Развертывание управления условным доступом для любого веб-приложения с помощью PingOne в качестве поставщика удостоверений (IdP)

Вы можете настроить элементы управления сеансом в Microsoft Defender for Cloud Apps для работы с любым веб-приложением и любым поставщиком удостоверений (IdP), не относящимся к Microsoft. В этой статье описывается маршрутизация сеансов приложения из PingOne в Defender for Cloud Apps для элементов управления сеансами в режиме реального времени.

В этой статье мы будем использовать приложение Salesforce в качестве примера веб-приложения, настраиваемого для использования Defender for Cloud Apps элементов управления сеансом. Чтобы настроить другие приложения, выполните те же действия в соответствии с их требованиями.

Предварительные условия

  • Ваша организация должна иметь следующие лицензии для использования управления условным доступом к приложениям:

    • Соответствующая лицензия PingOne (требуется для единого входа)
    • Microsoft Defender для облачных приложений
  • Существующая конфигурация единого входа PingOne для приложения с использованием протокола проверки подлинности SAML 2.0

Настройте элементы управления сеансом для своего приложения, используя PingOne в качестве поставщика удостоверений

Выполните следующие действия, чтобы перенаправить сеансы веб-приложения из PingOne в Defender for Cloud Apps.

Примечание.

Вы можете настроить сведения о едином входе SAML приложения, предоставляемые PingOne, с помощью одного из следующих методов:

  • Вариант 1. Отправка файла метаданных SAML приложения.
  • Вариант 2. Предоставление данных SAML приложения вручную.

На следующих шагах мы будем использовать вариант 2.

Шаг 1. Получение параметров единого входа SAML приложения

Шаг 2. Настройка Defender for Cloud Apps с помощью сведений SAML приложения

Шаг 3 . Создание пользовательского приложения в PingOne

Шаг 4. Настройка Defender for Cloud Apps с помощью сведений о приложении PingOne

Шаг 5. Завершение работы с пользовательским приложением в PingOne

Шаг 6. Получение изменений приложения в Defender for Cloud Apps

Шаг 7. Завершение изменений приложения

Шаг 8. Завершение настройки в Defender for Cloud Apps

Шаг 1. Получите параметры единого входа SAML для вашего приложения

Чтобы найти существующие параметры единого входа SAML в Salesforce, выполните следующие действия.

  1. В Salesforce перейдите в Настройка>Параметры>Идентификация>Параметры единого входа.

  2. В разделе Параметры единого входа выберите имя существующей конфигурации SAML 2.0.

    Снимок экрана страницы настроек единого входа Salesforce с выбранной конфигурацией SAML 2.0.

  3. На странице Параметр единого входа SAML запишите URL-адрес входа в Salesforce. Он потребуется позже.

    Примечание.

    Если приложение предоставляет сертификат SAML, скачайте файл сертификата.

    Снимок экрана страницы настроек единого входа Salesforce SAML, на котором показан URL-адрес входа.

Шаг 2: Настройте Defender for Cloud Apps с использованием SAML-данных вашего приложения

Чтобы добавить сведения SAML приложения в Defender for Cloud Apps, выполните следующие действия.

  1. На портале Microsoft Defender выберите Параметры. Затем выберите Облачные приложения.

  2. В разделе Подключенные приложения выберите Приложения для управления условным доступом.

  3. Выберите +Добавить, затем во всплывающем окне выберите приложение, которое требуется развернуть, и выберите Запустить мастер.

  4. На странице СВЕДЕНИЯ О ПРИЛОЖЕНИИ выберите Заполнить данные вручную, в поле URL-адрес службы обработчика утверждений введите URL-адрес входа Salesforce, который вы записали ранее, а затем выберите Далее.

    Примечание.

    Если приложение предоставляет сертификат SAML, выберите Использовать <app_name> сертификат SAML и отправьте файл сертификата.

    Снимок экрана: страница APP INFORMATION с ручной конфигурацией SAML для приложения Salesforce.

Шаг 3. Создание пользовательского приложения в PingOne

Прежде чем продолжить, выполните следующие действия, чтобы получить сведения из существующего приложения Salesforce.

  1. В PingOne измените существующее приложение Salesforce.

  2. На странице сопоставления атрибутов единого входа отметьте атрибут и значение SAML_SUBJECT, а затем скачайте файлы сертификата подписи и метаданных SAML.

    Снимок экрана страницы сопоставления атрибутов единого входа существующего приложения Salesforce, на которой показаны атрибуты, которые нужно скопировать.

  3. Откройте файл метаданных SAML и запишите расположение PingOne SingleSignOnService. Он потребуется позже.

    Снимок экрана: существующие метаданные приложения Salesforce SAML с значением

  4. На странице Доступ к группе запишите назначенные группы.

    Снимок экрана: существующая страница доступа к группе приложений Salesforce с назначенными группами.

Затем используйте инструкции на странице Добавление приложения SAML у вашего поставщика удостоверений, чтобы настроить настраиваемое приложение в портале вашего поставщика удостоверений.

Снимок экрана: страница настройки поставщика удостоверений для добавления приложения SAML вручную.

Примечание.

Настройка пользовательского приложения позволяет протестировать существующее приложение с помощью элементов управления доступом и сеансами, не изменяя текущее поведение организации.

  1. Создание новое приложение SAML.

    Снимок экрана: страница PingOne для создания нового пользовательского приложения Salesforce SAML.

  2. На странице Сведения о приложении заполните форму и выберите Перейти к следующему шагу.

    Совет

    Используйте имя приложения, которое поможет вам различать пользовательское приложение и существующее приложение Salesforce.

    Снимок экрана: настраиваемая форма сведений о приложении Salesforce в PingOne.

  3. На странице Конфигурация приложения выполните указанные ниже действия, а затем выберите Перейти к следующему шагу.

    • В поле Служба потребителя утверждений (ACS) введите URL-адрес входа Salesforce, который вы записали ранее.
    • В поле Идентификатор сущности введите уникальный идентификатор, начинающийся с https://. Убедитесь, что это отличается от конфигурации выходного приложения Salesforce PingOne.
    • Запишите идентификатор сущности. Он потребуется позже.

    Снимок экрана: страница настройки пользовательского приложения Salesforce с введенными сведениями о SAML.

  4. На странице Сопоставление атрибутов единого входа добавьте атрибут и значение SAML_SUBJECT существующего приложения Salesforce, которые вы записали ранее, а затем выберите Продолжить до следующего шага.

    Снимок экрана страницы сопоставления атрибутов единого входа в пользовательском приложении Salesforce в процессе добавления атрибутов.

  5. На странице Доступ к группам добавьте существующие группы приложения Salesforce, которые вы записали ранее, и завершите настройку.

    Снимок экрана: страница пользовательского доступа к группе приложений Salesforce с группами, назначенными в PingOne.

Шаг 4. Настройка Defender for Cloud Apps с помощью сведений о приложении PingOne

Чтобы ввести сведения о приложении PingOne в Defender for Cloud Apps, выполните следующие действия.

  1. На странице Defender for Cloud Apps IDENTITY PROVIDER нажмите кнопку Далее, чтобы продолжить.

  2. На следующей странице выберите Заполнить данные вручную, выполните следующие действия, а затем нажмите кнопку Далее.

    • В поле URL-адрес службы потребителя утверждений введите URL-адрес входа Salesforce, который вы записали ранее.
    • Выберите Загрузить SAML-сертификат поставщика удостоверений и загрузите скачанный ранее файл сертификата.

    Снимок экрана: страница поставщика удостоверений Defender for Cloud Apps с url-адресом службы единого входа и полями сертификата SAML.

  3. На следующей странице запишите следующие сведения и нажмите кнопку Далее. Сведения потребуются позже.

    • URL-адрес единого входа в Defender for Cloud Apps
    • Атрибуты и значения Defender for Cloud Apps

    Снимок экрана: страница Defender for Cloud Apps с URL-адресом единого входа и атрибутами SAML для копирования.

Шаг 5. Завершение работы с пользовательским приложением в PingOne

Выполните следующие действия, чтобы завершить настройку пользовательского приложения в PingOne.

  1. В PingOne найдите и измените пользовательское приложение Salesforce.

    Снимок экрана: список приложений PingOne с пользовательским приложением Salesforce, выбранным для редактирования.

  2. В поле Служба обработчика утверждений (ACS) замените URL-адрес на URL-адрес единого входа Defender for Cloud Apps, который вы записали ранее, а затем выберите Далее.

    Снимок экрана: настраиваемые параметры приложения Salesforce SAML с замененным URL-адресом ACS.

  3. Добавьте атрибуты и значения Defender for Cloud Apps, которые вы записали ранее в свойства приложения.

    Снимок экрана: сопоставление настраиваемых атрибутов приложения Salesforce с добавленными атрибутами Defender for Cloud Apps.

  4. Сохраните заданные параметры.

Шаг 6. Получение изменений приложения в Defender for Cloud Apps

В мастере Defender for Cloud Apps на странице ИЗМЕНЕНИЙ ПРИЛОЖЕНИЯ выполните указанные ниже действия, но не нажимайте кнопку "Готово". Сведения потребуются позже.

  • Скопируйте URL-адрес единого входа SAML для Defender for Cloud Apps
  • Скачать сертификат SAML для Defender for Cloud Apps

Снимок экрана страницы «APP CHANGES» в Defender for Cloud Apps с отображением URL-адреса единого входа SAML и параметра скачивания сертификата.

Шаг 7. Завершение изменений приложения

В Salesforce перейдите в Настройка>Параметры>Идентификация>Параметры единого входа и выполните следующие действия:

  1. Рекомендуется: создайте резервную копию текущих параметров.

  2. Замените значение в поле Identity Provider Login URL (URL-адрес входа поставщика удостоверений) URL-адресом единого входа SAML для Defender for Cloud Apps, который вы ранее записали.

    Примечание.

    Сертификат SAML Defender for Cloud Apps действителен в течение одного года. По истечении срока действия потребуется создать новый сертификат.

  3. Отправьте сертификат SAML Defender for Cloud Apps, скачанный ранее.

  4. Замените значение поля ИД сущности идентификатором сущности настраиваемого приложения PingOne, указанного ранее.

  5. Выберите Сохранить.

    Примечание.

    Сертификат SAML Defender for Cloud Apps действителен в течение одного года. По истечении срока действия потребуется создать новый сертификат.

    Снимок экрана с параметрами SSO Salesforce, обновлёнными сведениями SAML из Defender for Cloud Apps.

Шаг 8. Завершение настройки в Defender for Cloud Apps

Выполните последний шаг мастера Defender for Cloud Apps, чтобы завершить настройку.

  • В Defender for Cloud Apps вернитесь на страницу "ИЗМЕНЕНИЯ ПРИЛОЖЕНИЯ" и нажмите кнопку "Готово". После завершения работы мастера все связанные запросы на вход в это приложение будут направляться через управление условным доступом к приложениям.

Если у вас возникнут какие-либо проблемы, мы здесь, чтобы помочь. Чтобы получить помощь или поддержку по проблеме с продуктом, отправьте запрос в службу поддержки.