"Visión general"
Las Aplicaciones Interconectadas te proporcionan visibilidad sobre plugins de terceros conectados a aplicaciones SaaS autorizadas. Para proporcionar a Cato visibilidad de datos dentro de una aplicación, necesitas configurar una integración con la aplicación requerida. Para más información, consulte Ver y Analizar Aplicaciones Interconectadas.
Para configurar la integración de Aplicaciones Interconectadas, necesitas:
Configurar la integración dentro del conector de aplicación
Crear el conector API en la Aplicación de Gestión de Cato (CMA)
Se requiere una licencia CASB para las Aplicaciones Interconectadas. Para más información sobre la compra de una licencia CASB, por favor contacte a su representante de Cato.
Beneficios de Conectar Okta
Después de crear este conector, Cato recopila y correlaciona los siguientes puntos de datos. Estas entradas te ayudan a identificar aplicaciones asignadas ampliamente, concesiones de API de Okta potentes, credenciales SWA compartidas o administradas por el usuario, y tokens de API de alto privilegio:
Aplicaciones activas configuradas en Okta, incluyendo el nombre de la aplicación, el identificador, la hora de creación y el método de inicio de sesión como OIDC, SAML o Autenticación Web Segura (SWA)
Identidades de usuarios asignados, incluyendo ID de usuario, nombre, dirección de correo electrónico y nombre principal del usuario
Ya sea que la asignación de aplicaciones sea directa a un usuario o proporcionada a través de un grupo
Concesiones de API de Okta activas asociadas con aplicaciones OIDC, incluyendo los permisos otorgados okta.*
Atributos de identidad SAML y configuración de credenciales SWA que Okta expone para una aplicación
Inventario activo de tokens de API SSWS, el creador del token, y los roles activos de administrador del creador
Configuración de la Integración de Okta
Para configurar la integración de Okta, crea un token API.
"Requisitos previos"
Una organización Okta activa
Una cuenta de administrador de Okta dedicada con el rol de Super Administrador
Acceso a la Consola de Administración de Okta y permiso para crear un token API
Paso 1: Configura la Integración en la Consola de Administración de Okta
En tu Consola de Administración de Okta, crea un token API.
Para configurar la Integración de Okta:
En tu Consola de Administración de Okta, navega a Seguridad > API.
En la pestaña Tokens, haz clic en Crear token.
Agregar una descripción.
Configura la restricción de la zona de red del token según la política de seguridad de tu organización. Asegúrate de que la restricción seleccionada permite al servicio Cato conectarse a tu organización Okta.
Haz clic en Crear token.
Copie y guarde el token para ingresarlo en el CMA.
Paso 2: Crear el Conector API en la CMA
Después de haber configurado una integración con la aplicación requerida, agrega los detalles en el CMA.
Para crear el conector API en el CMA:
Desde el menú de navegación, haga clic en Recursos > Integraciones.
Haga clic en la pestaña Aplicaciones Integradas.
Haga clic en Nuevo.
El panel de Nueva Integración se abre.
Selecciona la Aplicación SaaS que quieres agregar.
En el menú desplegable Capacidad selecciona Aplicaciones de Terceros.
Agrega los detalles creados durante el paso uno:
Dominio de Okta: la URL base de tu organización Okta, incluyendo
https://(no la URL de tu consola de administración). Ejemplos incluyen:https://companyname.okta.comhttps://companyname.okta-emea.comhttps://companyname.oktapreview.com
Token API: El token generado en el paso 1
Haz clic en Guardar.
La aplicación es visible en la tabla de Apps Integradas con estado de Conectado.
Limitaciones Conocidas
Solo las aplicaciones con un estado ACTIVO están incluidas
El detalle de permisos de OAuth/OIDC se basa en las concesiones a nivel de aplicación de Okta. Las concesiones de consentimiento OAuth por usuario no están incluidas
Para roles de administrador de Okta personalizados, se muestra el nombre del rol, pero no se expanden sus permisos individuales subyacentes
Una aplicación activa sin usuarios asignados y sin información de permisos detectable puede no aparecer en el inventario