Aktivera åtgärder för attackstörningar i Okta med Microsoft Sentinel (förhandsversion)

Microsoft Defender XDR funktioner för automatisk attackstörning kan hjälpa dig att skydda dina Okta-hanterade identiteter genom att automatiskt svara på hot. När en identitet som hanteras av Okta komprometteras kan Defender XDR vidta åtgärder direkt i Okta för att begränsa attacken, begränsa lateral förflyttning och minska den totala påverkan.

Den här artikeln beskriver hur du sätter upp Okta-integrationen i Microsoft Defender for Identity för att möjliggöra attackstörningar i din Okta-miljö. Innan du börjar bör du granska förutsättningarna för att se till att okta- och Microsoft-miljöerna är korrekt konfigurerade.

Förhandskrav

Se till att du uppfyller dessa krav:

Krav för Okta

Du behöver ett Okta-konto med administratörsbehörighet. Du behöver också en utvecklar- eller företagslicens.

Microsoft-krav

Genomför dessa steg innan du fortsätter:

  • Koppla din Microsoft Sentinel-analytiska arbetsyta till den enhetliga säkerhetsoperationsportalen.
  • Distribuera och aktivera Okta-kontakten för Microsoft Sentinel.

Obs!

Under den offentliga förhandsversionen stöds endast Okta-anslutningsappen för enkel inloggning.

Steg 1: Skapa Okta-integreringen

Följ dessa steg för att skapa integreringen från ett Okta-konto med administratörsbehörighet:

  1. Hitta din Okta-domän

  2. Skapa en Okta API-nyckel

    • Ange ett eget namn för din token
    • Se till att behålla det genererade tokenvärdet för att användas senare när du skapar integrationsprofilen i Defender-portalen.

Obs!

Den här token är en hemlighet som gör det möjligt att ansluta till Okta-miljön och utföra åtgärder. Dela inte dess värde eller spara det på någon synlig eller offentlig plats.

Steg 2: Skapa integreringen från Defender-portalen

Följ dessa steg för att skapa integreringen i Defender portalen:

  1. Logga in på Defender-portalen

  2. Navigera Microsoft Sentinel ->Configuration ->Automation.

  3. På fliken Integreringsprofiler väljer du +Skapa för att skapa en ny integrering.

    Skärmbild av fliken Integreringsprofil på sidan Automation med knappen Skapa markerad.

  4. Fyll i följande värden och välj sedan Skapa:

    1. Integrationsnamn

    2. Beskrivning

    3. Url till bas-API: Ange din fullständiga Okta-domän som börjar med https://

    4. Autentiseringsmetod: Välj API-nyckel

      1. API-nyckelnamn
      2. API-nyckel: Ange SSWS <API-Key>och ersätt <API-Key> med värdet för den API-token som du genererade i Okta. Det bör finnas ett blanksteg mellan SSWS och din API-nyckel. Mer information finns i Okta-dokumentationen för API-nyckelanvändning
      3. API-nyckelidentifierare: Lämna tomt
      4. Aktivera reglaget Skicka SPI-nyckel i huvud.

    Skärmbild av formuläret för integreringsinformation med fält för integrationsnamn, beskrivning, grundläggande API-URL och autentiseringsmetod.

Tip

Vill du veta mer? Interagera med Microsofts säkerhetscommunity i vår Tech Community: Microsoft Defender XDR Tech Community.