Distribuera appkontroll för villkorsstyrd åtkomst för alla webbappar med Okta som identitetsprovider (IdP)

Du kan konfigurera sessionskontroller i Microsoft Defender for Cloud Apps så att de fungerar med alla webbappar och andra IdP:er som inte kommer från Microsoft. Den här artikeln beskriver hur du dirigerar appsessioner från Okta till Defender for Cloud Apps för sessionskontroller i realtid.

I den här artikeln använder vi Salesforce-appen som ett exempel på en webbapp som konfigureras för att använda Defender for Cloud Apps sessionskontroller.

Förhandskrav

  • Din organisation måste ha följande licenser för att använda appkontrollen för villkorsstyrd åtkomst:

    • En förkonfigurerad Okta-tenant.
    • Microsoft Defender för molnapplikationer
  • En befintlig okta-konfiguration för enkel inloggning för appen med hjälp av SAML 2.0-autentiseringsprotokollet

Konfigurera sessionskontroller för din app med okta som IdP

Använd följande steg för att dirigera dina webbappsessioner från Okta till Defender for Cloud Apps.

Obs!

Du kan konfigurera appens SAML-information om enkel inloggning som tillhandahålls av Okta med någon av följande metoder:

  • Alternativ 1: Ladda upp appens SAML-metadatafil.
  • Alternativ 2: Tillhandahålla appens SAML-data manuellt.

I följande steg använder vi alternativ 2.

Steg 1: Hämta appens SAML-inställningar för enkel inloggning

Steg 2: Konfigurera Defender for Cloud Apps med din apps SAML-information

Steg 3: Skapa ett nytt anpassat Okta-program och en appkonfiguration för enkel inloggning

Steg 4: Konfigurera Defender for Cloud Apps med Okta-appens information

Steg 5: Slutför konfigurationen av det anpassade Okta-programmet

Steg 6: Hämta appändringarna i Defender for Cloud Apps

Steg 7: Slutför appändringarna

Steg 8: Slutför konfigurationen i Defender for Cloud Apps

Steg 1: Hämta appens SAML-inställningar för enkel inloggning

Samla in appens aktuella SAML-inställningar för enkel inloggning från Salesforce.

  1. I Salesforce går du till Setup>Inställningar>Identitet>Inställningar för enkel inloggning.

  2. Under Single Sign-On Settings (Inställningar för enstaka Sign-On) klickar du på namnet på din befintliga Okta-konfiguration.

    Skärmbild av sidan Salesforce Single Sign-On Settings (Inställningar för enkel Sign-On) som visar den befintliga Okta-konfigurationen som ska väljas.

  3. På sidan Inställning för enkel inloggning med SAML antecknar du Salesforce-inloggnings-URL:en. Du behöver detta senare när du konfigurerar Defender for Cloud Apps.

    Obs!

    Om din app tillhandahåller ett SAML-certifikat laddar du ned certifikatfilen.

    Skärmbild av sidan Salesforce SAML Single Sign-On Setting som visar fältet Inloggnings-URL.

Steg 2: Konfigurera Defender for Cloud Apps med din apps SAML-information

Ange appens SAML-information om enkel inloggning i Defender for Cloud Apps.

  1. I Microsoft Defender-portalen väljer du Inställningar. Välj sedan Cloud Apps.

  2. Under Anslutna appar väljer du appkontrollappar för villkorsstyrd åtkomst.

  3. Välj +Lägg till. I popup-fönstret väljer du den app som du vill distribuera och väljer sedan Starta guiden.

  4. På sidan APPINFORMATION väljer du Fyll i data manuellt, i url:en för konsumenttjänsten för försäkran anger du Url:en för Salesforce-inloggning från steg 1 och klickar sedan på Nästa.

    Obs!

    Om din app tillhandahåller ett SAML-certifikat väljer du Använd <app_name> SAML-certifikat och laddar upp certifikatfilen.

    Skärmbild av sidan APP INFORMATION i Defender for Cloud Apps med fält för manuell SAML-konfiguration för Salesforce.

Steg 3: Skapa en ny anpassad Okta-applikation och konfigurera appens Single Sign-On

Obs!

För att begränsa slutanvändarnas stilleståndstid och bevara den befintliga fungerande konfigurationen rekommenderar vi att du skapar ett nytt anpassat program och en enda Sign-On konfiguration. Om det inte är möjligt att skapa en ny anpassad applikation och en enkel Sign-On-konfiguration, hoppa över relevanta steg. Om den app som du konfigurerar till exempel inte stöder att skapa flera konfigurationer med en enda Sign-On hoppar du över steget för att skapa ny enkel inloggning.

  1. I Okta-Admin-konsolen, under Program, visar du egenskaperna för din befintliga konfiguration för din app och noterar inställningarna.

  2. Klicka på Lägg till program och sedan på Skapa ny app. Förutom värdet för målgrupps-URI (SP Entity ID) som måste vara ett unikt namn konfigurerar du det nya programmet med hjälp av inställningarna från ditt befintliga Okta-program som registrerades i föregående steg. Du behöver det här programmet senare när du konfigurerar Defender for Cloud Apps.

  3. Gå till Program, visa din befintliga Okta-konfiguration och välj Visa installationsanvisningar på fliken Logga in.

    Skärmbild av fliken Inloggning för Okta-programmet som visar alternativet Visa installationsinstruktioner och platsen för SSO-tjänsten.

  4. Anteckna URL:en för identitetsleverantörens enkla inloggning och ladda ned identitetsleverantörens signeringscertifikat (X.509). Du behöver både URL:en och signeringscertifikatet i steg 4 för att konfigurera Defender for Cloud Apps.

  5. När du är tillbaka i Salesforce, på den befintliga sidan inställningar för enkel inloggning med Okta, antecknar du alla inställningar.

  6. Skapa en ny SAML-konfiguration för enkel inloggning. Förutom värdet för entitets-ID som måste matcha det anpassade programmets målgrupps-URI (SP Entity ID) konfigurerar du enkel inloggning med hjälp av inställningarna från den befintliga sidan inställningar för enkel inloggning med Okta som noterades i föregående steg. Du behöver den här nya konfigurationen senare när du konfigurerar Defender for Cloud Apps.

  7. När du har sparat det nya programmet går du till sidan Tilldelningar och tilldelar Personer eller grupper som kräver åtkomst till programmet.

ׂ

Steg 4: Konfigurera Defender for Cloud Apps med Okta-appens information

Förse Defender for Cloud Apps med information om din Okta-identitetsprovider.

  1. I Defender for Cloud Apps, på sidan IDENTITY PROVIDER, klicka på Nästa för att fortsätta.

  2. På nästa sida i guiden IDENTITETSPROVIDER väljer du Fyll i data manuellt, gör följande och klickar sedan på Nästa.

    • För url:en för tjänsten enkel inloggning anger du den Salesforce-inloggnings-URL som du antecknade tidigare.
    • Välj Ladda upp identitetsproviderns SAML-certifikat och ladda upp certifikatfilen som du laddade ned tidigare.

    Skärmbild av inställningarna för Defender for Cloud Apps identitetsprovider som visar fälten URL för SSO-tjänsten och SAML-certifikatuppladdning.

  3. På sidan Extern konfiguration antecknar du följande information och klickar sedan på Nästa. Du behöver Defender for Cloud Apps single sign-on URL och attributvärden när du konfigurerar Oktas anpassade applikation i steg 5.

    • Defender for Cloud Apps url för enkel inloggning
    • Defender for Cloud Apps attribut och värden

    Obs!

    Om du ser ett alternativ för att ladda upp Defender for Cloud Apps SAML-certifikat för identitetsleverantören, klicka på nedladdningslänken för att ladda ner certifikatfilen. Du behöver denna certifikatfil i steg 5 för att konfigurera Oktas anpassade applikation.

    Skärmbild av Defender for Cloud Apps konfigurationssidan som visar värden för SSO-URL och attribut.

Steg 5: Slutför konfigurationen av det anpassade Okta-programmet

Uppdatera saml-inställningarna för det anpassade Okta-programmet med värdena från Defender for Cloud Apps.

  1. Tillbaka i Okta-Admin-konsolen, under Program, väljer du det anpassade program som du skapade tidigare och klickar sedan på Redigera under >SAML-inställningar.

    Skärmbild av Okta-administratörskonsolen som visar fliken Allmänt anpassat program med SAML-inställningar och alternativet Redigera.

  2. I fältet Enkel inloggnings-URL ersätter du URL:en med Defender for Cloud Apps url för enkel inloggning från steg 4 och sparar sedan inställningarna.

  3. Under Katalog väljer du Profil Editor, väljer det anpassade program som du skapade tidigare och klickar sedan på Profil. Lägg till attribut med hjälp av följande information.

    Visningsnamn Variabelnamn Datatyp Attributtyp
    McasSigningCert McasSigningCert sträng Anpassat
    McasAppId McasAppId sträng Anpassat

    Skärmbild av Okta-profilredigeraren som visar fält för att lägga till anpassade profilattribut.

  4. På sidan Profil Editor väljer du det anpassade program som du skapade tidigare, klickar på Mappningar och väljer sedan Okta-användare till {custom_app_name}. Mappa attributen McasSigningCert och McasAppId till de Defender for Cloud Apps attributvärden som registrerats i steg 4.

    Obs!

    • Kontrollera att du omger värdena med dubbla citattecken (")
    • Okta begränsar attributen till 1 024 tecken. Du kan minska den här begränsningen genom att lägga till attributen med hjälp av profilen Editor enligt beskrivningen.

    Skärmbild av sidan Okta-attributmappningar som visar mappningar för McasSigningCert och McasAppId.

  5. Spara dina inställningar.

Steg 6: Hämta appändringarna i Defender for Cloud Apps

Gå tillbaka till sidan Defender for Cloud Apps APPÄNDRINGAR, gör följande, men klicka inte på Slutför. Du behöver URL:en och certifikatet för enkel inloggning med SAML i steg 7.

  • Kopiera url:en för enkel inloggning med Defender for Cloud Apps SAML
  • Ladda ned saml-certifikatet för Defender for Cloud Apps

Skärmbild av sidan Defender for Cloud Apps APP CHANGES som visar SAML SSO-URL:en och alternativet för nedladdning av certifikat.

Steg 7: Slutför appändringarna

I Salesforce går du till Konfigurera>Inställningar>Identitet>Inställningar för enkel inloggning, och gör följande:

  1. [Rekommenderas] Skapa en säkerhetskopia av dina aktuella inställningar.

  2. Ersätt fältet inloggnings-URL för identitetsprovider med den Defender for Cloud Apps SAML-url för enkel inloggning som kopieras i steg 6.

  3. Ladda upp det Defender for Cloud Apps SAML-certifikat som laddades ned i steg 6.

  4. Klicka på Spara.

    Obs!

    • När du har sparat inställningarna dirigeras alla associerade inloggningsbegäranden till den här appen via appkontrollen för villkorsstyrd åtkomst.
    • SAML-certifikatet för Defender for Cloud Apps är giltigt i ett år. När det upphör att gälla måste ett nytt certifikat genereras.

    Skärmbild av sidan Salesforce Single Sign-On Settings (Inställningar för enkel Sign-On) som visar de uppdaterade konfigurationsfälten för enkel inloggning.

Steg 8: Slutför konfigurationen i Defender for Cloud Apps

Slutför guiden i Defender for Cloud Apps för att aktivera sessionsroutning via appkontroll för villkorsstyrd åtkomst.

  • Gå tillbaka till sidan Defender for Cloud Apps APPÄNDRINGAR och klicka på Slutför. När du har slutfört guiden dirigeras alla associerade inloggningsbegäranden till den här appen via appkontrollen för villkorsstyrd åtkomst.

Om du stöter på problem är vi här för att hjälpa till. Om du vill ha hjälp eller support för ditt produktproblem öppnar du ett supportärende.