Microsoft Defender 全面偵測回應 的自動攻擊中斷功能可藉由自動回應威脅,協助保護由 Okta 管理的身分識別。 當 Okta 管理的身份被入侵時,Defender 全面偵測回應可在 Okta 內直接採取修復行動,以遏止攻擊、限制橫向移動並降低整體影響。
本文說明如何在 適用於身分識別的 Microsoft Defender 中設定 Okta 整合,以啟用 Okta 環境中的攻擊中斷行動。 在開始之前,請先檢視前置條件,確保你的 Okta 和 Microsoft 環境都已正確配置。
必要條件
務必符合以下要求:
Okta 要求
你需要一個有管理員權限的 Okta 帳號。 你還需要開發者或企業授權。
Microsoft 需求
在繼續之前,請先完成以下步驟:
- 將您的 Microsoft Sentinel 分析工作空間連接到統一的安全運營入口網站。
- 部署並啟用 Microsoft Sentinel 的 Okta 連接器。
注意事項
在公開預覽期間,僅支援 Okta 單一登入連接器。
步驟 1:建立 Okta 整合
要從擁有管理員權限的 Okta 帳號建立整合,請依照以下步驟操作:
-
- 給你的代幣取一個親切的名字
- 在 Defender 入口建立整合檔案時,務必保留產生的代幣值以備後續使用。
注意事項
這個代幣是一個秘密,允許你連接到你的 Okta 環境並執行操作。 不要分享它的價值,也不要把它存放在任何可見或公開的地方。
步驟 2:從 Defender 入口建立整合
要在 Defender 入口網站建立整合,請依照以下步驟操作:
Navigate Microsoft Sentinel ->Configuration ->Automation.
在 Integrations profiles 標籤中,選擇 +Create 以建立新的整合。
請填寫以下數值,然後選擇 建立:
整合名稱
描述
基底 API URL:請輸入您完整的 Okta 網域,並以
https://開頭認證方法:選擇 API 金鑰
- API 金鑰名稱
-
API 金鑰:輸入
SSWS <API-Key>,並替換<API-Key>成你在 Okta 產生的 API 代幣值。 和你的 API 金鑰之間SSWS應該有空格。 欲了解更多資訊,請參閱 Okta 關於 API 金鑰使用的文件 - API 金鑰識別碼:留空
- 啟用在標頭中傳送 SPI 金鑰開關。
相關內容
- Microsoft Defender 中的自動攻擊中斷
- 設定自動攻擊中斷
- 使用 Microsoft Sentinel 在 AWS 上啟用攻擊中斷動作
- 適用於身分識別的 Microsoft Defender 如何保護您的 Okta 帳號
- 將 Okta 連線至適用於身分識別的 Microsoft Defender
Tip
想要深入了解? 請到我們的技術社群中與 Microsoft 安全性社群互動: Microsoft Defender 全面偵測回應技術社群。