您可以在 Microsoft Defender for Cloud Apps 中設定會話控制項,以使用任何 Web 應用程式和任何非 Microsoft IdP。 本文說明如何將應用程式工作階段從 Okta 路由傳送至 Defender for Cloud Apps 以進行即時工作階段控制。
在本文中,我們將使用 Salesforce 應用程式作為設定為使用 Defender for Cloud Apps 工作階段控制項的 Web 應用程式範例。
必要條件
您的組織必須擁有下列授權,才能使用條件式存取應用程式控制:
- 預先設定的 Okta 租戶。
- Microsoft Defender for Cloud Apps (Microsoft 雲端應用程式防護)
該應用程式現有的 Okta 單一登入設定,使用 SAML 2.0 驗證通訊協定
用 Okta 作為 IdP 來設定你的應用程式會話控制
使用下列步驟,將 Web 應用程式工作階段從 Okta 路由傳送至 Defender for Cloud Apps。
注意事項
您可以使用下列其中一種方法來設定 Okta 提供的應用程式的 SAML 單一登入資訊:
- 選項 1:上傳應用程式的 SAML 中繼資料檔案。
- 選項 2:手動提供應用程式的 SAML 資料。
在下列步驟中,我們將使用選項 2。
步驟 1: 取得應用程式的 SAML 單一登入設定
步驟 2:使用應用程式的 SAML 資訊設定 Defender for Cloud Apps
步驟 3: 建立新的 Okta 自訂應用程式和應用程式單一登入組態
步驟 4:使用 Okta 應用程式資訊來設定 Defender for Cloud Apps
步驟 5: 完成 Okta 自訂應用程式的設定
步驟 6:在 Defender for Cloud Apps 中取得應用程式變更
步驟 7: 完成應用程式變更
步驟 8:在 Defender for Cloud Apps 中完成設定
步驟 1:取得應用程式的 SAML 單一登入設定
從 Salesforce 收集你應用程式目前的 SAML 單一登入設定。
在 Salesforce 中,瀏覽至「設定>設定>」、「身分識別>單一 Sign-On 設定」。
在 「單一 Sign-On 設定」下,按一下現有 Okta 組態的名稱。
在 [SAML 單一登入設定] 頁面上,記下 Salesforce 登入 URL。 您稍後在設定 Defender for Cloud Apps 時需要這項功能。
注意事項
如果您的應用程式提供 SAML 憑證,請下載憑證檔案。
步驟 2:使用您應用程式的 SAML 資訊來設定 Defender for Cloud Apps
在 Defender for Cloud Apps 中輸入應用程式的 SAML 單一登入詳細資料。
在 Microsoft Defender 入口網站中,選取 [設定]。 然後選擇 [雲端應用程式]。
在 [連線的應用程式] 底下,選取 [ 條件式存取應用程式控制應用程式]。
選取 [+新增],然後在快顯視窗中選取您要部署的應用程式,然後選取 [啟動精靈]。
在應用程式資訊頁面,選擇手動填寫資料,在「聲明」消費者服務網址中輸入步驟 1 的 Salesforce 登入網址,然後點擊「下一步」。
注意事項
如果您的應用程式提供 SAML 憑證,請選取 [ 使用 <app_name> SAML 憑證 ],然後上傳憑證檔案。
步驟 3:建立新的 Okta 自訂應用程式和應用程式單一登入設定
注意事項
若要限制使用者停機時間並保留現有的已知良好組態,建議您建立新的 自訂應用程式 和 單一 Sign-On 組態。 若無法建立新的自訂應用程式與單一 Sign-On 設定,請跳過相關步驟。 例如,如果您要設定的應用程式不支援建立多個 單一 Sign-On 組態,請略過建立新的單一登入步驟。
在 Okta 管理員控制台的 [應用程式] 下,檢視應用程式現有組態的屬性,並記下設定。
按一下 新增應用程式,然後按一下 建立新應用程式。 除了必須是唯一名稱的 Audience URI(SP 實體 ID) 值外,還要用你在前一步記錄的現有 Okta 應用程式設定來設定新應用程式。 您稍後在設定 Defender for Cloud Apps 時需要此應用程式。
導覽至 [應用程式],檢視您現有的 Okta 組態,然後在 [登入] 索引標籤上,選取 [檢視設定指示]。
記下識別提供者單一登入 URL,並下載識別提供者的簽署憑證 (X.509)。 在第 4 步設定 Defender for Cloud Apps 時,你需要同時取得 URL 和簽署憑證。
返回 Salesforce,在現有的 Okta 單一登入設定頁面上,記下所有設定。
建立新的 SAML 單一登入設定。 除了必須與自訂應用程式的 Audience URI(SP 實體 ID) 相符的 Entity ID 值之外,請使用前一步中提到的現有 Okta 單一登入設定頁面中的設定來設定單一登入。 之後在設定 Defender for Cloud Apps 時,你還需要這個新設定。
儲存新應用程式後,導覽至「指派」頁面,並指派需要存取應用程式的人員或群組。
步驟 4:使用 Okta 應用程式資訊來設定 Defender for Cloud Apps
請將您的 Okta 身分識別提供者詳細資料提供給 Defender for Cloud Apps。
在 Defender for Cloud Apps 的 IDENTITY PROVIDER 頁面,點擊「Next」以繼續。
在 身份提供者 精靈的下一頁,選擇 「手動填寫資料」,執行以下操作,然後點擊 「下一步」。
- 在 「單一登入服務 URL」 中,輸入您先前記錄的 Salesforce 登入 URL。
- 選取 [上傳身分識別提供者的 SAML 憑證 ],然後上傳您稍早下載的憑證檔案。
在 外部設定 頁面,記下以下資訊,然後點擊 「下一步」。 在第 5 步設定 Okta 自訂應用程式時,你需要 Defender for Cloud Apps 的單一登入 URL 和屬性值。
- Defender for Cloud Apps 單一登入 URL
- Defender for Cloud Apps 屬性和值
注意事項
如果你看到可以上傳身份提供者的 Defender for Cloud Apps SAML 憑證的選項,請點擊下載連結下載憑證檔案。 你需要在 第 5 步 取得這個憑證檔案來設定 Okta 自訂應用程式。
步驟 5:完成 Okta 自訂應用程式的設定
用 Defender for Cloud Apps 的數值更新自訂 Okta 應用程式的 SAML 設定。
返回 Okta 管理員主控台的「應用程式」下,選取您先前建立的自訂應用程式,然後在「一般>SAML 設定」下,按一下「編輯」。
在 Single Sign On URL 欄位,將 URL 替換成步驟 4 的 Defender for Cloud Apps 單點登入 URL,然後儲存你的設定。
在 目錄 下,選取 設定檔編輯器,選取您先前建立的自訂應用程式,然後按一下 設定檔。 使用下列資訊新增屬性。
顯示名稱 變數名稱 資料類型 屬性類型 McasSigningCert McasSigningCert 字串 自訂 McasAppId McasAppId 字串 自訂
回到 設定檔編輯器 頁面,選取您先前建立的自訂應用程式,按一下 Mappings,然後選取 Okta User to {custom_app_name}。 將 McasSigningCert 和 McasAppId 屬性對應到 Step 4 中記錄的 Defender for Cloud Apps 屬性值。
注意事項
- 請務必將值括在雙引號中 (“)
- Okta 將屬性限制為 1024 個字元。 若要減輕此限制,請使用設定檔編輯器新增屬性,如所述。
儲存您的設定。
步驟 6:在 Defender for Cloud Apps 中取得應用程式變更
返回Defender for Cloud Apps [應用程式變更] 頁面,執行下列動作,但不要按一下 [完成]。 你需要在 第 7 步提供 SAML 單點登入的 URL 和憑證。
- 複製 Defender for Cloud Apps SAML 單一登入 URL
- 下載 Defender for Cloud Apps SAML 憑證
步驟 7:完成應用程式變更
在 Salesforce 中,瀏覽至 [設定>] >[身分識別>] [單一 Sign-On 設定],然後執行下列動作:
[推薦]建立您目前設定的備份。
將身份提供者登入 URL 欄位值替換為步驟 6 中複製的 Defender for Cloud Apps SAML 單一登入 URL。
上傳步驟 6 中下載的 Defender for Cloud Apps SAML 憑證。
按一下儲存。
注意事項
- 儲存您的設定之後,所有相關聯的登入要求都會透過條件式存取應用程式控制路由傳送至此應用程式。
- 適用於 Defender for Cloud Apps 的 SAML 憑證有效期為一年。 到期後,需要產生新的憑證。
步驟 8:在 Defender for Cloud Apps 中完成設定
在 Defender for Cloud Apps 中完成精靈,以啟用透過條件存取應用程式控制的會話路由。
- 返回 [Defender for Cloud Apps 應用程式變更] 頁面,按兩下 [完成]。 完成精靈後,所有與此應用程式相關的登入要求都會透過條件式存取應用程式控制進行路由。
相關內容
如果您遇到任何問題,我們隨時為您提供協助。 若要就您的產品問題取得協助或支援,請提交支援單。