Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Элементы управления доступом и сеансами в Microsoft Defender для облачных приложений работают как с каталогом, так и с пользовательскими приложениями. Хотя приложения Microsoft Entra ID автоматически подключаются к использованию средств управления приложениями для условного доступа, при работе со сторонним поставщиком удостоверений вам потребуется добавить приложение вручную.
В этой статье описано, как настроить ваш поставщик удостоверений для работы с Defender for Cloud Apps. Интеграция вашего поставщика удостоверений (IdP) с Defender for Cloud Apps автоматически подключает все приложения из каталога вашего поставщика удостоверений для управления приложениями с условным доступом.
Предварительные условия
Прежде чем начать, убедитесь, что ваша среда соответствует следующим требованиям:
Ваша организация должна иметь следующие лицензии для использования управления условным доступом к приложениям:
- Лицензия, необходимая для используемого вами решения поставщика удостоверений (IdP)
- Microsoft Defender для облачных приложений
Для приложений необходимо настроить единый вход.
Приложения должны быть настроены с использованием протокола проверки подлинности SAML 2.0.
Для полного выполнения и тестирования процедур, описанных в этой статье, необходимо настроить сеанс или политику доступа. Дополнительные сведения см. в разделе:
- Создание политик доступа Microsoft Defender for Cloud Apps
- Создание политик сеанса Microsoft Defender for Cloud Apps
Настройте поставщик удостоверений для работы с Defender for Cloud Apps
Следующая процедура описывает, как маршрутизировать сеансы приложений из других решений IdP в Defender for Cloud Apps.
Совет
В следующих статьях приведены подробные примеры этой процедуры.
Чтобы настроить IdP для работы с Defender for Cloud Apps:
В Microsoft Defender XDR выберите Параметры > Облачные приложения > Подключенные приложения > Приложения Conditional Access App Control.
На странице Приложений управления условным доступом выберите + Добавить.
В диалоговом окне Добавление приложения SAML с помощью вашего поставщика удостоверений выберите раскрывающийся список Поиск приложения, а затем выберите приложение, которое вы хотите развернуть. Выбрав приложение, выберите Запустить мастер.
На странице сведения о приложении мастера отправьте файл метаданных из приложения или введите данные приложения вручную.
Обязательно укажите следующие сведения:
- URL-адрес службы потребителя утверждений. Это URL-адрес, который ваше приложение использует для получения SAML-утверждений от вашего поставщика удостоверений.
- Сертификат SAML, если приложение предоставляет его. В таких случаях выберите вариант Использовать ... сертификат SAML, а затем загрузите файл сертификата.
По завершении нажмите кнопку Далее , чтобы продолжить.
На странице IDENTITY PROVIDER мастера следуйте инструкциям, чтобы настроить новое специальное приложение в портале вашего поставщика удостоверений (IdP).
Примечание.
Необходимые действия могут отличаться в зависимости от вашего IdP. Мы рекомендуем выполнить внешнюю настройку, как описано, по следующим причинам:
- Некоторые поставщики удостоверений не позволяют изменять атрибуты SAML или свойства URL-адреса приложения коллекции или каталога.
- При настройке пользовательского приложения можно протестировать приложение с помощью Defender for Cloud Apps управления доступом и сеансом, не изменяя существующее настроенное поведение организации.
Скопируйте данные о конфигурации одного входа в приложение, так как вы введёте её в следующих шагах настройки IdP. По завершении нажмите кнопку Далее , чтобы продолжить.
На странице IDENTITY PROVIDER мастера загрузите файл метаданных из вашего IdP или введите данные приложения вручную.
Обязательно укажите следующие сведения:
- URL-адрес службы единого входа. Это URL-адрес, который ваш IdP использует, чтобы получать запросы единого входа.
- Сертификат SAML, если ваш IdP его предоставляет. В таких случаях выберите параметр Использовать сертификат SAML поставщика удостоверений и отправьте файл сертификата.
Продолжая на странице IDENTITY PROVIDER мастера, скопируйте как единственный URL входа, так и все атрибуты и значения, чтобы ввести их в пользовательскую конфигурацию приложения вашего IdP на следующих шагах.
По завершении нажмите кнопку Далее , чтобы продолжить.
Перейдите на портал вашего IdP и введите значения, которые вы ранее скопировали для конфигурации IdP. Как правило, эти параметры находятся в разделе настроек пользовательского приложения в вашем IdP.
Введите URL-адрес единого входа приложения, скопированный на предыдущем шаге. Некоторые поставщики могут ссылаться на URL-адрес единого входа в качестве URL-адреса ответа.
Добавьте атрибуты и значения, скопированные на предыдущем шаге, в свойства приложения. Некоторые поставщики могут называть их атрибутами пользователя или утверждениями.
Если атрибуты ограничены 1024 символами для новых приложений, сначала создайте приложение без соответствующих атрибутов, а затем добавьте их, изменив приложение.
Убедитесь, что идентификатор вашего имени имеет формат адреса электронной почты.
По завершении обязательно сохраните параметры.
Вернувшись в Defender for Cloud Apps, на странице мастера APP CHANGES скопируйте URL-адрес единого входа SAML и скачайте сертификат SAML Microsoft Defender for Cloud Apps. URL-адрес для единого входа SAML — это специально настроенный URL-адрес для вашего приложения при использовании контроля приложений условного доступа в Defender for Cloud Apps.
Перейдите на портал приложения и настройте параметры единого входа следующим образом:
- (Рекомендуется) Создайте резервную копию текущих параметров.
- Замените значение поля "URL-адрес входа поставщика удостоверений" на URL-адрес единого входа SAML Defender for Cloud Apps, скопированный на предыдущем шаге. Конкретное имя этого поля может отличаться в зависимости от вашего приложения.
- Отправьте сертификат SAML Defender for Cloud Apps, скачанный на предыдущем шаге.
- Обязательно сохраните изменения.
В мастере нажмите кнопку Готово , чтобы завершить настройку.
После сохранения параметров единого входа (SSO) приложения с использованием значений, настроенных в Defender for Cloud Apps, все связанные запросы на вход в это приложение направляются через Defender for Cloud Apps и управление приложениями условного доступа.
Примечание.
Сертификат SAML Defender for Cloud Apps действителен в течение 1 года. По истечении срока действия необходимо создать и отправить новый.
Войдите в приложение, используя пользователя, ограниченного этой политикой
После создания политики доступа или политики сеанса войдите в каждое приложение, настроенное в этой политике. Убедитесь, что сначала вы вышли из всех существующих сеансов, а затем вошли под учетной записью пользователя, указанной в политике.
Defender for Cloud Apps синхронизирует сведения о политике со своими серверами для каждого нового приложения, в которое вы выполняете вход. Это может занять до одной минуты.
Дополнительные сведения см. в разделе:
- Создание политик доступа Microsoft Defender for Cloud Apps
- Создание политик сеанса Microsoft Defender for Cloud Apps
Убедитесь, что приложения настроены для использования элементов управления доступом и сеансами.
В этой процедуре описывается, как убедиться, что приложения настроены для использования элементов управления доступом и сеансами в Defender for Cloud Apps и при необходимости настроить эти параметры.
Примечание.
Хотя вы не можете удалить параметры управления сеансом для приложения, поведение не изменится, пока не будет настроена политика сеанса или доступа для приложения.
В Microsoft Defender XDR выберите Параметры > Облачные приложения > Подключенные приложения > Условный доступ к приложениям управления приложениями.
В таблице приложений найдите свое приложение и проверьте значение в столбце тип IDP. Убедитесь, что для вашего приложения отображаются приложение для проверки подлинности, отличное от MS и управление сеансом.
Связанные материалы
- Защита приложений с помощью Microsoft Defender for Cloud Apps управления условным доступом к приложениям
- Развертывание элемента управления условным доступом для пользовательских приложений с поставщиками удостоверений сторонних производителей
- Устранение неполадок с элементами управления доступом и сеансами
Если у вас возникнут какие-либо проблемы, мы здесь, чтобы помочь. Чтобы получить помощь или поддержку по проблеме с продуктом, отправьте запрос в службу поддержки.