Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
На этой странице описывается, как подключить Microsoft Defender для удостоверений к вашей учетной записи Okta. Подключение Microsoft Defender для удостоверений к вашей учетной записи Okta обеспечивает видимость активности в Okta и общий сбор данных для продуктов безопасности Microsoft. Соединитель позволяет Defender for Identity однократно собирать системные журналы Okta и предоставлять к ним доступ другим поддерживаемым продуктам Microsoft для обеспечения безопасности, таким как Microsoft Sentinel. Сбор журналов системы Okta один раз и совместное использование их между поддерживаемыми продуктами безопасности Microsoft снижает использование API, избегает дублирования сбора данных и упрощает управление соединителями. Перед началом убедитесь, что ваши среды Okta и Defender for Identity соответствуют следующим требованиям, включая необходимые лицензии, роли и конфигурации доступа.
Примечание.
Если ваша среда Okta уже интегрирована с Protect Okta с Microsoft Defender for Cloud Apps, подключение к Microsoft Defender для удостоверений может привести к появлению дублированных данных Okta, таких как активность пользователей, в портале Defender.
Предварительные условия
Перед подключением учетной записи Okta к Microsoft Defender для удостоверений убедитесь, что выполнены следующие предварительные требования:
Лицензии Okta
Среда Okta должна иметь одну из следующих лицензий:
Разработчик
Предприятие
Роли Okta
Роль суперадминистратора требуется только для создания API-токена. После создания токена уберите роль суперадминистратора и назначите Read-Only администратора и Defender для идентичности пользовательские роли для постоянного доступа к API.
Microsoft Entra и Defender XDR: параметры ролевого доступа
Чтобы настроить коннектор Okta в Microsoft Defender для удостоверений, для вашей учетной записи должна быть назначена одна из следующих конфигураций доступа:
Роли Microsoft Entra:
- Оператор безопасности
- Администратор безопасности
Унифицированное разрешение RBAC в Defender:
- Основные параметры безопасности (управление)
Подключить Okta к Microsoft Defender для удостоверений
В следующей процедуре объясняется, как подключить Microsoft Defender для удостоверений к выделенной учетной записи Okta с помощью API соединителя. Подключение Microsoft Defender для удостоверений к выделенной учетной записи Okta позволяет отслеживать использование Okta и управлять им.
Создание выделенной учетной записи Okta
Выполните следующие действия, чтобы создать выделенную учетную запись Okta для соединителя.
- Создайте отдельную учетную запись Okta исключительно для использования с Microsoft Defender для удостоверений.
- Назначьте своей учетной записи Okta роль суперадминистратора.
- Проверьте учетную запись Okta.
- Сохраните учетные данные учетной записи для последующего использования.
- Войдите в выделенную учетную запись Okta, созданную на шаге 1, чтобы создать маркер API.
Создание маркера API
Выполните следующие действия, чтобы создать маркер API в Okta.
В консоли Okta выберите Администратор.
Выберите API безопасности>.
Выберите токены
Выберите Создать токен.
Во всплывающем окне «Создать токен»:
- Введите имя для токена Defender for Identity.
- Выберите Любой IP-адрес.
- Выберите Создать токен.
Во всплывающем окне Токен успешно создан , скопируйте значение Token и сохраните его в безопасном виде. Скопированный токен API Okta используется для подключения Okta к Defender for Identity.
Добавление настраиваемых атрибутов пользователя
Добавьте необходимые пользовательские атрибуты пользователя в Okta, выполнив следующие действия.
Выберите Редактор профилей каталогов>.
Выберите Пользователь (по умолчанию).
Выберите Добавить атрибуты.
- Задайте для параметра Тип данных значение String.
- Введите отображаемое имя.
- Введите имя переменной.
- Установите для пользователя разрешение "Только чтение".
Введите следующие атрибуты:
Отображаемое имя Имя переменной ObjectSid ObjectSid ObjectGuid ObjectGuid Уникальное имя Уникальное имя Нажмите "Сохранить".
Убедитесь, что три добавленных настраиваемых атрибута отображаются правильно.
Создание настраиваемой роли Okta
Создайте пользовательскую роль Okta под названием Microsoft Defender для удостоверений, чтобы предоставить необходимые разрешения для постоянного доступа к API.
Примечание.
Чтобы поддерживать текущий доступ к API, необходимо назначить роль администратораRead-Only и пользовательскую роль Microsoft Defender для удостоверений. Роль администратора Read-Only и настраиваемая роль Microsoft Defender для удостоверений являются обязательными для успешной настройки соединителя Okta. Если отсутствует хотя бы одна из ролей, конфигурация завершается ошибкой.
После назначения роли администратора Read-Only и пользовательской Microsoft Defender для удостоверений вы можете убрать роль суперадминистратора. Удаление роли суперадминистраля после назначения обоих обязательных ролей гарантирует, что для учетной записи Okta все время назначены только соответствующие разрешения.
- Перейдите в раздел Администратор безопасности>.
- Перейдите на вкладку Роли .
- Выберите Создать роль.
- Задайте для имени роли значение Microsoft Defender для удостоверений.
- Выберите права доступа, которые вы хотите назначить этой роли. Включите следующие разрешения:
- Изменение состояний жизненного цикла пользователя
- Изменение операций аутентификатора пользователя
- Просмотр ролей, ресурсов и назначений администраторов
- Выберите Сохранить роль.
Создание набора ресурсов
Создайте набор ресурсов для настраиваемой роли Defender for Identity, выполнив следующие действия.
Перейдите на вкладку Ресурсы .
Выберите Создать новый набор ресурсов.
Назовите набор ресурсов Microsoft Defender для удостоверений.
Добавьте следующие ресурсы:
- Все пользователи.
- Все ресурсы управления удостоверениями и доступом
Выберите Сохранить выделенный фрагмент.
Назначьте настраиваемую роль и набор ресурсов
Чтобы завершить настройку в Okta, назначьте настраиваемую роль и набор ресурсов выделенной учетной записи.
Назначьте выделенным учетным записям Okta следующие роли:
администратор Read-Only.
Пользовательская роль Microsoft Defender для удостоверений
Назначьте набор ресурсов Microsoft Defender для удостоверений для выделенной учетной записи Okta.
После подтверждения того, что и Read-Only Администратор, и пользовательская Microsoft Defender для удостоверений назначены, удалите роль Суперадминистратора из аккаунта.
Настройка соединителя на портале Microsoft Defender
Используйте следующие шаги для настройки разъёма Okta в Microsoft Defender Portal.
Перейдите на портал Microsoft Defender.
Выберите Система>Управление данными>Коннекторы данных>Каталог
Выберите Okta Single Sign-On>Подключение соединителя.
Введите имя соединителя.
Введите домен Okta (например, my.project.okta.com).
Вставьте маркер API, скопированный из учетной записи Okta.
Нажмите кнопку Далее.
Выберите продукты > Microsoft Defender для удостоверений
Нажмите Далее.
Просмотрите сведения о Okta и нажмите кнопку Подключить.
Убедитесь, что среда Okta отображается в таблице как включенная.
Примечание.
Подключение соединителя Okta может занять до 15 минут.