Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Pode configurar controlos de sessão no Microsoft Defender para Aplicativos de Nuvem para trabalhar com qualquer aplicação Web e qualquer IdP que não seja da Microsoft. Este artigo descreve como encaminhar sessões de aplicações do AD FS para Defender para Aplicativos de Nuvem para controlos de sessão em tempo real.
Neste artigo, usaremos o aplicativo Salesforce como exemplo de um aplicativo Web configurado para usar os controles de sessão do Defender para Aplicativos de Nuvem.
Pré-requisitos
Sua organização deve ter o seguinte para controle condicional de aplicativos de acesso:
- Um ambiente pré-configurado de Serviços de Federação do Active Directory (AD FS) (AD FS)
- Uma licença do Microsoft Defender para Aplicativos de Nuvem
Uma configuração existente de assinatura única do AD FS para o aplicativo que usa SAML 2.0
Observação
Os passos aqui aplicados aplicam-se a todas as versões do AD FS que são executadas na versão suportada do Windows Server.
Configurar controles de sessão para seu aplicativo usando o AD FS como o IdP
Utilize os seguintes passos para encaminhar as sessões da aplicação Web do AD FS para Defender para Aplicativos de Nuvem.
Observação
Você pode configurar as informações de logon único SAML do aplicativo fornecidas pelo AD FS por um dos métodos a seguir:
- Opção 1: carregar o ficheiro de metadados SAML da aplicação.
- Opção 2: fornecer manualmente os dados SAML da aplicação.
Nos passos seguintes, vamos utilizar a opção 2.
Passo 1: Obtenha as configurações de logon único SAML do seu aplicativo
Passo 2: Configurar Defender para Aplicativos de Nuvem com as informações SAML da sua aplicação
Passo 4: Configurar Defender para Aplicativos de Nuvem com as informações da aplicação AD FS
Etapa 5: Concluir a configuração do objeto de confiança de terceira parte confiável do AD FS
Passo 6: Obter as alterações da aplicação no Defender para Aplicativos de Nuvem
Passo 7: Concluir as alterações da aplicação
Passo 8: Concluir a configuração no Defender para Aplicativos de Nuvem
Passo 1: Obtenha as configurações de logon único SAML do seu aplicativo
Use as etapas a seguir para coletar as configurações atuais de logon único SAML do seu aplicativo.
No Salesforce, navegue até Configuração>Configurações>Identidade>Configurações de logon único.
Em Configurações de logon único, clique no nome da configuração existente do AD FS.
Na página Configurações do Logon Único SAML, anote a URL de logon do Salesforce. Irá precisar disto mais tarde ao configurar Defender para Aplicativos de Nuvem.
Observação
Se a sua aplicação fornecer um certificado SAML, transfira o ficheiro de certificado.
Passo 2: Configurar Defender para Aplicativos de Nuvem com as informações SAML da sua aplicação
Use as etapas a seguir para adicionar o aplicativo em Defender para Aplicativos de Nuvem e inserir seus detalhes do SAML.
No Portal do Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud.
Em Aplicações ligadas, selecione Aplicações de Controlo de Aplicações de Acesso Condicional.
Selecione +Adicionar e, no pop-up, selecione a aplicação que pretende implementar e, em seguida, selecione Assistente de Início.
Na página INFORMAÇÕES DO APLICATIVO, selecione Preencher dados manualmente; no campo URL do serviço de consumidor de asserção, insira a URL de login do Salesforce que você anotou anteriormente e, em seguida, clique em Avançar.
Observação
Se a sua aplicação fornecer um certificado SAML, selecione Utilizar <app_name> certificado SAML e carregue o ficheiro de certificado.
Etapa 3: Criar um objeto de confiança de terceira parte confiável do AD FS e configuração de logon único do aplicativo
Observação
Para limitar o tempo de indisponibilidade do usuário final e preservar sua configuração existente comprovadamente funcional, recomendamos criar uma nova Relação de Confiança de Terceira Parte Confiável e uma nova configuração de Logon Único. Se isto não for possível, ignore os passos relevantes. Por exemplo, se o aplicativo que você está configurando não oferecer suporte à criação de várias configurações de logon único, ignore a etapa de criar um novo logon único.
No console de Gerenciamento do AD FS, em Relações de Confiança de Terceira Parte Confiável, exiba as propriedades da relação de confiança de terceira parte confiável existente do seu aplicativo e anote as configurações.
Em Ações, clique em Adicionar Confiança da Entidade Confiadora. Para além do valor identificador que tem de ser um nome exclusivo, configure a nova confiança com as definições que anotou anteriormente. Você precisará dessa confiança mais tarde ao configurar o Defender para Aplicativos de Nuvem.
Abra o arquivo de metadados de federação e anote a localização do SingleSignOnService do AD FS. Você precisará dele mais tarde.
Observação
Pode utilizar o seguinte ponto final para aceder ao ficheiro de metadados de federação:
https://<Your_Domain>/federationmetadata/2007-06/federationmetadata.xml
Baixe o Certificado de Assinatura do provedor de identidade. Você precisará dele mais tarde.
Em Services>Certificates, clique com o botão direito no certificado de assinatura do AD FS e, em seguida, selecione Exibir Certificado.
No separador de detalhes do certificado, clique em Copiar para Ficheiro e siga os passos no Assistente de Exportação de Certificados para exportar o certificado como um X.509 codificado com Base-64 (. Ficheiro CER ).
De volta ao Salesforce, na página de configurações de logon único existente do AD FS, anote todas as configurações.
Crie uma nova configuração de logon único SAML. Além do valor de ID da entidade que deve corresponder ao Identificador de objeto de confiança de terceira parte confiável, configure o logon único usando as configurações anotadas anteriormente. Irá precisar disto mais tarde ao configurar Defender para Aplicativos de Nuvem.
Passo 4: Configurar Defender para Aplicativos de Nuvem com as informações da aplicação AD FS
Use os valores do AD FS coletados para concluir a configuração do provedor de identidade no Defender para Aplicativos de Nuvem.
De volta à página PROVEDOR DE IDENTIDADE do Defender para Aplicativos de Nuvem, clique em Avançar para continuar.
Na página de detalhes do IDENTITY PROVIDER , selecione Preencher dados manualmente, faça o seguinte e clique em Avançar.
- Para a URL do serviço de Single Log-on, insira a Localização SingleSignOnService do AD FS que você anotou no arquivo de metadados da federação na Etapa 3.
- Selecione Carregar certificado SAML do fornecedor de identidade e carregue o ficheiro de certificado que transferiu anteriormente.
Na página CONFIGURAÇÃO EXTERNA , anote as informações a seguir e clique em Avançar. Você vai precisar da URL de login único e dos atributos e valores ao configurar o AD FS, confiando no party trust e atualizando o app.
- URL de login único do Defender para Aplicativos de Nuvem
- Atributos e valores do Defender para Aplicativos de Nuvem
Observação
Se você vir uma opção para fazer upload do certificado SAML do Defender para Aplicativos de Nuvem para o provedor de identidade, clique no link para baixar o arquivo de certificado. Você precisará dele mais tarde.
Etapa 5: Concluir a configuração do objeto de confiança de terceira parte confiável do AD FS
Conclua as etapas a seguir para atualizar a confiança de terceira parte confiável do AD FS com as regras de declarações e as configurações de certificado necessárias.
De volta ao console de Gerenciamento do AD FS, clique com o botão direito na relação de confiança de terceira parte confiável que você criou anteriormente e, em seguida, selecione Editar Política de Emissão de Declarações.
Na caixa de diálogo Editar Política de Emissão de Afirmações , em Regras de Transformação de Emissão, utilize as informações fornecidas na tabela seguinte para concluir os passos para criar regras personalizadas.
Nome da regra de declaração Regra personalizada McasSigningCert => issue(type="McasSigningCert", value="<value>");em que<value>é o valor McasSigningCert do assistente do Defender para Aplicativos de Nuvem que você anotou anteriormenteMcasAppId => issue(type="McasAppId", value="<value>");é o valor de McasAppId do assistente do Defender para Aplicativos de Nuvem que você anotou anteriormente- Clique em Adicionar Regra, em Modelo de regra de afirmação , selecione Enviar Afirmações Utilizando uma Regra Personalizada e, em seguida, clique em Seguinte.
- Na página Configurar Regra, insira os respectivos Nome da regra de declaração e Regra personalizada fornecidos.
Observação
Estas regras são adicionadas a quaisquer regras de afirmação ou atributos exigidos pela aplicação que está a configurar.
Novamente na página Confiança da Entidade Confiadora , clique com o botão direito do rato na confiança da entidade confiadora que criou anteriormente e, em seguida, selecione Propriedades.
Na guia Pontos de extremidade, selecione Ponto de extremidade do consumidor de asserção SAML, clique em Editar, substitua a URL confiável pela URL de logon único do Defender para Aplicativos de Nuvem que você anotou anteriormente e clique em OK.
Se você baixou um certificado SAML do Defender para Aplicativos de Nuvem para o provedor de identidade, na guia Assinatura, clique em Adicionar e carregue o arquivo de certificado; em seguida, clique em OK.
Salvar suas configurações.
Passo 6: Obter as alterações da aplicação no Defender para Aplicativos de Nuvem
Novamente na página Defender para Aplicativos de Nuvem APP CHANGES, faça o seguinte, mas não clique em Concluir. Irá precisar das informações mais tarde.
- Copie a URL de logon único SAML do Defender para Aplicativos de Nuvem
- Baixar o certificado SAML do Defender para Aplicativos de Nuvem
Passo 7: Concluir as alterações da aplicação
No Salesforce, navegue até Setup>Settings>Identity>Single Sign-On Settings e faça o seguinte:
Recomendado: crie uma cópia de segurança das definições atuais.
Substitua o valor do campo de URL de logon do provedor de identidade pela URL de logon único do SAML do Defender para Aplicativos de Nuvem que você anotou anteriormente.
Carregue o certificado SAML do Defender para Aplicativos de Nuvem que você baixou anteriormente.
Clique em Salvar.
Observação
O Defender para Aplicativos de Nuvem certificado SAML é válido durante um ano. Depois de expirar, terá de ser gerado um novo certificado.
Passo 8: Concluir a configuração no Defender para Aplicativos de Nuvem
Conclua o assistente para habilitar o roteamento por meio do controle de aplicativos de acesso condicional.
- De volta à página ALTERAÇÕES DE APLICATIVOS do Defender para Aplicativos de Nuvem, clique em Concluir. Após concluir o assistente, todas as solicitações de login associadas ao aplicativo configurado serão roteadas pelo controle do aplicativo de acesso condicional.
Conteúdo relacionado
Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.