Kimlik sağlayıcısı (IdP) olarak Okta kullanarak herhangi bir web uygulaması için koşullu erişim uygulama denetimini dağıtın

Microsoft Defender for Cloud Apps'de oturum denetimlerini herhangi bir web uygulaması ve Microsoft olmayan herhangi bir IdP ile çalışacak şekilde yapılandırabilirsiniz. Bu makalede, gerçek zamanlı oturum denetimleri için uygulama oturumlarının Okta'dan Defender for Cloud Apps'e nasıl yönlendirileceği açıklanmaktadır.

Bu makalede Salesforce uygulamasını, Defender for Cloud Apps oturum denetimlerini kullanacak şekilde yapılandırılmış bir web uygulaması örneği olarak kullanacağız.

Önkoşullar

  • Koşullu erişim uygulama denetimini kullanmak için kuruluşunuzun aşağıdaki lisanslara sahip olması gerekir:

    • Önceden yapılandırılmış bir Okta tenant’ı.
    • Bulut Uygulamaları için Microsoft Defender
  • SAML 2.0 kimlik doğrulama protokolunu kullanan uygulama için mevcut okta çoklu oturum açma yapılandırması

IdP olarak Okta kullanarak uygulamanız için oturum denetimlerini yapılandırma

Web uygulaması oturumlarınızı Okta'dan Defender for Cloud Apps yönlendirmek için aşağıdaki adımları kullanın.

Not

Uygulamanın Okta tarafından sağlanan SAML çoklu oturum açma bilgilerini aşağıdaki yöntemlerden birini kullanarak yapılandırabilirsiniz:

  • Seçenek 1: Uygulamanın SAML meta veri dosyasını yükleme.
  • Seçenek 2: Uygulamanın SAML verilerini el ile sağlama.

Aşağıdaki adımlarda 2. seçeneği kullanacağız.

1. Adım: Uygulamanızın SAML çoklu oturum açma ayarlarını alma

2. Adım: uygulamanızın SAML bilgileriyle Defender for Cloud Apps yapılandırma

3. Adım: Yeni bir Okta Özel Uygulaması ve uygulama çoklu oturum açma yapılandırması oluşturma

4. Adım: Okta uygulamasının bilgileriyle Defender for Cloud Apps yapılandırma

5. Adım: Okta Özel Uygulamasının yapılandırmasını tamamlama

6. Adım: Defender for Cloud Apps'te uygulama değişikliklerini alın

7. Adım: Uygulama değişikliklerini tamamlama

8. Adım: Defender for Cloud Apps'da yapılandırmayı tamamlama

1. Adım: Uygulamanızın SAML çoklu oturum açma ayarlarını alma

Salesforce'tan uygulamanızın geçerli SAML çoklu oturum açma ayarlarını toplayın.

  1. Salesforce'ta Kurulum>Ayarları>Kimlik>Tek Sign-On Ayarları'na göz atın.

  2. Tek Sign-On Ayarları'nın altında mevcut Okta yapılandırmanızın adına tıklayın.

    Seçilebilecek mevcut Okta yapılandırmasını gösteren Salesforce Tek Oturum Açma Ayarları sayfasının ekran görüntüsü.

  3. SAML Tek Sign-On Ayarı sayfasında Salesforce Oturum Açma URL'sini not edin. Daha sonra Defender for Cloud Apps yapılandırırken buna ihtiyacınız olacaktır.

    Not

    Uygulamanız bir SAML sertifikası sağlıyorsa sertifika dosyasını indirin.

    Oturum Açma URL'si alanını gösteren Salesforce SAML Tek Sign-On Ayarı sayfasının ekran görüntüsü.

2. Adım: uygulamanızın SAML bilgileriyle Defender for Cloud Apps yapılandırma

Uygulamanızın SAML çoklu oturum açma ayrıntılarını Defender for Cloud Apps girin.

  1. Microsoft Defender Portalı'nda Ayarlar'ı seçin. Ardından Cloud Apps'i seçin.

  2. Bağlı uygulamalar'ın altında koşullu erişim uygulama denetimi uygulamaları'nı seçin.

  3. +Ekle'yi seçin ve açılır pencerede dağıtmak istediğiniz uygulamayı seçin ve ardından Sihirbazı Başlat'ı seçin.

  4. UYGULAMA BİlGİLerİ sayfasında Verileri el ile doldur'u seçin, Onay tüketici hizmeti URL'sinde1. Adım'daki Salesforce Oturum Açma URL'sini girin ve İleri'ye tıklayın.

    Not

    Uygulamanız bir SAML sertifikası sağlıyorsa <app_name> SAML sertifikasını kullan seçeneğini belirleyin ve sertifika dosyasını yükleyin.

    Salesforce için manuel SAML yapılandırma alanlarının bulunduğu Defender for Cloud Apps UYGULAMA BİLGİLERİ sayfasının ekran görüntüsü.

3. Adım: Yeni bir Okta Özel Uygulama ve Uygulama Tek Sign-On yapılandırması oluşturma

Not

Son kullanıcı kesinti süresini sınırlamak ve mevcut, sorunsuz çalışan yapılandırmanızı korumak için yeni bir Özel Uygulama ve Tek Oturum Açma yapılandırması oluşturmanızı öneririz. Yeni bir Özel Uygulama ve Tek Sign-On yapılandırması oluşturmak mümkün değilse, ilgili adımları atlayın. Örneğin, yapılandırdığınız uygulama birden çok Tek Sign-On yapılandırması oluşturmayı desteklemiyorsa, yeni çoklu oturum açma oluşturma adımını atlayın.

  1. Okta Yönetici konsolunda, Uygulamalar'ın altında, uygulamanız için mevcut yapılandırmanızın özelliklerini görüntüleyin ve ayarları not alın.

  2. Uygulama Ekle'ye ve ardından Yeni Uygulama Oluştur'a tıklayın. Benzersiz bir ad olması gereken Hedef Kitle URI'si (SP Varlık Kimliği) değerinin dışında, önceki adımda kaydedilen mevcut Okta uygulamanızdaki ayarları kullanarak yeni uygulamayı yapılandırın. Daha sonra Defender for Cloud Apps yapılandırırken bu uygulamaya ihtiyacınız olacaktır.

  3. Uygulamalar'a gidin, mevcut Okta yapılandırmanızı görüntüleyin ve Oturum Aç sekmesinde Kurulum Yönergelerini Görüntüle'yi seçin.

    Kurulum Yönergelerini Görüntüle seçeneğini ve SSO hizmeti konumunu gösteren Okta uygulaması Oturum Açma sekmesinin ekran görüntüsü.

  4. Kimlik Sağlayıcısı Tek Sign-On URL'sini not alın ve kimlik sağlayıcısının İmzalama Sertifikası'nı (X.509) indirin. Step 4'te Defender for Cloud Apps'ı yapılandırmak için hem URL hem de imza sertifikasına ihtiyacınız olacak.

  5. Salesforce'a döndüğünüzde, mevcut Okta çoklu oturum açma ayarları sayfasında tüm ayarları not edin.

  6. Yeni bir SAML çoklu oturum açma yapılandırması oluşturun. Özel uygulamanın Hedef Kitle URI'si (SP Varlık Kimliği) ile eşleşmesi gereken Varlık Kimliği değerinin dışında, önceki adımda belirtilen mevcut Okta çoklu oturum açma ayarları sayfasındaki ayarları kullanarak çoklu oturum açmayı yapılandırın. Daha sonra Defender for Cloud Apps yapılandırırken bu yeni yapılandırmaya ihtiyacınız olacak.

  7. Yeni uygulamanızı kaydettikten sonra Atamalar sayfasına gidin ve uygulamaya erişim gerektiren Kişiler veya Grupları atayın.

ׂ

4. Adım: Okta uygulamasının bilgileriyle Defender for Cloud Apps yapılandırma

Okta kimlik sağlayıcınızla ilgili ayrıntıları Defender for Cloud Apps sağlayın.

  1. Defender for Cloud Apps'ta, Identity PROVIDER sayfasında devam etmek için Sonraki'ye tıklayın.

  2. KIMLIK SAĞLAYıCıSı sihirbazının sonraki sayfasında Verileri el ile doldur'u seçin, aşağıdakileri yapın ve İleri'ye tıklayın.

    • Çoklu oturum açma hizmeti URL'si için daha önce not ettiğiniz Salesforce Oturum Açma URL'sini girin.
    • Kimlik sağlayıcısının SAML sertifikasını karşıya yükle'yi seçin ve daha önce indirdiğiniz sertifika dosyasını karşıya yükleyin.

    SSO hizmeti URL'sini ve SAML sertifikası karşıya yükleme alanlarını gösteren Defender for Cloud Apps kimlik sağlayıcısı ayarlarının ekran görüntüsü.

  3. Dış Yapılandırma sayfasında aşağıdaki bilgileri not edin ve İleri'ye tıklayın. Okta özel uygulamasını Step 5'te yapılarken Defender for Cloud Apps tek girişli URL ve öznitelik değerlerine ihtiyacınız olacak.

    • Defender for Cloud Apps çoklu oturum açma URL'si
    • Defender for Cloud Apps öznitelikleri ve değerleri

    Not

    Kimlik sağlayıcısı için Defender for Cloud Apps SAML sertifikasını yükleme seçeneği görürseniz, sertifika dosyasını indirmek için indirme bağlantısına tıklayın. Okta özel uygulamasını yapılandırmak için bu sertifika dosyasına Step 5'te ihtiyacınız olacak.

    SSO URL'sini ve öznitelik değerlerini gösteren Defender for Cloud Apps yapılandırma sayfasının ekran görüntüsü.

5. Adım: Okta Özel Uygulamasının yapılandırmasını tamamlama

Özel Okta uygulamasının SAML ayarlarını Defender for Cloud Apps değerleriyle güncelleştirin.

  1. Okta Yönetici konsoluna dönün, Uygulamalar'ın altında daha önce oluşturduğunuz özel uygulamayı seçin ve GenelSAML Ayarları'nın>Düzenle'ye tıklayın.

    SAML Ayarları ve Düzenle seçeneğini içeren özel uygulama Genel sekmesini gösteren Okta Yönetici konsolunun ekran görüntüsü.

  2. Çoklu Oturum Açma URL'si alanında, URL'yi 4. Adımdaki Defender for Cloud Apps çoklu oturum açma URL'si ile değiştirin ve ardından ayarlarınızı kaydedin.

  3. Dizin'in altında Profil Düzenleyici'ı seçin, daha önce oluşturduğunuz özel uygulamayı seçin ve ardından Profil'e tıklayın. Aşağıdaki bilgileri kullanarak öznitelikler ekleyin.

    Görünen ad Değişken adı Veri türü Öznitelik türü
    McasSigningCert McasSigningCert dize Özel
    McasAppId McasAppId dize Özel

    Özel profil öznitelikleri ekleme alanlarını gösteren Okta Profil Düzenleyicisi'nin ekran görüntüsü.

  4. Profil Düzenleyici sayfasına geri dönün, daha önce oluşturduğunuz özel uygulamayı seçin, Eşlemeler'e tıklayın ve ardından {custom_app_name} için Okta Kullanıcısı'nı seçin. McasSigningCert ve McasAppId özniteliklerini 4. Adımda kaydedilen Defender for Cloud Apps öznitelik değerleriyle eşleyin.

    Not

    • Değerleri çift tırnak içine (") eklediğinizden emin olun
    • Okta öznitelikleri 1024 karakterle sınırlar. Bu sınırlamayı azaltmak için, açıklandığı gibi Profil Düzenleyici kullanarak öznitelikleri ekleyin.

    McasSigningCert ve McasAppId eşlemelerini gösteren Okta öznitelik eşlemeleri sayfasının ekran görüntüsü.

  5. Ayarlarınızı kaydedin.

6. Adım: Defender for Cloud Apps'te uygulama değişikliklerini alın

UYGULAMA DEĞİşİkLİkLER Defender for Cloud Apps sayfasına geri dönün, aşağıdakileri yapın, ancak Son'a tıklamayın. 7. Adımda SAML çoklu oturum açma URL'si ve sertifikası gerekir.

  • Defender for Cloud Apps SAML Çoklu oturum açma URL'sini kopyalama
  • Defender for Cloud Apps SAML sertifikasını indirme

SAML SSO URL'si ve sertifika indirme seçeneğini gösteren Defender for Cloud Apps UYGULAMA DEĞİşİkLİkLERI sayfasının ekran görüntüsü.

7. Adım: Uygulama değişikliklerini tamamlama

Salesforce'ta Kurulum>Ayarları>Kimlik>Tek Sign-On Ayarları'na gidin ve aşağıdakileri yapın:

  1. [Önerilen] Geçerli ayarlarınızın yedeğini oluşturun.

  2. Kimlik Sağlayıcısı Oturum Açma URL'si alan değerini 6. Adımda kopyalanan Defender for Cloud Apps SAML çoklu oturum açma URL'si ile değiştirin.

  3. 6. Adımda indirilen Defender for Cloud Apps SAML sertifikasını karşıya yükleyin.

  4. Kaydet'e tıklayın.

    Not

    • Ayarlarınızı kaydettikten sonra, bu uygulamaya yapılan tüm ilişkili oturum açma istekleri koşullu erişim uygulama denetimi aracılığıyla yönlendirilir.
    • Defender for Cloud Apps SAML sertifikası bir yıl geçerlidir. Süresi dolduktan sonra yeni bir sertifika oluşturulması gerekir.

    Güncelleştirilmiş SSO yapılandırma alanlarını gösteren Salesforce Tek Sign-On Ayarları sayfasının ekran görüntüsü.

8. Adım: Defender for Cloud Apps'de yapılandırmayı tamamlama

Koşullu erişim uygulama denetimi aracılığıyla oturum yönlendirmeyi etkinleştirmek için Defender for Cloud Apps sihirbazı sonlandırın.

  • UYGULAMA DEĞİşİkLİkLER Defender for Cloud Apps sayfasına geri dönün ve Son'a tıklayın. Sihirbazı tamamladıktan sonra, bu uygulamaya yönelik tüm ilişkili oturum açma istekleri koşullu erişim uygulama denetimi aracılığıyla yönlendirilir.

Herhangi bir sorunla karşılaşırsanız size yardımcı olmak için buradayız. Ürün sorununuzla ilgili yardım veya destek almak için lütfen bir destek bileti açın.