在 Okta 中使用 Microsoft Sentinel 啟用攻擊中斷動作 (預覽)

Microsoft Defender 全面偵測回應 的自動攻擊中斷功能可藉由自動回應威脅,協助保護由 Okta 管理的身分識別。 當 Okta 管理的身份被入侵時,Defender 全面偵測回應可在 Okta 內直接採取修復行動,以遏止攻擊、限制橫向移動並降低整體影響。

本文說明如何在 適用於身分識別的 Microsoft Defender 中設定 Okta 整合,以啟用 Okta 環境中的攻擊中斷行動。 在開始之前,請先檢視前置條件,確保你的 Okta 和 Microsoft 環境都已正確配置。

必要條件

務必符合以下要求:

Okta 要求

你需要一個有管理員權限的 Okta 帳號。 你還需要開發者或企業授權。

Microsoft 需求

在繼續之前,請先完成以下步驟:

  • 將您的 Microsoft Sentinel 分析工作空間連接到統一的安全運營入口網站。
  • 部署並啟用 Microsoft Sentinel 的 Okta 連接器。

注意事項

在公開預覽期間,僅支援 Okta 單一登入連接器。

步驟 1:建立 Okta 整合

要從擁有管理員權限的 Okta 帳號建立整合,請依照以下步驟操作:

  1. 尋找你的 Okta 網域

  2. 建立 Okta API 金鑰

    • 給你的代幣取一個親切的名字
    • 在 Defender 入口建立整合檔案時,務必保留產生的代幣值以備後續使用。

注意事項

這個代幣是一個秘密,允許你連接到你的 Okta 環境並執行操作。 不要分享它的價值,也不要把它存放在任何可見或公開的地方。

步驟 2:從 Defender 入口建立整合

要在 Defender 入口網站建立整合,請依照以下步驟操作:

  1. 登入 Defender 入口網站

  2. Navigate Microsoft Sentinel ->Configuration ->Automation.

  3. Integrations profiles 標籤中,選擇 +Create 以建立新的整合。

    自動化頁面上的「整合」設定檔索引標籤螢幕擷取畫面,其中已醒目提示「建立」按鈕。

  4. 請填寫以下數值,然後選擇 建立

    1. 整合名稱

    2. 描述

    3. 基底 API URL:請輸入您完整的 Okta 網域,並以 https:// 開頭

    4. 認證方法:選擇 API 金鑰

      1. API 金鑰名稱
      2. API 金鑰:輸入 SSWS <API-Key>,並替換 <API-Key> 成你在 Okta 產生的 API 代幣值。 和你的 API 金鑰之間 SSWS 應該有空格。 欲了解更多資訊,請參閱 Okta 關於 API 金鑰使用的文件
      3. API 金鑰識別碼:留空
      4. 啟用在標頭中傳送 SPI 金鑰開關。

    整合詳細表單的截圖,包含整合名稱、描述、基礎 API URL 和認證方法欄位。

Tip

想要深入了解? 請到我們的技術社群中與 Microsoft 安全性社群互動: Microsoft Defender 全面偵測回應技術社群