Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os controlos de acesso e sessão no Microsoft Defender para aplicações na Cloud funcionam com aplicações personalizadas e de catálogo. Embora as aplicações Microsoft Entra ID sejam integradas automaticamente para utilizarem o controlo de aplicações do Acesso Condicional, se estiver a trabalhar com um IdP que não seja da Microsoft, terá de integrar a sua aplicação manualmente.
Esta secção explica como configurar o seu IdP para funcionar com o Defender for Cloud Apps e como integrar manualmente cada aplicação personalizada. Por outro lado, as aplicações de catálogo de um IdP não Microsoft são adicionadas automaticamente quando configura a integração entre o seu IdP e o Defender for Cloud Apps.
Pré-requisitos
Antes de começar, certifique-se de que o seu ambiente cumpre os seguintes requisitos:
A sua organização tem de ter as seguintes licenças para utilizar o controlo de aplicações de acesso condicional:
- A licença exigida pela sua solução de fornecedor de identidade (IdP)
- Microsoft Defender para Aplicações na Nuvem
As aplicações têm de ser configuradas com início de sessão único
As aplicações têm de ser configuradas com o protocolo de autenticação SAML 2.0.
Adicionar administradores à lista de integração/manutenção da sua aplicação
Adicione os administradores que irão integrar e manter as suas aplicações para controlo de aplicações de Acesso Condicional.
No portal do Defender, selecione Definições > Aplicações na Nuvem > Controlo de Aplicações de Acesso Condicional > Integração/manutenção de aplicações.
Introduza os nomes de utilizador ou e-mails de todos os utilizadores que irão integrar a sua aplicação e, em seguida, selecione Guardar.
Para obter mais informações, consulte Diagnosticar e resolver problemas com a barra de ferramentas Vista de Administração.
Configurar o IdP para trabalhar com Defender for Cloud Apps
O procedimento seguinte descreve como encaminhar sessões de aplicações de outras soluções IdP para o Defender for Cloud Apps.
Sugestão
Os seguintes artigos fornecem exemplos detalhados deste procedimento:
Para configurar o IdP para trabalhar com Defender for Cloud Apps:
No Microsoft Defender XDR, selecione Definições > Aplicações na Cloud > Aplicações ligadas > Aplicações do Controlo de Aplicações de Acesso Condicional.
Na página Aplicações de Controlo de Aplicações de Acesso Condicional , selecione + Adicionar.
Na caixa de diálogo Adicionar uma aplicação SAML com o seu fornecedor de identidade , selecione o menu pendente Procurar uma aplicação e, em seguida, selecione a aplicação que pretende implementar. Com a aplicação selecionada, selecione Assistente de início.
Na página INFORMAÇÕES DA APLICAÇÃO do assistente, carregue um ficheiro de metadados a partir da sua aplicação ou introduza os dados da aplicação manualmente.
Certifique-se de que fornece as seguintes informações:
- O URL do serviço de consumo de asserções. Este é o URL que a sua aplicação utiliza para receber asserções SAML do seu IdP.
- Um certificado SAML, se a sua aplicação disponibilizar um. Nesses casos, selecione Utilizar... Opção de certificado SAML e, em seguida, carregue o ficheiro de certificado.
Quando terminar, selecione Seguinte para continuar.
Na página FORNECEDOR DE IDENTIDADE do assistente, siga as instruções para configurar uma nova aplicação personalizada no portal do seu IdP.
Nota
Os passos necessários podem ser diferentes, consoante o seu IdP. Recomendamos que execute a configuração externa, conforme descrito pelos seguintes motivos:
- Alguns fornecedores de identidade não lhe permitem alterar os atributos SAML ou as propriedades de URL de uma aplicação de galeria/catálogo.
- Quando configura uma aplicação personalizada, pode testar a aplicação com Defender for Cloud Apps controlos de acesso e sessão, sem alterar o comportamento configurado existente da sua organização.
Copie a informação de configuração do single logon da sua aplicação. Introduz estes valores ao configurar as definições personalizadas da aplicação do seu IdP no passo 8 deste procedimento. Quando terminar, selecione Seguinte para continuar.
Continuando na página FORNECEDOR DE IDENTIDADE do assistente, carregue um ficheiro de metadados a partir do seu IdP ou introduza os dados da aplicação manualmente.
Certifique-se de que fornece as seguintes informações:
- O URL do serviço de início de sessão único. Este é o endereço URL que o seu IdP utiliza para receber pedidos de autenticação única.
- Um certificado SAML, se o seu IdP fornecer um. Nesses casos, selecione a opção Utilizar certificado SAML do fornecedor de identidade e, em seguida, carregue o ficheiro de certificado.
Continuando na página FORNECEDOR DE IDENTIDADE do assistente, copie tanto a URL de login único como todos os atributos e valores a introduzir ao configurar as definições personalizadas da aplicação do seu IdP no passo 8 deste procedimento.
Quando terminar, selecione Seguinte para continuar.
Navegue para o portal do seu IdP e introduza os valores que copiou para a configuração do IdP. Normalmente, estas definições encontram-se na área de definições personalizadas da aplicação do seu IdP.
Introduza o URL de início de sessão único (SSO) da sua aplicação que copiou na etapa anterior. Alguns fornecedores podem referir-se ao URL de início de sessão único (SSO) como o URL de Resposta.
Adicione os atributos e valores que copiou do passo anterior às propriedades da aplicação. Alguns fornecedores podem referir-se-lhes como atributos de utilizador ou declarações.
Se os atributos estiverem limitados a 1024 carateres para novas aplicações, primeiro crie a aplicação sem os atributos relevantes e adicione-os posteriormente ao editar a aplicação.
Verifique se o identificador de nome está no formato de um endereço de e-mail.
Certifique-se de que guarda as definições quando terminar.
De volta ao Defender for Cloud Apps, na página ALTERAÇÕES DA APLICAÇÃO do assistente, copie o URL de início de sessão único SAML e descarregue o certificado SAML do Microsoft Defender for Cloud Apps. O URL de início de sessão único SAML é um URL personalizado para a sua aplicação quando esta é utilizada com o controlo de aplicações de Acesso Condicional no Defender for Cloud Apps.
Aceda ao portal da sua aplicação e configure as definições de início de sessão único da seguinte forma:
- (Recomendado) Crie uma cópia de segurança das definições atuais.
- Substitua o valor do campo de URL de início de sessão do fornecedor de identidades pelo URL de início de sessão único SAML do Defender for Cloud Apps que copiou na etapa anterior. O nome específico deste campo pode ser diferente, consoante a sua aplicação.
- Carregue o certificado SAML do Defender for Cloud Apps que transferiu no passo anterior.
- Certifique-se de que guarda as alterações.
No assistente, selecione Concluir para concluir a configuração.
Depois de guardar as definições de início de sessão único da sua aplicação com os valores personalizados pelo Defender for Cloud Apps, todos os pedidos de início de sessão associados à aplicação são encaminhados através do Defender for Cloud Apps e do controlo de aplicações do Acesso Condicional.
Nota
O certificado SAML Defender for Cloud Apps é válido durante 1 ano. Depois de este expirar, terá de gerar um novo.
Adicionar a sua aplicação ao controlo de aplicações do Acesso Condicional
Se estiver a trabalhar com uma aplicação personalizada que não é preenchida automaticamente no catálogo de aplicações, terá de adicioná-la manualmente.
Para verificar se a sua aplicação já foi adicionada:
No Microsoft Defender XDR, selecione Definições > Aplicações na Cloud > Aplicações ligadas > Aplicações de Controlo de Aplicações de Acesso Condicional.
Selecione o menu pendente App: Selecionar aplicações… para procurar a sua app.
Se a sua aplicação já estiver na lista, continue com Inicie sessão na sua aplicação com um utilizador abrangido pela política.
Para adicionar a sua aplicação manualmente:
Se tiver novas aplicações, verá uma faixa na parte superior da página a notificá-lo de que tem novas aplicações para integrar. Selecione a ligação Ver novas aplicações para as ver.
Na caixa de diálogo Aplicações de Azure AD detetadas, localize a sua aplicação, como pelo valor URL de Início de Sessão. Selecione o + botão e, em seguida, Adicionar para integrá-lo como uma aplicação personalizada.
Instalar certificados de raiz
Certifique-se de que está a utilizar os certificados da AC Atual ou da AC Seguinte corretos para cada uma das suas aplicações.
Para instalar os certificados, repita o passo seguinte para cada certificado:
Abra e instale o certificado, selecionando Utilizador Atual ou Computador Local.
Quando lhe for pedido que indique onde pretende colocar os seus certificados, procure Autoridades de Certificação de Raiz Fidedigna.
Selecione OK e Concluir conforme necessário para concluir o procedimento.
Reinicie o browser, abra a aplicação novamente e selecione Continuar quando lhe for pedido.
No Microsoft Defender XDR, selecione Definições > Aplicações na Cloud > Aplicações ligadas > Aplicações do Controlo de Aplicações de Acesso Condicional, e certifique-se de que a sua aplicação continua listada na tabela.
Para obter mais informações, veja A aplicação não aparece na página aplicações de controlo de aplicações de acesso condicional.
Conteúdos relacionados
Para obter mais informações, consulte os seguintes artigos:
- Proteger aplicações com Microsoft Defender for Cloud Apps controlo de aplicações de Acesso Condicional
- Implementar o controlo de aplicações de Acesso Condicional para aplicações de catálogo com IdPs não Microsoft
- Resolução de problemas de acesso e controlos de sessão
Sugestão
Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.