您可以在 Microsoft Defender for Cloud Apps 中設定會話控制項,以使用任何 Web 應用程式和任何非 Microsoft IdP。 本文說明如何將應用程式工作階段從 PingOne 路由傳送至 Defender for Cloud Apps,以進行即時工作階段控制。
在本文中,我們將使用 Salesforce 應用程式作為設定為使用 Defender for Cloud Apps 工作階段控制項的 Web 應用程式範例。 若要設定其他應用程式,請根據其需求執行相同的步驟。
必要條件
您的組織必須擁有下列授權,才能使用條件式存取應用程式控制:
- 相關的 PingOne 授權(單一登入所需)
- Microsoft Defender for Cloud Apps (Microsoft 雲端應用程式防護)
該應用程式現有的 PingOne 單一登入設定,使用 SAML 2.0 驗證通訊協定
用 PingOne 作為 IdP 來設定你的應用程式會話控制
使用下列步驟,將 Web 應用程式工作階段從 PingOne 路由傳送至 Defender for Cloud Apps。
注意事項
您可以使用下列其中一種方法來設定 PingOne 提供的應用程式的 SAML 單一登入資訊:
- 選項 1:上傳應用程式的 SAML 中繼資料檔案。
- 選項 2:手動提供應用程式的 SAML 資料。
在下列步驟中,我們將使用選項 2。
步驟 1: 取得應用程式的 SAML 單一登入設定
步驟 2:使用應用程式的 SAML 資訊設定 Defender for Cloud Apps
第 3 步: 在 PingOne 中建立自訂應用程式
步驟 4:使用 PingOne 應用程式資訊來設定 Defender for Cloud Apps
第 5 步: 在 PingOne 中完成自訂應用程式
步驟 6:在 Defender for Cloud Apps 中取得應用程式變更
步驟 7: 完成應用程式變更
步驟 8:在 Defender for Cloud Apps 中完成設定
步驟 1:取得應用程式的 SAML 單一登入設定
請使用以下步驟,在 Salesforce 中找到您應用程式現有的 SAML 單一登入設定。
在 Salesforce 中,瀏覽至「設定>設定>」、「身分識別>單一 Sign-On 設定」。
在 [單一 Sign-On 設定] 底下,選取現有 SAML 2.0 組態的名稱。
在 [SAML 單一登入設定] 頁面上,記下 Salesforce 登入 URL。 你以後會需要這個。
注意事項
如果您的應用程式提供 SAML 憑證,請下載憑證檔案。
步驟 2:使用您應用程式的 SAML 資訊來設定 Defender for Cloud Apps
請依照以下步驟將您的應用程式的 SAML 資訊加入 Defender for Cloud Apps。
在 Microsoft Defender 入口網站中,選取 [設定]。 然後選擇 [雲端應用程式]。
在 [連線的應用程式] 底下,選取 [條件式存取應用程式控制應用程式]。
選取 [+新增],然後在快顯視窗中選取您要部署的應用程式,然後選取 [啟動精靈]。
在 「應用程式資訊 」頁面上,選取 「手動填入資料」,在 「宣告」取用者服務 URL 中輸入您先前記下的 Salesforce 登入 URL ,然後選取 「下一步」。
注意事項
如果您的應用程式提供 SAML 憑證,請選取 [ 使用 <app_name> SAML 憑證 ],然後上傳憑證檔案。
第 3 步:在 PingOne 中建立自訂應用程式
在繼續之前,請使用下列步驟從現有的 Salesforce 應用程式取得資訊。
在 PingOne 中,編輯您現有的 Salesforce 應用程式。
在 [SSO 屬性對應] 頁面上,記下 SAML_SUBJECT 屬性和值,然後下載簽署憑證和 SAML 中繼資料 檔案。
開啟 SAML 中繼資料檔案並記下 PingOne SingleSignOnService 位置。 你以後會需要這個。
在 「群組存取」 頁面上,記下指派的群組。
然後,使用 在您的身分識別提供者中新增 SAML 應用程式 頁面中的指示,在 IdP 的入口網站中設定自訂應用程式。
注意事項
設定自訂應用程式可讓您使用存取和工作階段控制來測試現有的應用程式,而無需變更組織的目前行為。
建立新 SAML 應用程式。
在 [應用程式詳細資料] 頁面上,填寫表單,然後選取 [繼續進行下一步]。
提示
使用應用程式名稱,以協助您區分自訂應用程式和現有的 Salesforce 應用程式。
在 [應用程式設定 ] 頁面上,執行下列動作,然後選取 [繼續進行下一步]。
- 在「Assertion Consumer Service (ACS)」欄位中,輸入您先前記下的 Salesforce 登入網址。
- 在 實體 ID 欄位中,輸入以 開
https://頭的唯一 ID 。 請確定這與現有的 Salesforce PingOne 應用程式設定不同。 - 記下 實體 ID。 你以後會需要這個。
在「SSO 屬性對應」頁面上,新增您先前記下的現有 Salesforce 應用程式的SAML_SUBJECT屬性和值,然後選取「繼續進行下一步」。
在「 群組存取權 」頁面上,新增您先前記下的現有 Salesforce 應用程式群組,並完成設定。
步驟 4:使用 PingOne 應用程式資訊來設定 Defender for Cloud Apps
請依照以下步驟在 Defender for Cloud Apps 中輸入 PingOne 應用程式的詳細資訊。
返回 Defender for Cloud Apps [身分識別提供者] 頁面,選取 [下一步] 以繼續。
在下一頁上,選取 手動填入資料,執行下列動作,然後選取 下一步。
- 針對判斷提示取用者服務 URL,輸入您先前記下的 Salesforce 登入 URL。
- 選取 [上傳身分識別提供者的 SAML 憑證 ],然後上傳您稍早下載的憑證檔案。
在下一頁上,記下下列資訊,然後選取 [ 下一步]。 您稍後會需要這些資訊。
- Defender for Cloud Apps 單一登入 URL
- Defender for Cloud Apps 屬性和值
第 5 步:在 PingOne 中完成自訂應用程式
請依照以下步驟在 PingOne 中完成自訂應用程式設定。
在 PingOne 中,找到並編輯自訂 Salesforce 應用程式。
在 Assertion Consumer Service (ACS) 欄位中,將 URL 替換為您先前記下的 Defender for Cloud Apps 單一登入 URL,然後選取 下一步。
將您稍早記下的 Defender for Cloud Apps 屬性和值新增至應用程式的屬性。
儲存您的設定。
步驟 6:在 Defender for Cloud Apps 中取得應用程式變更
在 Defender for Cloud Apps 精靈的 APP 變更頁面,請執行以下操作,但不要選擇完成。 您稍後會需要這些資訊。
- 複製 Defender for Cloud Apps SAML 單一登入 URL
- 下載 Defender for Cloud Apps SAML 憑證
步驟 7:完成應用程式變更
在 Salesforce 中,瀏覽至 [設定>] >[身分識別>] [單一 Sign-On 設定],然後執行下列動作:
建議:建立目前設定的備份。
將身分識別提供者登入 URL欄位的值取代為您先前記下的 Defender for Cloud Apps SAML 單一登入 URL。
注意事項
適用於 Defender for Cloud Apps 的 SAML 憑證有效期為一年。 到期後,需要產生新的憑證。
上傳您稍早下載的 Defender for Cloud Apps SAML 憑證。
將實體識別碼欄位的值取代為您先前記下的 PingOne 自訂應用程式實體識別碼。
選取儲存。
注意事項
適用於 Defender for Cloud Apps 的 SAML 憑證有效期為一年。 到期後,需要產生新的憑證。
步驟 8:在 Defender for Cloud Apps 中完成設定
在 Defender for Cloud Apps 精靈中完成最後一步以完成設定。
- 在 Defender for Cloud Apps 中,回到 APP 變更頁面,然後選擇完成。 完成精靈後,所有與此應用程式相關的登入要求都會透過條件式存取應用程式控制進行路由。
相關內容
如果您遇到任何問題,我們隨時為您提供協助。 若要就您的產品問題取得協助或支援,請提交支援單。