Implemente el control de aplicaciones con acceso condicional para cualquier aplicación web usando PingOne como proveedor de identidades (IdP)

Puede configurar controles de sesión en Microsoft Defender for Cloud Apps para que funcionen con cualquier aplicación web y cualquier IdP que no sea de Microsoft. En este artículo se describe cómo enrutar las sesiones de aplicación de PingOne a Defender for Cloud Apps para controles de sesión en tiempo real.

En este artículo, usaremos la aplicación Salesforce como ejemplo de una aplicación web que se está configurando para usar Defender for Cloud Apps controles de sesión. Para configurar otras aplicaciones, realice los mismos pasos según sus requisitos.

Requisitos previos

  • Su organización debe tener las siguientes licencias para usar el control de aplicaciones de acceso condicional:

    • Una licencia de PingOne pertinente (necesaria para el inicio de sesión único)
    • Microsoft Defender para aplicaciones en la nube
  • Una configuración de inicio de sesión único de PingOne existente para la aplicación mediante el protocolo de autenticación SAML 2.0

Configuración de controles de sesión para la aplicación mediante PingOne como IdP

Siga estos pasos para enrutar las sesiones de la aplicación web de PingOne a Defender for Cloud Apps.

Nota:

Puede configurar la información de inicio de sesión único de SAML de la aplicación proporcionada por PingOne mediante uno de los métodos siguientes:

  • Opción 1: Cargar el archivo de metadatos SAML de la aplicación.
  • Opción 2: Proporcionar manualmente los datos SAML de la aplicación.

En los pasos siguientes, usaremos la opción 2.

Paso 1: Obtener la configuración de inicio de sesión único de SAML de la aplicación

Paso 2: Configurar Defender for Cloud Apps con la información de SAML de la aplicación

Paso 3: Crear una aplicación personalizada en PingOne

Paso 4: Configurar Defender for Cloud Apps con la información de la aplicación PingOne

Paso 5: Completar la aplicación personalizada en PingOne

Paso 6: Obtener los cambios de la aplicación en Defender for Cloud Apps

Paso 7: Completar los cambios de la aplicación

Paso 8: Completar la configuración en Defender for Cloud Apps

Paso 1: Obtener la configuración de inicio de sesión único de SAML de la aplicación

Siga estos pasos para buscar la configuración de inicio de sesión único de SAML existente de la aplicación en Salesforce.

  1. En Salesforce, vaya a Configuración>Ajustes>Identidad>Configuración de inicio de sesión único.

  2. En la sección Configuración de inicio de sesión único, seleccione el nombre de la configuración de SAML 2.0 ya existente.

    Captura de pantalla de la página Configuración de Salesforce Single Sign-On con la configuración de SAML 2.0 seleccionada.

  3. En la página Configuración de inicio de sesión único de SAML, tome nota de la Dirección URL de inicio de sesión de Salesforce. Lo necesitará más adelante.

    Nota:

    Si la aplicación proporciona un certificado SAML, descargue el archivo de certificado.

    Captura de pantalla de la página de configuración del inicio de sesión único SAML de Salesforce que muestra la URL de inicio de sesión.

Paso 2: Configuración de Defender for Cloud Apps con la información de SAML de la aplicación

Siga estos pasos para agregar la información de SAML de la aplicación a Defender for Cloud Apps.

  1. En el portal de Microsoft Defender, seleccione Configuración. A continuación, elija Aplicaciones en la nube.

  2. En Aplicaciones conectadas, seleccione Aplicaciones de control de aplicaciones de acceso condicional.

  3. Seleccione +Agregar y, en el elemento emergente, seleccione la aplicación que desea implementar y, a continuación, seleccione Asistente para iniciar.

  4. En la página INFORMACIÓN DE LA APLICACIÓN, seleccione Rellenar los datos manualmente; en la URL del servicio de consumidor de aserciones, escriba la URL de inicio de sesión de Salesforce que anotó anteriormente y, a continuación, seleccione Siguiente.

    Nota:

    Si la aplicación proporciona un certificado SAML, seleccione Usar <app_name> certificado SAML y cargue el archivo de certificado.

    Captura de pantalla de la página APP INFORMATION con la configuración manual de SAML para la aplicación Salesforce.

Paso 3: Crear una aplicación personalizada en PingOne

Antes de continuar, siga estos pasos para obtener información de la aplicación salesforce existente.

  1. En PingOne, edite su aplicación existente de Salesforce.

  2. En la página de asignación de atributos de SSO, anote el atributo SAML_SUBJECT y el valor y descargue elCertificado de firma y los archivosde metadatos SAML.

    Captura de pantalla de la página de asignación de atributos de SSO de la aplicación salesforce existente que muestra los atributos que se van a copiar.

  3. Abra el archivo de metadatos SAML y anote la ubicación de SingleSignOnService de PingOne. Lo necesitará más adelante.

    Captura de pantalla de los metadatos SAML de la aplicación de Salesforce existente que muestran el valor de SingleSignOnService Location.

  4. En la página Acceso a grupos, tome nota de los grupos asignados.

    Captura de pantalla de la página de acceso a grupos de aplicaciones de Salesforce existente en la que se muestran los grupos asignados.

A continuación, use las instrucciones de la página Agregar una aplicación SAML con el proveedor de identidades para configurar una aplicación personalizada en el portal del IdP.

Captura de pantalla de la página de configuración del proveedor de identidades para agregar manualmente una aplicación SAML.

Nota:

La configuración de una aplicación personalizada le permite probar la aplicación existente con controles de acceso y sesión sin cambiar el comportamiento actual de su organización.

  1. Crear una nueva aplicación SAML.

    Captura de pantalla de la página PingOne para crear una nueva aplicación personalizada de Salesforce SAML.

  2. En la página Detalles de la aplicación , rellene el formulario y, a continuación, seleccione Continuar con el paso siguiente.

    Sugerencia

    Use un nombre de aplicación que le ayude a diferenciar entre la aplicación personalizada y la aplicación salesforce existente.

    Captura de pantalla del formulario Detalles de la aplicación de la aplicación personalizada de Salesforce en PingOne.

  3. En la página Configuración de la aplicación , haga lo siguiente y, a continuación, seleccione Continuar con el paso siguiente.

    • En el campo Servicio de consumidor de aserciones (ACS), escriba la dirección URL de inicio de sesión de Salesforce que anotó anteriormente.
    • En el campo Id. de entidad , escriba un identificador único a partir de https://. Asegúrese de que esto es diferente de la configuración de la aplicación Salesforce PingOne de salida.
    • Anote el identificador de entidad. Lo necesitará más adelante.

    Captura de pantalla de la página de configuración de aplicaciones de Salesforce personalizada con los detalles de SAML especificados.

  4. En la página Asignación de atributos de SSO , agregue el atributo y el valor de SAML_SUBJECT de la aplicación Salesforce existente que anotó anteriormente y, a continuación, seleccione Continuar al paso siguiente.

    Captura de pantalla de la página de asignación de atributos de SSO de la aplicación personalizada de Salesforce, con atributos que se están añadiendo.

  5. En la página Acceso de grupos, agregue los grupos de la aplicación existente de Salesforce que anotó anteriormente y complete la configuración.

    Captura de pantalla de la página de acceso a grupos de aplicaciones de Salesforce personalizada con grupos asignados en PingOne.

Paso 4: Configurar Defender for Cloud Apps con la información de la aplicación PingOne

Siga estos pasos para escribir los detalles de la aplicación PingOne en Defender for Cloud Apps.

  1. De vuelta en la página de Defender for Cloud Apps PROVEEDOR DE IDENTIDAD, seleccione Siguiente para continuar.

  2. En la página siguiente, seleccione Rellenar datos manualmente, haga lo siguiente y, a continuación, seleccione Siguiente.

    • En la Dirección URL del servicio de consumidor de aserciones, escriba la dirección URL de inicio de sesión de Salesforce que anotó anteriormente.
    • Seleccione Cargar el certificado SAML del proveedor de identidades y cargue el archivo de certificado que descargó anteriormente.

    Captura de pantalla de la página del proveedor de identidades de Defender for Cloud Apps en la que se muestran los campos URL del servicio SSO y certificado SAML.

  3. En la página siguiente, tome nota de la siguiente información y, a continuación, seleccione Siguiente. Necesitará la información más adelante.

    • URL de inicio de sesión único de Defender for Cloud Apps
    • Atributos y valores de Defender for Cloud Apps

    Captura de pantalla de la página de Defender for Cloud Apps en la que se muestran los atributos SSO y SAML que se van a copiar.

Paso 5: Completar la aplicación personalizada en PingOne

Siga estos pasos para finalizar la configuración de la aplicación personalizada en PingOne.

  1. En PingOne, busque y edite la aplicación salesforce personalizada.

    Captura de pantalla de la lista de aplicaciones pingOne con la aplicación de Salesforce personalizada seleccionada para su edición.

  2. En el campo Servicio de consumidor de aserciones (ACS), reemplace la dirección URL por la dirección URL de inicio de sesión único de Defender for Cloud Apps que anotó anteriormente y, a continuación, seleccione Siguiente.

    Captura de pantalla de la configuración personalizada de SAML de la aplicación Salesforce con la dirección URL de ACS reemplazada.

  3. Agregue los atributos y valores de Defender for Cloud Apps que anotó anteriormente a las propiedades de la aplicación.

    Captura de pantalla de la asignación de atributos de la aplicación personalizada de Salesforce con atributos de Defender for Cloud Apps agregados.

  4. Guarde la configuración.

Paso 6: Obtener los cambios de la aplicación en Defender for Cloud Apps

En el asistente de Defender for Cloud Apps, en la página CAMBIOS DE LA APLICACIÓN, haga lo siguiente, pero no seleccione Finalizar. Necesitará la información más adelante.

  • Copie la dirección URL de inicio de sesión único SAML de Defender for Cloud Apps
  • Descarga del certificado SAML de Defender for Cloud Apps

Captura de pantalla de la página Defender for Cloud Apps APP CHANGES en la que se muestra la opción SAML SSO URL y descarga de certificados.

Paso 7: Completar los cambios de la aplicación

En Salesforce, vaya a Configuración>Ajustes>Identidad>Configuración de inicio de sesión único y haga lo siguiente:

  1. Recomendado: cree una copia de seguridad de la configuración actual.

  2. Sustituya el valor del campo Identity Provider Login URL por la dirección URL de inicio de sesión único de SAML de Defender for Cloud Apps que anotó anteriormente.

    Nota:

    El certificado Defender for Cloud Apps SAML es válido durante un año. Una vez que expire, deberá generarse un nuevo certificado.

  3. Cargue el Defender for Cloud Apps certificado SAML que descargó anteriormente.

  4. Sustituya el valor del campo ID de entidad por el ID de entidad de la aplicación personalizada de PingOne que anotó anteriormente.

  5. Haga clic en Guardar.

    Nota:

    El certificado Defender for Cloud Apps SAML es válido durante un año. Una vez que expire, deberá generarse un nuevo certificado.

    Captura de pantalla de la configuración de SSO de Salesforce actualizada con los detalles de SAML de Defender for Cloud Apps.

Paso 8: Completar la configuración en Defender for Cloud Apps

Complete el paso final del asistente de Defender for Cloud Apps para finalizar la configuración.

  • En Defender for Cloud Apps, vuelva a la página CAMBIOS DE LA APLICACIÓN y seleccione Finalizar. Después de completar el asistente, todas las solicitudes de inicio de sesión asociadas a esta aplicación se redirigirán a través del control de aplicaciones de acceso condicional.

Si tiene algún problema, estamos aquí para ayudarle. Para obtener ayuda o soporte técnico para el problema del producto, abre una incidencia de soporte técnico.