Bereitstellen von App-Steuerung für bedingten Zugriff für jede Web-App mithilfe von Okta als Identitätsanbieter (IdP)

Sie können Sitzungssteuerelemente in Microsoft Defender for Cloud Apps so konfigurieren, dass sie mit jeder Web-App und jedem Nicht-Microsoft-IdP arbeiten. In diesem Artikel wird beschrieben, wie Sie App-Sitzungen von Okta an Defender for Cloud Apps umleiten, um Sitzungssteuerungen in Echtzeit zu verwenden.

In diesem Artikel verwenden wir die Salesforce-App als Beispiel für eine Web-App, die für die Verwendung von Defender for Cloud Apps-Sitzungskontrollen konfiguriert wird.

Voraussetzungen

  • Ihr organization muss über die folgenden Lizenzen verfügen, um die App-Steuerung für bedingten Zugriff verwenden zu können:

    • Ein vorkonfigurierter Okta-Mandant.
    • Microsoft Defender für Cloud-Apps
  • Eine vorhandene Okta-Konfiguration für einmaliges Anmelden für die App mit dem SAML 2.0-Authentifizierungsprotokoll

Konfigurieren von Sitzungssteuerelementen für Ihre App mithilfe von Okta als IdP

Führen Sie die folgenden Schritte aus, um Ihre Web-App-Sitzungen von Okta an Defender for Cloud Apps weiterzuleiten.

Hinweis

Sie können die saml-SSO-Informationen der App konfigurieren, die von Okta bereitgestellt werden, indem Sie eine der folgenden Methoden verwenden:

  • Option 1: Hochladen der SAML-Metadatendatei der App.
  • Option 2: Manuelles Bereitstellen der SAML-Daten der App.

In den folgenden Schritten verwenden wir Option 2.

Schritt 1: Abrufen der SAML-Einstellungen für einmaliges Anmelden für Ihre App

Schritt 2: Konfigurieren Defender for Cloud Apps mit den SAML-Informationen Ihrer App

Schritt 3: Erstellen einer neuen benutzerdefinierten Okta-Anwendung und einer App-Konfiguration für einmaliges Anmelden

Schritt 4: Konfigurieren von Defender for Cloud Apps mit den Informationen der Okta-App

Schritt 5: Abschließen der Konfiguration der benutzerdefinierten Okta-Anwendung

Schritt 6: Abrufen der App-Änderungen in Defender for Cloud Apps

Schritt 7: Abschließen der App-Änderungen

Schritt 8: Abschließen der Konfiguration in Defender for Cloud Apps

Schritt 1: Abrufen der SAML-Einstellungen für einmaliges Anmelden für Ihre App

Rufen Sie die aktuellen SAML-Einstellungen für das Single Sign-on Ihrer App aus Salesforce ab.

  1. Navigieren Sie in Salesforce zu Einrichtung>Einstellungen>Identität>Single Sign-On-Einstellungen.

  2. Klicken Sie unter Single Sign-On Settings (Einstellungen für einmaliges Sign-On) auf den Namen Ihrer vorhandenen Okta-Konfiguration.

    Screenshot der Seite „Salesforce Single Sign-On Settings“, auf der die vorhandene Okta-Konfiguration zur Auswahl angezeigt wird.

  3. Notieren Sie sich auf der Seite SAM-SSO-Einstellungen die Salesforce-Login-URL. Sie benötigen dies später beim Konfigurieren von Defender for Cloud Apps.

    Hinweis

    Wenn Ihre App ein SAML-Zertifikat bereitstellt, laden Sie die Zertifikatdatei herunter.

    Screenshot der Seite

Schritt 2: Konfigurieren von Defender for Cloud Apps mit den SAML-Informationen Ihrer App

Geben Sie die SAML-Single Sign-On-Details Ihrer App in Defender for Cloud Apps ein.

  1. Wählen Sie im Microsoft Defender Portal die Option Einstellungen aus. Wählen Sie dann Cloud-Apps aus.

  2. Wählen Sie unter Verbundene Apps die App-Steuerungs-Apps für bedingten Zugriff aus.

  3. Wählen Sie + Hinzufügen aus, wählen Sie im Popupfenster die App aus, die Sie bereitstellen möchten, und wählen Sie dann Assistenten starten aus.

  4. Wählen Sie auf der Seite "APP-INFORMATIONEN " die Option "Daten manuell ausfüllen" aus, geben Sie in der URL des Assertion consumer service die Salesforce-Anmelde-URL aus Schritt 1 ein, und klicken Sie dann auf "Weiter".

    Hinweis

    Wenn Ihre App ein SAML-Zertifikat bereitstellt, wählen Sie App_name< SAML-Zertifikat verwenden > aus, und laden Sie die Zertifikatdatei hoch.

    Screenshot der APP INFORMATION-Seite von Defender for Cloud Apps mit Feldern für die manuelle SAML-Konfiguration für Salesforce.

Schritt 3: Erstellen Sie eine neue benutzerdefinierte Okta-Anwendung und die Single-Sign-On-Konfiguration der App

Hinweis

Um Ausfallzeiten für Endbenutzer zu begrenzen und Ihre vorhandene als fehlerfrei bekannte Konfiguration beizubehalten, wird empfohlen, eine neue benutzerdefinierte Anwendung und eine Single Sign-On-Konfiguration zu erstellen. Wenn dies nicht möglich ist, überspringen Sie die entsprechenden Schritte. Wenn die App, die Sie konfigurieren, beispielsweise das Erstellen mehrerer Single Sign-On-Konfigurationen nicht unterstützt, überspringen Sie den Schritt zum Erstellen einer neuen Single Sign-On-Konfiguration.

  1. Zeigen Sie in der Okta Admin-Konsole unter Anwendungen die Eigenschaften Ihrer vorhandenen Konfiguration für Ihre App an, und notieren Sie sich die Einstellungen.

  2. Klicken Sie auf Anwendung hinzufügen und dann auf Neue App erstellen. Konfigurieren Sie die neue Anwendung – abgesehen vom Wert Audience URI (SP Entity ID), der ein eindeutiger Name sein muss – mithilfe der Einstellungen Ihrer vorhandenen Okta-Anwendung, die Sie im vorherigen Schritt notiert haben. Sie benötigen diese Anwendung später beim Konfigurieren von Defender for Cloud Apps.

  3. Navigieren Sie zu Anwendungen, zeigen Sie Ihre vorhandene Okta-Konfiguration an, und wählen Sie auf der Registerkarte Anmelden die Option Setupanweisungen anzeigen aus.

    Screenshot der Registerkarte „Anmeldung“ der Okta-Anwendung mit der Option „Einrichtungsanweisungen anzeigen“ und der SSO-Dienstadresse.

  4. Notieren Sie sich die Single Sign-On-URL des Identitätsanbieters , und laden Sie das Signaturzertifikat (X.509) des Identitätsanbieters herunter. Sie benötigen die URL und das Signaturzertifikat später.

  5. Zurück in Salesforce notieren Sie sich auf der vorhandenen Okta-Einstellungsseite für einmaliges Anmelden alle Einstellungen.

  6. Erstellen Sie eine neue SAML-Konfiguration für einmaliges Anmelden. Abgesehen vom Wert der Entity ID, der mit dem Audience URI (SP Entity ID) der benutzerdefinierten Anwendung übereinstimmen muss, konfigurieren Sie das Single Sign-On mithilfe der Einstellungen von der vorhandenen Okta-Seite für die Single Sign-On-Einstellungen, die im vorherigen Schritt angegeben wurde. Sie benötigen diese neue Konfiguration später beim Konfigurieren von Defender for Cloud Apps.

  7. Navigieren Sie nach dem Speichern Ihrer neuen Anwendung zur Seite Zuweisungen, und weisen Sie die Personen oder Gruppen zu, die Zugriff auf die Anwendung benötigen.

ׂ

Schritt 4: Konfigurieren von Defender for Cloud Apps mit den Informationen der Okta-App

Stellen Sie Defender for Cloud Apps die Details Ihres Okta-Identitätsanbieters bereit.

  1. Zurück auf der Defender for Cloud Apps-Seite IDENTITY PROVIDER klicken Sie auf Weiter, um fortzufahren.

  2. Wählen Sie auf der nächsten Seite des ASSISTENTEN "IDENTITÄTSANBIETER " die Option " Daten manuell ausfüllen" aus, führen Sie die folgenden Schritte aus, und klicken Sie dann auf "Weiter".

    • Geben Sie als Dienst-URL für einmaliges Anmelden die Salesforce-Anmelde-URL ein, die Sie zuvor notiert haben.
    • Wählen Sie SAML-Zertifikat des Identitätsanbieters hochladen aus, und laden Sie die zertifikatsdatei hoch, die Sie zuvor heruntergeladen haben.

    Screenshot der Einstellungen des Identitätsanbieters in Defender for Cloud Apps mit der SSO-Dienst-URL und den Feldern zum Hochladen des SAML-Zertifikats.

  3. Notieren Sie sich auf der Seite "Externe Konfiguration " die folgenden Informationen, und klicken Sie dann auf "Weiter". Sie benötigen diese Informationen beim Konfigurieren der benutzerdefinierten Okta-Anwendung in Schritt 5.

    • Single Sign-On-URL für Defender for Cloud Apps
    • Attribute und Werte von Defender for Cloud Apps

    Hinweis

    Wenn eine Option zum Hochladen des Defender for Cloud Apps SAML-Zertifikats für den Identitätsanbieter angezeigt wird, klicken Sie auf das Klicken, um die Zertifikatdatei herunterzuladen. Diesen benötigen Sie später.

    Screenshot der Defender for Cloud Apps Konfigurationsseite mit den SSO-URL- und Attributwerten.

Schritt 5: Abschließen der Konfiguration der benutzerdefinierten Okta-Anwendung

Aktualisieren Sie die SAML-Einstellungen der benutzerdefinierten Okta-Anwendung mit den Werten aus Defender for Cloud Apps.

  1. Wählen Sie in der Okta Admin-Konsole unter Anwendungen die benutzerdefinierte Anwendung aus, die Sie zuvor erstellt haben, und klicken Sie dann unter Allgemeine>SAML-Einstellungen auf Bearbeiten.

    Screenshot der Okta Admin-Konsole mit der Registerkarte

  2. Ersetzen Sie im Feld "Single Sign On URL" die URL durch die DEFENDER FOR CLOUD APPS Single Sign-On-URL aus Schritt 4, und speichern Sie dann Ihre Einstellungen.

  3. Wählen Sie unter Verzeichnisdie Option Profil Editor aus, wählen Sie die benutzerdefinierte Anwendung aus, die Sie zuvor erstellt haben, und klicken Sie dann auf Profil. Fügen Sie Attribute mithilfe der folgenden Informationen hinzu.

    Anzeigename Variablenname Datentyp Attributtyp
    McasSigningCert McasSigningCert string Benutzerdefiniert
    McasAppId McasAppId string Benutzerdefiniert

    Screenshot des Okta-Profil-Editors mit Feldern zum Hinzufügen von benutzerdefinierten Profilattributen.

  4. Zurück auf der Seite Profile Editor wählen Sie die benutzerdefinierte Anwendung aus, die Sie zuvor erstellt haben, klicken auf Mappings und wählen dann Okta User to {custom_app_name} aus. Ordnen Sie die Attribute "McasSigningCert" und "McasAppId" den in Schritt 4 aufgezeichneten Defender for Cloud Apps Attributwerten zu.

    Hinweis

    • Stellen Sie sicher, dass Sie die Werte in doppelte Anführungszeichen (") einschließen.
    • Okta beschränkt Attribute auf 1024 Zeichen. Fügen Sie die Attribute mithilfe des profil-Editor wie beschrieben hinzu, um diese Einschränkung zu umgehen.

    Screenshot der Seite

  5. Speichern Sie Ihre Einstellungen.

Schritt 6: Abrufen der App-Änderungen in Defender for Cloud Apps

Gehen Sie auf der Seite Defender for Cloud Apps APP-ÄNDERUNGEN wie folgt vor, aber klicken Sie nicht auf Fertig stellen. Sie benötigen die SAML-Single-Sign-on-URL und das Zertifikat in Schritt 7.

  • Kopieren Sie die SAML-Single-Sign-On-URL für Defender for Cloud Apps
  • Herunterladen des Defender for Cloud Apps SAML-Zertifikats

Screenshot der Seite „App-Änderungen“ in Defender for Cloud Apps, auf der die SAML-SSO-URL und die Option zum Herunterladen des Zertifikats zu sehen sind.

Schritt 7: Abschließen der App-Änderungen

Navigieren Sie in Salesforce zu Setupeinstellungen>>Identitätseinstellungen>Sign-On Einstellungen, und gehen Sie wie folgt vor:

  1. [Empfohlen] Erstellen Sie eine Sicherung Ihrer aktuellen Einstellungen.

  2. Ersetzen Sie den Feldwert "Anmelde-URL des Identitätsanbieters" durch die Defender for Cloud Apps in Schritt 6 kopierte SAML-Single Sign-On-URL.

  3. Laden Sie das in Schritt 6 heruntergeladene Defender for Cloud Apps SAML-Zertifikat hoch.

  4. Klicken Sie auf Speichern.

    Hinweis

    • Nach dem Speichern Ihrer Einstellungen werden alle zugeordneten Anmeldeanforderungen an diese App über die App-Steuerung für bedingten Zugriff weitergeleitet.
    • Das Defender for Cloud Apps SAML-Zertifikat ist ein Jahr lang gültig. Nach Ablauf des Zertifikats muss ein neues Zertifikat generiert werden.

    Screenshot der Seite

Schritt 8: Abschließen der Konfiguration in Defender for Cloud Apps

Schließen Sie den Assistenten in Defender for Cloud Apps ab, um die Sitzungsweiterleitung über die App-Steuerung für bedingten Zugriff zu aktivieren.

  • Wieder auf der Defender for Cloud Apps-Seite APP CHANGES klicken Sie auf Finish. Nach Abschluss des Assistenten werden alle zugeordneten Anmeldeanforderungen an diese App über die App-Steuerung für bedingten Zugriff weitergeleitet.

Wenn Probleme auftreten, helfen wir Ihnen gerne weiter. Um Unterstützung oder Support für Ihr Produktproblem zu erhalten, öffnen Sie ein Supportticket.