Abilitare le azioni di interruzione degli attacchi in Okta con Microsoft Sentinel (anteprima)

le funzionalità di interruzione automatica degli attacchi di Microsoft Defender XDR consentono di proteggere le identità gestite da Okta rispondendo automaticamente alle minacce. Quando un'identità gestita da Okta viene compromessa, Defender XDR può eseguire azioni correttive direttamente in Okta per contenere l'attacco, limitare il movimento laterale e ridurre l'impatto complessivo.

Questo articolo descrive come configurare l'integrazione di Okta con Microsoft Defender per identità per abilitare le azioni di interruzione degli attacchi nell'ambiente Okta. Prima di iniziare, esaminare i prerequisiti per assicurarsi che gli ambienti Okta e Microsoft siano configurati correttamente.

Prerequisiti

Prima di iniziare, verificare che siano soddisfatti i prerequisiti seguenti:

Requisiti di Okta

Si dispone di un account Okta con privilegi di amministratore e una licenza per sviluppatori o enterprise.

Requisiti Microsoft

Prima di continuare, verificare che i prerequisiti Microsoft seguenti siano completati:

  • L'area di lavoro Microsoft Sentinel analytics è connessa al portale delle operazioni di sicurezza unificato
  • Il connettore Okta per Microsoft Sentinel viene distribuito e abilitato.

Nota

Durante l'anteprima pubblica, è supportato solo il connettore di accesso Single Sign-In di Okta.

Passaggio 1: Creare l'integrazione di Okta

Per creare l'integrazione da un account Okta con privilegi di amministratore, seguire questa procedura:

  1. Trovare il dominio Okta

  2. Creare una chiave API Okta

    • Inserisci un nome intuitivo per il token
    • Assicurarsi di mantenere il valore del token generato da usare in un secondo momento durante la creazione dell'integrazione.

Nota

Questo token è un segreto che consente di connettersi all'ambiente Okta ed eseguire azioni. Non condividerne il valore né salvarlo in alcun luogo visibile o pubblico.

Passaggio 2: Creare l'integrazione dal portale di Defender

Per creare l'integrazione nel portale di Defender, seguire questa procedura:

  1. Accedere al portale di Defender

  2. Passare a Microsoft Sentinel ->Configurazione ->Automazione.

  3. Nella scheda Profili integrazioni selezionare +Crea per creare una nuova integrazione.

    Screenshot della scheda Profilo integrazioni nella pagina Automazione con il pulsante Crea evidenziato.

  4. Compilare i valori seguenti e quindi selezionare Crea:

    1. Nome dell'integrazione

    2. Descrizione

    3. URL API di base: immettere il dominio Okta completo a partire da https://

    4. Metodo di autenticazione: selezionare la chiave API

      1. Nome della chiave API
      2. Chiave API: immettere SSWS <API-Key>, sostituendo <API-Key> con il valore del token API generato in Okta. Deve essere presente uno spazio tra SSWS e la chiave API. Per altre informazioni, vedere la documentazione di Okta per l'utilizzo delle chiavi API
      3. Identificatore di chiave API: lasciare vuoto
      4. Abilitare l'opzione Invia chiave SPI nell'intestazione .

    Screenshot del modulo dei dettagli di integrazione con i campi Nome integrazione, Descrizione, URL API di base e Metodo di autenticazione.

Tip

Vuoi saperne di più? Interagisci con la community di Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.