Implementar o controlo de aplicações de acesso condicional para qualquer aplicação Web com o Okta como fornecedor de identidade (IdP)

Pode configurar controlos de sessão no Microsoft Defender for Cloud Apps para trabalhar com qualquer aplicação Web e qualquer IdP que não seja da Microsoft. Este artigo descreve como encaminhar sessões de aplicações do Okta para Defender for Cloud Apps para controlos de sessão em tempo real.

Para este artigo, vamos utilizar a aplicação Salesforce como exemplo de uma aplicação Web que está a ser configurada para utilizar Defender for Cloud Apps controlos de sessão.

Pré-requisitos

  • A sua organização tem de ter as seguintes licenças para utilizar o controlo de aplicações de acesso condicional:

    • Uma instância Okta pré-configurada.
    • Microsoft Defender para Aplicações na Nuvem
  • Uma configuração existente de início de sessão único com Okta para a aplicação, utilizando o protocolo de autenticação SAML 2.0

Configure os controlos de sessão para a sua aplicação usando o Okta como IdP

Utilize os seguintes passos para encaminhar as sessões da aplicação Web do Okta para Defender for Cloud Apps.

Nota

Pode configurar as informações de início de sessão único SAML da aplicação fornecidas pelo Okta através de um dos seguintes métodos:

  • Opção 1: carregar o ficheiro de metadados SAML da aplicação.
  • Opção 2: fornecer manualmente os dados SAML da aplicação.

Nos passos seguintes, vamos utilizar a opção 2.

Passo 1: Obtenha as definições de início de sessão único SAML da sua aplicação

Passo 2: Configurar Defender for Cloud Apps com as informações SAML da sua aplicação

Passo 3: Criar uma nova Aplicação Personalizada Okta e configuração de início de sessão único da aplicação

Passo 4: Configurar Defender for Cloud Apps com as informações da aplicação Okta

Passo 5: Concluir a configuração da Aplicação Personalizada Okta

Passo 6: Obter as alterações da aplicação no Defender for Cloud Apps

Passo 7: Concluir as alterações da aplicação

Passo 8: Concluir a configuração no Defender for Cloud Apps

Passo 1: Obtenha as definições de SAML para início de sessão único da sua aplicação

Recolha as definições atuais de login único SAML da sua aplicação no Salesforce.

  1. No Salesforce, navegue para Configuração>Definições>Identidade>Definições de início de sessão único.

  2. Em Definições de início de sessão único, clique no nome da sua configuração Okta existente.

    Captura de ecrã da página de Definições de SingleSign-On do Salesforce mostrando a configuração existente do Okta para selecionar.

  3. Na página Definições de início de sessão único SAML, tome nota do URL de início de sessão do Salesforce. Irá precisar disto mais tarde ao configurar Defender for Cloud Apps.

    Nota

    Se a sua aplicação fornecer um certificado SAML, transfira o ficheiro de certificado.

    Captura de ecrã da página de Definições de início de sessão único SAML do Salesforce, que mostra o campo URL de início de sessão.

Passo 2: Configurar Defender for Cloud Apps com as informações SAML da sua aplicação

Introduza os dados de login único SAML da sua aplicação no Defender for Cloud Apps.

  1. No Portal do Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud.

  2. Em Aplicações ligadas, selecione aplicações de controlo de aplicações de acesso condicional.

  3. Selecione +Adicionar e, no pop-up, selecione a aplicação que pretende implementar e, em seguida, selecione Assistente de Início.

  4. Na página INFORMAÇÃO DA APP , selecione Preencher os dados manualmente, no URL do serviço de consumo Assertion introduza o URL de Login Salesforce do Passo 1 e depois clique em Próximo.

    Nota

    Se a sua aplicação fornecer um certificado SAML, selecione Utilizar <app_name> certificado SAML e carregue o ficheiro de certificado.

    Captura de ecrã da página INFORMAÇÕES DA APLICAÇÃO do Defender for Cloud Apps com campos de configuração manual de SAML para o Salesforce.

Passo 3: Criar uma nova Aplicação Personalizada do Okta e a configuração de início de sessão único da aplicação

Nota

Para limitar o período de indisponibilidade do utilizador final e preservar a boa configuração conhecida existente, recomendamos a criação de uma nova configuração de Aplicação Personalizada e de Sign-On Único. Se não for possível criar uma nova Aplicação Personalizada e uma configuração de Single Sign-On, salte-se os passos relevantes. Por exemplo, se a aplicação que está a configurar não suportar a criação de várias configurações de início de sessão único, ignore o passo de criar uma nova configuração de início de sessão único.

  1. Na consola okta Administração, em Aplicações, veja as propriedades da configuração existente para a sua aplicação e tome nota das definições.

  2. Clique em Adicionar Aplicação e, em seguida, clique em Criar Nova Aplicação. Para além do valor do URI da Audiência (ID da Entidade SP) que deve ser um nome único, configure a nova aplicação usando as definições da sua aplicação Okta existente registadas na etapa anterior. Irá precisar desta aplicação mais tarde ao configurar Defender for Cloud Apps.

  3. Navegue para Aplicações, veja a configuração okta existente e, no separador Iniciar Sessão , selecione Ver Instruções de Configuração.

    Captura de ecrã do separador Login da aplicação Okta mostrando a opção Ver Instruções de Configuração e a localização do serviço SSO.

  4. Tome nota do URL de Início de Sessão Único do Fornecedor de Identidade e descarregue o certificado de assinatura do fornecedor de identidade (X.509). Vai precisar tanto do URL como do certificado de assinatura no Step 4 para configurar o Defender for Cloud Apps.

  5. De volta ao Salesforce, na página existente de definições de início de sessão único do Okta, anote todas as definições.

  6. Crie uma nova configuração SAML de início de sessão único. Para além do valor do ID da Entidade que deve corresponder ao URI de Audiência (ID da Entidade SP) da aplicação personalizada, configure o login único usando as definições da página existente de configuração de login único do Okta indicadas no passo anterior. Vai precisar desta nova configuração mais tarde ao configurar o Defender for Cloud Apps.

  7. Depois de guardar a nova aplicação, navegue para a página Atribuições e atribua o Pessoas ou Grupos que necessitam de acesso à aplicação.

ׂ

Passo 4: Configurar Defender for Cloud Apps com as informações da aplicação Okta

Forneça ao Defender for Cloud Apps os dados do seu fornecedor de identidade Okta.

  1. No Defender for Cloud Apps, na página FORNECEDOR DE IDENTIDADE, clique em Seguinte para prosseguir.

  2. Na página seguinte do assistente FORNECEDOR DE IDENTIDADE , selecione Preencher os dados manualmente, faça o seguinte e depois clique em Próximo.

    • Para o URL do serviço de início de sessão único, introduza o URL de início de sessão do Salesforce que anotou anteriormente.
    • Selecione Carregar certificado SAML do fornecedor de identidade e carregue o ficheiro de certificado que transferiu anteriormente.

    Captura de ecrã das definições do fornecedor de identidade do Defender for Cloud Apps a mostrar o URL do serviço SSO e os campos de upload do certificado SAML.

  3. Na página de Configuração Externa , anote a seguinte informação e depois clique em Próximo. Vais precisar do URL de login único do Defender for Cloud Apps e dos valores dos atributos ao configurar a aplicação personalizada Okta no Step 5.

    • URL de início de sessão único do Defender for Cloud Apps
    • Defender for Cloud Apps atributos e valores

    Nota

    Se vir uma opção para carregar o certificado SAML do Defender for Cloud Apps para o fornecedor de identidade, clique no link de download para descarregar o ficheiro do certificado. Vai precisar deste ficheiro de certificado no Passo 5 para configurar a aplicação personalizada Okta.

    Captura de ecrã da página de configuração do Defender for Cloud Apps a mostrar o URL SSO e os valores dos atributos.

Passo 5: Concluir a configuração da Aplicação Personalizada Okta

Atualize as definições SAML da aplicação personalizada Okta com os valores do Defender for Cloud Apps.

  1. Novamente na consola do okta Administração, em Aplicações, selecione a aplicação personalizada que criou anteriormente e, em seguida, em Definições GERAIS>de SAML, clique em Editar.

    Captura de ecrã da consola de administração do Okta a mostrar o separador General da aplicação personalizada com Definições SAML e a opção Editar.

  2. No campo URL de Assinatura Única, substitui o URL pelo URL de login único do Defender for Cloud Apps do Passo 4 e depois guarda as tuas definições.

  3. Em Diretório, selecione Perfil Revisor, selecione a aplicação personalizada que criou anteriormente e, em seguida, clique em Perfil. Adicione atributos com as seguintes informações.

    Nome de apresentação Nome da variável Tipo de dados Tipo de atributo
    McasSigningCert McasSigningCert cadeia (de caracteres) Personalizado
    McasAppId McasAppId cadeia (de caracteres) Personalizado

    Captura de ecrã do Editor de Perfis do Okta a mostrar campos para adicionar atributos personalizados de perfil.

  4. Novamente na página Revisor perfil, selecione a aplicação personalizada que criou anteriormente, clique em Mapeamentos e, em seguida, selecione Okta Utilizador para {custom_app_name}. Mapeie os atributos McasSigningCert e McasAppId para os valores dos atributos do Defender for Cloud Apps registados no Passo 4.

    Nota

    • Certifique-se de que coloca os valores entre aspas (")
    • O Okta limita os atributos a 1024 carateres. Para mitigar esta limitação, adicione os atributos com o perfil Revisor conforme descrito.

    Captura de ecrã da página de mapeamentos de atributos do Okta mostrando os mapeamentos para McasSigningCert e McasAppId.

  5. Guarde as suas definições.

Passo 6: Obter as alterações da aplicação no Defender for Cloud Apps

Novamente na página Defender for Cloud Apps APP CHANGES, faça o seguinte, mas não clique em Concluir. Vai precisar do URL de login único SAML e do certificado no Passo 7.

  • Copiar o URL de início de sessão único SAML do Defender for Cloud Apps
  • Transferir o certificado SAML do Defender for Cloud Apps

Captura de ecrã da página APP CHANGES do Defender for Cloud Apps, que mostra o URL de SSO SAML e a opção de transferência do certificado.

Passo 7: Concluir as alterações da aplicação

No Salesforce, navegue até Configuração>Definições>Identidade>Definições de início de sessão único e faça o seguinte:

  1. [Recomendado] Crie uma cópia de segurança das definições atuais.

  2. Substitua o valor do campo URL de login do Fornecedor de Identidade pelo URL de login único SAML do Defender for Cloud Apps copiado no Passo 6.

  3. Carregue o certificado SAML Defender for Cloud Apps descarregado no Passo 6.

  4. Clique em Guardar.

    Nota

    • Depois de guardar as definições, todos os pedidos de início de sessão associados a esta aplicação serão encaminhados através do controlo de aplicações de acesso condicional.
    • O certificado SAML Defender for Cloud Apps é válido durante um ano. Depois de expirar, terá de ser gerado um novo certificado.

    Captura de ecrã da página Definições de Single Sign-On do Salesforce que mostra os campos atualizados da configuração de SSO.

Passo 8: Concluir a configuração no Defender for Cloud Apps

Finalize o assistente no Defender for Cloud Apps para ativar o encaminhamento de sessões através do controlo de aplicação de acesso condicional.

  • Novamente na página Defender for Cloud Apps APP CHANGES, clique em Concluir. Depois de concluir o assistente, todos os pedidos de início de sessão associados a esta aplicação serão encaminhados através do controlo de aplicações de acesso condicional.

Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.