Implementar o controlo de aplicações de acesso condicional para qualquer aplicação Web utilizando os Serviços de Federação do Active Directory (AD FS) como fornecedor de identidade (IdP)

Pode configurar controlos de sessão no Microsoft Defender for Cloud Apps para trabalhar com qualquer aplicação Web e qualquer IdP que não seja da Microsoft. Este artigo descreve como encaminhar sessões de aplicações do AD FS para Defender for Cloud Apps para controlos de sessão em tempo real.

Para este artigo, vamos utilizar a aplicação Salesforce como exemplo de uma aplicação Web que está a ser configurada para utilizar Defender for Cloud Apps controlos de sessão.

Pré-requisitos

  • A sua organização deve ter o seguinte critério para controlo de aplicação de acesso condicional:

    • Um ambiente pré-configurado de Serviços de Federação do Active Directory (AD FS) (AD FS)
    • Uma licença Microsoft Defender for Cloud Apps
  • Uma configuração de login único AD FS existente para a aplicação que usa SAML 2.0

Nota

Os passos aqui aplicados aplicam-se a todas as versões do AD FS que são executadas na versão suportada do Windows Server.

Configure os controlos de sessão para a sua aplicação usando o AD FS como IdP

Utilize os seguintes passos para encaminhar as sessões da aplicação Web do AD FS para Defender for Cloud Apps.

Nota

Pode configurar as informações de início de sessão único SAML da aplicação fornecidas pelo AD FS utilizando um dos seguintes métodos:

  • Opção 1: carregar o ficheiro de metadados SAML da aplicação.
  • Opção 2: fornecer manualmente os dados SAML da aplicação.

Nos passos seguintes, vamos utilizar a opção 2.

Passo 1: Obtenha as definições de início de sessão único SAML da sua aplicação

Passo 2: Configurar Defender for Cloud Apps com as informações SAML da sua aplicação

Passo 3: criar uma nova Confiança da Entidade Confiadora do AD FS e configuração de início de sessão único da aplicação.

Passo 4: Configurar Defender for Cloud Apps com as informações da aplicação AD FS

Passo 5: Concluir a configuração da Confiança da Entidade Confiadora do AD FS

Passo 6: Obter as alterações da aplicação no Defender for Cloud Apps

Passo 7: Concluir as alterações da aplicação

Passo 8: Concluir a configuração no Defender for Cloud Apps

Passo 1: Obtenha as definições de SAML para início de sessão único da sua aplicação

Use os seguintes passos para recolher as definições atuais de login único SAML da sua aplicação.

  1. No Salesforce, navegue para Configuração>Definições>Identidade>Definições de início de sessão único.

  2. Em Definições de Início de Sessão Único, clique no nome da configuração existente do AD FS.

    Captura de ecrã da página de Definições de SingleSign-On Salesforce mostrando a configuração existente do AD FS.

  3. Na página Definições de início de sessão único SAML, tome nota do URL de início de sessão do Salesforce. Irá precisar disto mais tarde ao configurar Defender for Cloud Apps.

    Nota

    Se a sua aplicação fornecer um certificado SAML, transfira o ficheiro de certificado.

    Captura de ecrã da página de definições de Salesforce SAML Sign-On a mostrar o URL de login para copiar.

Passo 2: Configurar Defender for Cloud Apps com as informações SAML da sua aplicação

Use os passos seguintes para adicionar a aplicação no Defender for Cloud Apps e introduza os seus dados em SAML.

  1. No Portal do Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud.

  2. Em Aplicações ligadas, selecione Aplicações de Controlo de Aplicações de Acesso Condicional.

  3. Selecione +Adicionar e, no pop-up, selecione a aplicação que pretende implementar e, em seguida, selecione Assistente de Início.

  4. Na página INFORMAÇÕES DA APLICAÇÃO, selecione Preencher dados manualmente; no campo URL do serviço do consumidor de asserção, introduza o URL de início de sessão do Salesforce que anotou anteriormente e, em seguida, clique em Seguinte.

    Nota

    Se a sua aplicação fornecer um certificado SAML, selecione Utilizar <app_name> certificado SAML e carregue o ficheiro de certificado.

    Captura de ecrã da página APP INFORMATION do Defender for Cloud Apps com campos para introduzir manualmente os detalhes de SAML do Salesforce.

Passo 3: Criar uma nova confiança da Entidade Confiadora do AD FS e configuração de Sign-On Único da Aplicação

Nota

Para limitar o tempo de inatividade do utilizador final e preservar a sua configuração atual comprovadamente funcional, recomendamos a criação de uma nova Confiança de Parte Confiadora e de uma nova configuração de Início de Sessão Único. Se isto não for possível, ignore os passos relevantes. Por exemplo, se a aplicação que está a configurar não suportar a criação de várias configurações de início de sessão único, ignore o passo de criar uma nova configuração de início de sessão único.

  1. Na consola de Gestão do AD FS, em Relações de Confiança da Parte Dependente, consulte as propriedades da relação de confiança da parte dependente existente para a sua aplicação e anote as definições.

  2. Em Ações, clique em Adicionar Confiança da Entidade Confiadora. Para além do valor identificador que tem de ser um nome exclusivo, configure a nova confiança com as definições que anotou anteriormente. Precisará desta confiança mais tarde ao configurar Defender for Cloud Apps.

  3. Abra o ficheiro de metadados de federação e anote a SingleSignOnService Location do AD FS. Precisará do mesmo mais tarde.

    Nota

    Pode utilizar o seguinte ponto final para aceder ao ficheiro de metadados de federação: https://<Your_Domain>/federationmetadata/2007-06/federationmetadata.xml

    Captura de ecrã do ficheiro de metadados da federação que mostra a localização SingleSignOnService do AD FS para a aplicação Salesforce.

  4. Transfira o Certificado de Assinatura do fornecedor de identidade. Precisará do mesmo mais tarde.

    1. Em Serviços>Certificados, clique com o botão direito no certificado de assinatura do AD FS e, em seguida, selecione Ver Certificado.

      Captura de ecrã da janela de propriedades do certificado de assinatura do fornecedor de identidade no AD FS.

    2. No separador de detalhes do certificado, clique em Copiar para Ficheiro e siga os passos no Assistente de Exportação de Certificados para exportar o certificado como um X.509 codificado com Base-64 (. Ficheiro CER ).

      Captura de ecrã do Assistente de Exportação de Certificados a mostrar o passo para guardar o certificado de assinatura IdP como ficheiro.

  5. De volta ao Salesforce, na página existente das definições de início de sessão único do AD FS, anote todas as definições.

  6. Crie uma nova configuração SAML de início de sessão único. Para além do valor ID da entidade, que tem de corresponder ao Identificador de confiança da parte confiadora, configure o início de sessão único utilizando as definições que anotou anteriormente. Irá precisar disto mais tarde ao configurar Defender for Cloud Apps.

Passo 4: Configurar Defender for Cloud Apps com as informações da aplicação AD FS

Use os valores AD FS que recolheu para completar a configuração do fornecedor de identidade no Defender for Cloud Apps.

  1. De volta à página do Defender for Cloud Apps IDENTITY PROVIDER, clique em Seguinte para prosseguir.

  2. Na página de detalhes do FORNECEDOR DE IDENTIDADE , selecione Preencher os dados manualmente, faça o seguinte e depois clique em Próximo.

    • Para o URL do serviço de Single log-on, introduza a Localização SingleSignOnService do AD FS que indicou no ficheiro de metadados da federação no Passo 3.
    • Selecione Carregar certificado SAML do fornecedor de identidade e carregue o ficheiro de certificado que transferiu anteriormente.

    Captura de ecrã da página do fornecedor de identidade do Defender for Cloud Apps com campos para o URL do serviço SSO e o certificado SAML.

  3. Na página de CONFIGURAÇÃO EXTERNA , anote a seguinte informação e depois clique em Próximo. Vais precisar do URL de login único e dos atributos e valores ao configurar o AD FS, confiando no party trust e atualizando a aplicação.

    • URL de início de sessão único do Defender for Cloud Apps
    • Defender for Cloud Apps atributos e valores

    Nota

    Se vir uma opção para carregar o certificado SAML do Defender for Cloud Apps para o fornecedor de identidade, clique na hiperligação para transferir o ficheiro de certificado. Precisará do mesmo mais tarde.

    Captura de ecrã do Defender for Cloud Apps a mostrar o URL de login único, atributos e link para download do certificado SAML.

Passo 5: Concluir a configuração da Confiança da Entidade Confiadora do AD FS

Complete os seguintes passos para atualizar o trust da parte dependente do AD FS com as regras de reivindicação e as definições de certificados necessárias.

  1. Novamente na consola de Gestão do AD FS , clique com o botão direito do rato na confiança da entidade confiadora que criou anteriormente e, em seguida, selecione Editar Política de Emissão de Afirmações.

    Captura de ecrã da consola de Gestão do AD FS com o menu contextual da confiança da parte confiável a mostrar a opção Editar Política de Emissão de Reclamação.

  2. Na caixa de diálogo Editar Política de Emissão de Afirmações , em Regras de Transformação de Emissão, utilize as informações fornecidas na tabela seguinte para concluir os passos para criar regras personalizadas.

    Nome da regra de declaração Regra personalizada
    McasSigningCert => issue(type="McasSigningCert", value="<value>");, em que <value> é o valor McasSigningCert do assistente do Defender for Cloud Apps que anotou anteriormente
    McasAppId => issue(type="McasAppId", value="<value>"); é o valor McasAppId do assistente do Defender for Cloud Apps que anotou anteriormente
    1. Clique em Adicionar Regra, em Modelo de regra de afirmação , selecione Enviar Afirmações Utilizando uma Regra Personalizada e, em seguida, clique em Seguinte.
    2. Na página Configurar Regra, introduza o respetivo Nome da regra de afirmação e a Regra personalizada fornecidos.

    Nota

    Estas regras são adicionadas a quaisquer regras de afirmação ou atributos exigidos pela aplicação que está a configurar.

  3. Novamente na página Confiança da Entidade Confiadora , clique com o botão direito do rato na confiança da entidade confiadora que criou anteriormente e, em seguida, selecione Propriedades.

  4. No separador Pontos Finais, selecione Ponto Final do Consumidor de Asserções SAML, clique em Editar e substitua o URL Fidedigno pelo URL de início de sessão único do Defender for Cloud Apps que anotou anteriormente e, em seguida, clique em OK.

    Captura de ecrã do diálogo de propriedades do endpoint de confiança da parte confiável mostrando o campo URL confiável para o endpoint de consumidor SAML Assertion.

  5. Se tiver transferido um certificado SAML do Defender for Cloud Apps para o fornecedor de identidades, no separador Assinatura, clique em Adicionar e carregue o ficheiro do certificado e, em seguida, clique em OK.

    Captura de ecrã do diálogo de propriedades da assinatura de confiança da parte de confiança mostrando a configuração do certificado SAML.

  6. Guarde as suas definições.

Passo 6: Obter as alterações da aplicação no Defender for Cloud Apps

Novamente na página Defender for Cloud Apps APP CHANGES, faça o seguinte, mas não clique em Concluir. Irá precisar das informações mais tarde.

  • Copiar o URL de início de sessão único SAML do Defender for Cloud Apps
  • Transferir o certificado SAML do Defender for Cloud Apps

Captura de ecrã da página APP CHANGES do Defender for Cloud Apps a mostrar a URL de login único SAML e a opção de download do certificado.

Passo 7: Concluir as alterações da aplicação

No Salesforce, navegue até Configuração>Definições>Identidade>Definições de início de sessão único e faça o seguinte:

  1. Recomendado: crie uma cópia de segurança das definições atuais.

  2. Substitua o valor do campo URL de Início de Sessão do Fornecedor de Identidade pelo URL de início de sessão único SAML do Defender for Cloud Apps que anotou anteriormente.

  3. Carregue o certificado SAML do Defender for Cloud Apps que transferiu anteriormente.

  4. Clique em Guardar.

    Nota

    O certificado SAML Defender for Cloud Apps é válido durante um ano. Depois de expirar, terá de ser gerado um novo certificado.

Passo 8: Concluir a configuração no Defender for Cloud Apps

Conclua o assistente para ativar o encaminhamento através do controlo de aplicações de acesso condicional.

  • Novamente na página Defender for Cloud Apps APP CHANGES, clique em Concluir. Após concluir o assistente, todos os pedidos de login associados à aplicação configurada serão encaminhados através do controlo da aplicação de acesso condicional.

Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.