Nasazení řízení aplikace podmíněného přístupu pro libovolnou webovou aplikaci pomocí PingOne jako zprostředkovatele identity (IdP)

V Microsoft Defender for Cloud Apps můžete nakonfigurovat ovládací prvky relace tak, aby fungovaly s libovolnou webovou aplikací a jakýmkoli zprostředkovatelem identity jiným než Microsoft. Tento článek popisuje, jak směrovat relace aplikace z PingOne do Defender for Cloud Apps pro řízení relací v reálném čase.

V tomto článku použijeme aplikaci Salesforce jako příklad webové aplikace nakonfigurované pro použití řízení relací v programu Defender for Cloud Apps. Pokud chcete nakonfigurovat jiné aplikace, proveďte stejné kroky podle jejich požadavků.

Požadavky

  • Aby vaše organizace používala řízení podmíněného přístupu k aplikacím, musí mít následující licence:

    • Příslušná licence PingOne (vyžadovaná pro jednotné přihlašování)
    • Microsoft Defender pro cloudové aplikace
  • Existující konfigurace jednotného přihlašování PingOne pro aplikaci pomocí ověřovacího protokolu SAML 2.0

Nakonfigurujte řízení relace pro svou aplikaci s využitím PingOne jako zprostředkovatele identity

Pomocí následujícího postupu nasměrujte relace webové aplikace z PingOne do Defender for Cloud Apps.

Poznámka

Pomocí jedné z následujících metod můžete nakonfigurovat informace o jednotném přihlašování SAML aplikace, které poskytuje PingOne:

  • Možnost 1: Nahrání souboru metadat SAML aplikace
  • Možnost 2: Ruční poskytnutí dat SAML aplikace

V následujících krocích použijeme možnost 2.

Krok 1: Získání nastavení jednotného přihlašování SAML vaší aplikace

Krok 2: Konfigurace Defender for Cloud Apps s informacemi o SAML vaší aplikace

Krok 3: Vytvoření vlastní aplikace v PingOne

Krok 4: Konfigurace Defender for Cloud Apps pomocí informací o aplikaci PingOne

Krok 5: Dokončení vlastní aplikace v PingOne

Krok 6: Získání změn aplikace v Defender for Cloud Apps

Krok 7: Dokončení změn aplikace

Krok 8: Dokončení konfigurace v Defender for Cloud Apps

Krok 1: Získání nastavení jednotného přihlašování SAML vaší aplikace

Pomocí následujícího postupu vyhledejte existující nastavení jednotného přihlašování SAML vaší aplikace v Salesforce.

  1. V Salesforce přejděte na Setup>Nastavení>Identita>Nastavení jednotného přihlášení.

  2. V části Nastavení Single Sign-On vyberte název vaší stávající konfigurace SAML 2.0.

    Snímek obrazovky stránky nastavení jednotného přihlášení Salesforce s vybranou konfigurací SAML 2.0.

  3. Na stránce Nastavení jednotného přihlášení SAML si poznamenejte adresu URL pro přihlášení do Salesforce. Budete ho potřebovat později.

    Poznámka

    Pokud vaše aplikace poskytuje certifikát SAML, stáhněte si soubor certifikátu.

    Snímek obrazovky stránky nastavení jednotného přihlášení SAML v Salesforce zobrazující adresu URL pro přihlášení.

Krok 2: Konfigurace Defender for Cloud Apps s informacemi o SAML vaší aplikace

Pomocí následujícího postupu přidejte do Defender for Cloud Apps informace SAML vaší aplikace.

  1. Na portálu Microsoft Defender vyberte Nastavení. Pak zvolte Cloud Apps.

  2. V části Připojené aplikace vyberte Aplikace řízení podmíněného přístupu k aplikacím.

  3. Vyberte +Přidat a v automaticky otevírané nabídce vyberte aplikaci, kterou chcete nasadit, a pak vyberte Spustit průvodce.

  4. Na stránce INFORMACE O APLIKACI vyberte možnost Vyplnit data ručně, do pole Adresa URL služby Assertion Consumer Service zadejte adresu Adresa URL přihlášení Salesforce, kterou jste si předtím poznamenali, a potom vyberte Další.

    Poznámka

    Pokud vaše aplikace poskytuje certifikát SAML, vyberte Použít <app_name> certifikát SAML a nahrajte soubor certifikátu.

    Snímek obrazovky se stránkou INFORMACE O APLIKACI s ruční konfigurací SAML pro aplikaci Salesforce

Krok 3: Vytvoření vlastní aplikace v PingOne

Než budete pokračovat, pomocí následujícího postupu získejte informace ze stávající aplikace Salesforce.

  1. V PingOne upravte stávající aplikaci Salesforce.

  2. Na stránce Mapování atributů jednotného přihlašování si poznamenejte atribut a hodnotu SAML_SUBJECT a stáhněte si podpisový certifikát a soubory metadat SAML .

    Snímek obrazovky s existující stránkou Mapování atributů jednotného přihlašování aplikace Salesforce zobrazující atributy, které se mají zkopírovat

  3. Otevřete soubor metadat SAML a poznamenejte si umístění PingOne SingleSignOnService. Budete ho potřebovat později.

    Snímek obrazovky s existujícími metadaty SAML aplikace Salesforce zobrazující hodnotu umístění SingleSignOnService

  4. Na stránce Přístup ke skupině si poznamenejte přiřazené skupiny.

    Snímek obrazovky se stávající stránkou Pro přístup ke skupině aplikací Salesforce zobrazující přiřazené skupiny

Pak podle pokynů na stránce Přidat aplikaci SAML pomocí zprostředkovatele identity nakonfigurujte vlastní aplikaci na portálu zprostředkovatele identity.

Snímek obrazovky se stránkou nastavení zprostředkovatele identity pro ruční přidání aplikace SAML

Poznámka

Konfigurace vlastní aplikace umožňuje otestovat stávající aplikaci pomocí řízení přístupu a relací beze změny aktuálního chování vaší organizace.

  1. Vytvořte novou aplikaci SAML.

    Snímek obrazovky se stránkou PingOne pro vytvoření nové vlastní aplikace Salesforce SAML

  2. Na stránce Podrobnosti aplikace vyplňte formulář a pak vyberte Pokračovat k dalšímu kroku.

    Tip

    Použijte název aplikace, který vám pomůže odlišit vlastní aplikaci od stávající aplikace Salesforce.

    Snímek obrazovky formuláře Podrobnosti aplikace vlastní aplikace Salesforce v PingOne.

  3. Na stránce Konfigurace aplikace proveďte následující kroky a pak vyberte Pokračovat k dalšímu kroku.

    • Do pole Assertion Consumer Service (ACS) zadejte přihlašovací adresu URL Salesforce, kterou jste si poznamenali dříve.
    • Do pole ID entity zadejte jedinečné ID začínající https://na . Ujistěte se, že se tato konfigurace liší od konfigurace stávající aplikace Salesforce PingOne.
    • Poznamenejte si ID entity. Budete ho potřebovat později.

    Snímek obrazovky se stránkou Konfigurace vlastní aplikace Salesforce se zadanými podrobnostmi SAML

  4. Na stránce Mapování atributů jednotného přihlašování přidejte SAML_SUBJECT atribut a hodnotu existující aplikace Salesforce, kterou jste si poznamenali dříve, a pak vyberte Pokračovat k dalšímu kroku.

    Snímek obrazovky stránky Mapování atributů jednotného přihlášení ve vlastní aplikaci Salesforce s přidávanými atributy

  5. Na stránce Přístup ke skupině přidejte skupiny existující aplikace Salesforce, které jste si poznamenali dříve, a dokončete konfiguraci.

    Snímek obrazovky stránky Přístup skupin ve vlastní aplikaci Salesforce s přiřazenými skupinami v PingOne.

Krok 4: Konfigurace Defender for Cloud Apps s informacemi o aplikaci PingOne

Pomocí následujícího postupu zadejte podrobnosti o aplikaci PingOne v Defender for Cloud Apps.

  1. Na stránce Defender for Cloud Apps POSKYTOVATEL IDENTIT vyberte Další a pokračujte.

  2. Na další stránce vyberte Vyplnit data ručně, udělejte toto a pak vyberte Další.

    • Do pole adresa URL služby příjemce ověření zadejte přihlašovací adresu URL Salesforce, kterou jste si dříve poznamenali.
    • Vyberte Nahrát certifikát SAML zprostředkovatele identity a nahrajte soubor certifikátu, který jste stáhli dříve.

    Snímek obrazovky se stránkou zprostředkovatele identity Defender for Cloud Apps zobrazující adresu URL služby jednotného přihlašování a pole certifikátu SAML

  3. Na další stránce si poznamenejte následující informace a pak vyberte Další. Informace budete potřebovat později.

    • Adresa URL pro jednotné přihlašování Defender for Cloud Apps
    • Defender for Cloud Apps atributy a hodnoty

    Snímek obrazovky se stránkou Defender for Cloud Apps zobrazující adresu URL jednotného přihlašování a atributy SAML, které se mají zkopírovat

Krok 5: Dokončení vlastní aplikace v PingOne

Pomocí následujících kroků dokončete konfiguraci vlastní aplikace v PingOne.

  1. V PingOne vyhledejte a upravte vlastní aplikaci Salesforce.

    Snímek obrazovky se seznamem aplikací PingOne s vlastní aplikací Salesforce vybranou pro úpravy

  2. V poli Assertion Consumer Service (ACS) nahraďte adresu URL adresou URL Defender for Cloud Apps jednotného přihlašování, kterou jste si poznamenali dříve, a pak vyberte Další.

    Snímek obrazovky s vlastním nastavením SAML aplikace Salesforce s nahrazenou adresou URL služby ACS

  3. Do vlastností aplikace přidejte atributy a hodnoty Defender for Cloud Apps, které jste si poznamenali dříve.

    Snímek obrazovky s mapováním vlastních atributů aplikace Salesforce s přidanými atributy Defender for Cloud Apps

  4. Uložte nastavení.

Krok 6: Získání změn aplikace v Defender for Cloud Apps

V průvodci Defender for Cloud Apps na stránce ZMĚNY APLIKACE proveďte následující akce, ale nevybírejte tlačítko Dokončit. Informace budete potřebovat později.

  • Zkopírujte adresu URL jednotného přihlašování SAML služby Defender for Cloud Apps.
  • Stažení certifikátu Defender for Cloud Apps SAML

Snímek obrazovky se stránkou Defender for Cloud Apps APP CHANGES zobrazující adresu URL jednotného přihlašování SAML a možnost stažení certifikátu

Krok 7: Dokončení změn aplikace

V Salesforce přejděte na Nastavení>Nastavení>Identita>Nastavení jednotného přihlášení a proveďte následující kroky:

  1. Doporučeno: Vytvořte zálohu aktuálního nastavení.

  2. Hodnotu pole Adresa URL pro přihlášení zprostředkovatele identity nahraďte adresou URL jednotného přihlašování SAML pro Defender for Cloud Apps, kterou jste si poznamenali dříve.

    Poznámka

    Certifikát DEFENDER FOR CLOUD APPS SAML je platný po dobu jednoho roku. Po vypršení platnosti bude potřeba vygenerovat nový certifikát.

  3. Nahrajte Defender for Cloud Apps certifikát SAML, který jste si stáhli dříve.

  4. Hodnotu pole ID entity nahraďte ID entity vlastní aplikace PingOne, kterou jste si poznamenali dříve.

  5. Vyberte Uložit.

    Poznámka

    Certifikát DEFENDER FOR CLOUD APPS SAML je platný po dobu jednoho roku. Po vypršení platnosti bude potřeba vygenerovat nový certifikát.

    Snímek obrazovky s aktualizovaným nastavením jednotného přihlašování služby Salesforce a podrobnostmi SAML pro Defender for Cloud Apps.

Krok 8: Dokončení konfigurace v Defender for Cloud Apps

Dokončete poslední krok v průvodci Defender for Cloud Apps a dokončete konfiguraci.

  • V Defender for Cloud Apps se vraťte na stránku ZMĚNY APLIKACE a pak vyberte Dokončit. Po dokončení průvodce budou všechny přidružené žádosti o přihlášení k této aplikaci směrovány prostřednictvím řízení podmíněného přístupu k aplikacím.

Pokud narazíte na nějaké problémy, jsme tu, abychom vám pomohli. Chcete-li získat pomoc nebo podporu s problémem s vaším produktem, vytvořte tiket podpory.