Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
V Microsoft Defender for Cloud Apps můžete nakonfigurovat ovládací prvky relace tak, aby fungovaly s libovolnou webovou aplikací a jakýmkoli zprostředkovatelem identity jiným než Microsoft. Tento článek popisuje, jak směrovat relace aplikací ze služby AD FS do Defender for Cloud Apps pro řízení relací v reálném čase.
V tomto článku použijeme aplikaci Salesforce jako příklad webové aplikace nakonfigurované pro použití řízení relací v programu Defender for Cloud Apps.
Požadavky
Vaše organizace musí mít následující podmínky pro řízení podmíněného přístupu aplikace:
- Předkonfigurované prostředí Služby Active Directory Federation (AD FS)
- Licence Microsoft Defender for Cloud Apps
Existující nastavení pro jednotné přihlášení AD FS pro aplikaci, která používá SAML 2.0
Poznámka
Tento postup platí pro všechny verze služby AD FS, které běží na podporované verzi Windows Server.
Nakonfigurujte řízení relace pro svou aplikaci pomocí AD FS jako zprostředkovatele identity
Pomocí následujícího postupu můžete směrovat relace webových aplikací ze služby AD FS do Defender for Cloud Apps.
Poznámka
Pomocí jedné z následujících metod můžete nakonfigurovat informace o jednotném přihlašování SAML aplikace poskytované službou AD FS:
- Možnost 1: Nahrání souboru metadat SAML aplikace
- Možnost 2: Ruční poskytnutí dat SAML aplikace
V následujících krocích použijeme možnost 2.
Krok 1: Získání nastavení jednotného přihlašování SAML vaší aplikace
Krok 2: Konfigurace Defender for Cloud Apps s informacemi o SAML vaší aplikace
Krok 3: Vytvořte novou důvěru předávající strany v AD FS a konfiguraci jednotného přihlašování pro aplikaci.
Krok 4: Konfigurace Defender for Cloud Apps s informacemi o aplikaci AD FS
Krok 5: Dokončete konfiguraci důvěry předávající strany služby AD FS
Krok 6: Získání změn aplikace v Defender for Cloud Apps
Krok 7: Dokončení změn aplikace
Krok 8: Dokončení konfigurace v Defender for Cloud Apps
Krok 1: Získání nastavení jednotného přihlašování SAML vaší aplikace
Pomocí následujícího postupu shromážděte aktuální nastavení jednotného přihlašování SAML vaší aplikace.
V Salesforce přejděte na Setup>Nastavení>Identita>Nastavení jednotného přihlášení.
V části Nastavení jednotného přihlášení klikněte na název stávající konfigurace AD FS.
Na stránce Nastavení jednotného přihlášení SAML si poznamenejte adresu URL pro přihlášení do Salesforce. Budete ho potřebovat později při konfiguraci Defender for Cloud Apps.
Poznámka
Pokud vaše aplikace poskytuje certifikát SAML, stáhněte si soubor certifikátu.
Krok 2: Konfigurace Defender for Cloud Apps s informacemi o SAML vaší aplikace
Pomocí následujícího postupu přidejte aplikaci do Defender for Cloud Apps a zadejte její podrobnosti SAML.
Na portálu Microsoft Defender vyberte Nastavení. Pak zvolte Cloud Apps.
V části Připojené aplikace vyberte Aplikace řízení podmíněného přístupu k aplikacím.
Vyberte +Přidat a v automaticky otevírané nabídce vyberte aplikaci, kterou chcete nasadit, a pak vyberte Spustit průvodce.
Na stránce INFORMACE O APLIKACI vyberte možnost Vyplnit data ručně, do pole Adresa URL služby příjemce kontrolního výrazu zadejte adresu Adresa URL pro přihlášení Salesforce, kterou jste si dříve poznamenali, a potom klikněte na Další.
Poznámka
Pokud vaše aplikace poskytuje certifikát SAML, vyberte Použít <app_name> certifikát SAML a nahrajte soubor certifikátu.
Krok 3: Vytvořte novou důvěru vztahující se strany v AD FS a konfiguraci jednotného přihlašování aplikace
Poznámka
Chcete-li omezit prostoje koncových uživatelů a zachovat vaši stávající ověřenou funkční konfiguraci, doporučujeme vytvořit novou konfiguraci důvěryhodnosti předávající strany a jednotného přihlášení. Pokud to není možné, přeskočte příslušné kroky. Pokud například aplikace, kterou konfigurujete, nepodporuje vytváření více konfigurací s jedním Sign-On, přeskočte krok vytvoření nového jednotného přihlašování.
V konzole pro správu služby AD FS v části Vztahy důvěryhodnosti předávající strany zobrazte vlastnosti existujícího vztahu důvěryhodnosti předávající strany pro vaši aplikaci a poznamenejte si nastavení.
V části Akce klikněte na Přidat vztah důvěryhodnosti přijímající strany. Kromě hodnoty identifikátoru , která musí být jedinečným názvem, nakonfigurujte nový vztah důvěryhodnosti pomocí nastavení, která jste si poznamenali dříve. Tento vztah důvěryhodnosti budete potřebovat později při konfiguraci Defender for Cloud Apps.
Otevřete soubor federačních metadat a poznamenejte si umístění služby AD FS SingleSignOnService. Budete ho potřebovat později.
Poznámka
Pro přístup k souboru federačních metadat můžete použít následující koncový bod:
https://<Your_Domain>/federationmetadata/2007-06/federationmetadata.xml
Stáhněte podpisový certifikát zprostředkovatele identity. Budete ho potřebovat později.
V částiCertifikáty> klikněte pravým tlačítkem na podpisový certifikát služby AD FS a pak vyberte Zobrazit certifikát.
Na kartě podrobností o certifikátu klikněte na Kopírovat do souboru a postupujte podle kroků v Průvodci exportem certifikátu do formátu X.509 s kódováním Base-64 (. CER) souboru.
V Salesforce si na existující stránce nastavení jednotného přihlášení AD FS poznamenejte si všechna nastavení.
Vytvořte novou konfiguraci jednotného přihlašování SAML. Kromě hodnoty ID entity , která se musí shodovat s identifikátorem vztahu důvěryhodnosti předávající strany, nakonfigurujte jednotné přihlašování pomocí nastavení, která jste si poznamenali dříve. Budete ho potřebovat později při konfiguraci Defender for Cloud Apps.
Krok 4: Konfigurace Defender for Cloud Apps s informacemi o aplikaci AD FS
Hodnoty služby AD FS, které jste shromáždili, použijte k dokončení konfigurace zprostředkovatele identity v Defender for Cloud Apps.
Po návratu na stránku Defender for Cloud Apps ZPROSTŘEDKOVATEL IDENTIT pokračujte kliknutím na Další.
Na stránce s podrobnostmi zprostředkovatele identity vyberte Vyplnit data ručně, proveďte následující kroky a potom klikněte na tlačítko Další.
- Pro URL služby Single Sign zadejte AD FS SingleSignOnService lokalitu, kterou jste uvedli ze souboru metadat federace v kroku 3.
- Vyberte Nahrát certifikát SAML zprostředkovatele identity a nahrajte soubor certifikátu, který jste stáhli dříve.
Na stránce EXTERNÍ KONFIGURACE si poznamenejte následující informace a klepněte na tlačítko Další. Při konfiguraci důvěryhodnosti stran pro spoléhání se na AD FS a aktualizaci aplikace budete potřebovat URL pro jednotné přihlášení a atributy a hodnoty.
- Adresa URL pro jednotné přihlašování Defender for Cloud Apps
- Defender for Cloud Apps atributy a hodnoty
Poznámka
Pokud se zobrazí možnost nahrát certifikát Defender for Cloud Apps SAML pro zprostředkovatele identity, kliknutím na odkaz stáhněte soubor certifikátu. Budete ho potřebovat později.
Krok 5: Dokončení konfigurace vztahu důvěryhodnosti předávající strany služby AD FS
Proveďte následující kroky a aktualizujte důvěru předávající strany v AD FS tak, aby obsahovala požadovaná pravidla deklarací a nastavení certifikátu.
Po návratu do konzole pro správu služby AD FS klikněte pravým tlačítkem na důvěryhodnost předávající strany, kterou jste vytvořili dříve, a potom vyberte Upravit zásady vydávání deklarací identity.
V dialogovém okně Upravit zásadu vystavování deklarací použijte v části Pravidla transformace vystavení informace uvedené v následující tabulce k dokončení kroků k vytvoření vlastních pravidel.
Název pravidla deklarace Vlastní pravidlo McasSigningCert => issue(type="McasSigningCert", value="<value>");kde<value>je hodnota McasSigningCert z průvodce Defender for Cloud Apps, který jste si poznamenali dříveMcasAppId => issue(type="McasAppId", value="<value>");je hodnota McasAppId z průvodce Defender for Cloud Apps, kterou jste si dříve poznamenali.- Klikněte na Přidat pravidlo, v části Šablona pravidla deklarace identity vyberte Odeslat deklarace identity pomocí vlastního pravidla a potom klikněte na Další.
- Na stránce Konfigurace pravidla zadejte příslušný název pravidla deklarace identity a poskytnuté vlastní pravidlo.
Poznámka
Tato pravidla jsou doplňkem ke všem pravidlům nebo atributům deklarací identity vyžadovaným aplikací, kterou konfigurujete.
Zpět na stránce Vztah důvěryhodnosti předávající strany klikněte pravým tlačítkem na vztah důvěryhodnosti předávající strany, který jste vytvořili dříve, a pak vyberte Vlastnosti.
Na kartě Koncové body vyberte Koncový bod příjemce kontrolního výrazu SAML, klikněte na Upravit a nahraďte Důvěryhodnou adresu URL adresou URL jednotného přihlašování pro Defender for Cloud Apps, kterou jste si dříve poznamenali, a pak klikněte na OK.
Pokud jste si stáhli certifikát Defender for Cloud Apps SAML pro zprostředkovatele identity, klikněte na kartě Podpis na Přidat a nahrajte soubor certifikátu a potom klikněte na OK.
Uložte nastavení.
Krok 6: Získání změn aplikace v Defender for Cloud Apps
Na stránce Defender for Cloud Apps ZMĚNY APLIKACE udělejte toto, ale neklikejte na Dokončit. Informace budete potřebovat později.
- Zkopírujte adresu URL jednotného přihlašování SAML služby Defender for Cloud Apps.
- Stažení certifikátu Defender for Cloud Apps SAML
Krok 7: Dokončení změn aplikace
V Salesforce přejděte na Nastavení>Nastavení>Identita>Nastavení jednotného přihlášení a proveďte následující kroky:
Doporučeno: Vytvořte zálohu aktuálního nastavení.
Hodnotu pole Adresa URL pro přihlášení zprostředkovatele identity nahraďte adresou URL jednotného přihlašování SAML pro Defender for Cloud Apps, kterou jste si poznamenali dříve.
Nahrajte Defender for Cloud Apps certifikát SAML, který jste si stáhli dříve.
Klikněte na Uložit.
Poznámka
Certifikát DEFENDER FOR CLOUD APPS SAML je platný po dobu jednoho roku. Po vypršení platnosti bude potřeba vygenerovat nový certifikát.
Krok 8: Dokončení konfigurace v Defender for Cloud Apps
Dokončete průvodce a povolte směrování prostřednictvím řízení aplikace podmíněného přístupu.
- Zpět na stránce Defender for Cloud Apps ZMĚNY APLIKACE klikněte na Dokončit. Po dokončení průvodce budou všechny přihlášení do nakonfigurované aplikace směrovány přes řízení podmíněného přístupu.
Související obsah
Pokud narazíte na nějaké problémy, jsme tu, abychom vám pomohli. Chcete-li získat pomoc nebo podporu s problémem s vaším produktem, vytvořte tiket podpory.