Implemente o controlo de aplicações de acesso condicional para qualquer aplicação Web com o PingOne como fornecedor de identidade (IdP)

Pode configurar controlos de sessão no Microsoft Defender for Cloud Apps para trabalhar com qualquer aplicação Web e qualquer IdP que não seja da Microsoft. Este artigo descreve como encaminhar sessões de aplicações do PingOne para Defender for Cloud Apps para controlos de sessão em tempo real.

Para este artigo, vamos utilizar a aplicação Salesforce como exemplo de uma aplicação Web que está a ser configurada para utilizar Defender for Cloud Apps controlos de sessão. Para configurar outras aplicações, execute os mesmos passos de acordo com os respetivos requisitos.

Pré-requisitos

  • A sua organização tem de ter as seguintes licenças para utilizar o controlo de aplicações de acesso condicional:

    • Uma licença PingOne adequada (necessária para autenticação única)
    • Microsoft Defender para Aplicações na Nuvem
  • Uma configuração existente do PingOne de autenticação única para a aplicação com o protocolo de autenticação SAML 2.0

Configure os controlos de sessão da sua aplicação usando o PingOne como IdP

Utilize os seguintes passos para encaminhar as sessões da aplicação Web do PingOne para Defender for Cloud Apps.

Nota

Pode configurar as informações de início de sessão único (SSO) SAML da aplicação fornecidas pelo PingOne utilizando um dos seguintes métodos:

  • Opção 1: carregar o ficheiro de metadados SAML da aplicação.
  • Opção 2: fornecer manualmente os dados SAML da aplicação.

Nos passos seguintes, vamos utilizar a opção 2.

Passo 1: Obtenha as definições de início de sessão único SAML da sua aplicação

Passo 2: Configurar Defender for Cloud Apps com as informações SAML da sua aplicação

Passo 3: Criar uma aplicação personalizada no PingOne

Passo 4: Configurar Defender for Cloud Apps com as informações da aplicação PingOne

Passo 5: Concluir a aplicação personalizada no PingOne

Passo 6: Obter as alterações da aplicação no Defender for Cloud Apps

Passo 7: Concluir as alterações da aplicação

Passo 8: Concluir a configuração no Defender for Cloud Apps

Passo 1: Obtenha as definições de SAML para início de sessão único da sua aplicação

Use os seguintes passos para localizar as definições existentes de login único SAML da sua aplicação no Salesforce.

  1. No Salesforce, navegue para Configuração>Definições>Identidade>Definições de início de sessão único.

  2. Em Definições de início de sessão único, selecione o nome da configuração SAML 2.0 existente.

    Captura de ecrã da página de definições de Single Sign-On do Salesforce, com a configuração SAML 2.0 selecionada.

  3. Na página Definições de início de sessão único SAML, tome nota do URL de início de sessão do Salesforce. Precisará do mesmo mais tarde.

    Nota

    Se a sua aplicação fornecer um certificado SAML, transfira o ficheiro de certificado.

    Captura de ecrã da página de Configuração de início de sessão único SAML do Salesforce, mostrando o URL de início de sessão.

Passo 2: Configurar Defender for Cloud Apps com as informações SAML da sua aplicação

Use os passos seguintes para adicionar a informação SAML da sua aplicação ao Defender for Cloud Apps.

  1. No Portal do Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud.

  2. Em Aplicações ligadas, selecione Aplicações de Controlo de Aplicações de Acesso Condicional.

  3. Selecione +Adicionar e, no pop-up, selecione a aplicação que pretende implementar e, em seguida, selecione Assistente de Início.

  4. Na página INFORMAÇÕES DA APLICAÇÃO, selecione Preencher dados manualmente; no campo URL do serviço de consumidor de asserção, introduza o URL de início de sessão do Salesforce que anotou anteriormente e, em seguida, selecione Seguinte.

    Nota

    Se a sua aplicação fornecer um certificado SAML, selecione Utilizar <app_name> certificado SAML e carregue o ficheiro de certificado.

    Captura de ecrã da página INFORMAÇÕES DA APP com configuração manual de SAML da aplicação Salesforce.

Passo 3: Criar uma aplicação personalizada no PingOne

Antes de continuar, utilize os seguintes passos para obter informações da sua aplicação Salesforce existente.

  1. No PingOne, edite a sua aplicação Salesforce existente.

  2. Na página Mapeamento de Atributos SSO , anote o atributo e o valor SAML_SUBJECT e, em seguida, transfira os ficheiros Certificado de Assinatura e Metadados SAML .

    Captura de ecrã da página existente de mapeamento de atributos SSO da aplicação Salesforce mostrando atributos a copiar.

  3. Abra o ficheiro de metadados SAML e tome nota de SingleSignOnService Location do PingOne. Precisará do mesmo mais tarde.

    Captura de ecrã dos metadados SAML da aplicação Salesforce existente, onde é apresentado o valor de Location do SingleSignOnService.

  4. Na página Acesso a Grupos , anote os grupos atribuídos.

    Captura de ecrã da página existente de Acesso a Grupos da aplicação Salesforce mostrando os grupos atribuídos.

Em seguida, utilize as instruções da página Adicionar uma aplicação SAML com o seu fornecedor de identidade para configurar uma aplicação personalizada no portal do seu IdP.

Captura de ecrã da página de configuração do fornecedor de identidade para adicionar manualmente uma aplicação SAML.

Nota

Configurar uma aplicação personalizada permite-lhe testar a aplicação existente com controlos de acesso e sessão sem alterar o comportamento atual da sua organização.

  1. Criar uma Nova Aplicação SAML.

    Captura de ecrã da página do PingOne para criar uma nova aplicação SAML personalizada do Salesforce.

  2. Na página Detalhes da Aplicação , preencha o formulário e, em seguida, selecione Continuar para Passo Seguinte.

    Sugestão

    Utilize um nome de aplicação que o ajudará a diferenciar entre a aplicação personalizada e a aplicação Salesforce existente.

    Captura de ecrã do formulário

  3. Na página Configuração da Aplicação , faça o seguinte e, em seguida, selecione Continuar para Passo Seguinte.

    • No campo Assertion Consumer Service (ACS), introduza o URL de início de sessão do Salesforce que anotou anteriormente.
    • No campo ID da Entidade , introduza um ID exclusivo a partir de https://. Certifique-se de que esta configuração é diferente da configuração da aplicação PingOne do Salesforce existente.
    • Anote o ID da Entidade. Precisará do mesmo mais tarde.

    Captura de ecrã da página personalizada de Configuração da Aplicação da aplicação Salesforce com os detalhes SAML introduzidos.

  4. Na página Mapeamento de Atributos SSO , adicione o atributo SAML_SUBJECT e o valor da aplicação Salesforce existente que anotou anteriormente e, em seguida, selecione Continuar para Passo Seguinte.

    Captura de ecrã da página personalizada de mapeamento de atributos SSO da aplicação Salesforce com atributos a serem adicionados.

  5. Na página Acesso a Grupos , adicione os grupos existentes da aplicação Salesforce que anotou anteriormente e conclua a configuração.

    Captura de ecrã da página personalizada de Acesso a Grupo da aplicação Salesforce com grupos atribuídos no PingOne.

Passo 4: Configurar Defender for Cloud Apps com as informações da aplicação PingOne

Use os passos seguintes para introduzir os detalhes da aplicação PingOne no Defender for Cloud Apps.

  1. Novamente na página Defender for Cloud Apps FORNECEDOR DE IDENTIDADE, selecione Seguinte para continuar.

  2. Na página seguinte, selecione Preencher dados manualmente, faça o seguinte e, em seguida, selecione Seguinte.

    • Para o URL do serviço de consumidor de asserções, introduza o URL de início de sessão do Salesforce que anotou anteriormente.
    • Selecione Carregar certificado SAML do fornecedor de identidade e carregue o ficheiro de certificado que transferiu anteriormente.

    Captura de ecrã da página do fornecedor de identidade do Defender for Cloud Apps mostrando o URL do serviço SSO e os campos do certificado SAML.

  3. Na página seguinte, tome nota das seguintes informações e, em seguida, selecione Seguinte. Irá precisar das informações mais tarde.

    • URL de início de sessão único do Defender for Cloud Apps
    • Defender for Cloud Apps atributos e valores

    Captura de ecrã da página do Defender for Cloud Apps a mostrar o URL SSO e os atributos SAML a copiar.

Passo 5: Concluir a aplicação personalizada no PingOne

Use os passos seguintes para finalizar a configuração personalizada da aplicação no PingOne.

  1. No PingOne, localize e edite a aplicação salesforce personalizada.

    Captura de ecrã da lista da aplicação PingOne com a aplicação personalizada Salesforce selecionada para edição.

  2. No campo Serviço de Consumidor de Asserções (ACS), substitua o URL pelo URL de início de sessão único do Defender for Cloud Apps que anotou anteriormente e, em seguida, selecione Seguinte.

    Captura de ecrã das definições SAML personalizadas da aplicação Salesforce com o URL ACS substituído.

  3. Adicione os Defender for Cloud Apps atributos e valores que anotou anteriormente às propriedades da aplicação.

    Captura de ecrã do mapeamento personalizado dos atributos da aplicação Salesforce com os atributos Defender for Cloud Apps adicionados.

  4. Guarde as suas definições.

Passo 6: Obter as alterações da aplicação no Defender for Cloud Apps

No assistente Defender for Cloud Apps, na página ALTERAÇÕES DE APP, faça o seguinte, mas não selecione Terminar. Irá precisar das informações mais tarde.

  • Copiar o URL de início de sessão único SAML do Defender for Cloud Apps
  • Transferir o certificado SAML do Defender for Cloud Apps

Captura de ecrã da página APP CHANGES do Defender for Cloud Apps, que mostra o URL de SSO SAML e a opção de transferência do certificado.

Passo 7: Concluir as alterações da aplicação

No Salesforce, navegue até Configuração>Definições>Identidade>Definições de início de sessão único e faça o seguinte:

  1. Recomendado: crie uma cópia de segurança das definições atuais.

  2. Substitua o valor do campo URL de Início de Sessão do Fornecedor de Identidade pelo URL de início de sessão único SAML do Defender for Cloud Apps que anotou anteriormente.

    Nota

    O certificado SAML Defender for Cloud Apps é válido durante um ano. Depois de expirar, terá de ser gerado um novo certificado.

  3. Carregue o certificado SAML do Defender for Cloud Apps que transferiu anteriormente.

  4. Substitua o valor do campo ID da Entidade pelo ID de Entidade da aplicação personalizada PingOne que anotou anteriormente.

  5. Seleccione Guardar.

    Nota

    O certificado SAML Defender for Cloud Apps é válido durante um ano. Depois de expirar, terá de ser gerado um novo certificado.

    Captura de ecrã das definições de SSO do Salesforce atualizadas com os dados SAML do Defender for Cloud Apps.

Passo 8: Concluir a configuração no Defender for Cloud Apps

Complete o passo final no assistente Defender for Cloud Apps para terminar a configuração.

  • No Defender for Cloud Apps, regresse à página APP CHANGES e, em seguida, selecione Concluir. Depois de concluir o assistente, todos os pedidos de início de sessão associados a esta aplicação serão encaminhados através do controlo de aplicações de acesso condicional.

Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.