Habilitar ações de interrupção de ataque no Okta com Microsoft Sentinel (versão prévia)

as capacidades de interrupção automática de ataques do Microsoft Defender XDR podem ajudar a proteger as suas identidades geridas pelo Okta ao responder automaticamente às ameaças. Quando uma identidade gerida pelo Okta é comprometida, Defender XDR podem tomar medidas de remediação diretamente no Okta para conter o ataque, limitar o movimento lateral e reduzir o impacto geral.

Este artigo descreve como configurar a integração do Okta no Microsoft Defender para Identidade para habilitar ações de interrupção de ataques no seu ambiente Okta. Antes de começar, examine os pré-requisitos para garantir que seus ambientes okta e Microsoft estejam configurados corretamente.

Pré-requisitos

Certifique-se de atender a estes requisitos:

Requisitos do Okta

Você precisa de uma conta Okta com acesso de administrador. Você também precisa de uma licença de desenvolvedor ou empresa.

Requisitos da Microsoft

Complete estes passos antes de continuar:

  • Conecte seu espaço de trabalho analítico Microsoft Sentinel ao portal unificado de operações de segurança.
  • Implante e ative o conector Okta para o Microsoft Sentinel.

Observação

Durante a pré-visualização pública, apenas o conector de logon único da Okta tem suporte.

Passo 1: Criar a integração do Okta

Para criar a integração a partir de uma conta Okta com privilégios de administrador, siga estes passos:

  1. Localizar o seu domínio Okta

  2. Criar uma chave de API Okta

    • Indique um nome amigável para o token
    • Certifique-se de manter o valor do token gerado para ser usado posteriormente ao criar o perfil de integração no portal do Defender.

Observação

Este token é um segredo que permite ligar ao seu ambiente Okta e realizar ações. Não partilhe o respetivo valor ou guarde-o numa localização visível ou pública.

Passo 2: criar a integração a partir do portal do Defender

Para criar a integração no portal Defender, siga estas etapas:

  1. Iniciar sessão no portal do Defender

  2. Navegue Microsoft Sentinel ->Configuração ->Automatização.

  3. No separador Perfis de integrações , selecione +Criar para criar uma nova integração.

    Captura de ecrã do separador Perfil de integrações na página Automatização com o botão Criar realçado.

  4. Preencha os seguintes valores e, em seguida, selecione Criar:

    1. Nome da integração

    2. Descrição

    3. URL da API Base: introduza o seu domínio Okta completo a partir de https://

    4. Método de autenticação: Selecionar Chave de API

      1. Nome da chave de API
      2. Chave de API: introduza SSWS <API-Key>, substituindo <API-Key> pelo valor do token de API que gerou no Okta. Deve haver um espaço entre SSWS e sua chave de API. Para obter mais informações, veja a documentação do Okta sobre a utilização da Chave de API
      3. Identificador da chave de API: deixe vazio
      4. Ative a opção Enviar chave SPI no cabeçalho.

    Captura de ecrã do formulário de detalhes de integração com campos para o Nome da integração, Descrição, URL da API Base e Método de autenticação.

Dica

Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.