Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Kontrolki dostępu i sesji w Microsoft Defender dla aplikacji w chmurze działają zarówno z aplikacjami katalogu, jak i aplikacjami niestandardowymi. Chociaż aplikacje Microsoft Entra ID są automatycznie wdrażane do korzystania z kontroli aplikacji w ramach dostępu warunkowego, jeśli korzystasz z dostawcy tożsamości (IdP) innego niż Microsoft, musisz ręcznie wdrożyć swoją aplikację.
W tej sekcji wyjaśniono, jak skonfigurować dostawcę tożsamości (IdP) tak, aby współpracował z Defender for Cloud Apps, oraz jak ręcznie wdrożyć każdą aplikację niestandardową. Natomiast aplikacje z katalogu od dostawcy tożsamości (IdP) innego niż Microsoft są automatycznie wdrażane podczas konfigurowania integracji między Twoim dostawcą tożsamości (IdP) a Defender for Cloud Apps.
Wymagania wstępne
Zanim zaczniesz, upewnij się, że Twoje środowisko spełnia następujące wymagania:
Twoja organizacja musi mieć następujące licencje, aby używać kontroli aplikacji dostępu warunkowego:
- Licencja wymagana przez rozwiązanie dostawcy tożsamości (IdP)
- Microsoft Defender for Cloud Apps - ochrona aplikacji w chmurze.
Aplikacje muszą być skonfigurowane przy użyciu logowania jednokrotnego
Aplikacje muszą być skonfigurowane przy użyciu protokołu uwierzytelniania SAML 2.0.
Dodaj administratorów do listy wdrażania/utrzymania aplikacji
Dodaj administratorów, którzy będą wdrażać i utrzymywać Twoje aplikacje na potrzeby funkcji kontroli aplikacji w ramach dostępu warunkowego.
W portalu Defender wybierz Ustawienia > Aplikacje w chmurze > Kontrola aplikacji dostępu warunkowego > Dołączanie/obsługa aplikacji.
Wprowadź nazwy użytkowników lub adresy e-mail użytkowników, którzy będą wdrażać Twoją aplikację, a następnie wybierz pozycję Zapisz.
Aby uzyskać więcej informacji, zobacz Diagnozowanie i rozwiązywanie problemów za pomocą paska narzędzi Widok administratora.
Skonfiguruj dostawcę tożsamości (IdP) do współpracy z aplikacją Defender for Cloud Apps
Poniższa procedura opisuje, jak kierować sesje aplikacji z innych rozwiązań IdP do Defender for Cloud Apps.
Wskazówka
Poniższe artykuły zawierają szczegółowe przykłady tej procedury:
Aby skonfigurować adres IdP do pracy z Defender for Cloud Apps:
W Microsoft Defender XDR wybierz pozycję Ustawienia > Aplikacje w chmurze > Połączone aplikacje > Aplikacje funkcji Conditional Access App Control.
Na stronie Aplikacje kontroli aplikacji dostępu warunkowego wybierz pozycję + Dodaj.
W oknie dialogowym Dodawanie aplikacji SAML za pomocą dostawcy tożsamości wybierz listę rozwijaną Wyszukaj aplikację , a następnie wybierz aplikację, którą chcesz wdrożyć. Po wybraniu aplikacji wybierz pozycję Uruchom kreatora.
Na stronie kreatora INFORMACJE O APLIKACJI możesz przesłać plik metadanych aplikacji lub ręcznie wprowadzić dane aplikacji.
Pamiętaj, aby podać następujące informacje:
- Adres URL usługi odbioru asercji. Jest to adres URL, którego aplikacja używa do odbierania asercji SAML od Twojego dostawcy tożsamości.
- Certyfikat SAML, jeśli aplikacja go udostępnia. W takich przypadkach wybierz opcję Użyj certyfikatu SAML ..., a następnie prześlij plik certyfikatu.
Po zakończeniu wybierz pozycję Dalej , aby kontynuować.
Na stronie kreatora DOSTAWCA TOŻSAMOŚCI postępuj zgodnie z instrukcjami, aby skonfigurować nową aplikację niestandardową w portalu IdP.
Uwaga
Wymagane kroki mogą się różnić w zależności od IdP. Zalecamy wykonanie konfiguracji zewnętrznej zgodnie z opisem z następujących powodów:
- Niektórzy dostawcy tożsamości nie zezwalają na zmianę atrybutów SAML ani właściwości URL aplikacji z galerii / katalogu.
- Podczas konfigurowania aplikacji niestandardowej można przetestować aplikację przy użyciu Defender for Cloud Apps kontrolek dostępu i sesji bez zmiany istniejącego skonfigurowanego zachowania organizacji.
Skopiuj informacje o konfiguracji logowania jednokrotnego dla aplikacji. Wprowadzasz te wartości podczas konfiguracji niestandardowych ustawień aplikacji Twojego IdP w kroku 8 tej procedury. Po zakończeniu wybierz pozycję Dalej , aby kontynuować.
Na stronie kreatora DOSTAWCA TOŻSAMOŚCI prześlij plik metadanych od dostawcy tożsamości (IdP) lub ręcznie wprowadź dane aplikacji.
Pamiętaj, aby podać następujące informacje:
- Adres URL usługi logowania jednokrotnego. Jest to adres URL używany przez twojego dostawcy tożsamości do odbierania żądań logowania jednokrotnego.
- Certyfikat SAML, jeśli twój adres IdP go udostępnia. W takich przypadkach wybierz opcję Użyj certyfikatu SAML dostawcy tożsamości , a następnie przekaż plik certyfikatu.
Kontynuując na stronie DOSTAWCY TOŻSAMOŚCI w kreatorze, skopiuj zarówno adres URL pojedynczego logowania, jak i wszystkie atrybuty i wartości do wprowadzenia podczas konfiguracji niestandardowych ustawień aplikacji Twojego IdP w kroku 8 tej procedury.
Po zakończeniu wybierz pozycję Dalej , aby kontynuować.
Przejdź do portalu dostawcy tożsamości i wprowadź wartości skopiowane do konfiguracji dostawcy tożsamości. Zazwyczaj te ustawienia znajdują się w sekcji niestandardowych ustawień aplikacji dostawcy tożsamości.
Wprowadź adres URL logowania jednokrotnego aplikacji skopiowany z poprzedniego kroku. Niektórzy dostawcy mogą odwoływać się do adresu URL logowania jednokrotnego jako adresu URL odpowiedzi.
Dodaj atrybuty i wartości skopiowane z poprzedniego kroku do właściwości aplikacji. Niektórzy dostawcy mogą określać je jako atrybuty użytkownika lub oświadczenia.
Jeśli atrybuty są ograniczone do 1024 znaków dla nowych aplikacji, najpierw utwórz aplikację bez odpowiednich atrybutów, a następnie dodaj je, edytując aplikację.
Sprawdź, czy identyfikator nazwy jest w formacie adresu e-mail.
Pamiętaj, aby zapisać ustawienia po zakończeniu.
Po powrocie do Defender for Cloud Apps na stronie ZMIANY APLIKACJI kreatora skopiuj adres URL logowania jednokrotnego SAML i pobierz certyfikat Microsoft Defender for Cloud Apps SAML. Adres URL jednokrotnego logowania SAML to dostosowany adres URL Twojej aplikacji używany z funkcją kontroli aplikacji w dostępie warunkowym usługi Defender for Cloud Apps.
Przejdź do portalu aplikacji i skonfiguruj ustawienia logowania jednokrotnego w następujący sposób:
- (Zalecane) Utwórz kopię zapasową bieżących ustawień.
- Zastąp wartość pola adresu URL logowania dostawcy tożsamości adresem URL logowania jednokrotnego SAML usługi Defender for Cloud Apps skopiowanym w poprzednim kroku. Określona nazwa tego pola może się różnić w zależności od aplikacji.
- Przekaż Defender for Cloud Apps certyfikat SAML pobrany w poprzednim kroku.
- Pamiętaj, aby zapisać zmiany.
W kreatorze wybierz pozycję Zakończ , aby ukończyć konfigurację.
Po zapisaniu ustawień logowania jednokrotnego (SSO) aplikacji z wartościami dostosowanymi przez Defender for Cloud Apps wszystkie powiązane żądania logowania do aplikacji są kierowane za pośrednictwem Defender for Cloud Apps i kontroli aplikacji w ramach dostępu warunkowego.
Uwaga
Certyfikat DEFENDER FOR CLOUD APPS SAML jest ważny przez 1 rok. Po jego wygaśnięciu musisz wygenerować nowy.
Wdróż aplikację dla kontroli aplikacji w dostępie warunkowym
Jeśli pracujesz z aplikacją niestandardową, która nie jest automatycznie wypełniana w katalogu aplikacji, musisz dodać ją ręcznie.
Aby sprawdzić, czy aplikacja została już dodana:
W Microsoft Defender XDR wybierz pozycję Ustawienia > Aplikacje w chmurze > Połączone aplikacje > Aplikacje kontroli aplikacji dostępu warunkowego.
Wybierz menu rozwijane Aplikacja: Wybierz aplikacje... , aby wyszukać aplikację.
Jeśli Twoja aplikacja jest już na liście, przejdź do kroku Zaloguj się do aplikacji przy użyciu użytkownika przypisanego do zasad.
Aby ręcznie dodać aplikację:
Jeśli masz nowe aplikacje, w górnej części strony zostanie wyświetlony baner z powiadomieniem, że masz nowe aplikacje do dołączenia. Wybierz link Wyświetl nowe aplikacje , aby je wyświetlić.
W oknie dialogowym Odnalezione aplikacje Azure AD znajdź aplikację, na przykład przez wartość Adresu URL logowania. Wybierz przycisk, + a następnie dodaj , aby dołączyć go jako aplikację niestandardową.
Instalowanie certyfikatów głównych
Upewnij się, że używasz prawidłowych certyfikatów bieżącego urzędu certyfikacji lub następnego urzędu certyfikacji dla każdej aplikacji.
Aby zainstalować certyfikaty, powtórz następujący krok dla każdego certyfikatu:
Otwórz i zainstaluj certyfikat, wybierając pozycję Bieżący użytkownik lub Maszyna lokalna.
Gdy pojawi się monit o to, gdzie chcesz umieścić certyfikaty, przejdź do folderu Zaufane główne urzędy certyfikacji.
Wybierz pozycję OK i Zakończ zgodnie z potrzebami, aby ukończyć procedurę.
Uruchom ponownie przeglądarkę, otwórz ponownie aplikację i wybierz pozycję Kontynuuj po wyświetleniu monitu.
W Microsoft Defender XDR wybierz pozycję Ustawienia > Aplikacje w chmurze > Połączone aplikacje > Aplikacje funkcji Conditional Access App Control i upewnij się, że Twoja aplikacja nadal znajduje się w tabeli.
Aby uzyskać więcej informacji, zobacz Aplikacja nie jest wyświetlana na stronie aplikacji kontroli aplikacji dostępu warunkowego.
Zawartość pokrewna
Aby uzyskać więcej informacji, zobacz następujące artykuły:
- Chroń aplikacje za pomocą kontroli aplikacji w ramach dostępu warunkowego w Microsoft Defender for Cloud Apps
- Wdrażanie kontroli dostępu warunkowego dla aplikacji wykazu z adresami IP innych niż Microsoft
- Rozwiązywanie problemów z kontrolkami dostępu i sesji
Wskazówka
Jeśli napotkasz jakiekolwiek problemy, jesteśmy tutaj, aby pomóc. Aby uzyskać pomoc lub wsparcie w sprawie problemu z produktem, prosimy otworzyć zgłoszenie do działu wsparcia.