Déployer le contrôle d'application par accès conditionnel pour toute application Web utilisant PingOne en tant que fournisseur d'identité (IdP)

Vous pouvez configurer des contrôles de session dans Microsoft Defender for Cloud Apps pour qu’ils fonctionnent avec n’importe quelle application web et tout fournisseur d’identité non-Microsoft. Cet article explique comment router les sessions d’application de PingOne vers Defender for Cloud Apps pour les contrôles de session en temps réel.

Pour cet article, nous allons utiliser l’application Salesforce comme exemple d’application web configurée pour utiliser Defender for Cloud Apps contrôles de session. Pour configurer d’autres applications, effectuez les mêmes étapes en fonction de leurs besoins.

Prérequis

  • Votre organization doit disposer des licences suivantes pour utiliser le contrôle d’application à accès conditionnel :

    • Une licence PingOne appropriée (requise pour l’authentification unique)
    • Microsoft Defender for Cloud Apps (Solution de protection pour applications Cloud)
  • Une configuration d’authentification unique PingOne existante pour l’application à l’aide du protocole d’authentification SAML 2.0

Configurer des contrôles de session pour votre application à l’aide de PingOne comme IdP

Procédez comme suit pour router vos sessions d’application web de PingOne vers Defender for Cloud Apps.

Remarque

Vous pouvez configurer les informations d’authentification unique SAML de l’application fournies par PingOne à l’aide de l’une des méthodes suivantes :

  • Option 1 : chargement du fichier de métadonnées SAML de l’application.
  • Option 2 : fournir manuellement les données SAML de l’application.

Dans les étapes suivantes, nous allons utiliser l’option 2.

Étape 1 : Obtenir les paramètres d’authentification unique SAML de votre application

Étape 2 : Configurer Defender for Cloud Apps avec les informations SAML de votre application

Étape 3 : Créer une application personnalisée dans PingOne

Étape 4 : Configurer Defender for Cloud Apps avec les informations de l’application PingOne

Étape 5 : Terminer l’application personnalisée dans PingOne

Étape 6 : Obtenir les modifications apportées à l’application dans Defender for Cloud Apps

Étape 7 : Effectuer les modifications apportées à l’application

Étape 8 : Terminer la configuration dans Defender for Cloud Apps

Étape 1 : Obtenir les paramètres d’authentification unique SAML de votre application

Procédez comme suit pour localiser les paramètres d’authentification unique SAML existants de votre application dans Salesforce.

  1. Dans Salesforce, accédez à Configuration>Paramètres>Identité>unique Sign-On Paramètres.

  2. Sous Paramètres de Sign-On unique, sélectionnez le nom de votre configuration SAML 2.0 existante.

    Capture d’écran de la page Paramètres de Sign-On unique Salesforce avec la configuration SAML 2.0 sélectionnée.

  3. Dans la page Paramètre de l’authentification unique SAML, notez l’URL de connexion Salesforce. Vous en aurez besoin plus tard.

    Remarque

    Si votre application fournit un certificat SAML, téléchargez le fichier de certificat.

    Capture d’écran de la page Paramètre de Sign-On unique SALESFORCE SAML montrant l’URL de connexion.

Étape 2 : Configurer Defender for Cloud Apps avec les informations SAML de votre application

Procédez comme suit pour ajouter les informations SAML de votre application à Defender for Cloud Apps.

  1. Dans le portail Microsoft Defender, sélectionnez Paramètres. Choisissez ensuite Cloud Apps.

  2. Sous Applications connectées, sélectionnez Applications de contrôle d’application par accès conditionnel.

  3. Sélectionnez +Ajouter, puis dans la fenêtre contextuelle, sélectionnez l’application que vous souhaitez déployer, puis sélectionnez Démarrer l’Assistant.

  4. Dans la page INFORMATIONS SUR L’APPLICATION , sélectionnez Remplir les données manuellement, dans l’URL du service consommateur Assertion , entrez l’URL de connexion Salesforce que vous avez notée précédemment, puis sélectionnez Suivant.

    Remarque

    Si votre application fournit un certificat SAML, sélectionnez Utiliser <app_name> certificat SAML et chargez le fichier de certificat.

    Capture d’écran de la page APP INFORMATION avec configuration SAML manuelle pour l’application Salesforce.

Étape 3 : Créer une application personnalisée dans PingOne

Avant de continuer, procédez comme suit pour obtenir des informations à partir de votre application Salesforce existante.

  1. Dans PingOne, modifiez votre application Salesforce existante.

  2. Sur la page Mappage des attributs SSO, notez l’attribut et la valeur SAML_SUBJECT, puis téléchargez le Certificat de signature et les fichiers de Métadonnées SAML.

    Capture d’écran de la page de mappage des attributs SSO de l’application Salesforce existante montrant les attributs à copier.

  3. Ouvrez le fichier de métadonnées SAML et notez l’emplacement de PingOne SingleSignOnService. Vous en aurez besoin plus tard.

    Capture d’écran des métadonnées SAML de l’application Salesforce existante affichant la valeur de SingleSignOnService Location.

  4. Dans la page Accès aux groupes, notez les groupes attribués.

    Capture d’écran de la page d’accès au groupe d’applications Salesforce existante montrant les groupes affectés.

Utilisez ensuite les instructions de la page Ajouter une application SAML avec votre fournisseur d’identité pour configurer une application personnalisée dans le portail de votre fournisseur d’identité.

Capture d’écran de la page de configuration du fournisseur d’identité pour l’ajout manuel d’une application SAML.

Remarque

La configuration d’une application personnalisée vous permet de tester l’application existante avec des contrôles d’accès et de session sans modifier le comportement actuel de votre organization.

  1. Créez une Nouvelle application SAML.

    Capture d’écran de la page PingOne pour la création d’une application SALESFORCE SAML personnalisée.

  2. Dans la page Détails de l’application , remplissez le formulaire, puis sélectionnez Continuer jusqu’à l’étape suivante.

    Conseil

    Utilisez un nom d’application qui vous aidera à faire la distinction entre l’application personnalisée et l’application Salesforce existante.

    Capture d’écran du formulaire Détails de l’application Salesforce personnalisé dans PingOne.

  3. Dans la page Configuration de l’application , procédez comme suit, puis sélectionnez Continuer à l’étape suivante.

    • Dans le champ Assertion Consumer Service (ACS), entrez l’URL de connexion Salesforce que vous avez notée précédemment.
    • Dans le champ ID d’entité , entrez un ID unique commençant par https://. Assurez-vous que cela est différent de la configuration de l’application Salesforce PingOne sortante.
    • Notez l’ID d’entité. Vous en aurez besoin plus tard.

    Capture d’écran de la page Configuration des applications Salesforce personnalisée avec les détails SAML entrés.

  4. Sur la page Mappage des attributs SSO, ajoutez l’attribut SAML_SUBJECT et la valeur de l’application Salesforce existante que vous avez relevés précédemment, puis sélectionnez Continuer à l’étape suivante.

    Capture d’écran de la page de mappage des attributs d’authentification unique de l’application Salesforce personnalisée, avec des attributs en cours d’ajout.

  5. Dans la page Accès au groupe , ajoutez les groupes de l’application Salesforce que vous avez notés précédemment, puis terminez la configuration.

    Capture d’écran de la page d’accès au groupe d’applications Salesforce personnalisée avec les groupes affectés dans PingOne.

Étape 4 : Configurer Defender for Cloud Apps avec les informations de l’application PingOne

Pour entrer les détails de l’application PingOne dans Defender for Cloud Apps, procédez comme suit.

  1. De retour dans la page Defender for Cloud Apps IDENTITY PROVIDER, sélectionnez Suivant pour continuer.

  2. Sur la page suivante, sélectionnez Remplir les données manuellement, procédez comme suit, puis sélectionnez Suivant.

    • Pour l’URL du service consommateur Assertion, entrez l’URL de connexion Salesforce que vous avez notée précédemment.
    • Sélectionnez Charger le certificat SAML du fournisseur d’identité et chargez le fichier de certificat que vous avez téléchargé précédemment.

    Capture d’écran de la page du fournisseur d’identité de Defender for Cloud Apps affichant les champs URL du service SSO et certificat SAML.

  3. Dans la page suivante, notez les informations suivantes, puis sélectionnez Suivant. Vous aurez besoin des informations ultérieurement.

    • URL de connexion unique de Defender for Cloud Apps
    • Attributs et valeurs de Defender pour Cloud Apps

    Capture d’écran de la page Defender for Cloud Apps montrant l’URL de l’authentification unique et les attributs SAML à copier.

Étape 5 : Terminer l’application personnalisée dans PingOne

Procédez comme suit pour finaliser la configuration d’application personnalisée dans PingOne.

  1. Dans PingOne, recherchez et modifiez l’application Salesforce personnalisée.

    Capture d’écran de la liste des applications PingOne avec l’application Salesforce personnalisée sélectionnée pour modification.

  2. Dans le champ Assertion Consumer Service (ACS), remplacez l’URL par la Defender for Cloud Apps URL d’authentification unique que vous avez notée précédemment, puis sélectionnez Suivant.

    Capture d’écran des paramètres SAML de l’application Salesforce personnalisée avec l’URL ACS remplacée.

  3. Ajoutez les attributs et valeurs Defender for Cloud Apps que vous avez notés précédemment aux propriétés de l’application.

    Capture d’écran du mappage des attributs de l’application Salesforce personnalisée, auquel ont été ajoutés les attributs de Defender for Cloud Apps.

  4. Enregistrez vos paramètres.

Étape 6 : Obtenir les modifications apportées à l’application dans Defender for Cloud Apps

Dans l’Assistant Defender for Cloud Apps, sur la page MODIFICATIONS DE L’APPLICATION, effectuez les opérations suivantes, mais ne sélectionnez pas Terminer. Vous aurez besoin des informations ultérieurement.

  • Copier l’URL de connexion unique SAML de Defender for Cloud Apps
  • Télécharger le certificat SAML Defender for Cloud Apps

Capture d’écran de la page Defender for Cloud Apps APP CHANGES montrant l’URL de l’authentification unique SAML et l’option de téléchargement de certificat.

Étape 7 : Effectuer les modifications apportées à l’application

Dans Salesforce, accédez à Configuration>Paramètres>Identité>unique Sign-On Paramètres, puis procédez comme suit :

  1. Recommandé : créez une sauvegarde de vos paramètres actuels.

  2. Remplacez la valeur du champ Identity Provider Login URL (URL de connexion du fournisseur d’identité) par l’URL d’authentification unique SAML Defender for Cloud Apps que vous avez notée précédemment.

    Remarque

    Le certificat SAML Defender for Cloud Apps est valide pendant un an. Après son expiration, un nouveau certificat doit être généré.

  3. Chargez le certificat SAML Defender for Cloud Apps que vous avez téléchargé précédemment.

  4. Remplacez la valeur du champ ID de l’entité par l’ID de l’entité d’application personnalisée PingOne que vous avez noté précédemment.

  5. Sélectionnez Enregistrer.

    Remarque

    Le certificat SAML Defender for Cloud Apps est valide pendant un an. Après son expiration, un nouveau certificat doit être généré.

    Capture d’écran des paramètres d’authentification unique de Salesforce mis à jour avec les détails SAML de Defender for Cloud Apps.

Étape 8 : Terminer la configuration dans Defender for Cloud Apps

Effectuez la dernière étape dans l'Assistant Defender for Cloud Apps pour finaliser la configuration.

  • Dans Defender for Cloud Apps, revenez à la page MODIFICATIONS de l’APPLICATION, puis sélectionnez Terminer. Une fois la procédure de l'assistant terminée, toutes les requêtes de connexion associées à cette application sont alors routées via le contrôle d'application par accès conditionnel.

Si vous rencontrez des problèmes, nous sommes là pour vous aider. Pour obtenir de l’aide ou du support pour votre problème de produit, ouvrez un ticket de support.