將非 Microsoft IdP 目錄應用程式上線以進行條件式存取應用程式控制

適用於雲端的 Microsoft Defender 應用程式中的存取和會話控制可與目錄和自定義應用程式搭配使用。 雖然 Microsoft Entra ID 應用程式會自動上線以使用條件式存取應用程式控制,但如果您使用非 Microsoft IdP,則必須手動上線您的應用程式。

本文說明如何設定 IdP 以使用 Defender for Cloud Apps。 將 IdP 與 Defender for Cloud Apps 整合會自動從 IdP 上線所有目錄應用程式,以進行條件式存取應用程式控制。

必要條件

在開始之前,請確保你的環境符合以下要求:

  • 您的組織必須擁有下列授權,才能使用條件式存取應用程式控制:

    • 您的身分識別提供者 (IdP) 解決方案所需授權
    • Microsoft Defender for Cloud Apps (Microsoft 雲端應用程式防護)
  • 應用程式必須設定單一登入

  • 應用程式必須設定 SAML 2.0 驗證通訊協定。

若要完整執行並測試本文中的程序,您必須先設定工作階段原則或存取原則。 如需詳細資訊,請參閱:

設定您的 IdP,使其可與 Defender for Cloud Apps 搭配運作

以下程序說明如何將其他 IdP 解決方案的應用程式會話路由至 Defender for Cloud Apps。

提示

下列文章提供此程序的詳細範例:

若要將 IdP 設定為使用 Defender for Cloud Apps:

  1. 在 Microsoft Defender 全面偵測回應 中,選取 設定 > 雲端應用程式 > 已連線的應用程式 > 條件式存取應用程式控制應用程式。

  2. 在 [條件式存取應用程式控制應用程式] 頁面中,選取 [+ 新增]。

  3. 在 [ 使用身分識別提供者新增 SAML 應用程式 ] 對話方塊中,選取 [ 搜尋應用程式 ] 下拉式清單,然後選取您要部署的應用程式。 選取您的應用程式後,選取 [開始精靈]。

  4. 在精靈的 [應用程式資訊] 頁面上,從您的應用程式上傳中繼資料檔案,或手動輸入應用程式資料。

    請務必提供下列資訊:

    • Assertion consumer service URL。 這是您的應用程式用來接收來自 IdP 的 SAML 宣告的 URL。
    • SAML 憑證 (如果您的應用程式提供的話)。 在這種情況下,請選取 [使用 ...SAML 憑證 選項,然後上傳憑證檔案。

    完成時,請選取 [ 下一步 ] 以繼續。

  5. 在精靈的 [身分識別提供者 ] 頁面上,依照指示在 IdP 入口網站中設定新的自訂應用程式。

    注意事項

    所需的步驟可能會有所不同,具體取決於您的 IdP。 我們建議您依照以下說明進行外部設定,原因如下:

    • 某些身分識別提供者不允許您變更資源庫/目錄應用程式的 SAML 屬性或 URL 屬性。
    • 當您設定自訂應用程式時,您可以使用 Defender for Cloud Apps 存取和工作階段控制來測試應用程式,而不需要變更組織現有的設定行為。

    複製你應用程式的單一登入設定資訊,因為你會在接下來的 IdP 設定步驟中輸入。 完成時,請選取 [ 下一步 ] 以繼續。

  6. 在精靈的身分識別提供者頁面上繼續操作時,請上傳您 IdP 的中繼資料檔案,或手動輸入應用程式資料。

    請務必提供下列資訊:

    • 單一登入服務 URL。 這是您的 IdP 用來接收單一登入請求的 URL。
    • SAML 憑證 (前提是您的 IdP 有提供)。 在這種情況下,請選取 [ 使用身分識別提供者的 SAML 憑證] 選項,然後上傳憑證檔案。
  7. 繼續在精靈的 IDENTITY PROVIDER 頁面,複製單一登入 URL 以及所有屬性和值,以便你能在 IdP 的自訂應用程式設定中輸入它們。

    完成時,請選取 [ 下一步 ] 以繼續。

  8. 前往您的 IdP 入口網站,然後將您先前複製的值輸入到 IdP 設定中。 通常,這些設定可以在 IdP 的自訂應用程式設定區域中找到。

    1. 輸入您從上一個步驟複製的應用程式單一登入 URL。 某些提供者可能會將單一登入 URL 稱為 回覆 URL。

    2. 將您從上一個步驟複製的屬性和值新增至應用程式的屬性。 某些提供者可能會將它們稱為 使用者屬性 或 宣告。

      如果您的新應用程式的屬性限制為 1024 個字元,請先建立沒有相關屬性的應用程式,然後透過編輯應用程式來新增這些屬性。

    3. 確認您的名稱識別碼是電子郵件地址格式。

    4. 完成後,請務必儲存您的設定。

  9. 回到 Defender for Cloud Apps,在精靈的 [應用程式變更] 頁面上,複製 SAML 單一登入 URL,並下載 Microsoft Defender for Cloud Apps SAML 憑證。 SAML 單一登入 URL 是您應用程式在與 Defender for Cloud Apps 條件式存取應用程式控制搭配使用時的自訂 URL。

  10. 瀏覽至應用程式的入口網站,並設定單一登入設定,如下所示:

    1. (建議) 建立目前設定的備份。
    2. 以您在上一個步驟中複製的 Defender for Cloud Apps SAML 單一登入 URL,取代身分識別提供者登入 URL 欄位的值。 此欄位的具體名稱可能會有所不同,具體取決於您的應用程式。
    3. 上傳您在上一個步驟中下載的 Defender for Cloud Apps SAML 憑證。
    4. 請務必儲存您的變更。
  11. 在精靈中,選取 [ 完成 ] 以完成設定。

使用 Defender for Cloud Apps 自訂的值儲存應用程式的單一登入設定後,所有與該應用程式相關的登入要求都會經由 Defender for Cloud Apps 和條件式存取應用程式控制進行路由。

注意事項

Defender for Cloud Apps SAML 憑證的有效期為 1 年。 過期後,您需要生成並上傳一個新的。

使用原則範圍內的使用者登入您的應用程式

建立存取或會話原則之後,請登入原則中設定的每個應用程式。 請務必先登出所有現有的工作階段,並使用原則中設定的使用者登入。

Defender for Cloud Apps 會將您登入的每個新應用程式之原則詳細資料同步到其伺服器。 這最多可能需要一分鐘。

如需詳細資訊,請參閱:

確認應用程式已設定為使用存取和工作階段控制項

此程式說明如何確認您的應用程式已設定為在 Defender for Cloud Apps 中使用存取和會話控制,並視需要設定這些設定。

注意事項

雖然您無法移除應用程式的工作階段控制設定,但在您為應用程式設定工作階段或存取原則之前,不會變更任何行為。

  1. 在 Microsoft Defender 全面偵測回應 中,選取 設定 > 雲端應用程式 > 已連線的應用程式 > 條件式存取應用程式控制應用程式。

  2. 在應用程式表格中,搜尋您的應用程式並檢查 IDP 類型 欄值。 請確定您的應用程式會顯示 非 Microsoft 驗證應用程式 和 工作階段控制。

如果您遇到任何問題,我們隨時為您提供協助。 若要就您的產品問題取得協助或支援,請提交支援單。