Zum Hauptinhalt springen

Atlassian-Produkte absichern (Jira, Confluence, Bitbucket)

Sichern Sie Atlassian-Produkte mit XFA ab, indem Sie die Geräteverifizierung in den SAML SSO-Ablauf für Jira, Confluence und Bitbucket einbauen. XFA prüft das Gerät während der Anmeldung und leitet die Authentifizierung nur dann an Atlassian weiter, wenn Ihre Richtlinienentscheidung den Zugriff erlaubt. Nutzen Sie diese Seite, um die SAML-Werte zu bestätigen und den Ablauf vor dem Rollout zu testen.

Lizenzanforderungen

Für diese Anleitung brauchen Sie eine Atlassian Access-Lizenz, um SAML SSO einrichten zu können.

Atlassian hat eine SAML SSO-Funktion, die SAMLv2 nutzt. Wenn Sie XFA zwischen Atlassian und Ihren Identity Provider setzen, wird bei jedem Anmeldeversuch die Sicherheit des Geräts geprüft, bevor der Zugriff gewährt wird.

Wenn sich ein Benutzer bei Atlassian anmeldet, passiert Folgendes:

  1. Atlassian → XFA → Ihr IdP: Atlassian leitet den Benutzer an XFA weiter, das sofort an Ihren Identity Provider (zum Beispiel Google Workspace) weiterleitet, damit er sich authentifiziert. Die Entity ID, die in Ihrem Identity Provider hinterlegt ist, ist die von Atlassian. Sie gibt an, wofür sich der Benutzer authentifiziert.
  2. Ihr IdP → XFA: Nach der Authentifizierung schickt der Identity Provider den Benutzer zurück an die ACS URL, die auf XFA zeigt statt direkt auf Atlassian.
  3. XFA prüft das Gerät: XFA gleicht den Sicherheitsstatus des Geräts mit Ihrer Richtlinie ab.
  4. XFA → Atlassian: Besteht das Gerät die Prüfung, leitet XFA die Authentifizierung über die echte ACS URL der Anwendung an Atlassian weiter, und der Zugriff wird gewährt.

Diese Anleitung beschreibt alle Schritte, die dafür nötig sind.

Hinweis: Dieser Artikel setzt voraus, dass Ihre Organisation ein XFA-Konto hat und dass Sie Administrator dieser Organisation sind. Wenn Sie noch kein Konto haben, können Sie eines unter https://dashboard.xfa.tech/signup erstellen.

Atlassian in Ihrem Identity Provider einrichten

Nutzen Sie unsere Anleitungen für die einzelnen Identity Provider, um zu erfahren, wie Sie eine Anwendung mit den angegebenen Einstellungen anlegen.

Einstellungen der SAML-Anwendung im IdP

Entity ID: https://auth.atlassian.com/saml/<...> (provided by Atlassian)
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

warnung
  • Die Entity ID ist für Ihre Organisation eindeutig und steht in den Einstellungen von Atlassian Access. Möglicherweise müssen Sie zu diesem Schritt zurückkehren, nachdem Sie SAML SSO in Atlassian aktiviert haben.
  • Die ACS URL oder Redirect URL unterscheidet sich von der Standardkonfiguration von Atlassian

Eine Anwendung in XFA erstellen

Eine Anleitung zum Erstellen einer Anwendung in XFA finden Sie hier.

Einstellungen, die Sie in XFA verwenden

Assertion Consumer Service URL: https://auth.atlassian.com/login/callback?connection=saml-<...> (provided by Atlassian)
SSO-URL: (vom Identity Provider bereitgestellt)
Entity ID: (vom Identity Provider bereitgestellt)
Zertifikat: (vom Identity Provider bereitgestellt)

warnung
  • Die Assertion Consumer Service URL ist für Ihre Organisation eindeutig und steht in den Einstellungen von Atlassian Access. Möglicherweise müssen Sie zu diesem Schritt zurückkehren, nachdem Sie SAML SSO in Atlassian aktiviert haben.

Ihre Atlassian-Organisation für XFA einrichten

1. Melden Sie sich auf admin.atlassian.com an und gehen Sie zum Tab "Security"

2. Klicken Sie auf "Identity providers" und wählen Sie "Other Provider"

3. Geben Sie dem Identity Provider einen Namen

Wir empfehlen XFA + Google/Microsoft

4. Gehen Sie weiter zu "Set up SAML single sign-on"

Nutzen Sie die folgenden Einstellungen, um Ihre Atlassian-Organisation mit XFA einzurichten.

Einstellungen, die Sie in Atlassian verwenden

Identity provider Entity ID: (aus der XFA-Anwendung)
Identity provider SSO URL: (aus der XFA-Anwendung)
Public x509 certificate: (aus der XFA-Anwendung)

5. Übernehmen Sie die Einstellungen aus Atlassian

  • Kopieren Sie die Service provider entity URL in die Einstellungen Ihres Identity Providers (siehe den Abschnitt Atlassian in Ihrem Identity Provider einrichten oben).
  • Kopieren Sie die Service provider assertion consumer service URL in die Einstellungen Ihres Identity Providers (siehe den Abschnitt Eine Anwendung in XFA erstellen oben).

Sie können Benutzer automatisch Ihrem Identity Provider zuordnen, indem Sie die Domains Ihrer Organisation mit dem Identity Provider verknüpfen. So wird jeder Benutzer mit einer E-Mail-Adresse aus der verknüpften Domain aufgefordert, seine Identität bei Ihrem Identity Provider zu bestätigen.

Das ist zwingend nötig, wenn Sie SSO für alle Benutzer verpflichtend machen wollen.

Hinweis: Beim Hinzufügen einer neuen Domain werden Sie aufgefordert, mit "Verify your company domain" einen TXT-Eintrag zu Ihren DNS-Einstellungen hinzuzufügen. So prüft Atlassian, ob Sie der Inhaber der Domain sind.

Hinweis: Sie müssen alle Konten dieser Domain beanspruchen, bevor Sie die Domain mit dem Identity Provider verknüpfen können.

Mit dem Onboarding der Benutzer beginnen

Um SSO und XFA (optional) zu nutzen, müssen Benutzer im Identity Provider angelegt und ihre E-Mail-Adresse mit dem Identity Provider verknüpft sein. Das erreichen Sie, indem Sie die Domains Ihrer Organisation mit dem Identity Provider verknüpfen (siehe den Abschnitt Domains mit dem Identity Provider verknüpfen oben) oder Benutzer manuell hinzufügen.

Um das verpflichtend zu machen, passen Sie den Identity Provider unter _Security > Authentication Policies > (Ihr Identity Provider) > Edit an und aktivieren Sie Enforce single sign-on. Bestätigen Sie mit der Schaltfläche Update.

Benutzer können sich jetzt per SSO bei Atlassian anmelden, und XFA prüft den Sicherheitsstatus des Geräts, damit jedes Gerät, mit dem auf Atlassian zugegriffen wird, sicher ist.