Activer les actions d’interruption des attaques dans Okta avec Microsoft Sentinel (préversion)

Les fonctionnalités d’interruption automatique des attaques de Microsoft Defender XDR peuvent vous aider à protéger vos identités gérées par Okta en répondant automatiquement aux menaces. Lorsqu’une identité gérée par Okta est compromise, Defender XDR pouvez prendre des mesures correctives directement dans Okta pour contenir l’attaque, limiter les mouvements latéraux et réduire l’impact global.

Cet article explique comment configurer l’intégration Okta dans Microsoft Defender pour Identity afin d’activer des actions de perturbation d’attaque dans votre environnement Okta. Avant de commencer, passez en revue les prérequis pour vous assurer que vos environnements Okta et Microsoft sont correctement configurés.

Prérequis

Assurez-vous de respecter ces exigences :

Conditions requises pour Okta

Vous avez besoin d’un compte Okta avec accès administrateur. Vous avez aussi besoin d’une licence de développeur ou d’entreprise.

Configuration requise de Microsoft

Complétez ces étapes avant de continuer :

  • Connectez votre espace de travail analytique Microsoft Sentinel au portail unifié des opérations de sécurité.
  • Déploie et active le connecteur Okta pour Microsoft Sentinel.

Remarque

Pendant la préversion publique, seul le connecteur d’authentification unique Okta est pris en charge.

Étape 1 : Créer l’intégration Okta

Pour créer l’intégration à partir d’un compte Okta avec des privilèges d’administrateur, procédez comme suit :

  1. Rechercher votre domaine Okta

  2. Créer une clé API Okta

    • Fournissez un nom convivial pour votre jeton
    • Assurez-vous de garder la valeur du token générée pour être utilisée plus tard lors de la création du profil d’intégration dans le portail Defender.

Remarque

Ce jeton est un secret qui permet de se connecter à votre environnement Okta et d’effectuer des actions. Ne partagez pas sa valeur et ne la stockez pas dans un endroit visible ou accessible au public.

Étape 2 : Créer l’intégration à partir du portail Defender

Pour créer l’intégration dans le portail Defender, procédez comme suit :

  1. Se connecter au portail Defender

  2. Accédez à Microsoft Sentinel ->Configuration ->Automation.

  3. Sous l’onglet Profils d’intégration , sélectionnez +Créer pour créer une intégration.

    Capture d’écran de l’onglet Profil Intégrations dans la page Automation avec le bouton Créer mis en évidence.

  4. Renseignez les valeurs suivantes, puis sélectionnez Créer :

    1. Nom de l’intégration

    2. Description

    3. URL de l’API de base : entrez votre domaine Okta complet en commençant par https://

    4. Méthode d’authentification : sélectionner une clé API

      1. Nom de la clé API
      2. Clé API : Entrez SSWS <API-Key>, en remplaçant <API-Key> par la valeur du jeton API que vous avez généré dans Okta. Il doit y avoir un espace entre SSWS et votre clé API. Pour plus d’informations, consultez la documentation Okta sur l’utilisation de la clé API.
      3. Identificateur de clé API : laissez vide
      4. Activez le commutateur Envoyer la clé SPI dans l’en-tête .

    Capture d’écran du formulaire détails de l’intégration avec les champs Nom de l’intégration, Description, URL de l’API de base et Méthode d’authentification.

Conseil / Astuce

Voulez-vous en savoir plus ? Collaborez avec la communauté Sécurité Microsoft dans notre communauté technique : Communauté technique Microsoft Defender XDR.