que você copiou na etapa anterior. O nome específico deste campo pode ser diferente, consoante a sua aplicação.
- Carregue o certificado SAML do Defender para Aplicativos de Nuvem que você baixou na etapa anterior.
- Certifique-se de que guarda as alterações.
No assistente, selecione Concluir para concluir a configuração.
Depois de salvar as configurações de logon único do seu aplicativo com os valores personalizados pelo Defender para Aplicativos de Nuvem, todas as solicitações de entrada associadas ao aplicativo são roteadas por meio do Defender para Aplicativos de Nuvem e do Controle de Aplicativo de Acesso Condicional.
Observação
O Defender para Aplicativos de Nuvem certificado SAML é válido durante 1 ano. Depois que ele expirar, você vai precisar gerar um novo.
Integre o aplicativo para o Controle de Aplicativos de Acesso Condicional.
Se estiver a trabalhar com uma aplicação personalizada que não é preenchida automaticamente no catálogo de aplicações, terá de adicioná-la manualmente.
Para marcar se a sua aplicação já foi adicionada:
No Microsoft Defender XDR, selecione Configurações > Aplicativos de Nuvem > Aplicativos conectados > aplicativos do Controle de Aplicativos de Acesso Condicional.
Selecione o menu suspenso Aplicativo: Selecione aplicativos... para procurar seu aplicativo.
Se seu aplicativo já estiver listado, continue com fazer login no seu aplicativo usando um usuário no escopo da política.
Para adicionar a sua aplicação manualmente:
Se tiver novas aplicações, verá uma faixa na parte superior da página a notificá-lo de que tem novas aplicações para integrar. Selecione a ligação Ver novas aplicações para as ver.
Na caixa de diálogo Aplicações de Azure AD detetadas, localize a sua aplicação, como pelo valor URL de Início de Sessão. Selecione o + botão e, em seguida, Adicionar para integrá-lo como uma aplicação personalizada.
Instalar certificados de raiz
Certifique-se de que está a utilizar os certificados da AC Atual ou da AC Seguinte corretos para cada uma das suas aplicações.
Para instalar os certificados, repita o passo seguinte para cada certificado:
Abra e instale o certificado, selecionando Utilizador Atual ou Computador Local.
Quando for solicitado que você escolha onde armazenar os certificados, navegue até Autoridades de Certificação Raiz Confiáveis.
Selecione OK e Concluir conforme necessário para concluir o procedimento.
Reinicie o browser, abra a aplicação novamente e selecione Continuar quando lhe for pedido.
No Microsoft Defender XDR, selecione Configurações > Aplicativos de Nuvem > Aplicativos conectados > Aplicativos do Controle de Aplicativos de Acesso Condicional, e verifique se seu aplicativo ainda está listado na tabela.
Para obter mais informações, consulte O aplicativo não é exibido na página Controle de Aplicativos de Acesso Condicional.
Conteúdo relacionado
Para obter mais informações, consulte os seguintes artigos:
- Proteja aplicativos com o controle de aplicativo de Acesso Condicional do Microsoft Defender para Aplicativos de Nuvem
- Implantar o Controle de Aplicativos de Acesso Condicional para aplicativos de catálogo com IdPs que não são da Microsoft
- Resolução de problemas de acesso e controlos de sessão
Dica
Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.