Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Pode configurar controlos de sessão no Microsoft Defender para Aplicativos de Nuvem para trabalhar com qualquer aplicação Web e qualquer IdP que não seja da Microsoft. Este artigo descreve como encaminhar sessões de aplicativos do Okta para o Defender para Aplicativos de Nuvem para controles de sessão em tempo real.
Neste artigo, usaremos o aplicativo Salesforce como exemplo de um aplicativo Web configurado para usar os controles de sessão do Defender para Aplicativos de Nuvem.
Pré-requisitos
A sua organização tem de ter as seguintes licenças para utilizar o controlo de aplicações de acesso condicional:
- Um locatário Okta pré-configurado.
- Microsoft Defender para Aplicativos de Nuvem
Uma configuração existente de logon único do Okta para o aplicativo usando o protocolo de autenticação SAML 2.0
Configurar controles de sessão para seu aplicativo usando Okta como o IdP
Utilize os seguintes passos para encaminhar as sessões da aplicação Web do Okta para Defender para Aplicativos de Nuvem.
Observação
Você pode configurar as informações de logon único SAML do aplicativo fornecidas pelo Okta usando um dos seguintes métodos:
- Opção 1: carregar o ficheiro de metadados SAML da aplicação.
- Opção 2: fornecer manualmente os dados SAML da aplicação.
Nos passos seguintes, vamos utilizar a opção 2.
Passo 1: Obtenha as configurações de logon único SAML do seu aplicativo
Passo 2: Configurar Defender para Aplicativos de Nuvem com as informações SAML da sua aplicação
Passo 3: Criar uma nova Aplicação Personalizada Okta e configuração de início de sessão único da aplicação
Passo 4: Configurar Defender para Aplicativos de Nuvem com as informações da aplicação Okta
Passo 5: Concluir a configuração da Aplicação Personalizada Okta
Passo 6: Obter as alterações da aplicação no Defender para Aplicativos de Nuvem
Passo 7: Concluir as alterações da aplicação
Passo 8: Concluir a configuração no Defender para Aplicativos de Nuvem
Passo 1: Obtenha as configurações de logon único SAML do seu aplicativo
Obtenha no Salesforce as configurações atuais de logon único SAML do seu aplicativo.
No Salesforce, navegue até Configuração>Configurações>Identidade>Configurações de logon único.
Em Configurações de login único, clique no nome da configuração existente do Okta.
Na página Configurações do Logon Único SAML, anote a URL de logon do Salesforce. Irá precisar disto mais tarde ao configurar Defender para Aplicativos de Nuvem.
Observação
Se a sua aplicação fornecer um certificado SAML, transfira o ficheiro de certificado.
Passo 2: Configurar Defender para Aplicativos de Nuvem com as informações SAML da sua aplicação
Insira os detalhes de logon único do SAML do aplicativo no Defender para Aplicativos de Nuvem.
No Portal do Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud.
Em Aplicações ligadas, selecione aplicações de controlo de aplicações de acesso condicional.
Selecione +Adicionar e, no pop-up, selecione a aplicação que pretende implementar e, em seguida, selecione Assistente de Início.
Na página INFORMAÇÕES DO APLICATIVO, selecione Preencher dados manualmente, no campo URL do serviço do consumidor de asserção, insira a URL de Login do Salesforce da Etapa 1 e clique em Avançar.
Observação
Se a sua aplicação fornecer um certificado SAML, selecione Utilizar <app_name> certificado SAML e carregue o ficheiro de certificado.
Etapa 3: criar um aplicativo personalizado Okta e a configuração de logon único do aplicativo
Observação
Para limitar o período de indisponibilidade do utilizador final e preservar a boa configuração conhecida existente, recomendamos a criação de uma nova configuração de Aplicação Personalizada e de Sign-On Único. Se não for possível criar uma nova Aplicação Personalizada e uma configuração de Sign-On única, pule as etapas relevantes. Por exemplo, se o aplicativo que você está configurando não oferecer suporte à criação de várias configurações de logon único, ignore a etapa de criar um novo logon único.
Na consola okta Administração, em Aplicações, veja as propriedades da configuração existente para a sua aplicação e tome nota das definições.
Clique em Adicionar Aplicação e, em seguida, clique em Criar Nova Aplicação. Além do valor de URI do público-alvo (ID da entidade SP) que deve ser um nome exclusivo, configure o novo aplicativo usando as configurações do aplicativo Okta existente registradas na etapa anterior. Irá precisar desta aplicação mais tarde ao configurar Defender para Aplicativos de Nuvem.
Navegue para Aplicações, veja a configuração okta existente e, no separador Iniciar Sessão , selecione Ver Instruções de Configuração.
Anote a URL de logon único do provedor de identidade e faça o download do Certificado de Assinatura do provedor de identidade (X.509). Você vai precisar tanto da URL quanto do certificado de assinatura no Step 4 para configurar o Defender para Aplicativos de Nuvem.
De volta ao Salesforce, na página de configurações de logon único do Okta existente, anote todas as configurações.
Crie uma nova configuração de logon único SAML. Além do valor de ID da Entidade que deve corresponder à URI de Público do aplicativo personalizado (ID da Entidade SP), configure o logon único usando as configurações da página de configurações de logon único do Okta existente, conforme observado na etapa anterior. Você precisará dessa nova configuração mais tarde ao configurar Defender para Aplicativos de Nuvem.
Depois de guardar a nova aplicação, navegue para a página Atribuições e atribua o Pessoas ou Grupos que necessitam de acesso à aplicação.
Passo 4: Configurar Defender para Aplicativos de Nuvem com as informações da aplicação Okta
Forneça ao Defender para Aplicativos de Nuvem os detalhes do seu provedor de identidade Okta.
No Defender para Aplicativos de Nuvem, na página PROVEDOR DE IDENTIDADE, clique em Próximo para prosseguir.
Na próxima página do assistente PROVEDOR de IDENTIDADE , selecione Preencher dados manualmente, faça o seguinte e clique em Avançar.
- Para o URL do serviço de logon único, insira o URL de login do Salesforce que você anotou anteriormente.
- Selecione Carregar certificado SAML do fornecedor de identidade e carregue o ficheiro de certificado que transferiu anteriormente.
Na página Configuração Externa , anote as informações a seguir e clique em Avançar. Você vai precisar da URL de login único do Defender para Aplicativos de Nuvem e dos valores de atributo ao configurar a aplicação personalizada do Okta no Step 5.
- URL de login único do Defender para Aplicativos de Nuvem
- Atributos e valores do Defender para Aplicativos de Nuvem
Observação
Se você vir uma opção para enviar o certificado SAML do Defender para Aplicativos de Nuvem para o provedor de identidade, clique no link de download para baixar o arquivo do certificado. Você vai precisar desse arquivo de certificado no Passo 5 para configurar a aplicação personalizada do Okta.
Passo 5: Concluir a configuração da Aplicação Personalizada Okta
Atualize as configurações de SAML do aplicativo Okta personalizado com os valores do Defender para Aplicativos de Nuvem.
Novamente na consola do okta Administração, em Aplicações, selecione a aplicação personalizada que criou anteriormente e, em seguida, em Definições GERAIS>de SAML, clique em Editar.
No campo URL de Logon Único, substitua a URL pelo Defender para Aplicativos de Nuvem URL de logon único da Etapa 4 e salve as configurações.
Em Diretório, selecione Perfil Editor, selecione a aplicação personalizada que criou anteriormente e, em seguida, clique em Perfil. Adicione atributos com as seguintes informações.
Nome de exibição Nome da variável Tipo de dados Tipo de atributo McasSigningCert McasSigningCert cadeia Personalizado McasAppId McasAppId cadeia Personalizado
Novamente na página Editor perfil, selecione a aplicação personalizada que criou anteriormente, clique em Mapeamentos e, em seguida, selecione Okta Utilizador para {custom_app_name}. Mapeie os atributos McasSigningCert e McasAppId para os valores de atributo do Defender para Aplicativos de Nuvem registrados na Etapa 4.
Observação
- Certifique-se de que coloca os valores entre aspas (")
- O Okta limita os atributos a 1024 carateres. Para mitigar esta limitação, adicione os atributos com o perfil Editor conforme descrito.
Salvar suas configurações.
Passo 6: Obter as alterações da aplicação no Defender para Aplicativos de Nuvem
Novamente na página Defender para Aplicativos de Nuvem APP CHANGES, faça o seguinte, mas não clique em Concluir. Você precisará da URL de logon único do SAML e do certificado na Etapa 7.
- Copie a URL de logon único SAML do Defender para Aplicativos de Nuvem
- Baixar o certificado SAML do Defender para Aplicativos de Nuvem
Passo 7: Concluir as alterações da aplicação
No Salesforce, navegue até Setup>Settings>Identity>Single Sign-On Settings e faça o seguinte:
[Recomendado] Crie uma cópia de segurança das definições atuais.
Substitua o valor do campo URL de Logon do Provedor de Identidade pela URL de logon único SAML do Defender para Aplicativos de Nuvem copiada na Etapa 6.
Carregue o certificado SAML Defender para Aplicativos de Nuvem baixado na Etapa 6.
Clique em Salvar.
Observação
- Depois de guardar as definições, todos os pedidos de início de sessão associados a esta aplicação serão encaminhados através do controlo de aplicações de acesso condicional.
- O Defender para Aplicativos de Nuvem certificado SAML é válido durante um ano. Depois de expirar, terá de ser gerado um novo certificado.
Passo 8: Concluir a configuração no Defender para Aplicativos de Nuvem
Finalize o assistente no Defender para Aplicativos de Nuvem para ativar o roteamento de sessão por meio do controle de aplicativo de acesso condicional.
- De volta à página ALTERAÇÕES DE APLICATIVOS do Defender para Aplicativos de Nuvem, clique em Concluir. Depois de concluir o assistente, todas as solicitações de logon associadas a este aplicativo serão roteadas por meio do controle de aplicativos de acesso condicional.
Conteúdo relacionado
Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.