將非 Microsoft IdP 自訂應用程式上線以進行條件式存取應用程式控制

適用於雲端的 Microsoft Defender 應用程式中的存取和會話控制可與目錄和自定義應用程式搭配使用。 雖然 Microsoft Entra ID 應用程式會自動上線以使用條件式存取應用程式控制,但如果您使用非 Microsoft IdP,則必須手動上線您的應用程式。

本節說明如何設定你的 IdP 以支援 Defender for Cloud Apps,以及如何手動為每個自訂應用程式上線。 相反地,當您設定 IdP 與 Defender for Cloud Apps 之間的整合時,來自非 Microsoft IdP 的目錄應用程式會自動上線。

必要條件

在開始之前,請確保你的環境符合以下要求:

  • 您的組織必須擁有下列授權,才能使用條件式存取應用程式控制:

    • 您的身分識別提供者 (IdP) 解決方案所需授權
    • Microsoft Defender for Cloud Apps (Microsoft 雲端應用程式防護)
  • 應用程式必須設定單一登入

  • 應用程式必須設定 SAML 2.0 驗證通訊協定。

將系統管理員新增至您的應用程式上線/維護清單

新增將為條件式存取應用程式控制上線並維護您應用程式的系統管理員。

  1. 在 Defender 入口網站中,選取 設定 > 雲端應用程式 > 條件式存取應用程式控制 > 應用程式上線/維護。

  2. 輸入將要上線應用程式之任何使用者的使用者名稱或電子郵件,然後選取 [儲存]。

如需詳細資訊,請參閱使用管理員檢視工具列進行診斷和疑難排解。

設定您的 IdP,使其可與 Defender for Cloud Apps 搭配運作

以下程序說明如何將其他 IdP 解決方案的應用程式會話路由至 Defender for Cloud Apps。

提示

下列文章提供此程序的詳細範例:

若要將 IdP 設定為使用 Defender for Cloud Apps:

  1. 在 Microsoft Defender 全面偵測回應 中,選取 設定 > 雲端應用程式 > 已連線的應用程式 > 條件式存取應用程式控制應用程式。

  2. 在 [條件式存取應用程式控制應用程式] 頁面中,選取 [+ 新增]。

  3. 在 [ 使用身分識別提供者新增 SAML 應用程式 ] 對話方塊中,選取 [ 搜尋應用程式 ] 下拉式清單,然後選取您要部署的應用程式。 選取您的應用程式後,選取 [開始精靈]。

  4. 在精靈的 [應用程式資訊] 頁面上,從您的應用程式上傳中繼資料檔案,或手動輸入應用程式資料。

    請務必提供下列資訊:

    • Assertion consumer service URL。 這是您的應用程式用來接收來自 IdP 的 SAML 宣告的 URL。
    • SAML 憑證 (如果您的應用程式提供的話)。 在這種情況下,請選取 [使用 ...SAML 憑證 選項,然後上傳憑證檔案。

    完成時,請選取 [ 下一步 ] 以繼續。

  5. 在精靈的 [身分識別提供者 ] 頁面上,依照指示在 IdP 入口網站中設定新的自訂應用程式。

    注意事項

    所需的步驟可能會有所不同,具體取決於您的 IdP。 我們建議您依照以下說明進行外部設定,原因如下:

    • 某些身分識別提供者不允許您變更資源庫/目錄應用程式的 SAML 屬性或 URL 屬性。
    • 當您設定自訂應用程式時,您可以使用 Defender for Cloud Apps 存取和工作階段控制來測試應用程式,而不需要變更組織現有的設定行為。

    複製你應用程式的單一登入設定資訊。 你在這個步驟的第 8 步中,設定你的 IdP 自訂應用程式設定時,輸入這些數值。 完成時,請選取 [ 下一步 ] 以繼續。

  6. 在精靈的身分識別提供者頁面上繼續操作時,請上傳您 IdP 的中繼資料檔案,或手動輸入應用程式資料。

    請務必提供下列資訊:

    • 單一登入服務 URL。 這是您的 IdP 用來接收單一登入請求的 URL。
    • SAML 憑證 (前提是您的 IdP 有提供)。 在這種情況下,請選取 [ 使用身分識別提供者的 SAML 憑證] 選項,然後上傳憑證檔案。
  7. 繼續在精靈的 IDENTITY PROVIDER 頁面,複製單一登入 URL 以及所有屬性和值,以便在步驟第 8 步設定 IdP 自訂應用程式設定時輸入。

    完成時,請選取 [ 下一步 ] 以繼續。

  8. 前往您的 IdP 入口網站,然後將您先前複製的值輸入到 IdP 設定中。 通常,這些設定可以在 IdP 的自訂應用程式設定區域中找到。

    1. 輸入您從上一個步驟複製的應用程式單一登入 URL。 某些提供者可能會將單一登入 URL 稱為 回覆 URL。

    2. 將您從上一個步驟複製的屬性和值新增至應用程式的屬性。 某些提供者可能會將它們稱為 使用者屬性 或 宣告。

      如果您的新應用程式的屬性限制為 1024 個字元,請先建立沒有相關屬性的應用程式,然後透過編輯應用程式來新增這些屬性。

    3. 確認您的名稱識別碼是電子郵件地址格式。

    4. 完成後,請務必儲存您的設定。

  9. 回到 Defender for Cloud Apps,在精靈的 [應用程式變更] 頁面上,複製 SAML 單一登入 URL,並下載 Microsoft Defender for Cloud Apps SAML 憑證。 SAML 單一登入 URL 是您應用程式在與 Defender for Cloud Apps 條件式存取應用程式控制搭配使用時的自訂 URL。

  10. 流覽至應用程式的入口網站,並設定單一登入設定,如下所示:

    1. (建議) 建立目前設定的備份。
    2. 以您在上一個步驟中複製的 Defender for Cloud Apps SAML 單一登入 URL,取代身分識別提供者登入 URL 欄位的值。 此欄位的具體名稱可能會有所不同,具體取決於您的應用程式。
    3. 上傳您在上一個步驟中下載的 Defender for Cloud Apps SAML 憑證。
    4. 請務必儲存您的變更。
  11. 在精靈中,選取 [ 完成 ] 以完成設定。

使用 Defender for Cloud Apps 自訂的值儲存應用程式的單一登入設定後,所有與該應用程式相關的登入要求都會經由 Defender for Cloud Apps 和條件式存取應用程式控制進行路由。

注意事項

Defender for Cloud Apps SAML 憑證的有效期為 1 年。 到期後,您需要重新產生一個新的。

將應用程式上線以進行條件式存取應用程式控制

如果您使用的自訂應用程式未自動填入應用程式目錄中,則需要手動新增它。

若要檢查您的應用程式是否已新增:

  1. 在 Microsoft Defender 全面偵測回應 中,選取 設定 > 雲端應用程式 > 已連線的應用程式 > 條件式存取應用程式控制應用程式。

  2. 選取 App: 選取 apps... 下拉式選單以搜尋您的應用程式。

如果您的應用程式已列出,請繼續執行使用限定於原則範圍的使用者登入您的應用程式。

若要手動新增應用程式:

  1. 如果您有新應用程式,您會在頁面頂端看到橫幅,通知您有新應用程式要上線。 選取 [檢視新應用程式 ] 連結以查看它們。

  2. 在 已探索到的 Azure AD 應用程式 對話方塊中,根據 登入 URL 值等資訊找到您的應用程式。 選取按鈕 + ,然後選取 [新增] ,以將其上線為自訂應用程式。

安裝根憑證

請確定您針對每個應用程式使用正確的 「目前 CA 」或 「下一個 CA 」憑證。

若要安裝憑證,請針對每個憑證重複下列步驟:

  1. 開啟並安裝憑證,選取 [目前使用者] 或 [本機電腦]。

  2. 當系統提示您要放置憑證的位置時,請瀏覽至 [受信任的根憑證授權單位]。

  3. 選取 [確定 ] 和 [完成 ] 視需要完成程序。

  4. 重新啟動瀏覽器,再次開啟您的應用程式,然後在出現提示時選取 [繼續]。

  5. 在 Microsoft Defender 全面偵測回應 中,選取 設定 > 雲端應用程式 > 已連線的應用程式 > 條件式存取應用程式控制,並確認您的應用程式仍列在表格中。

如需詳細資訊,請參閱 應用程式不會出現在條件式存取應用程式控制應用程式頁面上。

欲了解更多資訊,請參閱以下文章:

提示

如果您遇到任何問題,我們隨時為您提供協助。 若要就您的產品問題取得協助或支援,請提交支援單。