Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Řízení přístupu a relací v Microsoft Defenderu pro cloudové aplikace funguje jak s aplikacemi z katalogu, tak s vlastními aplikacemi. Aplikace Microsoft Entra ID se sice automaticky zavádějí pro použití řízení aplikací podmíněným přístupem, ale pokud používáte poskytovatele identity (IdP), který není od Microsoftu, budete muset aplikaci zaregistrovat ručně.
Tento článek popisuje, jak nakonfigurovat poskytovatele identity (IdP) tak, aby fungoval se službou Defender for Cloud Apps. Integrací vašeho zprostředkovatele identity s Defender for Cloud Apps se automaticky zaregistrují všechny katalogové aplikace z vašeho zprostředkovatele identity pro řízení aplikací v rámci podmíněného přístupu.
Požadavky
Než začnete, ujistěte se, že vaše prostředí splňuje následující požadavky:
Aby vaše organizace používala řízení podmíněného přístupu k aplikacím, musí mít následující licence:
- Licence vyžadovaná řešením zprostředkovatele identity (IdP)
- Microsoft Defender pro cloudové aplikace
Aplikace musí být nakonfigurované s jednotným přihlašováním.
Aplikace musí být nakonfigurované pomocí ověřovacího protokolu SAML 2.0.
Abyste mohli plně provést a otestovat postupy v tomto článku, musíte mít nakonfigurovanou zásadu relace nebo zásadu přístupu. Další informace najdete tady:
- Vytvoření zásad přístupu v Microsoft Defender for Cloud Apps
- Vytvořit zásady relací v Microsoft Defender for Cloud Apps
Nakonfigurujte svůj IdP tak, aby fungoval s Defender for Cloud Apps
Následující postup popisuje, jak směrovat relace aplikace z jiných řešení IdP do Defender for Cloud Apps.
Tip
Následující články obsahují podrobné příklady tohoto postupu:
Konfigurace zprostředkovatele identity pro práci s Defender for Cloud Apps:
V Microsoft Defender XDR vyberte Nastavení > Cloudové aplikace > Připojené aplikace > Aplikace Řízení aplikací s podmíněným přístupem.
Na stránce Aplikace Řízení podmíněného přístupu k aplikacím vyberte + Přidat.
V dialogovém okně Přidat aplikaci SAML pomocí zprostředkovatele identity vyberte rozevírací seznam Hledat aplikaci a pak vyberte aplikaci, kterou chcete nasadit. Vyberte aplikaci a vyberte Spustit průvodce.
Na stránce INFORMACE O APLIKACI v průvodci buď nahrajte soubor metadat z aplikace, nebo zadejte data aplikace ručně.
Nezapomeňte zadat následující informace:
- Adresa URL služby příjemce kontrolního tvrzení. Toto je adresa URL, kterou vaše aplikace používá k přijímání tvrzení SAML od vašeho poskytovatele identity.
- Certifikát SAML, pokud ho vaše aplikace poskytuje. V takových případech vyberte použít ... Možnost certifikátu SAML a pak nahrajte soubor certifikátu.
Až budete hotovi, pokračujte výběrem možnosti Další.
Na stránce průvodce POSKYTOVATEL IDENTITY postupujte podle pokynů a v portálu vašeho poskytovatele identity vytvořte novou vlastní aplikaci.
Poznámka
Požadované kroky se mohou lišit v závislosti na vašem IdP. Externí konfiguraci doporučujeme provést tak, jak je popsáno z následujících důvodů:
- Někteří zprostředkovatelé identit neumožňují měnit atributy SAML nebo vlastnosti adresy URL galerie nebo aplikace katalogu.
- Při konfiguraci vlastní aplikace můžete aplikaci otestovat pomocí Defender for Cloud Apps řízení přístupu a relací, aniž byste museli měnit stávající nakonfigurované chování vaší organizace.
Zkopírujte konfigurační informace pro single sign-on vaší aplikace, protože je zadáte v následujících krocích konfigurace IdP. Až budete hotovi, pokračujte výběrem možnosti Další.
Na stránce POSKYTOVATEL IDENTITY v průvodci buď nahrajte soubor s metadaty od vašeho poskytovatele identity, nebo zadejte údaje o aplikaci ručně.
Nezapomeňte zadat následující informace:
- Adresa URL služby jednotného přihlašování Toto je adresa URL, kterou váš IdP používá k příjmu požadavků na jednotné přihlášení.
- Certifikát SAML, pokud jej váš poskytovatel identity poskytuje. V takových případech vyberte možnost Použít certifikát SAML zprostředkovatele identity a pak nahrajte soubor certifikátu.
Pokračujte na stránce POSKYTOVATEL IDENTITY ve vyčarovači, zkopírujte jak URL pro jednotné přihlášení, tak všechny atributy a hodnoty, abyste je mohli zadat do nastavení vlastní aplikace vašeho IdP v dalších krocích.
Až budete hotovi, pokračujte výběrem možnosti Další.
Přejděte na portál zprostředkovatele identity a zadejte hodnoty, které jste zkopírovali do konfigurace zprostředkovatele identity. Tato nastavení se obvykle nacházejí v sekci nastavení vlastní aplikace vašeho IdP.
Zadejte adresu URL jednotného přihlašování vaší aplikace, kterou jste zkopírovali v předchozím kroku. Někteří zprostředkovatelé můžou odkazovat na adresu URL jednotného přihlašování jako adresu URL odpovědi.
Přidejte atributy a hodnoty, které jste zkopírovali v předchozím kroku, do vlastností aplikace. Někteří poskytovatelé je mohou označovat jako atributy uživatele nebo claimy.
Pokud jsou vaše atributy pro nové aplikace omezené na 1024 znaků, nejprve vytvořte aplikaci bez příslušných atributů a potom je přidejte úpravou aplikace.
Ověřte, že je identifikátor vašeho jména ve formátu e-mailové adresy.
Až budete hotovi, nezapomeňte nastavení uložit.
Po návratu do Defender for Cloud Apps na stránce APP CHANGES v průvodci zkopírujte adresu URL jednotného přihlašování SAML a stáhněte certifikát SAML pro Microsoft Defender for Cloud Apps. Adresa URL jednotného přihlašování SAML je přizpůsobená adresa URL pro vaši aplikaci při použití s Defender for Cloud Apps řízení podmíněného přístupu k aplikacím.
Přejděte na portál vaší aplikace a následujícím způsobem nakonfigurujte nastavení jednotného přihlašování:
- (Doporučeno) Vytvořte zálohu aktuálního nastavení.
- Hodnotu pole URL pro přihlášení zprostředkovatele identity nahraďte adresou URL jednotného přihlašování SAML pro Defender for Cloud Apps, kterou jste zkopírovali v předchozím kroku. Konkrétní název tohoto pole se může lišit v závislosti na vaší aplikaci.
- Nahrajte Defender for Cloud Apps certifikát SAML, který jste si stáhli v předchozím kroku.
- Nezapomeňte uložit změny.
V průvodci vyberte Dokončit a dokončete konfiguraci.
Po uložení nastavení jednotného přihlašování aplikace s hodnotami přizpůsobenými Defender for Cloud Apps se všechny přidružené žádosti o přihlášení do aplikace směrují přes Defender for Cloud Apps a řízení podmíněného přístupu k aplikaci.
Poznámka
Certifikát DEFENDER FOR CLOUD APPS SAML je platný po dobu 1 roku. Po vypršení jeho platnosti budete muset vygenerovat a nahrát nový.
Přihlaste se ke své aplikaci pomocí uživatele omezeného na zásadu
Po vytvoření zásad přístupu nebo zásad relací se přihlaste ke každé aplikaci nakonfigurované v těchto zásadách. Ujistěte se, že jste se nejprve odhlásili ze všech existujících relací a že se přihlašujete pomocí uživatele nakonfigurovaného v zásadách.
Defender for Cloud Apps bude synchronizovat podrobnosti o zásadách se svými servery pro každou novou aplikaci, ke které se přihlásíte. Může to trvat až jednu minutu.
Další informace najdete tady:
- Vytvoření zásad přístupu v Microsoft Defender for Cloud Apps
- Vytvořit zásady relací v Microsoft Defender for Cloud Apps
Ověřte, že jsou aplikace nakonfigurované tak, aby používaly řízení přístupu a relací.
Tento postup popisuje, jak ověřit, že vaše aplikace jsou nakonfigurované tak, aby používaly řízení přístupu a relací v Defender for Cloud Apps, a v případě potřeby tato nastavení nakonfigurovat.
Poznámka
I když nemůžete odebrat nastavení řízení relací pro aplikaci, žádné chování se nezmění, dokud pro aplikaci nebudete mít nakonfigurované zásady relace nebo přístupu.
V Microsoft Defender XDR vyberte Nastavení > Připojené cloudové aplikace >> Podmíněné aplikace Řízení přístupu k aplikacím.
V tabulce aplikací vyhledejte svou aplikaci a zkontrolujte hodnotu sloupce typu IDP . Ujistěte se, že se u vaší aplikace zobrazují Ověřovací aplikace jiná než Microsoft a Řízení relace.
Související obsah
- Ochrana aplikací pomocí Microsoft Defender for Cloud Apps řízení podmíněného přístupu k aplikacím
- Nasazení řízení podmíněného přístupu k aplikacím pro vlastní aplikace s zprostředkovateli identity od jiných společností než Microsoft
- Řešení potíží s řízením přístupu a relací
Pokud narazíte na nějaké problémy, jsme tu, abychom vám pomohli. Chcete-li získat pomoc nebo podporu s problémem s vaším produktem, vytvořte tiket podpory.