PingOne’ı kimlik sağlayıcısı (IdP) olarak kullanarak herhangi bir web uygulamasında koşullu erişim uygulama denetimini dağıtın

Microsoft Defender for Cloud Apps'de oturum denetimlerini herhangi bir web uygulaması ve Microsoft olmayan herhangi bir IdP ile çalışacak şekilde yapılandırabilirsiniz. Bu makalede, gerçek zamanlı oturum denetimleri için uygulama oturumlarının PingOne’dan Defender for Cloud Apps’a nasıl yönlendirileceği açıklanmaktadır.

Bu makalede Salesforce uygulamasını, Defender for Cloud Apps oturum denetimlerini kullanacak şekilde yapılandırılmış bir web uygulaması örneği olarak kullanacağız. Diğer uygulamaları yapılandırmak için, gereksinimlerine göre aynı adımları uygulayın.

Önkoşullar

  • Koşullu erişim uygulama denetimini kullanmak için kuruluşunuzun aşağıdaki lisanslara sahip olması gerekir:

    • İlgili bir PingOne lisansı (çoklu oturum açma için gereklidir)
    • Bulut Uygulamaları için Microsoft Defender
  • SAML 2.0 kimlik doğrulama protokolunu kullanan uygulama için mevcut pingOne çoklu oturum açma yapılandırması

IdP olarak PingOne kullanarak uygulamanız için oturum denetimlerini yapılandırma

Web uygulaması oturumlarınızı PingOne'dan Defender for Cloud Apps yönlendirmek için aşağıdaki adımları kullanın.

Not

Aşağıdaki yöntemlerden birini kullanarak PingOne tarafından sağlanan uygulamanın SAML çoklu oturum açma bilgilerini yapılandırabilirsiniz:

  • Seçenek 1: Uygulamanın SAML meta veri dosyasını yükleme.
  • Seçenek 2: Uygulamanın SAML verilerini el ile sağlama.

Aşağıdaki adımlarda 2. seçeneği kullanacağız.

1. Adım: Uygulamanızın SAML çoklu oturum açma ayarlarını alma

2. Adım: uygulamanızın SAML bilgileriyle Defender for Cloud Apps yapılandırma

3. Adım: PingOne'da özel uygulama oluşturma

4. Adım: PingOne uygulamasının bilgileriyle Defender for Cloud Apps yapılandırma

5. Adım: PingOne'da özel uygulamayı tamamlama

6. Adım: Defender for Cloud Apps'te uygulama değişikliklerini alın

7. Adım: Uygulama değişikliklerini tamamlama

8. Adım: Defender for Cloud Apps'da yapılandırmayı tamamlama

1. Adım: Uygulamanızın SAML çoklu oturum açma ayarlarını alma

Salesforce'ta uygulamanızın mevcut SAML çoklu oturum açma ayarlarını bulmak için aşağıdaki adımları kullanın.

  1. Salesforce'ta Kurulum>Ayarları>Kimlik>Tek Sign-On Ayarları'na göz atın.

  2. Tek Sign-On Ayarları'nın altında mevcut SAML 2.0 yapılandırmanızın adını seçin.

    SAML 2.0 yapılandırmasının seçili olduğu Salesforce Tek Sign-On Ayarları sayfasının ekran görüntüsü.

  3. SAML Tek Sign-On Ayarı sayfasında Salesforce Oturum Açma URL'sini not edin. Buna daha sonra ihtiyacınız olacak.

    Not

    Uygulamanız bir SAML sertifikası sağlıyorsa sertifika dosyasını indirin.

    Oturum Açma URL'sini gösteren Salesforce SAML Tek Sign-On Ayarı sayfasının ekran görüntüsü.

2. Adım: uygulamanızın SAML bilgileriyle Defender for Cloud Apps yapılandırma

Uygulamanızın SAML bilgilerini Defender for Cloud Apps eklemek için aşağıdaki adımları kullanın.

  1. Microsoft Defender Portalı'nda Ayarlar'ı seçin. Ardından Cloud Apps'i seçin.

  2. Bağlı uygulamalar'ın altında Koşullu Erişim Uygulama Denetimi uygulamaları'nı seçin.

  3. +Ekle'yi seçin ve açılır pencerede dağıtmak istediğiniz uygulamayı seçin ve ardından Sihirbazı Başlat'ı seçin.

  4. UYGULAMA BİlGİLerİ sayfasında Verileri el ile doldur'a tıklayın, Onay tüketici hizmeti URL'sine daha önce not ettiğiniz Salesforce Oturum Açma URL'sini girin ve ardından İleri'yi seçin.

    Not

    Uygulamanız bir SAML sertifikası sağlıyorsa <app_name> SAML sertifikasını kullan seçeneğini belirleyin ve sertifika dosyasını yükleyin.

    Salesforce uygulaması için el ile SAML yapılandırması içeren UYGULAMA BİlGİLerİ sayfasının ekran görüntüsü.

3. Adım: PingOne'da özel uygulama oluşturma

Devam etmeden önce, mevcut Salesforce uygulamanızdan bilgi almak için aşağıdaki adımları kullanın.

  1. PingOne'da mevcut Salesforce uygulamanızı düzenleyin.

  2. SSO Öznitelik Eşleme sayfasında, SAML_SUBJECT özniteliğini ve değerini not edin ve ardından İmzalama Sertifikası ve SAML Meta Veri dosyalarını indirin.

    Kopyalanacak öznitelikleri gösteren mevcut Salesforce uygulaması SSO Öznitelik Eşleme sayfasının ekran görüntüsü.

  3. SAML meta veri dosyasını açın ve PingOne SingleSignOnService Konumu'nu not edin. Buna daha sonra ihtiyacınız olacak.

    SingleSignOnService Konum değerini gösteren mevcut Salesforce uygulaması SAML meta verilerinin ekran görüntüsü.

  4. Grup Erişimi sayfasında, atanan grupları not edin.

    Atanan grupları gösteren mevcut Salesforce uygulama Grubu Erişimi sayfasının ekran görüntüsü.

Ardından Kimlik sağlayıcınızla SAML uygulaması ekleme sayfasındaki yönergeleri kullanarak IdP'nizin portalında özel bir uygulama yapılandırın.

SAML uygulamasını el ile eklemeye yönelik kimlik sağlayıcısı kurulum sayfasının ekran görüntüsü.

Not

Özel bir uygulama yapılandırmak, kuruluşunuz için geçerli davranışı değiştirmeden erişim ve oturum denetimleriyle mevcut uygulamayı test etmenizi sağlar.

  1. Yeni bir SAML Uygulaması oluşturun.

    Yeni bir özel Salesforce SAML uygulaması oluşturmaya yönelik PingOne sayfasının ekran görüntüsü.

  2. Uygulama Ayrıntıları sayfasında formu doldurun ve sonraki adıma devam et'i seçin.

    İpucu

    Özel uygulama ile mevcut Salesforce uygulaması arasında ayrım yapmaya yardımcı olacak bir uygulama adı kullanın.

    PingOne'daki özel Salesforce uygulaması Uygulama Ayrıntıları formunun ekran görüntüsü.

  3. Uygulama Yapılandırması sayfasında aşağıdakileri yapın ve sonraki adıma devam et'i seçin.

    • Onay Tüketici Hizmeti (ACS) alanına daha önce not ettiğiniz Salesforce Oturum Açma URL'sini girin.
    • Varlık Kimliği alanına ile https://başlayan benzersiz bir kimlik girin. Bunun mevcut Salesforce PingOne uygulamasının yapılandırmasından farklı olduğundan emin olun.
    • Varlık Kimliğini not edin. Buna daha sonra ihtiyacınız olacak.

    SAML ayrıntılarının girilmiş olduğu özel Salesforce uygulaması Uygulama Yapılandırması sayfasının ekran görüntüsü.

  4. SSO Öznitelik Eşlemesi sayfasında, var olan Salesforce uygulamasının daha önce not ettiğiniz SAML_SUBJECT özniteliğini ve değerini ekleyin ve sonraki adıma devam et'i seçin.

    Özniteliklerin eklendiği özel Salesforce uygulaması SSO Öznitelik Eşleme sayfasının ekran görüntüsü.

  5. Grup Erişimi sayfasında, daha önce not ettiğiniz mevcut Salesforce uygulamasının gruplarını ekleyin ve yapılandırmayı tamamlayın.

    PingOne'da grupların atandığı özel Salesforce uygulaması Grup Erişimi sayfasının ekran görüntüsü.

4. Adım: PingOne uygulamasının bilgileriyle Defender for Cloud Apps yapılandırma

Defender for Cloud Apps PingOne uygulama ayrıntılarını girmek için aşağıdaki adımları kullanın.

  1. Defender for Cloud Apps KİmLİk SAĞLAYıCıSI sayfasına dönün, devam etmek için İleri'yi seçin.

  2. Sonraki sayfada Verileri el ile doldur'a tıklayın, aşağıdakileri yapın ve ardından İleri'yi seçin.

    • Onay tüketici hizmeti URL'si için daha önce not ettiğiniz Salesforce Oturum Açma URL'sini girin.
    • Kimlik sağlayıcısının SAML sertifikasını karşıya yükle'yi seçin ve daha önce indirdiğiniz sertifika dosyasını karşıya yükleyin.

    SSO hizmeti URL'si ve SAML sertifika alanlarını gösteren Defender for Cloud Apps kimlik sağlayıcısı sayfasının ekran görüntüsü.

  3. Sonraki sayfada, aşağıdaki bilgileri not edin ve İleri'yi seçin. Bilgiye daha sonra ihtiyacınız olacak.

    • Defender for Cloud Apps çoklu oturum açma URL'si
    • Defender for Cloud Apps öznitelikleri ve değerleri

    Kopyalanacak SSO URL'sini ve SAML özniteliklerini gösteren Defender for Cloud Apps sayfasının ekran görüntüsü.

5. Adım: PingOne'da özel uygulamayı tamamlama

PingOne'da özel uygulama yapılandırmasını sonlandırmak için aşağıdaki adımları kullanın.

  1. PingOne'da özel Salesforce uygulamasını bulun ve düzenleyin.

    Düzenleme için özel Salesforce uygulamasının seçili olduğu PingOne uygulama listesinin ekran görüntüsü.

  2. Onay Tüketici Hizmeti (ACS) alanında URL'yi daha önce not ettiğiniz Defender for Cloud Apps çoklu oturum açma URL'si ile değiştirin ve İleri'yi seçin.

    ACS URL'si değiştirilmiş özel Salesforce uygulaması SAML ayarlarının ekran görüntüsü.

  3. Daha önce not ettiğiniz Defender for Cloud Apps özniteliklerini ve değerlerini uygulamanın özelliklerine ekleyin.

    Defender for Cloud Apps özniteliklerinin eklendiği özel Salesforce uygulama özniteliği eşlemesinin ekran görüntüsü.

  4. Ayarlarınızı kaydedin.

6. Adım: Defender for Cloud Apps'te uygulama değişikliklerini alın

Defender for Cloud Apps sihirbazında, UYGULAMA DEĞİŞİKLİKLERİ sayfasında aşağıdakileri yapın, ancak Bitir'i seçmeyin. Bilgiye daha sonra ihtiyacınız olacak.

  • Defender for Cloud Apps SAML Çoklu oturum açma URL'sini kopyalama
  • Defender for Cloud Apps SAML sertifikasını indirme

SAML SSO URL'si ve sertifika indirme seçeneğini gösteren Defender for Cloud Apps UYGULAMA DEĞİşİkLİkLERI sayfasının ekran görüntüsü.

7. Adım: Uygulama değişikliklerini tamamlama

Salesforce'ta Kurulum>Ayarları>Kimlik>Tek Sign-On Ayarları'na gidin ve aşağıdakileri yapın:

  1. Önerilen: Geçerli ayarlarınızın yedeğini oluşturun.

  2. Kimlik Sağlayıcısı Oturum Açma URL'si alan değerini, daha önce not ettiğiniz Defender for Cloud Apps SAML çoklu oturum açma URL'si ile değiştirin.

    Not

    Defender for Cloud Apps SAML sertifikası bir yıl geçerlidir. Süresi dolduktan sonra yeni bir sertifika oluşturulması gerekir.

  3. Daha önce indirdiğiniz Defender for Cloud Apps SAML sertifikasını karşıya yükleyin.

  4. Varlık Kimliği alan değerini, daha önce not ettiğiniz PingOne özel uygulama Varlık Kimliği ile değiştirin.

  5. Kaydet'i seçin.

    Not

    Defender for Cloud Apps SAML sertifikası bir yıl geçerlidir. Süresi dolduktan sonra yeni bir sertifika oluşturulması gerekir.

    Defender for Cloud Apps SAML ayrıntılarıyla güncelleştirilen Salesforce SSO ayarlarının ekran görüntüsü.

8. Adım: Defender for Cloud Apps'de yapılandırmayı tamamlama

Yapılandırmayı tamamlamak için Defender for Cloud Apps sihirbazındaki son adımı tamamlayın.

  • Defender for Cloud Apps'da UYGULAMA DEĞİşİkLİkLERI sayfasına dönün ve Son'u seçin. Sihirbazı tamamladıktan sonra, bu uygulamaya yönelik tüm ilişkili oturum açma istekleri koşullu erişim uygulama denetimi aracılığıyla yönlendirilir.

Herhangi bir sorunla karşılaşırsanız size yardımcı olmak için buradayız. Ürün sorununuzla ilgili yardım veya destek almak için lütfen bir destek bileti açın.