Implantar o controle de aplicativos de acesso condicional para qualquer aplicativo web usando o Okta como provedor de identidade (IdP)

Pode configurar controlos de sessão no Microsoft Defender para Aplicativos de Nuvem para trabalhar com qualquer aplicação Web e qualquer IdP que não seja da Microsoft. Este artigo descreve como encaminhar sessões de aplicativos do Okta para o Defender para Aplicativos de Nuvem para controles de sessão em tempo real.

Neste artigo, usaremos o aplicativo Salesforce como exemplo de um aplicativo Web configurado para usar os controles de sessão do Defender para Aplicativos de Nuvem.

Pré-requisitos

  • A sua organização tem de ter as seguintes licenças para utilizar o controlo de aplicações de acesso condicional:

    • Um locatário Okta pré-configurado.
    • Microsoft Defender para Aplicativos de Nuvem
  • Uma configuração existente de logon único do Okta para o aplicativo usando o protocolo de autenticação SAML 2.0

Configurar controles de sessão para seu aplicativo usando Okta como o IdP

Utilize os seguintes passos para encaminhar as sessões da aplicação Web do Okta para Defender para Aplicativos de Nuvem.

Observação

Você pode configurar as informações de logon único SAML do aplicativo fornecidas pelo Okta usando um dos seguintes métodos:

  • Opção 1: carregar o ficheiro de metadados SAML da aplicação.
  • Opção 2: fornecer manualmente os dados SAML da aplicação.

Nos passos seguintes, vamos utilizar a opção 2.

Passo 1: Obtenha as configurações de logon único SAML do seu aplicativo

Passo 2: Configurar Defender para Aplicativos de Nuvem com as informações SAML da sua aplicação

Passo 3: Criar uma nova Aplicação Personalizada Okta e configuração de início de sessão único da aplicação

Passo 4: Configurar Defender para Aplicativos de Nuvem com as informações da aplicação Okta

Passo 5: Concluir a configuração da Aplicação Personalizada Okta

Passo 6: Obter as alterações da aplicação no Defender para Aplicativos de Nuvem

Passo 7: Concluir as alterações da aplicação

Passo 8: Concluir a configuração no Defender para Aplicativos de Nuvem

Passo 1: Obtenha as configurações de logon único SAML do seu aplicativo

Obtenha no Salesforce as configurações atuais de logon único SAML do seu aplicativo.

  1. No Salesforce, navegue até Configuração>Configurações>Identidade>Configurações de logon único.

  2. Em Configurações de login único, clique no nome da configuração existente do Okta.

    Captura de tela da página de Configurações de Logon Único do Salesforce mostrando a configuração existente do Okta a ser selecionada.

  3. Na página Configurações do Logon Único SAML, anote a URL de logon do Salesforce. Irá precisar disto mais tarde ao configurar Defender para Aplicativos de Nuvem.

    Observação

    Se a sua aplicação fornecer um certificado SAML, transfira o ficheiro de certificado.

    Captura de tela da página Configuração de logon único SAML do Salesforce mostrando o campo URL de logon.

Passo 2: Configurar Defender para Aplicativos de Nuvem com as informações SAML da sua aplicação

Insira os detalhes de logon único do SAML do aplicativo no Defender para Aplicativos de Nuvem.

  1. No Portal do Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud.

  2. Em Aplicações ligadas, selecione aplicações de controlo de aplicações de acesso condicional.

  3. Selecione +Adicionar e, no pop-up, selecione a aplicação que pretende implementar e, em seguida, selecione Assistente de Início.

  4. Na página INFORMAÇÕES DO APLICATIVO, selecione Preencher dados manualmente, no campo URL do serviço do consumidor de asserção, insira a URL de Login do Salesforce da Etapa 1 e clique em Avançar.

    Observação

    Se a sua aplicação fornecer um certificado SAML, selecione Utilizar <app_name> certificado SAML e carregue o ficheiro de certificado.

    Captura de tela da página INFORMAÇÕES DO APLICATIVO do Defender para Aplicativos de Nuvem com campos de configuração manual de SAML para o Salesforce.

Etapa 3: criar um aplicativo personalizado Okta e a configuração de logon único do aplicativo

Observação

Para limitar o período de indisponibilidade do utilizador final e preservar a boa configuração conhecida existente, recomendamos a criação de uma nova configuração de Aplicação Personalizada e de Sign-On Único. Se não for possível criar uma nova Aplicação Personalizada e uma configuração de Sign-On única, pule as etapas relevantes. Por exemplo, se o aplicativo que você está configurando não oferecer suporte à criação de várias configurações de logon único, ignore a etapa de criar um novo logon único.

  1. Na consola okta Administração, em Aplicações, veja as propriedades da configuração existente para a sua aplicação e tome nota das definições.

  2. Clique em Adicionar Aplicação e, em seguida, clique em Criar Nova Aplicação. Além do valor de URI do público-alvo (ID da entidade SP) que deve ser um nome exclusivo, configure o novo aplicativo usando as configurações do aplicativo Okta existente registradas na etapa anterior. Irá precisar desta aplicação mais tarde ao configurar Defender para Aplicativos de Nuvem.

  3. Navegue para Aplicações, veja a configuração okta existente e, no separador Iniciar Sessão , selecione Ver Instruções de Configuração.

    Captura de tela da guia Logon do aplicativo Okta mostrando a opção Exibir Instruções de Instalação e o local do serviço SSO.

  4. Anote a URL de logon único do provedor de identidade e faça o download do Certificado de Assinatura do provedor de identidade (X.509). Você vai precisar tanto da URL quanto do certificado de assinatura no Step 4 para configurar o Defender para Aplicativos de Nuvem.

  5. De volta ao Salesforce, na página de configurações de logon único do Okta existente, anote todas as configurações.

  6. Crie uma nova configuração de logon único SAML. Além do valor de ID da Entidade que deve corresponder à URI de Público do aplicativo personalizado (ID da Entidade SP), configure o logon único usando as configurações da página de configurações de logon único do Okta existente, conforme observado na etapa anterior. Você precisará dessa nova configuração mais tarde ao configurar Defender para Aplicativos de Nuvem.

  7. Depois de guardar a nova aplicação, navegue para a página Atribuições e atribua o Pessoas ou Grupos que necessitam de acesso à aplicação.

ׂ

Passo 4: Configurar Defender para Aplicativos de Nuvem com as informações da aplicação Okta

Forneça ao Defender para Aplicativos de Nuvem os detalhes do seu provedor de identidade Okta.

  1. No Defender para Aplicativos de Nuvem, na página PROVEDOR DE IDENTIDADE, clique em Próximo para prosseguir.

  2. Na próxima página do assistente PROVEDOR de IDENTIDADE , selecione Preencher dados manualmente, faça o seguinte e clique em Avançar.

    • Para o URL do serviço de logon único, insira o URL de login do Salesforce que você anotou anteriormente.
    • Selecione Carregar certificado SAML do fornecedor de identidade e carregue o ficheiro de certificado que transferiu anteriormente.

    Captura de tela das configurações do provedor de identidade no Defender para Aplicativos de Nuvem, mostrando os campos de URL do serviço SSO e de upload do certificado SAML.

  3. Na página Configuração Externa , anote as informações a seguir e clique em Avançar. Você vai precisar da URL de login único do Defender para Aplicativos de Nuvem e dos valores de atributo ao configurar a aplicação personalizada do Okta no Step 5.

    • URL de login único do Defender para Aplicativos de Nuvem
    • Atributos e valores do Defender para Aplicativos de Nuvem

    Observação

    Se você vir uma opção para enviar o certificado SAML do Defender para Aplicativos de Nuvem para o provedor de identidade, clique no link de download para baixar o arquivo do certificado. Você vai precisar desse arquivo de certificado no Passo 5 para configurar a aplicação personalizada do Okta.

    Captura de tela da página de configuração Defender para Aplicativos de Nuvem mostrando a URL do SSO e os valores de atributo.

Passo 5: Concluir a configuração da Aplicação Personalizada Okta

Atualize as configurações de SAML do aplicativo Okta personalizado com os valores do Defender para Aplicativos de Nuvem.

  1. Novamente na consola do okta Administração, em Aplicações, selecione a aplicação personalizada que criou anteriormente e, em seguida, em Definições GERAIS>de SAML, clique em Editar.

    Captura de tela do console do Administrador do Okta mostrando a guia Geral do aplicativo personalizado com configurações SAML e a opção Editar.

  2. No campo URL de Logon Único, substitua a URL pelo Defender para Aplicativos de Nuvem URL de logon único da Etapa 4 e salve as configurações.

  3. Em Diretório, selecione Perfil Editor, selecione a aplicação personalizada que criou anteriormente e, em seguida, clique em Perfil. Adicione atributos com as seguintes informações.

    Nome de exibição Nome da variável Tipo de dados Tipo de atributo
    McasSigningCert McasSigningCert cadeia Personalizado
    McasAppId McasAppId cadeia Personalizado

    Captura de tela do Editor de Perfil okta mostrando campos para adicionar atributos de perfil personalizados.

  4. Novamente na página Editor perfil, selecione a aplicação personalizada que criou anteriormente, clique em Mapeamentos e, em seguida, selecione Okta Utilizador para {custom_app_name}. Mapeie os atributos McasSigningCert e McasAppId para os valores de atributo do Defender para Aplicativos de Nuvem registrados na Etapa 4.

    Observação

    • Certifique-se de que coloca os valores entre aspas (")
    • O Okta limita os atributos a 1024 carateres. Para mitigar esta limitação, adicione os atributos com o perfil Editor conforme descrito.

    Captura de tela da página de mapeamentos de atributos do Okta que mostra mapeamentos para McasSigningCert e McasAppId.

  5. Salvar suas configurações.

Passo 6: Obter as alterações da aplicação no Defender para Aplicativos de Nuvem

Novamente na página Defender para Aplicativos de Nuvem APP CHANGES, faça o seguinte, mas não clique em Concluir. Você precisará da URL de logon único do SAML e do certificado na Etapa 7.

  • Copie a URL de logon único SAML do Defender para Aplicativos de Nuvem
  • Baixar o certificado SAML do Defender para Aplicativos de Nuvem

Captura de tela da página Defender para Aplicativos de Nuvem APP CHANGES mostrando a URL do SSO do SAML e a opção de download de certificado.

Passo 7: Concluir as alterações da aplicação

No Salesforce, navegue até Setup>Settings>Identity>Single Sign-On Settings e faça o seguinte:

  1. [Recomendado] Crie uma cópia de segurança das definições atuais.

  2. Substitua o valor do campo URL de Logon do Provedor de Identidade pela URL de logon único SAML do Defender para Aplicativos de Nuvem copiada na Etapa 6.

  3. Carregue o certificado SAML Defender para Aplicativos de Nuvem baixado na Etapa 6.

  4. Clique em Salvar.

    Observação

    • Depois de guardar as definições, todos os pedidos de início de sessão associados a esta aplicação serão encaminhados através do controlo de aplicações de acesso condicional.
    • O Defender para Aplicativos de Nuvem certificado SAML é válido durante um ano. Depois de expirar, terá de ser gerado um novo certificado.

    Captura de tela da página de Configurações de Logon Único do Salesforce, mostrando os campos de configuração de SSO atualizados.

Passo 8: Concluir a configuração no Defender para Aplicativos de Nuvem

Finalize o assistente no Defender para Aplicativos de Nuvem para ativar o roteamento de sessão por meio do controle de aplicativo de acesso condicional.

  • De volta à página ALTERAÇÕES DE APLICATIVOS do Defender para Aplicativos de Nuvem, clique em Concluir. Depois de concluir o assistente, todas as solicitações de logon associadas a este aplicativo serão roteadas por meio do controle de aplicativos de acesso condicional.

Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.