Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Puede configurar controles de sesión en Microsoft Defender for Cloud Apps para que funcionen con cualquier aplicación web y cualquier IdP que no sea de Microsoft. En este artículo se describe cómo enrutar las sesiones de aplicación de Okta a Defender for Cloud Apps para controles de sesión en tiempo real.
En este artículo, usaremos la aplicación Salesforce como ejemplo de una aplicación web que se está configurando para usar Defender for Cloud Apps controles de sesión.
Requisitos previos
Su organización debe tener las siguientes licencias para usar el control de aplicaciones de acceso condicional:
- Un inquilino de Okta preconfigurado.
- Microsoft Defender para aplicaciones en la nube
Una configuración de inicio de sesión único de Okta existente para la aplicación mediante el protocolo de autenticación SAML 2.0
Configuración de controles de sesión para la aplicación mediante Okta como IdP
Siga estos pasos para enrutar las sesiones de la aplicación web de Okta a Defender for Cloud Apps.
Nota:
Puede configurar la información de inicio de sesión único de SAML de la aplicación proporcionada por Okta mediante uno de los métodos siguientes:
- Opción 1: Cargar el archivo de metadatos SAML de la aplicación.
- Opción 2: Proporcionar manualmente los datos SAML de la aplicación.
En los pasos siguientes, usaremos la opción 2.
Paso 1: Obtener la configuración de inicio de sesión único de SAML de la aplicación
Paso 2: Configurar Defender for Cloud Apps con la información de SAML de la aplicación
Paso 4: Configurar Defender for Cloud Apps con la información de la aplicación Okta
Paso 5: Completar la configuración de la aplicación personalizada de Okta
Paso 6: Obtener los cambios de la aplicación en Defender for Cloud Apps
Paso 7: Completar los cambios de la aplicación
Paso 8: Completar la configuración en Defender for Cloud Apps
Paso 1: Obtener la configuración de inicio de sesión único de SAML de la aplicación
Obtenga desde Salesforce la configuración actual de inicio de sesión único de SAML de su aplicación.
En Salesforce, vaya a Configuración>Ajustes>Identidad>Configuración de inicio de sesión único.
En Configuración de inicio de sesión único, haga clic en el nombre de su configuración de Okta existente.
En la página Configuración de inicio de sesión único de SAML, tome nota de la Dirección URL de inicio de sesión de Salesforce. Lo necesitará más adelante al configurar Defender for Cloud Apps.
Nota:
Si la aplicación proporciona un certificado SAML, descargue el archivo de certificado.
Paso 2: Configuración de Defender for Cloud Apps con la información de SAML de la aplicación
Introduzca los detalles del inicio de sesión único (SSO) de SAML de su aplicación en Defender for Cloud Apps.
En el portal de Microsoft Defender, seleccione Configuración. A continuación, elija Aplicaciones en la nube.
En Aplicaciones conectadas, seleccione Aplicaciones de control de aplicaciones de acceso condicional.
Seleccione +Agregar y, en el elemento emergente, seleccione la aplicación que desea implementar y, a continuación, seleccione Asistente para iniciar.
En la página INFORMACIÓN DE LA APLICACIÓN, seleccione Rellenar datos manualmente, en el campo URL del servicio de consumidor de aserciones escriba la URL de inicio de sesión de Salesforce del Paso 1 y, a continuación, haga clic en Siguiente.
Nota:
Si la aplicación proporciona un certificado SAML, seleccione Usar <app_name> certificado SAML y cargue el archivo de certificado.
Paso 3: Cree una nueva aplicación personalizada de Okta y la configuración de inicio de sesión único de la aplicación
Nota:
Para limitar el tiempo de inactividad del usuario final y conservar la buena configuración conocida existente, se recomienda crear una nueva aplicación personalizada y una configuración de Sign-On única. Si no es posible crear una nueva Aplicación Personalizada y una configuración de Sign-On única, salta los pasos relevantes. Por ejemplo, si la aplicación que está configurando no admite la creación de varias configuraciones de single Sign-On, omita el paso crear nuevo inicio de sesión único.
En la consola de Okta Administración, en Aplicaciones, vea las propiedades de la configuración existente de la aplicación y anote la configuración.
Haga clic en Agregar aplicacióny, a continuación, haga clic en Crear nueva aplicación. Aparte del valor Audience URI (SP Entity ID), que debe ser un nombre único, configure la nueva aplicación con la configuración de su aplicación de Okta existente anotada en el paso anterior. Necesitará esta aplicación más adelante al configurar Defender for Cloud Apps.
Vaya a Aplicaciones, vea la configuración de Okta existente y, en la pestaña Inicio de sesión , seleccione Ver instrucciones de instalación.
Tome nota de la URL de inicio de sesión único del proveedor de identidad y descargue el certificado de firma del proveedor de identidad (X.509). Necesitarás tanto la URL como el certificado de firma en el Paso 4 para configurar Defender for Cloud Apps.
De nuevo en Salesforce, en la página de configuración de inicio de sesión único de Okta existente, tome nota de todas las configuraciones.
Cree una nueva configuración de inicio de sesión único de SAML. Aparte del valor de ID de entidad, que debe coincidir con el URI de audiencia (SP Entity ID) de la aplicación personalizada, configure el inicio de sesión único con la configuración de la página existente de configuración de inicio de sesión único de Okta indicada en el paso anterior. Necesitará esta nueva configuración más adelante al configurar Defender for Cloud Apps.
Después de guardar la nueva aplicación, vaya a la página Asignaciones y asigne los Personas o grupos que requieren acceso a la aplicación.
Paso 4: Configurar Defender for Cloud Apps con la información de la aplicación Okta
Proporcionar a Defender for Cloud Apps los datos del proveedor de identidades de Okta.
En Defender for Cloud Apps, en la página PROVEEDOR DE IDENTIDAD, haga clic en Siguiente para continuar.
En la página siguiente del Asistente para proveedores de identidades , seleccione Rellenar datos manualmente, haga lo siguiente y, a continuación, haga clic en Siguiente.
- Para la dirección URL del servicio de inicio de sesión único, introduzca la dirección URL de inicio de sesión de Salesforce que anotó antes.
- Seleccione Cargar el certificado SAML del proveedor de identidades y cargue el archivo de certificado que descargó anteriormente.
En la página Configuración externa , anote la siguiente información y, a continuación, haga clic en Siguiente. Necesitarás la URL de inicio de sesión único de Defender for Cloud Apps y los valores de atributos al configurar la aplicación personalizada de Okta en el Paso 5.
- URL de inicio de sesión único de Defender for Cloud Apps
- Atributos y valores de Defender for Cloud Apps
Nota:
Si ves una opción para subir el certificado SAML de Defender for Cloud Apps para el proveedor de identidad, haz clic en el enlace de descarga para descargar el archivo del certificado. Necesitarás este archivo de certificado en el Paso 5 para configurar la aplicación personalizada de Okta.
Paso 5: Completar la configuración de la aplicación personalizada de Okta
Actualice la configuración de SAML de la aplicación okta personalizada con los valores de Defender for Cloud Apps.
De nuevo en la consola de Okta Administración, en Aplicaciones, seleccione la aplicación personalizada que creó anteriormente y, a continuación, en Configuración general>de SAML, haga clic en Editar.
En el campo URL de inicio de sesión único, reemplace la URL por la URL de inicio de sesión único de Defender for Cloud Apps indicada en el Paso 4 y luego guarde la configuración.
En Directorio, seleccione Perfil Editor, seleccione la aplicación personalizada que creó anteriormente y, a continuación, haga clic en Perfil. Agregue atributos con la siguiente información.
Nombre para mostrar Nombre de la variable Tipo de datos Tipo de atributo McasSigningCert McasSigningCert string Personalizado McasAppId McasAppId string Personalizado
De nuevo en la página Editor de perfiles, seleccione la aplicación personalizada que creó anteriormente, haga clic en Asignaciones y, a continuación, seleccione Usuario Okta a {custom_app_name}. Asigne los atributos McasSigningCert y McasAppId a los valores de los atributos de Defender for Cloud Apps indicados en el paso 4.
Nota:
- Asegúrese de incluir los valores entre comillas dobles (")
- Okta limita los atributos a 1024 caracteres. Para mitigar esta limitación, agregue los atributos mediante el Editor Perfil, tal como se describe.
Guarde la configuración.
Paso 6: Obtener los cambios de la aplicación en Defender for Cloud Apps
De vuelta en la página Defender for Cloud Apps APP CHANGES, haga lo siguiente, pero no haga clic en Finalizar. Necesitará la URL y el certificado de inicio de sesión único de SAML en Paso 7.
- Copie la dirección URL de inicio de sesión único SAML de Defender for Cloud Apps
- Descarga del certificado SAML de Defender for Cloud Apps
Paso 7: Completar los cambios de la aplicación
En Salesforce, vaya a Configuración>Ajustes>Identidad>Configuración de inicio de sesión único y haga lo siguiente:
[Recomendado] Cree una copia de seguridad de la configuración actual.
Sustituye el valor del campo URL de inicio de sesión del proveedor de identidad por la URL de inicio de sesión único SAML de Defender para aplicaciones en la nube que has copiado en el paso 6.
Cargue el certificado SAML de Defender for Cloud Apps descargado en el paso 6.
Haga clic en Guardar.
Nota:
- Después de guardar la configuración, todas las solicitudes de inicio de sesión asociadas a esta aplicación se enrutarán a través del control de aplicación de acceso condicional.
- El certificado Defender for Cloud Apps SAML es válido durante un año. Una vez que expire, deberá generarse un nuevo certificado.
Paso 8: Completar la configuración en Defender for Cloud Apps
Finaliza el asistente en Defender para aplicaciones en la nube para activar el enrutamiento de sesiones a través del control de aplicaciones de acceso condicional.
- De nuevo en la página Defender for Cloud Apps CAMBIOS DE APLICACIÓN, haga clic en Finalizar. Después de completar el asistente, todas las solicitudes de inicio de sesión asociadas a esta aplicación se redirigirán a través del control de aplicaciones de acceso condicional.
Contenido relacionado
Si tiene algún problema, estamos aquí para ayudarle. Para obtener ayuda o soporte técnico para el problema del producto, abre una incidencia de soporte técnico.