Implantar o controle de aplicativos de acesso condicional para qualquer aplicativo Web usando os Serviços de Federação do Active Directory (AD FS) como o provedor de identidade (IdP)

Pode configurar controlos de sessão no Microsoft Defender para Aplicativos de Nuvem para trabalhar com qualquer aplicação Web e qualquer IdP que não seja da Microsoft. Este artigo descreve como encaminhar sessões de aplicações do AD FS para Defender para Aplicativos de Nuvem para controlos de sessão em tempo real.

Neste artigo, usaremos o aplicativo Salesforce como exemplo de um aplicativo Web configurado para usar os controles de sessão do Defender para Aplicativos de Nuvem.

Pré-requisitos

  • Sua organização deve ter o seguinte para controle condicional de aplicativos de acesso:

    • Um ambiente pré-configurado de Serviços de Federação do Active Directory (AD FS) (AD FS)
    • Uma licença do Microsoft Defender para Aplicativos de Nuvem
  • Uma configuração existente de assinatura única do AD FS para o aplicativo que usa SAML 2.0

Observação

Os passos aqui aplicados aplicam-se a todas as versões do AD FS que são executadas na versão suportada do Windows Server.

Configurar controles de sessão para seu aplicativo usando o AD FS como o IdP

Utilize os seguintes passos para encaminhar as sessões da aplicação Web do AD FS para Defender para Aplicativos de Nuvem.

Observação

Você pode configurar as informações de logon único SAML do aplicativo fornecidas pelo AD FS por um dos métodos a seguir:

  • Opção 1: carregar o ficheiro de metadados SAML da aplicação.
  • Opção 2: fornecer manualmente os dados SAML da aplicação.

Nos passos seguintes, vamos utilizar a opção 2.

Passo 1: Obtenha as configurações de logon único SAML do seu aplicativo

Passo 2: Configurar Defender para Aplicativos de Nuvem com as informações SAML da sua aplicação

Etapa 3: Criar um objeto de confiança de terceira parte confiável do AD FS e configuração de logon único do aplicativo.

Passo 4: Configurar Defender para Aplicativos de Nuvem com as informações da aplicação AD FS

Etapa 5: Concluir a configuração do objeto de confiança de terceira parte confiável do AD FS

Passo 6: Obter as alterações da aplicação no Defender para Aplicativos de Nuvem

Passo 7: Concluir as alterações da aplicação

Passo 8: Concluir a configuração no Defender para Aplicativos de Nuvem

Passo 1: Obtenha as configurações de logon único SAML do seu aplicativo

Use as etapas a seguir para coletar as configurações atuais de logon único SAML do seu aplicativo.

  1. No Salesforce, navegue até Configuração>Configurações>Identidade>Configurações de logon único.

  2. Em Configurações de logon único, clique no nome da configuração existente do AD FS.

    Captura de tela da página de configurações de logon único do Salesforce mostrando a configuração existente do AD FS.

  3. Na página Configurações do Logon Único SAML, anote a URL de logon do Salesforce. Irá precisar disto mais tarde ao configurar Defender para Aplicativos de Nuvem.

    Observação

    Se a sua aplicação fornecer um certificado SAML, transfira o ficheiro de certificado.

    Captura de tela da página de configurações do Salesforce SAML Single Sign-On mostrando a URL de Logon a ser copiada.

Passo 2: Configurar Defender para Aplicativos de Nuvem com as informações SAML da sua aplicação

Use as etapas a seguir para adicionar o aplicativo em Defender para Aplicativos de Nuvem e inserir seus detalhes do SAML.

  1. No Portal do Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud.

  2. Em Aplicações ligadas, selecione Aplicações de Controlo de Aplicações de Acesso Condicional.

  3. Selecione +Adicionar e, no pop-up, selecione a aplicação que pretende implementar e, em seguida, selecione Assistente de Início.

  4. Na página INFORMAÇÕES DO APLICATIVO, selecione Preencher dados manualmente; no campo URL do serviço de consumidor de asserção, insira a URL de login do Salesforce que você anotou anteriormente e, em seguida, clique em Avançar.

    Observação

    Se a sua aplicação fornecer um certificado SAML, selecione Utilizar <app_name> certificado SAML e carregue o ficheiro de certificado.

    Captura de tela da página INFORMAÇÕES DO APLICATIVO do Defender para Aplicativos de Nuvem, com campos para inserir manualmente os detalhes de SAML do Salesforce.

Etapa 3: Criar um objeto de confiança de terceira parte confiável do AD FS e configuração de logon único do aplicativo

Observação

Para limitar o tempo de indisponibilidade do usuário final e preservar sua configuração existente comprovadamente funcional, recomendamos criar uma nova Relação de Confiança de Terceira Parte Confiável e uma nova configuração de Logon Único. Se isto não for possível, ignore os passos relevantes. Por exemplo, se o aplicativo que você está configurando não oferecer suporte à criação de várias configurações de logon único, ignore a etapa de criar um novo logon único.

  1. No console de Gerenciamento do AD FS, em Relações de Confiança de Terceira Parte Confiável, exiba as propriedades da relação de confiança de terceira parte confiável existente do seu aplicativo e anote as configurações.

  2. Em Ações, clique em Adicionar Confiança da Entidade Confiadora. Para além do valor identificador que tem de ser um nome exclusivo, configure a nova confiança com as definições que anotou anteriormente. Você precisará dessa confiança mais tarde ao configurar o Defender para Aplicativos de Nuvem.

  3. Abra o arquivo de metadados de federação e anote a localização do SingleSignOnService do AD FS. Você precisará dele mais tarde.

    Observação

    Pode utilizar o seguinte ponto final para aceder ao ficheiro de metadados de federação: https://<Your_Domain>/federationmetadata/2007-06/federationmetadata.xml

    Captura de tela do arquivo de metadados de federação mostrando o local do SingleSignOnService do AD FS para o aplicativo Salesforce.

  4. Baixe o Certificado de Assinatura do provedor de identidade. Você precisará dele mais tarde.

    1. Em Services>Certificates, clique com o botão direito no certificado de assinatura do AD FS e, em seguida, selecione Exibir Certificado.

      Captura de tela da janela de propriedades de certificado de assinatura do provedor de identidade no AD FS.

    2. No separador de detalhes do certificado, clique em Copiar para Ficheiro e siga os passos no Assistente de Exportação de Certificados para exportar o certificado como um X.509 codificado com Base-64 (. Ficheiro CER ).

      Captura de tela do Assistente de Exportação de Certificados mostrando a etapa para salvar o certificado de autenticação IdP como um arquivo.

  5. De volta ao Salesforce, na página de configurações de logon único existente do AD FS, anote todas as configurações.

  6. Crie uma nova configuração de logon único SAML. Além do valor de ID da entidade que deve corresponder ao Identificador de objeto de confiança de terceira parte confiável, configure o logon único usando as configurações anotadas anteriormente. Irá precisar disto mais tarde ao configurar Defender para Aplicativos de Nuvem.

Passo 4: Configurar Defender para Aplicativos de Nuvem com as informações da aplicação AD FS

Use os valores do AD FS coletados para concluir a configuração do provedor de identidade no Defender para Aplicativos de Nuvem.

  1. De volta à página PROVEDOR DE IDENTIDADE do Defender para Aplicativos de Nuvem, clique em Avançar para continuar.

  2. Na página de detalhes do IDENTITY PROVIDER , selecione Preencher dados manualmente, faça o seguinte e clique em Avançar.

    • Para a URL do serviço de Single Log-on, insira a Localização SingleSignOnService do AD FS que você anotou no arquivo de metadados da federação na Etapa 3.
    • Selecione Carregar certificado SAML do fornecedor de identidade e carregue o ficheiro de certificado que transferiu anteriormente.

    Captura de tela da página do provedor de identidade do Defender para Aplicativos de Nuvem, com campos para a URL do serviço SSO e o certificado SAML.

  3. Na página CONFIGURAÇÃO EXTERNA , anote as informações a seguir e clique em Avançar. Você vai precisar da URL de login único e dos atributos e valores ao configurar o AD FS, confiando no party trust e atualizando o app.

    • URL de login único do Defender para Aplicativos de Nuvem
    • Atributos e valores do Defender para Aplicativos de Nuvem

    Observação

    Se você vir uma opção para fazer upload do certificado SAML do Defender para Aplicativos de Nuvem para o provedor de identidade, clique no link para baixar o arquivo de certificado. Você precisará dele mais tarde.

    Captura de tela do Defender para Aplicativos de Nuvem mostrando a URL de logon único, os atributos e o link de download do certificado SAML.

Etapa 5: Concluir a configuração do objeto de confiança de terceira parte confiável do AD FS

Conclua as etapas a seguir para atualizar a confiança de terceira parte confiável do AD FS com as regras de declarações e as configurações de certificado necessárias.

  1. De volta ao console de Gerenciamento do AD FS, clique com o botão direito na relação de confiança de terceira parte confiável que você criou anteriormente e, em seguida, selecione Editar Política de Emissão de Declarações.

    Captura de tela do console de Gerenciamento do AD FS com o menu de contexto de confiança de terceira parte confiável mostrando a opção Editar Política de Emissão de Declaração.

  2. Na caixa de diálogo Editar Política de Emissão de Afirmações , em Regras de Transformação de Emissão, utilize as informações fornecidas na tabela seguinte para concluir os passos para criar regras personalizadas.

    Nome da regra de declaração Regra personalizada
    McasSigningCert => issue(type="McasSigningCert", value="<value>"); em que <value> é o valor McasSigningCert do assistente do Defender para Aplicativos de Nuvem que você anotou anteriormente
    McasAppId => issue(type="McasAppId", value="<value>"); é o valor de McasAppId do assistente do Defender para Aplicativos de Nuvem que você anotou anteriormente
    1. Clique em Adicionar Regra, em Modelo de regra de afirmação , selecione Enviar Afirmações Utilizando uma Regra Personalizada e, em seguida, clique em Seguinte.
    2. Na página Configurar Regra, insira os respectivos Nome da regra de declaração e Regra personalizada fornecidos.

    Observação

    Estas regras são adicionadas a quaisquer regras de afirmação ou atributos exigidos pela aplicação que está a configurar.

  3. Novamente na página Confiança da Entidade Confiadora , clique com o botão direito do rato na confiança da entidade confiadora que criou anteriormente e, em seguida, selecione Propriedades.

  4. Na guia Pontos de extremidade, selecione Ponto de extremidade do consumidor de asserção SAML, clique em Editar, substitua a URL confiável pela URL de logon único do Defender para Aplicativos de Nuvem que você anotou anteriormente e clique em OK.

    Captura de tela da caixa de diálogo de propriedades do ponto de extremidade de confiança da parte confiável, mostrando o campo URL Confiável do Ponto de Extremidade do Consumidor de Asserção SAML.

  5. Se você baixou um certificado SAML do Defender para Aplicativos de Nuvem para o provedor de identidade, na guia Assinatura, clique em Adicionar e carregue o arquivo de certificado; em seguida, clique em OK.

    Captura de tela da caixa de diálogo de propriedades da assinatura de confiança de terceira parte confiável mostrando a configuração do certificado SAML.

  6. Salvar suas configurações.

Passo 6: Obter as alterações da aplicação no Defender para Aplicativos de Nuvem

Novamente na página Defender para Aplicativos de Nuvem APP CHANGES, faça o seguinte, mas não clique em Concluir. Irá precisar das informações mais tarde.

  • Copie a URL de logon único SAML do Defender para Aplicativos de Nuvem
  • Baixar o certificado SAML do Defender para Aplicativos de Nuvem

Captura de tela da página Defender para Aplicativos de Nuvem APP CHANGES mostrando a URL de logon único do SAML e a opção de download de certificado.

Passo 7: Concluir as alterações da aplicação

No Salesforce, navegue até Setup>Settings>Identity>Single Sign-On Settings e faça o seguinte:

  1. Recomendado: crie uma cópia de segurança das definições atuais.

  2. Substitua o valor do campo de URL de logon do provedor de identidade pela URL de logon único do SAML do Defender para Aplicativos de Nuvem que você anotou anteriormente.

  3. Carregue o certificado SAML do Defender para Aplicativos de Nuvem que você baixou anteriormente.

  4. Clique em Salvar.

    Observação

    O Defender para Aplicativos de Nuvem certificado SAML é válido durante um ano. Depois de expirar, terá de ser gerado um novo certificado.

Passo 8: Concluir a configuração no Defender para Aplicativos de Nuvem

Conclua o assistente para habilitar o roteamento por meio do controle de aplicativos de acesso condicional.

  • De volta à página ALTERAÇÕES DE APLICATIVOS do Defender para Aplicativos de Nuvem, clique em Concluir. Após concluir o assistente, todas as solicitações de login associadas ao aplicativo configurado serão roteadas pelo controle do aplicativo de acesso condicional.

Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.