نشر التحكم في تطبيق الوصول المشروط لأي تطبيق ويب باستخدام Okta كموفر الهوية (IdP)

يمكنك تكوين عناصر تحكم الجلسة في Microsoft Defender for Cloud Apps للعمل مع أي تطبيق ويب وأي IdP غير Microsoft. توضح هذه المقالة كيفية توجيه جلسات عمل التطبيق من Okta إلى Defender for Cloud Apps لعناصر التحكم في جلسة العمل في الوقت الحقيقي.

بالنسبة لهذه المقالة، سنستخدم تطبيق Salesforce كمثال لتطبيق ويب يتم تكوينه لاستخدام عناصر تحكم جلسة Defender for Cloud Apps.

المتطلبات الأساسية

  • يجب أن يكون لدى مؤسستك التراخيص التالية لاستخدام التحكم في تطبيق الوصول المشروط:

    • مستأجر Okta تم تكوينه مسبقا.
    • Microsoft Defender for Cloud Apps
  • تكوين تسجيل الدخول الأحادي في Okta موجود للتطبيق باستخدام بروتوكول مصادقة SAML 2.0

تكوين عناصر التحكم في جلسة العمل لتطبيقك باستخدام Okta كمعرف هوية

استخدم الخطوات التالية لتوجيه جلسات عمل تطبيق الويب من Okta إلى Defender for Cloud Apps.

ملاحظة

يمكنك تكوين معلومات تسجيل الدخول الأحادي الخاصة بالتطبيق SAML التي يوفرها Okta باستخدام إحدى الطرق التالية:

  • الخيار 1: تحميل ملف بيانات تعريف SAML للتطبيق.
  • الخيار 2: توفير بيانات SAML للتطبيق يدويا.

في الخطوات التالية، سنستخدم الخيار 2.

الخطوة 1: احصل على إعدادات تسجيل الدخول الأحادي لتطبيقك SAML

الخطوة 2: تكوين Defender for Cloud Apps بمعلومات SAML لتطبيقك

الخطوة 3: إنشاء تطبيق Okta مخصص جديد وتكوين تسجيل الدخول الأحادي للتطبيق

الخطوة 4: تكوين Defender for Cloud Apps بمعلومات تطبيق Okta

الخطوة 5: إكمال تكوين تطبيق Okta المخصص

الخطوة 6: الحصول على تغييرات التطبيق في Defender for Cloud Apps

الخطوة 7: إكمال تغييرات التطبيق

الخطوة 8: إكمال التكوين في Defender for Cloud Apps

الخطوة 1: احصل على إعدادات تسجيل الدخول الأحادي لتطبيقك SAML

اجمع إعدادات تسجيل الدخول الأحادي الحالية لتطبيقك من Salesforce.

  1. في Salesforce، استعرض للوصول إلىإعدادات الإعدادات>>هوية>واحدة Sign-On الإعدادات.

  2. ضمن Single Sign-On Settings، انقر فوق اسم تكوين Okta الحالي.

    لقطة شاشة لصفحة Salesforce Single Sign-On Settings تعرض تكوين Okta الموجود للتحديد.

  3. في صفحة SAML Single Sign-On Setting ، دون ملاحظة عن عنوان URL لتسجيل الدخول إلى Salesforce. ستحتاج إلى ذلك لاحقا عند تكوين Defender for Cloud Apps.

    ملاحظة

    إذا كان تطبيقك يوفر شهادة SAML، فنزل ملف الشهادة.

    لقطة شاشة لصفحة Salesforce SAML Single Sign-On Setting تعرض حقل Login URL.

الخطوة 2: تكوين Defender for Cloud Apps بمعلومات SAML لتطبيقك

أدخل تفاصيل تسجيل الدخول الأحادي لتطبيقك في Defender for Cloud Apps.

  1. في مدخل Microsoft Defender، حدد الإعدادات. ثم اختر تطبيقات السحابة.

  2. ضمن التطبيقات المتصلة، حدد تطبيقات التحكم في تطبيق الوصول المشروط.

  3. حدد +إضافة، وفي النافذة المنبثقة، حدد التطبيق الذي تريد نشره، ثم حدد بدء المعالج.

  4. في صفحة معلومات التطبيق ، حدد تعبئة البيانات يدويا، في عنوان URL لتأكيد خدمة المستهلك أدخل عنوان URL لتسجيل الدخول إلى Salesforce من الخطوة 1، ثم انقر فوق التالي.

    ملاحظة

    إذا كان تطبيقك يوفر شهادة SAML، فحدد Use <app_name> SAML certificate وقم بتحميل ملف الشهادة.

    لقطة شاشة لصفحة Defender for Cloud Apps APP INFORMATION مع حقول تكوين SAML اليدوية ل Salesforce.

الخطوة 3: إنشاء تطبيق Okta مخصص جديد وتكوين Sign-On واحد للتطبيق

ملاحظة

للحد من وقت تعطل المستخدم النهائي والحفاظ على التكوين الجيد المعروف الحالي، نوصي بإنشاء تطبيق مخصص جديد وتكوين Sign-On واحد. إذا لم يكن من الممكن إنشاء تطبيق مخصص جديد وتكوين Sign-On واحد، تجاوز الخطوات ذات الصلة. على سبيل المثال، إذا كان التطبيق الذي تقوم بتكوينه لا يدعم إنشاء تكوينات Sign-On فردية متعددة، فتخطى خطوة إنشاء تسجيل دخول أحادي جديد.

  1. في وحدة تحكم مسؤول Okta، ضمن التطبيقات، اعرض خصائص التكوين الحالي لتطبيقك، وقم بتدوين الإعدادات.

  2. انقر فوق إضافة تطبيق، ثم انقر فوق إنشاء تطبيق جديد. بصرف النظر عن قيمة Audience URI (SP Entity ID) التي يجب أن تكون اسما فريدا، قم بتكوين التطبيق الجديد باستخدام الإعدادات من تطبيق Okta الحالي المسجل في الخطوة السابقة. ستحتاج إلى هذا التطبيق لاحقا عند تكوين Defender for Cloud Apps.

  3. انتقل إلى التطبيقات، واعرض تكوين Okta الحالي، وفي علامة التبويب تسجيل الدخول ، حدد عرض إرشادات الإعداد.

    لقطة شاشة لعلامة تبويب تسجيل الدخول لتطبيق Okta تعرض خيار عرض إرشادات الإعداد وموقع خدمة تسجيل الدخول الأحادي.

  4. دون عنوان URL أحادي Sign-On لموفر الهوية وقم بتنزيل شهادة توقيع موفر الهوية (X.509). ستحتاج إلى كل من رابط URL وشهادة التوقيع في Step 4 لتكوين Defender for Cloud Apps.

  5. مرة أخرى في Salesforce، في صفحة إعدادات تسجيل الدخول الأحادي في Okta الموجودة، قم بتدوين جميع الإعدادات.

  6. إنشاء تكوين تسجيل دخول أحادي SAML جديد. بصرف النظر عن قيمة Entity ID التي يجب أن تتطابق مع Audience URI للتطبيق المخصص (SP Entity ID)، قم بتكوين تسجيل الدخول الأحادي باستخدام الإعدادات من صفحة إعدادات تسجيل الدخول الأحادي Okta الموجودة المذكورة في الخطوة السابقة. ستحتاج إلى هذا التكوين الجديد لاحقا عند تكوين Defender for Cloud Apps.

  7. بعد حفظ التطبيق الجديد، انتقل إلى صفحة الواجبات وقم بتعيين الأشخاص أو المجموعات التي تتطلب الوصول إلى التطبيق.

ׂ

الخطوة 4: تكوين Defender for Cloud Apps بمعلومات تطبيق Okta

قم بتوفير Defender for Cloud Apps بتفاصيل موفر هوية Okta.

  1. في Defender for Cloud Apps، في صفحة مزود الهوية، اضغط التالي للمتابعة.

  2. في الصفحة التالية من معالج موفر الهوية ، حدد تعبئة البيانات يدويا، وقم بما يلي، ثم انقر فوق التالي.

    • بالنسبة إلى عنوان URL لخدمة تسجيل الدخول الأحادي، أدخل عنوان URL لتسجيل الدخول إلى Salesforce الذي لاحظته سابقا.
    • حدد Upload identity provider's SAML certificate وقم بتحميل ملف الشهادة الذي قمت بتنزيله سابقا.

    لقطة شاشة لإعدادات موفر الهوية Defender for Cloud Apps تعرض عنوان URL لخدمة SSO وحقول تحميل شهادة SAML.

  3. في صفحة التكوين الخارجي ، دون المعلومات التالية، ثم انقر فوق التالي. ستحتاج إلى عنوان URL وقيم السمات الواحدة لتسجيل الدخول في Defender for Cloud Apps عند تكوين تطبيق Okta المخصص في Step 5.

    • عنوان URL لتسجيل الدخول الأحادي Defender for Cloud Apps
    • Defender for Cloud Apps السمات والقيم

    ملاحظة

    إذا رأيت خيارا لرفع شهادة SAML من Defender for Cloud Apps لمزود الهوية، انقر على رابط التحميل لتحميل ملف الشهادة. ستحتاج إلى ملف الشهادة هذا في الخطوة 5 لتكوين تطبيق أوكتا المخصص.

    لقطة شاشة لصفحة تكوين Defender for Cloud Apps تعرض عنوان URL لتسجيل الدخول الأحادي وقيم السمة.

الخطوة 5: إكمال تكوين تطبيق Okta المخصص

قم بتحديث إعدادات SAML المخصصة لتطبيق Okta بالقيم من Defender for Cloud Apps.

  1. مرة أخرى في وحدة تحكم مسؤول Okta، ضمن التطبيقات، حدد التطبيق المخصص الذي أنشأته سابقا، ثم ضمنإعدادات SAML>، انقر فوق تحرير.

    لقطة شاشة لوحدة تحكم Okta Admin تعرض علامة التبويب General للتطبيق المخصص مع إعدادات SAML وخيار Edit.

  2. في حقل عنوان URL لتسجيل الدخول الأحادي، استبدل عنوان URL بعنوان URL لتسجيل الدخول الأحادي Defender for Cloud Apps من الخطوة 4، ثم احفظ إعداداتك.

  3. ضمن الدليل، حدد ملف التعريف المحرر، وحدد التطبيق المخصص الذي أنشأته سابقا، ثم انقر فوق ملف التعريف. أضف سمات باستخدام المعلومات التالية.

    اسم العرض اسم المتغير نوع البيانات نوع السمة
    McasSigningCert McasSigningCert خيط تقليد
    McasAppId McasAppId خيط تقليد

    لقطة شاشة لمحرر ملف تعريف Okta تعرض حقولا لإضافة سمات ملف تعريف مخصصة.

  4. مرة أخرى في صفحة ملف التعريف المحرر، حدد التطبيق المخصص الذي أنشأته سابقا، وانقر فوق التعيينات، ثم حدد Okta User إلى {custom_app_name}. تعيين سمات McasSigningCertوMcasAppId إلى قيم السمة Defender for Cloud Apps المسجلة في الخطوة 4.

    ملاحظة

    • تأكد من إحاطة القيم بعلامات اقتباس مزدوجة (")
    • تحدد Okta السمات ب 1024 حرفا. للتخفيف من هذا القيد، أضف السمات باستخدام ملف التعريف المحرر كما هو موضح.

    لقطة شاشة لصفحة تعيينات سمة Okta تعرض تعيينات McasSigningCert وMcasAppId.

  5. احفظ الإعدادات الخاصة بك.

الخطوة 6: الحصول على تغييرات التطبيق في Defender for Cloud Apps

مرة أخرى في صفحة Defender for Cloud Apps APP CHANGES، قم بما يلي، ولكن لا تنقر فوق إنهاء. ستحتاج إلى عنوان URL لتسجيل الدخول الأحادي SAML والشهادة في الخطوة 7.

  • نسخ عنوان URL لتسجيل الدخول الأحادي إلى Defender for Cloud Apps SAML
  • تنزيل شهادة DEFENDER FOR CLOUD APPS SAML

لقطة شاشة لصفحة Defender for Cloud Apps APP CHANGES تعرض عنوان URL SAML SSO وخيار تنزيل الشهادة.

الخطوة 7: إكمال تغييرات التطبيق

في Salesforce، استعرضللإعدادات>إعدادات>الهوية>الأحادية Sign-On الإعدادات، وقم بما يلي:

  1. [مستحسن] إنشاء نسخة احتياطية من الإعدادات الحالية.

  2. استبدل قيمة حقل Identity Provider Login URL بعنوان URL لتسجيل الدخول الأحادي Defender for Cloud Apps SAML المنسخ في الخطوة 6.

  3. تحميل شهادة Defender for Cloud Apps SAML التي تم تنزيلها في الخطوة 6.

  4. انقر فوق حفظ.

    ملاحظة

    • بعد حفظ الإعدادات الخاصة بك، سيتم توجيه جميع طلبات تسجيل الدخول المقترنة إلى هذا التطبيق من خلال التحكم في تطبيق الوصول المشروط.
    • شهادة Defender for Cloud Apps SAML صالحة لمدة عام واحد. بعد انتهاء صلاحيتها، ستحتاج إلى إنشاء شهادة جديدة.

    لقطة شاشة لصفحة Salesforce Single Sign-On Settings تعرض حقول تكوين SSO المحدثة.

الخطوة 8: إكمال التكوين في Defender for Cloud Apps

قم بإنهاء المعالج في Defender for Cloud Apps لتنشيط توجيه الجلسة من خلال التحكم في تطبيق الوصول المشروط.

  • مرة أخرى في صفحة Defender for Cloud Apps APP CHANGES، انقر فوق إنهاء. بعد إكمال المعالج، سيتم توجيه جميع طلبات تسجيل الدخول المقترنة إلى هذا التطبيق من خلال التحكم في تطبيق الوصول المشروط.

إذا واجهت أي مشاكل، فنحن هنا للمساعدة. للحصول على المساعدة أو الدعم لقضية المنتج، يرجى فتح تذكرة دعم.