Wdrażanie kontroli dostępu warunkowego dla dowolnej aplikacji internetowej przy użyciu narzędzia PingOne jako dostawcy tożsamości

Kontrolki sesji w Microsoft Defender for Cloud Apps można skonfigurować tak, aby działały z dowolną aplikacją internetową i dowolnymi adresami tożsamości innych niż Microsoft. W tym artykule opisano, jak kierować sesje aplikacji z usługi PingOne do rozwiązania Defender for Cloud Apps w celu stosowania kontrolek sesji w czasie rzeczywistym.

W tym artykule użyjemy aplikacji Salesforce jako przykładu aplikacji internetowej skonfigurowanej do używania kontrolek sesji Defender for Cloud Apps. Aby skonfigurować inne aplikacje, wykonaj te same kroki zgodnie z ich wymaganiami.

Wymagania wstępne

  • Twoja organizacja musi mieć następujące licencje, aby używać kontroli aplikacji dostępu warunkowego:

    • Odpowiednia licencja PingOne (wymagana do logowania jednokrotnego)
    • Microsoft Defender for Cloud Apps - ochrona aplikacji w chmurze.
  • Istniejąca konfiguracja logowania jednokrotnego PingOne dla aplikacji przy użyciu protokołu uwierzytelniania SAML 2.0

Skonfiguruj mechanizmy kontroli sesji dla swojej aplikacji, używając PingOne jako IdP

Wykonaj poniższe kroki, aby skierować sesje aplikacji internetowej z usługi PingOne do Defender for Cloud Apps.

Uwaga

Informacje o logowaniu jednokrotnym SAML aplikacji udostępniane przez usługę PingOne można skonfigurować przy użyciu jednej z następujących metod:

  • Opcja 1. Przekazywanie pliku metadanych SAML aplikacji.
  • Opcja 2. Ręczne podawanie danych SAML aplikacji.

W poniższych krokach użyjemy opcji 2.

Krok 1: Pobierz ustawienia logowania jednokrotnego SAML swojej aplikacji

Krok 2. Konfigurowanie Defender for Cloud Apps przy użyciu informacji SAML aplikacji

Krok 3. Tworzenie aplikacji niestandardowej w usłudze PingOne

Krok 4. Konfigurowanie Defender for Cloud Apps przy użyciu informacji aplikacji PingOne

Krok 5. Ukończenie aplikacji niestandardowej w usłudze PingOne

Krok 6. Pobieranie zmian aplikacji w Defender for Cloud Apps

Krok 7. Ukończenie zmian w aplikacji

Krok 8. Ukończenie konfiguracji w Defender for Cloud Apps

Krok 1: Pobierz ustawienia logowania jednokrotnego SAML dla aplikacji

Wykonaj poniższe kroki, aby zlokalizować istniejące ustawienia logowania jednokrotnego SAML aplikacji w usłudze Salesforce.

  1. W Salesforce przejdź do Konfiguracja>Ustawienia>Tożsamość>Ustawienia logowania jednokrotnego.

  2. W sekcji Ustawienia logowania jednokrotnego wybierz nazwę istniejącej konfiguracji SAML 2.0.

    Zrzut ekranu przedstawiający stronę Ustawienia usługi Salesforce Single Sign-On z wybraną konfiguracją PROTOKOŁU SAML 2.0.

  3. Na stronie Ustawienia logowania jednokrotnego SAML zanotuj adres URL logowania Salesforce. Będzie potrzebna później.

    Uwaga

    Jeśli aplikacja udostępnia certyfikat SAML, pobierz plik certyfikatu.

    Zrzut ekranu przedstawiający stronę ustawień logowania jednokrotnego SAML w Salesforce z widocznym adresem URL logowania.

Krok 2. Konfigurowanie Defender for Cloud Apps przy użyciu informacji SAML aplikacji

Wykonaj poniższe kroki, aby dodać informacje SAML aplikacji do Defender for Cloud Apps.

  1. W portalu Microsoft Defender wybierz pozycję Ustawienia. Następnie wybierz pozycję Cloud Apps.

  2. W sekcji Połączone aplikacje wybierz pozycję Aplikacje kontroli aplikacji w dostępie warunkowym.

  3. Wybierz pozycję +Dodaj, a następnie w wyskakującym oknie wybierz aplikację, którą chcesz wdrożyć, po czym wybierz pozycję Uruchom kreatora.

  4. Na stronie INFORMACJE O APLIKACJI wybierz pozycję Wypełnij dane ręcznie, w polu Adres URL usługi assertion consumer service wprowadź zanotowany wcześniej adres URL logowania usługi Salesforce, a następnie wybierz pozycję Dalej.

    Uwaga

    Jeśli aplikacja udostępnia certyfikat SAML, wybierz pozycję Użyj <app_name> certyfikatu SAML i przekaż plik certyfikatu.

    Zrzut ekranu przedstawiający stronę INFORMACJE O APLIKACJI z ręczną konfiguracją PROTOKOŁU SAML dla aplikacji Salesforce.

Krok 3. Tworzenie aplikacji niestandardowej w usłudze PingOne

Przed kontynuowaniem wykonaj następujące kroki, aby uzyskać informacje z istniejącej aplikacji usługi Salesforce.

  1. W usłudze PingOne edytuj istniejącą aplikację usługi Salesforce.

  2. Na stronie Mapowanie atrybutów jednokrotnego logowania zanotuj nazwę i wartość atrybutu SAML_SUBJECT, a następnie pobierz pliki Certyfikat podpisywania i Metadane SAML.

    Zrzut ekranu przedstawiający istniejącą stronę mapowania atrybutów SSO aplikacji Salesforce, pokazującą atrybuty do skopiowania.

  3. Otwórz plik metadanych SAML i zanotuj lokalizację usługi PingOne SingleSignOnService. Będzie potrzebna później.

    Zrzut ekranu przedstawiający istniejące metadane SAML aplikacji Salesforce z wartością SingleSignOnService Location.

  4. Na stronie Dostęp do grupy zanotuj przypisane grupy.

    Zrzut ekranu przedstawiający istniejącą stronę dostępu do grupy aplikacji Salesforce z przypisanymi grupami.

Następnie skorzystaj z instrukcji na stronie Dodawanie aplikacji SAML u dostawcy tożsamości, aby skonfigurować aplikację niestandardową w portalu Twojego dostawcy tożsamości (IdP).

Zrzut ekranu przedstawiający stronę konfiguracji dostawcy tożsamości na potrzeby ręcznego dodawania aplikacji SAML.

Uwaga

Skonfigurowanie aplikacji niestandardowej umożliwia przetestowanie istniejącej aplikacji przy użyciu kontroli dostępu i sesji bez zmiany bieżącego zachowania organizacji.

  1. Utwórz nową aplikację SAML.

    Zrzut ekranu przedstawiający stronę PingOne na potrzeby tworzenia nowej niestandardowej aplikacji SAML usługi Salesforce.

  2. Na stronie Szczegóły aplikacji wypełnij formularz, a następnie wybierz pozycję Kontynuuj do następnego kroku.

    Wskazówka

    Użyj nazwy aplikacji, która pomoże Ci odróżnić aplikację niestandardową od istniejącej aplikacji usługi Salesforce.

    Zrzut ekranu przedstawiający niestandardowy formularz Szczegóły aplikacji usługi Salesforce w aplikacji PingOne.

  3. Na stronie Konfiguracja aplikacji wykonaj następujące czynności, a następnie wybierz pozycję Kontynuuj do następnego kroku.

    • W polu Assertion Consumer Service (ACS) wprowadź zanotowany wcześniej adres URL logowania usługi Salesforce.
    • W polu Identyfikator jednostki wprowadź unikatowy identyfikator rozpoczynający https://się od . Upewnij się, że różni się to od konfiguracji wychodzącej aplikacji PingOne usługi Salesforce.
    • Zanotuj identyfikator jednostki. Będzie potrzebna później.

    Zrzut ekranu przedstawiający stronę konfiguracji aplikacji niestandardowej w Salesforce z wprowadzonymi danymi SAML.

  4. Na stronie Mapowanie atrybutów SSO dodaj atrybut SAML_SUBJECT istniejącej aplikacji Salesforce oraz jego wartość, zanotowane wcześniej, a następnie wybierz Kontynuuj do następnego kroku.

    Zrzut ekranu przedstawiający stronę mapowania atrybutów SSO niestandardowej aplikacji Salesforce podczas dodawania atrybutów.

  5. Na stronie Dostęp do grupy dodaj zanotowane wcześniej grupy istniejącej aplikacji Salesforce i zakończ konfigurację.

    Zrzut ekranu przedstawiający niestandardową stronę dostępu do grupy aplikacji Salesforce z grupami przypisanymi w aplikacji PingOne.

Krok 4. Konfigurowanie Defender for Cloud Apps przy użyciu informacji aplikacji PingOne

Wykonaj poniższe kroki, aby wprowadzić szczegóły aplikacji PingOne w Defender for Cloud Apps.

  1. Po powrocie na stronę Defender for Cloud Apps IDENTITY PROVIDER (DOSTAWCA TOŻSAMOŚCI) wybierz pozycję Dalej, aby kontynuować.

  2. Na następnej stronie wybierz pozycję Wypełnij dane ręcznie, wykonaj następujące czynności, a następnie wybierz pozycję Dalej.

    • W polu Adres URL usługi assertion consumer service wprowadź zanotowany wcześniej adres URL logowania usługi Salesforce.
    • Wybierz Prześlij certyfikat SAML dostawcy tożsamości i prześlij pobrany wcześniej plik certyfikatu.

    Zrzut ekranu przedstawiający stronę dostawcy tożsamości Defender for Cloud Apps z polami adresu URL usługi logowania jednokrotnego i certyfikatu SAML.

  3. Na następnej stronie zanotuj następujące informacje, a następnie wybierz pozycję Dalej. Informacje będą potrzebne później.

    • Adres URL logowania jednokrotnego w usłudze Defender for Cloud Apps
    • Atrybuty i wartości w usłudze Defender for Cloud Apps

    Zrzut ekranu strony Defender for Cloud Apps z widocznymi adresem URL logowania jednokrotnego (SSO) i atrybutami SAML do skopiowania.

Krok 5. Ukończenie aplikacji niestandardowej w usłudze PingOne

Wykonaj poniższe kroki, aby sfinalizować konfigurację aplikacji niestandardowej w narzędziu PingOne.

  1. W usłudze PingOne znajdź i edytuj niestandardową aplikację Salesforce.

    Zrzut ekranu przedstawiający listę aplikacji PingOne z niestandardową aplikacją Salesforce wybraną do edycji.

  2. W polu Assertion Consumer Service (ACS) zastąp adres URL adresem URL logowania jednokrotnego usługi Defender for Cloud Apps, który został zanotowany wcześniej, a następnie wybierz Dalej.

    Zrzut ekranu przedstawiający ustawienia SAML niestandardowej aplikacji Salesforce z zastąpionym adresem URL usługi ACS.

  3. Dodaj zanotowane wcześniej atrybuty i wartości Defender for Cloud Apps do właściwości aplikacji.

    Zrzut ekranu przedstawiający niestandardowe mapowanie atrybutów aplikacji Salesforce z dodanymi atrybutami usługi Defender for Cloud Apps.

  4. Zapisz ustawienia.

Krok 6. Pobieranie zmian aplikacji w Defender for Cloud Apps

W kreatorze Defender for Cloud Apps na stronie ZMIANY APLIKACJI wykonaj następujące czynności, ale nie wybierz pozycję Zakończ. Informacje będą potrzebne później.

  • Skopiuj adres URL logowania jednokrotnego SAML usługi Defender for Cloud Apps
  • Pobierz certyfikat SAML aplikacji Defender for Cloud Apps

Zrzut ekranu przedstawiający stronę ZMIANY APLIKACJI w Defender for Cloud Apps, na której widoczny jest adres URL logowania jednokrotnego SAML (SSO) oraz opcja pobrania certyfikatu.

Krok 7. Ukończenie zmian w aplikacji

W Salesforce przejdź do Konfiguracja>Ustawienia>Tożsamość>Ustawienia logowania jednokrotnego i wykonaj następujące czynności:

  1. Zalecane: utwórz kopię zapasową bieżących ustawień.

  2. Zastąp wartość pola Adres URL logowania dostawcy tożsamości zanotowanym wcześniej adresem URL logowania jednokrotnego Defender for Cloud Apps SAML.

  3. Przekaż pobrany wcześniej certyfikat DEFENDER FOR CLOUD APPS SAML.

  4. Zastąp wartość pola Identyfikator jednostki zanotowanym wcześniej identyfikatorem jednostki aplikacji niestandardowej PingOne.

  5. Wybierz Zapisz.

    Uwaga

    Certyfikat SAML Defender for Cloud Apps jest ważny przez jeden rok. Po jego wygaśnięciu konieczne będzie wygenerowanie nowego certyfikatu.

    Zrzut ekranu przedstawiający ustawienia logowania jednokrotnego (SSO) usługi Salesforce zaktualizowane o szczegóły protokołu SAML z usługi Defender for Cloud Apps.

Krok 8. Ukończenie konfiguracji w Defender for Cloud Apps

Ukończ ostatni krok kreatora Defender for Cloud Apps, aby zakończyć konfigurację.

  • W Defender for Cloud Apps wróć do strony ZMIANY APLIKACJI, a następnie wybierz pozycję Zakończ. Po ukończeniu działania kreatora wszystkie powiązane żądania logowania do tej aplikacji będą kierowane przez mechanizm kontroli aplikacji w ramach dostępu warunkowego.

Jeśli napotkasz jakiekolwiek problemy, jesteśmy tutaj, aby pomóc. Aby uzyskać pomoc lub wsparcie w sprawie problemu z produktem, prosimy otworzyć zgłoszenie do działu wsparcia.