Kimlik sağlayıcısı (IdP) olarak Active Directory Federasyon Hizmetleri'ni (AD FS) kullanan herhangi bir web uygulaması için koşullu erişim uygulama denetimini dağıtın

Microsoft Defender for Cloud Apps'de oturum denetimlerini herhangi bir web uygulaması ve Microsoft olmayan herhangi bir IdP ile çalışacak şekilde yapılandırabilirsiniz. Bu makalede, gerçek zamanlı oturum denetimleri için uygulama oturumlarının AD FS'den Defender for Cloud Apps'e nasıl yönlendirileceği açıklanmaktadır.

Bu makalede Salesforce uygulamasını, Defender for Cloud Apps oturum denetimlerini kullanacak şekilde yapılandırılmış bir web uygulaması örneği olarak kullanacağız.

Önkoşullar

  • Kuruluşunuzun koşullu erişim uygulama kontrolü için aşağıdakilere sahip olması gerekir:

    • Önceden yapılandırılmış Active Directory Federasyon Hizmetleri (AD FS) (AD FS) ortamı
    • Microsoft Defender for Cloud Apps lisansı
  • SAML 2.0 kullanan uygulama için mevcut bir AD FS tek giriş kurulumu

Not

Buradaki adımlar, desteklenen Windows Server sürümünde çalışan tüm AD FS sürümleri için geçerlidir.

IdP olarak AD FS kullanarak uygulamanız için oturum denetimlerini yapılandırma

Web uygulaması oturumlarınızı AD FS'den Defender for Cloud Apps yönlendirmek için aşağıdaki adımları kullanın.

Not

Uygulamanın AD FS tarafından sağlanan SAML çoklu oturum açma bilgilerini aşağıdaki yöntemlerden birini kullanarak yapılandırabilirsiniz:

  • Seçenek 1: Uygulamanın SAML meta veri dosyasını yükleme.
  • Seçenek 2: Uygulamanın SAML verilerini el ile sağlama.

Aşağıdaki adımlarda 2. seçeneği kullanacağız.

1. Adım: Uygulamanızın SAML çoklu oturum açma ayarlarını alma

2. Adım: uygulamanızın SAML bilgileriyle Defender for Cloud Apps yapılandırma

3. Adım: Yeni bir AD FS Bağlı Olan Taraf Güveni ve uygulama çoklu oturum açma yapılandırması oluşturun.

4. Adım: AD FS uygulamasının bilgileriyle Defender for Cloud Apps yapılandırma

5. Adım: AD FS Güvenen Taraf Güveni yapılandırmasını tamamlayın

6. Adım: Defender for Cloud Apps'te uygulama değişikliklerini alın

7. Adım: Uygulama değişikliklerini tamamlama

8. Adım: Defender for Cloud Apps'da yapılandırmayı tamamlama

1. Adım: Uygulamanızın SAML çoklu oturum açma ayarlarını alma

Uygulamanızın geçerli SAML çoklu oturum açma ayarlarını toplamak için aşağıdaki adımları kullanın.

  1. Salesforce'ta Kurulum>Ayarları>Kimlik>Tek Sign-On Ayarları'na göz atın.

  2. Tek Sign-On Ayarları'nın altında mevcut AD FS yapılandırmanızın adına tıklayın.

    Mevcut AD FS yapılandırmasını gösteren Salesforce Tek Sign-On Ayarları sayfasının ekran görüntüsü.

  3. SAML Tek Sign-On Ayarı sayfasında Salesforce Oturum Açma URL'sini not edin. Daha sonra Defender for Cloud Apps yapılandırırken buna ihtiyacınız olacaktır.

    Not

    Uygulamanız bir SAML sertifikası sağlıyorsa sertifika dosyasını indirin.

    Kopyalanacak Oturum Açma URL'sini gösteren Salesforce SAML Tek Sign-On ayarları sayfasının ekran görüntüsü.

2. Adım: uygulamanızın SAML bilgileriyle Defender for Cloud Apps yapılandırma

Uygulamayı Defender for Cloud Apps eklemek ve SAML ayrıntılarını girmek için aşağıdaki adımları kullanın.

  1. Microsoft Defender Portalı'nda Ayarlar'ı seçin. Ardından Cloud Apps'i seçin.

  2. Bağlı uygulamalar'ın altında Koşullu Erişim Uygulama Denetimi uygulamaları'nı seçin.

  3. +Ekle'yi seçin ve açılır pencerede dağıtmak istediğiniz uygulamayı seçin ve ardından Sihirbazı Başlat'ı seçin.

  4. UYGULAMA BİlGİLerİ sayfasında Verileri el ile doldur'a tıklayın, Onay tüketici hizmeti URL'sine daha önce not ettiğiniz Salesforce Oturum Açma URL'sini girin ve İleri'ye tıklayın.

    Not

    Uygulamanız bir SAML sertifikası sağlıyorsa <app_name> SAML sertifikasını kullan seçeneğini belirleyin ve sertifika dosyasını yükleyin.

    Salesforce SAML ayrıntılarını el ile girmek için alanlar içeren Defender for Cloud Apps UYGULAMA BİlGİLerİ sayfasının ekran görüntüsü.

3. Adım: Yeni bir AD FS Güvenen Taraf Güveni ve Uygulama Tek Oturum Açma yapılandırmasını oluşturma

Not

Son kullanıcı kesinti süresini sınırlamak ve mevcut, sorunsuz çalışan yapılandırmanızı korumak için yeni bir Güvenen Taraf Güveni ve Tek Oturum Açma yapılandırması oluşturmanızı öneririz. Bu mümkün değilse ilgili adımları atlayın. Örneğin, yapılandırdığınız uygulama birden çok Tek Sign-On yapılandırması oluşturmayı desteklemiyorsa, yeni çoklu oturum açma oluşturma adımını atlayın.

  1. AD FS Yönetim konsolunda, Bağlı Olan Taraf Güvenleri'nin altında, uygulamanız için mevcut bağlı olan taraf güveninizin özelliklerini görüntüleyin ve ayarları not edin.

  2. Eylemler altında, Bağlı Taraf Güveni Ekle'ye tıklayın. Benzersiz bir ad olması gereken Tanımlayıcı değerinin dışında, daha önce not ettiğiniz ayarları kullanarak yeni güveni yapılandırın. Daha sonra Defender for Cloud Apps yapılandırırken bu güvene ihtiyacınız olacaktır.

  3. Federasyon meta veri dosyasını açın ve AD FS SingleSignOnService Konumunu not edin. Buna daha sonra ihtiyacınız olacak.

    Not

    Federasyon meta veri dosyanıza erişmek için aşağıdaki uç noktayı kullanabilirsiniz: https://<Your_Domain>/federationmetadata/2007-06/federationmetadata.xml

    Salesforce uygulaması için AD FS SingleSignOnService konumunu gösteren federasyon meta veri dosyasının ekran görüntüsü.

  4. Kimlik sağlayıcısının İmzalama Sertifikasını indirin. Buna daha sonra ihtiyacınız olacak.

    1. Hizmet>Sertifikaları'nın altında AD FS imzalama sertifikasına sağ tıklayın ve sertifikayı görüntüle'yi seçin.

      AD FS'de kimlik sağlayıcısı imzalama sertifikası özellikleri penceresinin ekran görüntüsü.

    2. Sertifikanın ayrıntılar sekmesinde Dosyaya Kopyala'ya tıklayın ve sertifikanızı Base-64 ile kodlanmış X.509 ( olarak dışarı aktarmak için Sertifika Dışarı Aktarma Sihirbazı'ndaki adımları izleyin . CER) dosyasını seçin.

      IdP imzalama sertifikasını dosya olarak kaydetme adımını gösteren Sertifika Dışarı Aktarma Sihirbazı'nın ekran görüntüsü.

  5. Salesforce'a döndüğünüzde, mevcut AD FS çoklu oturum açma ayarları sayfasında tüm ayarları not edin.

  6. Yeni bir SAML çoklu oturum açma yapılandırması oluşturun. Bağlı olan taraf güven Tanımlayıcısı ile eşleşmesi gereken Varlık Kimliği değeri dışında, daha önce not ettiğiniz ayarları kullanarak çoklu oturum açmayı yapılandırın. Daha sonra Defender for Cloud Apps yapılandırırken buna ihtiyacınız olacaktır.

4. Adım: AD FS uygulamasının bilgileriyle Defender for Cloud Apps yapılandırma

Defender for Cloud Apps kimlik sağlayıcısı yapılandırmasını tamamlamak için topladığınız AD FS değerlerini kullanın.

  1. Defender for Cloud Apps KİmLİk SAĞLAYıCıSI sayfasına dönün, devam etmek için İleri'ye tıklayın.

  2. KİmLİk SAĞLAYıCıSI ayrıntıları sayfasında Verileri el ile doldur'u seçin, aşağıdakileri yapın ve İleri'ye tıklayın.

    • Tek girişli hizmet URL'si için, adım 3'te federasyon meta veri dosyasından belirtilen AD FS SingleSignOnService Konumunu girin.
    • Kimlik sağlayıcısının SAML sertifikasını karşıya yükle'yi seçin ve daha önce indirdiğiniz sertifika dosyasını karşıya yükleyin.

    SSO hizmeti URL'si ve SAML sertifikası alanlarını içeren Defender for Cloud Apps kimlik sağlayıcısı sayfasının ekran görüntüsü.

  3. DıŞ YAPILANDIRMA sayfasında, aşağıdaki bilgileri not edin ve İleri'ye tıklayın. AD FS'yi güven tarafına bağlayırken ve uygulamayı güncellerken tek giriş URL'si ve nitelikleri ile değerleri gerekecek.

    • Defender for Cloud Apps çoklu oturum açma URL'si
    • Defender for Cloud Apps öznitelikleri ve değerleri

    Not

    Kimlik sağlayıcısı için Defender for Cloud Apps SAML sertifikasını karşıya yükleme seçeneği görürseniz, sertifika dosyasını indirmek için bağlantıya tıklayın. Buna daha sonra ihtiyacınız olacak.

    Çoklu oturum açma URL'sini, öznitelikleri ve SAML sertifika indirme bağlantısını gösteren Defender for Cloud Apps ekran görüntüsü.

5. Adım: AD FS Güvenen Taraf Güveni yapılandırmasını tamamlayın

AD FS bağlı olan taraf güvenini gerekli talep kuralları ve sertifika ayarlarıyla güncelleştirmek için aşağıdaki adımları tamamlayın.

  1. AD FS Yönetim konsoluna geri dönün, daha önce oluşturduğunuz bağlı olan taraf güvene sağ tıklayın ve ardından Talep Verme İlkesini Düzenle'yi seçin.

    Talep Verme İlkesini Düzenle seçeneğini gösteren bağlı taraf güven bağlam menüsünün gösterildiği AD FS Yönetim konsolunun ekran görüntüsü.

  2. Talep Verme İlkesini Düzenle iletişim kutusundaki Verme Dönüştürme Kuralları'nın altında, özel kurallar oluşturma adımlarını tamamlamak için aşağıdaki tabloda sağlanan bilgileri kullanın.

    Talep kuralı adı Özel kural
    McasSigningCert => issue(type="McasSigningCert", value="<value>");burada<value>, daha önce not ettiğiniz Defender for Cloud Apps sihirbazındaki McasSigningCert değeridir
    McasAppId => issue(type="McasAppId", value="<value>");daha önce not ettiğiniz Defender for Cloud Apps sihirbazının McasAppId değeridir
    1. Kural Ekle'ye tıklayın, Talep kuralı şablonu altında Özel Kural Kullanarak Talep Gönder'i seçin ve ardından İleri'ye tıklayın.
    2. Kuralı Yapılandır sayfasında, ilgili Talep kuralı adını ve sağlanan Özel kuralı girin.

    Not

    Bu kurallar, yapılandırdığınız uygulamanın gerektirdiği talep kurallarına veya özniteliklerine ek olarak sağlanır.

  3. Bağlı Olan Taraf Güveni sayfasına geri dönün, daha önce oluşturduğunuz bağlı olan taraf güveni'ne sağ tıklayın ve özellikler'i seçin.

  4. Uç Noktalar sekmesinde SAML Onay Tüketici Uç Noktası'nı seçin, Düzenle'ye tıklayın ve Güvenilen URL'yi daha önce not ettiğiniz Defender for Cloud Apps çoklu oturum açma URL'si ile değiştirin ve ardından Tamam'a tıklayın.

    SAML Doğrulama Beyanı Tüketici Uç Noktası için Güvenilen URL alanını gösteren güvenen taraf güven uç noktası özellikleri iletişim kutusunun ekran görüntüsü.

  5. Kimlik sağlayıcısı için bir Defender for Cloud Apps SAML sertifikası indirdiyseniz, İmza sekmesinde Ekle'ye tıklayın ve sertifika dosyasını karşıya yükleyin, ardından Tamam'a tıklayın.

    SAML sertifika yapılandırmasını gösteren bağlı olan taraf güven imzası özellikleri iletişim kutusunun ekran görüntüsü.

  6. Ayarlarınızı kaydedin.

6. Adım: Defender for Cloud Apps'te uygulama değişikliklerini alın

UYGULAMA DEĞİşİkLİkLER Defender for Cloud Apps sayfasına geri dönün, aşağıdakileri yapın, ancak Son'a tıklamayın. Bilgiye daha sonra ihtiyacınız olacak.

  • Defender for Cloud Apps SAML Çoklu oturum açma URL'sini kopyalama
  • Defender for Cloud Apps SAML sertifikasını indirme

SAML çoklu oturum açma URL'sini ve sertifika indirme seçeneğini gösteren Defender for Cloud Apps UYGULAMA DEĞİşİkLİkLER sayfasının ekran görüntüsü.

7. Adım: Uygulama değişikliklerini tamamlama

Salesforce'ta Kurulum>Ayarları>Kimlik>Tek Sign-On Ayarları'na gidin ve aşağıdakileri yapın:

  1. Önerilen: Geçerli ayarlarınızın yedeğini oluşturun.

  2. Kimlik Sağlayıcısı Oturum Açma URL'si alan değerini, daha önce not ettiğiniz Defender for Cloud Apps SAML çoklu oturum açma URL'si ile değiştirin.

  3. Daha önce indirdiğiniz Defender for Cloud Apps SAML sertifikasını karşıya yükleyin.

  4. Kaydet'e tıklayın.

    Not

    Defender for Cloud Apps SAML sertifikası bir yıl geçerlidir. Süresi dolduktan sonra yeni bir sertifika oluşturulması gerekir.

8. Adım: Defender for Cloud Apps'de yapılandırmayı tamamlama

Koşullu erişim uygulama denetimi aracılığıyla yönlendirmeyi etkinleştirmek için sihirbazı tamamlayın.

  • UYGULAMA DEĞİşİkLİkLER Defender for Cloud Apps sayfasına geri dönün ve Son'a tıklayın. Sihirbazı tamamladıktan sonra, yapılandırılmış uygulamaya bağlı tüm giriş istekleri koşullu erişim uygulaması kontrolü üzerinden yönlendirilecektir.

Herhangi bir sorunla karşılaşırsanız size yardımcı olmak için buradayız. Ürün sorununuzla ilgili yardım veya destek almak için lütfen bir destek bileti açın.