نشر التحكم في تطبيق الوصول المشروط لأي تطبيق ويب باستخدام خدمات الأمان المشترك لـ Active Directory (AD FS) كموفر الهوية (IdP)

يمكنك تكوين عناصر تحكم الجلسة في Microsoft Defender for Cloud Apps للعمل مع أي تطبيق ويب وأي IdP غير Microsoft. توضح هذه المقالة كيفية توجيه جلسات عمل التطبيق من AD FS إلى Defender for Cloud Apps لعناصر تحكم الجلسة في الوقت الحقيقي.

بالنسبة لهذه المقالة، سنستخدم تطبيق Salesforce كمثال لتطبيق ويب يتم تكوينه لاستخدام عناصر تحكم جلسة Defender for Cloud Apps.

المتطلبات الأساسية

  • يجب أن يكون لدى مؤسستك ما يلي للتحكم في تطبيق الوصول المشروط:

    • بيئة خدمات الأمان المشترك لـ Active Directory (AD FS) معدة مسبقا
    • ترخيص Microsoft Defender for Cloud Apps
  • إعداد تسجيل دخول فردي قائم ل AD FS للتطبيق يستخدم SAML 2.0

ملاحظة

تنطبق الخطوات هنا على جميع إصدارات AD FS التي تعمل على إصدار مدعوم من Windows Server.

تكوين عناصر التحكم في جلسة العمل لتطبيقك باستخدام AD FS كمعرف هوية

استخدم الخطوات التالية لتوجيه جلسات عمل تطبيق الويب من AD FS إلى Defender for Cloud Apps.

ملاحظة

يمكنك تكوين معلومات تسجيل الدخول الأحادي الخاصة بالتطبيق SAML التي يوفرها AD FS باستخدام إحدى الطرق التالية:

  • الخيار 1: تحميل ملف بيانات تعريف SAML للتطبيق.
  • الخيار 2: توفير بيانات SAML للتطبيق يدويا.

في الخطوات التالية، سنستخدم الخيار 2.

الخطوة 1: احصل على إعدادات تسجيل الدخول الأحادي لتطبيقك SAML

الخطوة 2: تكوين Defender for Cloud Apps بمعلومات SAML لتطبيقك

الخطوة 3: إنشاء ثقة جهة اعتماد AD FS جديدة وتكوين تسجيل الدخول الأحادي للتطبيق.

الخطوة 4: تكوين Defender for Cloud Apps بمعلومات تطبيق AD FS

الخطوة 5: إكمال تكوين ثقة جهة اعتماد AD FS

الخطوة 6: الحصول على تغييرات التطبيق في Defender for Cloud Apps

الخطوة 7: إكمال تغييرات التطبيق

الخطوة 8: إكمال التكوين في Defender for Cloud Apps

الخطوة 1: احصل على إعدادات تسجيل الدخول الأحادي لتطبيقك SAML

استخدم الخطوات التالية لجمع إعدادات تسجيل الدخول الأحادي SAML الحالية لتطبيقك.

  1. في Salesforce، استعرض للوصول إلىإعدادات الإعدادات>>هوية>واحدة Sign-On الإعدادات.

  2. ضمن Single Sign-On Settings، انقر فوق اسم تكوين AD FS الحالي.

    لقطة شاشة لصفحة Salesforce Single Sign-On Settings تعرض تكوين AD FS الحالي.

  3. في صفحة SAML Single Sign-On Setting ، دون ملاحظة عن عنوان URL لتسجيل الدخول إلى Salesforce. ستحتاج إلى ذلك لاحقا عند تكوين Defender for Cloud Apps.

    ملاحظة

    إذا كان تطبيقك يوفر شهادة SAML، فنزل ملف الشهادة.

    لقطة شاشة لصفحة إعدادات Sign-On Single Sign-On ل Salesforce SAML تعرض عنوان URL لتسجيل الدخول لنسخه.

الخطوة 2: تكوين Defender for Cloud Apps بمعلومات SAML لتطبيقك

استخدم الخطوات التالية لإضافة التطبيق في Defender for Cloud Apps وإدخال تفاصيل SAML الخاصة به.

  1. في مدخل Microsoft Defender، حدد الإعدادات. ثم اختر تطبيقات السحابة.

  2. ضمن التطبيقات المتصلة، حدد Conditional Access App Control apps.

  3. حدد +إضافة، وفي النافذة المنبثقة، حدد التطبيق الذي تريد نشره، ثم حدد بدء المعالج.

  4. في صفحة APP INFORMATION ، حدد Fill in data manually، في Assertion consumer service URL أدخل عنوان URL لتسجيل الدخول إلى Salesforce الذي لاحظته سابقا، ثم انقر فوق Next.

    ملاحظة

    إذا كان تطبيقك يوفر شهادة SAML، فحدد Use <app_name> SAML certificate وقم بتحميل ملف الشهادة.

    لقطة شاشة لصفحة Defender for Cloud Apps APP INFORMATION مع حقول لإدخال تفاصيل Salesforce SAML يدويا.

الخطوة 3: إنشاء ثقة جهة اعتماد AD FS جديدة وتكوين Sign-On واحد للتطبيق

ملاحظة

للحد من وقت تعطل المستخدم النهائي والحفاظ على التكوين الجيد الحالي المعروف، نوصي بإنشاء ثقة جهة اعتماد جديدة وتكوين Sign-On واحد. عندما لا يكون ذلك ممكنا، تخط الخطوات ذات الصلة. على سبيل المثال، إذا كان التطبيق الذي تقوم بتكوينه لا يدعم إنشاء تكوينات Sign-On فردية متعددة، فتخطى خطوة إنشاء تسجيل دخول أحادي جديد.

  1. في وحدة تحكم AD FS Management ، ضمن Relying Party Trusts، اعرض خصائص ثقة جهة الاعتماد الحالية لتطبيقك، وقم بتدوين الإعدادات.

  2. ضمن الإجراءات، انقر فوق إضافة ثقة جهة الاعتماد. بصرف النظر عن قيمة المعرف التي يجب أن تكون اسما فريدا، قم بتكوين الثقة الجديدة باستخدام الإعدادات التي لاحظتها سابقا. ستحتاج إلى هذه الثقة لاحقا عند تكوين Defender for Cloud Apps.

  3. افتح ملف بيانات تعريف الاتحاد وقم بتدوين موقع AD FS SingleSignOnService. ستحتاج إلى هذا لاحقا.

    ملاحظة

    يمكنك استخدام نقطة النهاية التالية للوصول إلى ملف بيانات تعريف الاتحاد الخاص بك: https://<Your_Domain>/federationmetadata/2007-06/federationmetadata.xml

    لقطة شاشة لملف بيانات تعريف الاتحاد الذي يعرض موقع AD FS SingleSignOnService لتطبيق Salesforce.

  4. قم بتنزيل شهادة توقيع موفر الهوية. ستحتاج إلى هذا لاحقا.

    1. ضمن شهادات الخدمات>، انقر بزر الماوس الأيمن فوق شهادة توقيع AD FS، ثم حدد عرض الشهادة.

      لقطة شاشة لنافذة خصائص شهادة توقيع موفر الهوية في AD FS.

    2. في علامة التبويب تفاصيل الشهادة، انقر فوق نسخ إلى ملف واتبع الخطوات الواردة في معالج تصدير الشهادة لتصدير الشهادة ك X.509 مشفر Base-64 (. ملف CER ).

      لقطة شاشة لمعالج تصدير الشهادة تعرض خطوة حفظ شهادة توقيع IdP كملف.

  5. مرة أخرى في Salesforce، في صفحة إعدادات تسجيل الدخول الأحادي ل AD FS الموجودة، قم بتدوين جميع الإعدادات.

  6. إنشاء تكوين تسجيل دخول أحادي SAML جديد. بصرف النظر عن قيمة معرف الكيان التي يجب أن تتطابق مع معرف ثقة جهة الاعتماد، قم بتكوين تسجيل الدخول الأحادي باستخدام الإعدادات التي لاحظتها سابقا. ستحتاج إلى ذلك لاحقا عند تكوين Defender for Cloud Apps.

الخطوة 4: تكوين Defender for Cloud Apps بمعلومات تطبيق AD FS

استخدم قيم AD FS التي جمعتها لإكمال تكوين موفر الهوية في Defender for Cloud Apps.

  1. مرة أخرى في صفحة موفر الهوية Defender for Cloud Apps، انقر فوق التالي للمتابعة.

  2. في صفحة تفاصيل موفر الهوية ، حدد تعبئة البيانات يدويا، وقم بما يلي، ثم انقر فوق التالي.

    • للحصول على عنوان URL لخدمة تسجيل الدخول الموحد، أدخل موقع AD FS SingleSignOnService الذي أشرت إليه من ملف بيانات الاتحاد في الخطوة 3.
    • حدد Upload identity provider's SAML certificate وقم بتحميل ملف الشهادة الذي قمت بتنزيله سابقا.

    لقطة شاشة لصفحة موفر الهوية Defender for Cloud Apps مع حقول عنوان URL لخدمة SSO وشهادة SAML.

  3. في صفحة EXTERNAL CONFIGURATION ، دون المعلومات التالية، ثم انقر فوق Next. ستحتاج إلى رابط تسجيل الدخول الموحد، بالإضافة إلى السمات والقيم عند تكوين نظام AD FS الذي يعتمد على ثقة الطرف وتحديث التطبيق.

    • عنوان URL لتسجيل الدخول الأحادي Defender for Cloud Apps
    • Defender for Cloud Apps السمات والقيم

    ملاحظة

    إذا رأيت خيارا لتحميل شهادة Defender for Cloud Apps SAML لموفر الهوية، فانقر فوق الارتباط لتنزيل ملف الشهادة. ستحتاج إلى هذا لاحقا.

    لقطة شاشة Defender for Cloud Apps تعرض رابط تنزيل عنوان URL لتسجيل الدخول الأحادي والسمات وشهادة SAML.

الخطوة 5: إكمال تكوين ثقة جهة اعتماد AD FS

أكمل الخطوات التالية لتحديث ثقة جهة اعتماد AD FS بقواعد المطالبة المطلوبة وإعدادات الشهادة.

  1. مرة أخرى في وحدة تحكم AD FS Management ، انقر بزر الماوس الأيمن فوق ثقة جهة الاعتماد التي أنشأتها سابقا، ثم حدد Edit Claim Issuance Policy.

    لقطة شاشة لوحدة تحكم AD FS Management مع قائمة سياق ثقة جهة الاعتماد التي تعرض خيار تحرير نهج إصدار المطالبة.

  2. في مربع الحوار تحرير نهج إصدار المطالبة ، ضمن قواعد تحويل الإصدار، استخدم المعلومات المتوفرة في الجدول التالي لإكمال الخطوات لإنشاء قواعد مخصصة.

    اسم قاعدة المطالبة قاعدة مخصصة
    McasSigningCert => issue(type="McasSigningCert", value="<value>");أين <value> هي قيمة McasSigningCert من معالج Defender for Cloud Apps الذي لاحظته سابقا
    McasAppId => issue(type="McasAppId", value="<value>");هي قيمة McasAppId من معالج Defender for Cloud Apps الذي لاحظته سابقا
    1. انقر فوق إضافة قاعدة، ضمن قالب قاعدة المطالبة حدد إرسال المطالبات باستخدام قاعدة مخصصة، ثم انقر فوق التالي.
    2. في صفحة تكوين القاعدة ، أدخل اسم قاعدة المطالبة المعنية والقاعدة المخصصة المقدمة.

    ملاحظة

    هذه القواعد بالإضافة إلى أي قواعد مطالبة أو سمات مطلوبة من قبل التطبيق الذي تقوم بتكوينه.

  3. مرة أخرى في صفحة ثقة جهة الاعتماد ، انقر بزر الماوس الأيمن فوق ثقة جهة الاعتماد التي أنشأتها سابقا، ثم حدد خصائص.

  4. في علامة التبويب Endpoints، حدد SAML Assertion Consumer Endpoint، وانقر فوق Edit واستبدل عنوان URL الموثوق به بعنوان URL لتسجيل الدخول الأحادي Defender for Cloud Apps الذي سجلته سابقا، ثم انقر فوق OK.

    لقطة شاشة لمربع حوار خصائص نقطة نهاية ثقة جهة الاعتماد التي تعرض حقل عنوان URL الموثوق به لنقطة نهاية مستهلك تأكيد SAML.

  5. إذا قمت بتنزيل شهادة Defender for Cloud Apps SAML لموفر الهوية، في علامة التبويب توقيع، انقر فوق إضافة ملف الشهادة وتحميله، ثم انقر فوق موافق.

    لقطة شاشة لمربع حوار خصائص توقيع ثقة جهة الاعتماد الذي يعرض تكوين شهادة SAML.

  6. احفظ الإعدادات الخاصة بك.

الخطوة 6: الحصول على تغييرات التطبيق في Defender for Cloud Apps

مرة أخرى في صفحة Defender for Cloud Apps APP CHANGES، قم بما يلي، ولكن لا تنقر فوق إنهاء. ستحتاج إلى المعلومات لاحقا.

  • نسخ عنوان URL لتسجيل الدخول الأحادي إلى Defender for Cloud Apps SAML
  • تنزيل شهادة DEFENDER FOR CLOUD APPS SAML

لقطة شاشة لصفحة Defender for Cloud Apps APP CHANGES تعرض عنوان URL لتسجيل الدخول الأحادي SAML وخيار تنزيل الشهادة.

الخطوة 7: إكمال تغييرات التطبيق

في Salesforce، استعرضللإعدادات>إعدادات>الهوية>الأحادية Sign-On الإعدادات، وقم بما يلي:

  1. مستحسن: إنشاء نسخة احتياطية من الإعدادات الحالية.

  2. استبدل قيمة حقل عنوان URL لتسجيل الدخول لموفر الهوية بعنوان URL لتسجيل الدخول الأحادي Defender for Cloud Apps SAML الذي سجلته سابقا.

  3. قم بتحميل شهادة Defender for Cloud Apps SAML التي قمت بتنزيلها مسبقا.

  4. انقر فوق حفظ.

    ملاحظة

    شهادة Defender for Cloud Apps SAML صالحة لمدة عام واحد. بعد انتهاء صلاحيتها، ستحتاج إلى إنشاء شهادة جديدة.

الخطوة 8: إكمال التكوين في Defender for Cloud Apps

أكمل المعالج لتمكين التوجيه من خلال التحكم في تطبيق الوصول المشروط.

  • مرة أخرى في صفحة Defender for Cloud Apps APP CHANGES، انقر فوق إنهاء. بعد إكمال المعالج، سيتم توجيه جميع طلبات تسجيل الدخول المرتبطة بالتطبيق المكون عبر التحكم في تطبيق الوصول المشروط.

إذا واجهت أي مشاكل، فنحن هنا للمساعدة. للحصول على المساعدة أو الدعم لقضية المنتج، يرجى فتح تذكرة دعم.