إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يمكنك تكوين عناصر تحكم الجلسة في Microsoft Defender for Cloud Apps للعمل مع أي تطبيق ويب وأي IdP غير Microsoft. توضح هذه المقالة كيفية توجيه جلسات عمل التطبيق من AD FS إلى Defender for Cloud Apps لعناصر تحكم الجلسة في الوقت الحقيقي.
بالنسبة لهذه المقالة، سنستخدم تطبيق Salesforce كمثال لتطبيق ويب يتم تكوينه لاستخدام عناصر تحكم جلسة Defender for Cloud Apps.
المتطلبات الأساسية
يجب أن يكون لدى مؤسستك ما يلي للتحكم في تطبيق الوصول المشروط:
- بيئة خدمات الأمان المشترك لـ Active Directory (AD FS) معدة مسبقا
- ترخيص Microsoft Defender for Cloud Apps
إعداد تسجيل دخول فردي قائم ل AD FS للتطبيق يستخدم SAML 2.0
ملاحظة
تنطبق الخطوات هنا على جميع إصدارات AD FS التي تعمل على إصدار مدعوم من Windows Server.
تكوين عناصر التحكم في جلسة العمل لتطبيقك باستخدام AD FS كمعرف هوية
استخدم الخطوات التالية لتوجيه جلسات عمل تطبيق الويب من AD FS إلى Defender for Cloud Apps.
ملاحظة
يمكنك تكوين معلومات تسجيل الدخول الأحادي الخاصة بالتطبيق SAML التي يوفرها AD FS باستخدام إحدى الطرق التالية:
- الخيار 1: تحميل ملف بيانات تعريف SAML للتطبيق.
- الخيار 2: توفير بيانات SAML للتطبيق يدويا.
في الخطوات التالية، سنستخدم الخيار 2.
الخطوة 1: احصل على إعدادات تسجيل الدخول الأحادي لتطبيقك SAML
الخطوة 2: تكوين Defender for Cloud Apps بمعلومات SAML لتطبيقك
الخطوة 3: إنشاء ثقة جهة اعتماد AD FS جديدة وتكوين تسجيل الدخول الأحادي للتطبيق.
الخطوة 4: تكوين Defender for Cloud Apps بمعلومات تطبيق AD FS
الخطوة 5: إكمال تكوين ثقة جهة اعتماد AD FS
الخطوة 6: الحصول على تغييرات التطبيق في Defender for Cloud Apps
الخطوة 7: إكمال تغييرات التطبيق
الخطوة 8: إكمال التكوين في Defender for Cloud Apps
الخطوة 1: احصل على إعدادات تسجيل الدخول الأحادي لتطبيقك SAML
استخدم الخطوات التالية لجمع إعدادات تسجيل الدخول الأحادي SAML الحالية لتطبيقك.
في Salesforce، استعرض للوصول إلىإعدادات الإعدادات>>هوية>واحدة Sign-On الإعدادات.
ضمن Single Sign-On Settings، انقر فوق اسم تكوين AD FS الحالي.
في صفحة SAML Single Sign-On Setting ، دون ملاحظة عن عنوان URL لتسجيل الدخول إلى Salesforce. ستحتاج إلى ذلك لاحقا عند تكوين Defender for Cloud Apps.
ملاحظة
إذا كان تطبيقك يوفر شهادة SAML، فنزل ملف الشهادة.
الخطوة 2: تكوين Defender for Cloud Apps بمعلومات SAML لتطبيقك
استخدم الخطوات التالية لإضافة التطبيق في Defender for Cloud Apps وإدخال تفاصيل SAML الخاصة به.
في مدخل Microsoft Defender، حدد الإعدادات. ثم اختر تطبيقات السحابة.
ضمن التطبيقات المتصلة، حدد Conditional Access App Control apps.
حدد +إضافة، وفي النافذة المنبثقة، حدد التطبيق الذي تريد نشره، ثم حدد بدء المعالج.
في صفحة APP INFORMATION ، حدد Fill in data manually، في Assertion consumer service URL أدخل عنوان URL لتسجيل الدخول إلى Salesforce الذي لاحظته سابقا، ثم انقر فوق Next.
ملاحظة
إذا كان تطبيقك يوفر شهادة SAML، فحدد Use <app_name> SAML certificate وقم بتحميل ملف الشهادة.
الخطوة 3: إنشاء ثقة جهة اعتماد AD FS جديدة وتكوين Sign-On واحد للتطبيق
ملاحظة
للحد من وقت تعطل المستخدم النهائي والحفاظ على التكوين الجيد الحالي المعروف، نوصي بإنشاء ثقة جهة اعتماد جديدة وتكوين Sign-On واحد. عندما لا يكون ذلك ممكنا، تخط الخطوات ذات الصلة. على سبيل المثال، إذا كان التطبيق الذي تقوم بتكوينه لا يدعم إنشاء تكوينات Sign-On فردية متعددة، فتخطى خطوة إنشاء تسجيل دخول أحادي جديد.
في وحدة تحكم AD FS Management ، ضمن Relying Party Trusts، اعرض خصائص ثقة جهة الاعتماد الحالية لتطبيقك، وقم بتدوين الإعدادات.
ضمن الإجراءات، انقر فوق إضافة ثقة جهة الاعتماد. بصرف النظر عن قيمة المعرف التي يجب أن تكون اسما فريدا، قم بتكوين الثقة الجديدة باستخدام الإعدادات التي لاحظتها سابقا. ستحتاج إلى هذه الثقة لاحقا عند تكوين Defender for Cloud Apps.
افتح ملف بيانات تعريف الاتحاد وقم بتدوين موقع AD FS SingleSignOnService. ستحتاج إلى هذا لاحقا.
ملاحظة
يمكنك استخدام نقطة النهاية التالية للوصول إلى ملف بيانات تعريف الاتحاد الخاص بك:
https://<Your_Domain>/federationmetadata/2007-06/federationmetadata.xml
قم بتنزيل شهادة توقيع موفر الهوية. ستحتاج إلى هذا لاحقا.
ضمن شهادات الخدمات>، انقر بزر الماوس الأيمن فوق شهادة توقيع AD FS، ثم حدد عرض الشهادة.
في علامة التبويب تفاصيل الشهادة، انقر فوق نسخ إلى ملف واتبع الخطوات الواردة في معالج تصدير الشهادة لتصدير الشهادة ك X.509 مشفر Base-64 (. ملف CER ).
مرة أخرى في Salesforce، في صفحة إعدادات تسجيل الدخول الأحادي ل AD FS الموجودة، قم بتدوين جميع الإعدادات.
إنشاء تكوين تسجيل دخول أحادي SAML جديد. بصرف النظر عن قيمة معرف الكيان التي يجب أن تتطابق مع معرف ثقة جهة الاعتماد، قم بتكوين تسجيل الدخول الأحادي باستخدام الإعدادات التي لاحظتها سابقا. ستحتاج إلى ذلك لاحقا عند تكوين Defender for Cloud Apps.
الخطوة 4: تكوين Defender for Cloud Apps بمعلومات تطبيق AD FS
استخدم قيم AD FS التي جمعتها لإكمال تكوين موفر الهوية في Defender for Cloud Apps.
مرة أخرى في صفحة موفر الهوية Defender for Cloud Apps، انقر فوق التالي للمتابعة.
في صفحة تفاصيل موفر الهوية ، حدد تعبئة البيانات يدويا، وقم بما يلي، ثم انقر فوق التالي.
- للحصول على عنوان URL لخدمة تسجيل الدخول الموحد، أدخل موقع AD FS SingleSignOnService الذي أشرت إليه من ملف بيانات الاتحاد في الخطوة 3.
- حدد Upload identity provider's SAML certificate وقم بتحميل ملف الشهادة الذي قمت بتنزيله سابقا.
في صفحة EXTERNAL CONFIGURATION ، دون المعلومات التالية، ثم انقر فوق Next. ستحتاج إلى رابط تسجيل الدخول الموحد، بالإضافة إلى السمات والقيم عند تكوين نظام AD FS الذي يعتمد على ثقة الطرف وتحديث التطبيق.
- عنوان URL لتسجيل الدخول الأحادي Defender for Cloud Apps
- Defender for Cloud Apps السمات والقيم
ملاحظة
إذا رأيت خيارا لتحميل شهادة Defender for Cloud Apps SAML لموفر الهوية، فانقر فوق الارتباط لتنزيل ملف الشهادة. ستحتاج إلى هذا لاحقا.
الخطوة 5: إكمال تكوين ثقة جهة اعتماد AD FS
أكمل الخطوات التالية لتحديث ثقة جهة اعتماد AD FS بقواعد المطالبة المطلوبة وإعدادات الشهادة.
مرة أخرى في وحدة تحكم AD FS Management ، انقر بزر الماوس الأيمن فوق ثقة جهة الاعتماد التي أنشأتها سابقا، ثم حدد Edit Claim Issuance Policy.
في مربع الحوار تحرير نهج إصدار المطالبة ، ضمن قواعد تحويل الإصدار، استخدم المعلومات المتوفرة في الجدول التالي لإكمال الخطوات لإنشاء قواعد مخصصة.
اسم قاعدة المطالبة قاعدة مخصصة McasSigningCert => issue(type="McasSigningCert", value="<value>");أين<value>هي قيمة McasSigningCert من معالج Defender for Cloud Apps الذي لاحظته سابقاMcasAppId => issue(type="McasAppId", value="<value>");هي قيمة McasAppId من معالج Defender for Cloud Apps الذي لاحظته سابقا- انقر فوق إضافة قاعدة، ضمن قالب قاعدة المطالبة حدد إرسال المطالبات باستخدام قاعدة مخصصة، ثم انقر فوق التالي.
- في صفحة تكوين القاعدة ، أدخل اسم قاعدة المطالبة المعنية والقاعدة المخصصة المقدمة.
ملاحظة
هذه القواعد بالإضافة إلى أي قواعد مطالبة أو سمات مطلوبة من قبل التطبيق الذي تقوم بتكوينه.
مرة أخرى في صفحة ثقة جهة الاعتماد ، انقر بزر الماوس الأيمن فوق ثقة جهة الاعتماد التي أنشأتها سابقا، ثم حدد خصائص.
في علامة التبويب Endpoints، حدد SAML Assertion Consumer Endpoint، وانقر فوق Edit واستبدل عنوان URL الموثوق به بعنوان URL لتسجيل الدخول الأحادي Defender for Cloud Apps الذي سجلته سابقا، ثم انقر فوق OK.
إذا قمت بتنزيل شهادة Defender for Cloud Apps SAML لموفر الهوية، في علامة التبويب توقيع، انقر فوق إضافة ملف الشهادة وتحميله، ثم انقر فوق موافق.
احفظ الإعدادات الخاصة بك.
الخطوة 6: الحصول على تغييرات التطبيق في Defender for Cloud Apps
مرة أخرى في صفحة Defender for Cloud Apps APP CHANGES، قم بما يلي، ولكن لا تنقر فوق إنهاء. ستحتاج إلى المعلومات لاحقا.
- نسخ عنوان URL لتسجيل الدخول الأحادي إلى Defender for Cloud Apps SAML
- تنزيل شهادة DEFENDER FOR CLOUD APPS SAML
الخطوة 7: إكمال تغييرات التطبيق
في Salesforce، استعرضللإعدادات>إعدادات>الهوية>الأحادية Sign-On الإعدادات، وقم بما يلي:
مستحسن: إنشاء نسخة احتياطية من الإعدادات الحالية.
استبدل قيمة حقل عنوان URL لتسجيل الدخول لموفر الهوية بعنوان URL لتسجيل الدخول الأحادي Defender for Cloud Apps SAML الذي سجلته سابقا.
قم بتحميل شهادة Defender for Cloud Apps SAML التي قمت بتنزيلها مسبقا.
انقر فوق حفظ.
ملاحظة
شهادة Defender for Cloud Apps SAML صالحة لمدة عام واحد. بعد انتهاء صلاحيتها، ستحتاج إلى إنشاء شهادة جديدة.
الخطوة 8: إكمال التكوين في Defender for Cloud Apps
أكمل المعالج لتمكين التوجيه من خلال التحكم في تطبيق الوصول المشروط.
- مرة أخرى في صفحة Defender for Cloud Apps APP CHANGES، انقر فوق إنهاء. بعد إكمال المعالج، سيتم توجيه جميع طلبات تسجيل الدخول المرتبطة بالتطبيق المكون عبر التحكم في تطبيق الوصول المشروط.
المحتويات ذات الصلة
إذا واجهت أي مشاكل، فنحن هنا للمساعدة. للحصول على المساعدة أو الدعم لقضية المنتج، يرجى فتح تذكرة دعم.