使用 Active Directory 同盟服務 (AD FS) 作為身分識別提供者 (IdP) 部署任何 Web 應用程式的條件式存取應用程式控制

您可以在 Microsoft Defender for Cloud Apps 中設定會話控制項,以使用任何 Web 應用程式和任何非 Microsoft IdP。 本文說明如何將應用程式工作階段從 AD FS 路由傳送至 Defender for Cloud Apps,以進行即時工作階段控制。

在本文中,我們將使用 Salesforce 應用程式作為設定為使用 Defender for Cloud Apps 工作階段控制項的 Web 應用程式範例。

必要條件

  • 您的組織必須具備以下條件存取應用程式控制功能:

    • 預先設定的 Active Directory 同盟服務(AD FS)環境
    • Microsoft Defender for Cloud Apps 授權
  • 一個現有的 AD FS 單一登入系統,應用於使用 SAML 2.0

注意事項

此處的步驟適用於在支援的 Windows Server 版本上執行的所有 AD FS 版本。

透過使用 AD FS 作為 IdP 來設定你的應用程式會話控制

使用下列步驟,將 Web 應用程式工作階段從 AD FS 路由傳送至 Defender for Cloud Apps。

注意事項

您可以使用下列其中一種方法來設定 AD FS 所提供的應用程式 SAML 單一登入資訊:

  • 選項 1:上傳應用程式的 SAML 中繼資料檔案。
  • 選項 2:手動提供應用程式的 SAML 資料。

在下列步驟中,我們將使用選項 2。

步驟 1: 取得應用程式的 SAML 單一登入設定

步驟 2:使用應用程式的 SAML 資訊設定 Defender for Cloud Apps

步驟 3:建立新的 AD FS 信賴憑證者信任及應用程式單一登入設定。

步驟 4:使用 AD FS 應用程式資訊來設定 Defender for Cloud Apps

步驟 5: 完成 AD FS 信賴憑證者信任關係的設定

步驟 6:在 Defender for Cloud Apps 中取得應用程式變更

步驟 7: 完成應用程式變更

步驟 8:在 Defender for Cloud Apps 中完成設定

步驟 1:取得應用程式的 SAML 單一登入設定

請依照以下步驟收集您應用程式目前的 SAML 單一登入設定。

  1. 在 Salesforce 中,瀏覽至「設定>設定>」、「身分識別>單一 Sign-On 設定」。

  2. 在 單一登入設定 下,按一下您現有 AD FS 組態的名稱。

    Salesforce 單 Sign-On 設定頁面的截圖,顯示現有的 AD FS 設定。

  3. 在 [SAML 單一登入設定] 頁面上,記下 Salesforce 登入 URL。 您稍後在設定 Defender for Cloud Apps 時需要這項功能。

    注意事項

    如果您的應用程式提供 SAML 憑證,請下載憑證檔案。

    Salesforce SAML 單 Sign-On 設定頁面的截圖,顯示要複製的登入網址。

步驟 2:使用您應用程式的 SAML 資訊來設定 Defender for Cloud Apps

請依照以下步驟在 Defender for Cloud Apps 中新增該應用程式,並輸入其 SAML 細節。

  1. 在 Microsoft Defender 入口網站中,選取 [設定]。 然後選擇 [雲端應用程式]。

  2. 在 [連線的應用程式] 底下,選取 [條件式存取應用程式控制應用程式]。

  3. 選取 [+新增],然後在快顯視窗中選取您要部署的應用程式,然後選取 [啟動精靈]。

  4. 在 「應用程式資訊 」頁面上,選取 「手動填入資料」,在 「宣告」消費者服務 URL 中輸入您先前記下的 Salesforce 登入 URL ,然後按一下 「下一步」。

    注意事項

    如果您的應用程式提供 SAML 憑證,請選取 [ 使用 <app_name> SAML 憑證 ],然後上傳憑證檔案。

    Defender for Cloud Apps 應用程式資訊頁面的截圖,頁面中有欄位可手動輸入 Salesforce SAML 詳細資訊。

步驟 3:建立新的 AD FS 信賴憑證者信任及應用程式單一登入設定

注意事項

為了將終端使用者停機時間降至最低,並保留您目前已知可正常運作的組態,我們建議您建立新的 信賴方信任 和 單一登入組態。 如果無法做到這一點,請跳過相關步驟。 例如,如果您要設定的應用程式不支援建立多個 單一 Sign-On 組態,請略過建立新的單一登入步驟。

  1. 在 AD FS 管理 主控台的 [ 信賴憑證者信任] 底下,檢視應用程式現有信賴憑證者信任的屬性,並記下設定。

  2. 在 [動作] 底下 ,按一下 [新增信賴憑證者信任]。 除了必須是唯一名稱的 識別碼 值之外,請使用您先前記下的設定來設定新的信任。 稍後在設定適用於雲端的 Defender 應用程式時會需要此信任。

  3. 開啟同盟中繼資料檔案,並記下 AD FS SingleSignOnService 位置。 你以後會需要這個。

    注意事項

    您可以使用下列端點來存取同盟中繼資料檔案: https://<Your_Domain>/federationmetadata/2007-06/federationmetadata.xml

    聯盟元資料檔案的截圖,顯示 Salesforce 應用程式的 AD FS SingleSignOnService 位置。

  4. 下載身分識別提供者的簽署憑證。 你以後會需要這個。

    1. 在 [服務>憑證] 底下,以滑鼠右鍵按一下 AD FS 簽署憑證,然後選取 [檢視憑證]。

      AD FS 中身份提供者簽署憑證屬性視窗的截圖。

    2. 在憑證的詳細資料索引標籤上,按一下 複製到檔案 ,然後遵循憑證 匯出精靈 中的步驟,將憑證匯出為 Base-64 編碼的 X.509 (。CER) 檔案。

      憑證匯出精靈的截圖,顯示將 IdP 簽署憑證儲存為檔案的步驟。

  5. 回到 Salesforce,在現有的 AD FS 單一登入設定頁面上,記下所有設定。

  6. 建立新的 SAML 單一登入設定。 除了必須與信賴憑證者信任識別碼相符的實體識別碼值以外,請使用您先前記下的設定來設定單一登入。 您稍後在設定 Defender for Cloud Apps 時需要這項功能。

步驟 4:使用 AD FS 應用程式資訊設定 Defender for Cloud Apps

利用你收集的 AD FS 值,在 Defender for Cloud Apps 中完成身份提供者設定。

  1. 返回Defender for Cloud Apps IDENTITY PROVIDER 頁面,按一下 Next 以繼續。

  2. 在 身份提供者 詳細頁面,選擇 手動填寫資料,執行以下操作,然後點擊 「下一步」。

    • 對於單一 登入服務的網址,請輸入您在第 3 步中聯邦元資料檔中提到的 AD FS SingleSignOnService 位置 。
    • 選取 [上傳身分識別提供者的 SAML 憑證 ],然後上傳您稍早下載的憑證檔案。

    Defender for Cloud Apps 身份提供者頁面的截圖,包含 SSO 服務 URL 和 SAML 憑證欄位。

  3. 在 外部設定 頁面,記下以下資訊,然後點擊 「下一步」。 在設定 AD FS 信任度和更新應用程式時,你需要單一登入 URL 以及屬性和數值。

    • Defender for Cloud Apps 單一登入 URL
    • Defender for Cloud Apps 屬性和值

    注意事項

    如果您看到上傳身分識別提供者 Defender for Cloud Apps SAML 憑證的選項,請按一下連結以下載憑證檔案。 你以後會需要這個。

    Defender for Cloud Apps 的截圖,顯示單一登入 URL、屬性及 SAML 憑證下載連結。

步驟 5:完成 AD FS 信賴憑證者信任的設定

請完成以下步驟,更新 AD FS 依賴方信任,並加入所需的理賠規則與憑證設定。

  1. 回到 AD FS Management 主控台,在您稍早建立的信賴憑證者信任上按一下滑鼠右鍵,然後選取編輯宣告簽發原則。

    AD FS Management 主控台的螢幕擷取畫面,顯示信賴憑證者信任操作功能表中的 [編輯宣告簽發原則] 選項。

  2. 在 [編輯宣告發行原則 ] 對話方塊的 [ 發行轉換規則] 底下,使用下表中提供的資訊來完成建立自訂規則的步驟。

    宣告規則名稱 自訂規則
    McasSigningCert => issue(type="McasSigningCert", value="<value>");其中 <value> 是您稍早記下的 Defender for Cloud Apps 精靈中的 McasSigningCert 值
    McasAppId => issue(type="McasAppId", value="<value>");是您稍早注意的 Defender for Cloud Apps 精靈中的 McasAppId 值
    1. 按一下 新增規則,在 宣告規則範本 下,選取 使用自訂規則傳送宣告,然後按一下 下一步。
    2. 在 [設定規則 ] 頁面上,輸入個別的 宣告規則名稱 和提供的 自訂規則 。

    注意事項

    除了您所設定的應用程式所需的任何宣告規則或屬性外,還需要加入這些規則。

  3. 回到 [ 信賴憑證者信任 ] 頁面,以滑鼠右鍵按一下您稍早建立的信賴憑證者信任,然後選取 [ 屬性]。

  4. 在 [端點] 索引標籤中,選取 [SAML 判斷提示取用者端點],按一下 [編輯],並將 [受信任的 URL] 替換為您稍早記下的 Defender for Cloud Apps 單一登入 URL,然後按一下 [確定]。

    依賴方信任端點屬性對話框的截圖,顯示 SAML 斷言消費者端點的受信任 URL 欄位。

  5. 如果您下載了身分識別提供者的 Defender for Cloud Apps SAML 憑證,請在 [簽章] 索引標籤上,按一下 [新增並上傳憑證檔案],然後按一下 [確定]。

    依賴方信任簽章屬性對話的截圖,顯示 SAML 憑證設定。

  6. 儲存您的設定。

步驟 6:在 Defender for Cloud Apps 中取得應用程式變更

返回Defender for Cloud Apps [應用程式變更] 頁面,執行下列動作,但不要按一下 [完成]。 您稍後會需要這些資訊。

  • 複製 Defender for Cloud Apps SAML 單一登入 URL
  • 下載 Defender for Cloud Apps SAML 憑證

Defender for Cloud Apps 應用程式變更頁面的截圖,顯示 SAML 單一登入 URL 與憑證下載選項。

步驟 7:完成應用程式變更

在 Salesforce 中,瀏覽至 [設定>] >[身分識別>] [單一 Sign-On 設定],然後執行下列動作:

  1. 建議:建立目前設定的備份。

  2. 將身分識別提供者登入 URL 欄位的值取代為您先前記下的適用於雲端應用程式的 Defender SAML 單一登入 URL。

  3. 上傳您稍早下載的 Defender for Cloud Apps SAML 憑證。

  4. 按一下儲存。

    注意事項

    適用於 Defender for Cloud Apps 的 SAML 憑證有效期為一年。 到期後,需要產生新的憑證。

步驟 8:在 Defender for Cloud Apps 中完成設定

完成精靈設定,以啟用透過條件式存取應用程式控制的路由。

  • 返回 [Defender for Cloud Apps 應用程式變更] 頁面,按兩下 [完成]。 完成精靈後,所有與已設定應用程式相關的登入請求都會經過條件存取應用程式控制。

如果您遇到任何問題,我們隨時為您提供協助。 若要就您的產品問題取得協助或支援,請提交支援單。