Zum Hauptinhalt springen

HubSpot absichern

Sichern Sie HubSpot mit XFA ab, indem Sie die Geräteverifizierung in den SAML SSO-Ablauf einbauen. Benutzer authentifizieren sich über Ihren Identity Provider, XFA gleicht das Gerät mit Ihrer Richtlinie ab, und der Zugriff auf HubSpot läuft nur weiter, wenn die Geräteentscheidung das zulässt. Nutzen Sie diese Seite, um die SAML-Werte zu bestätigen und den Ablauf vor dem Rollout zu testen.

Lizenzanforderungen

Um HubSpot mit XFA einzurichten, brauchen Sie für Ihr HubSpot-Produkt eine Professional- oder Enterprise-Lizenz, die Single Sign On enthält. Mehr zu den verschiedenen Lizenzen lesen Sie hier.

HubSpot hat eine SSO-Funktion, die SAMLv2 nutzt. Wenn Sie XFA zwischen HubSpot und Ihren Identity Provider setzen, wird bei jedem Anmeldeversuch die Sicherheit des Geräts geprüft, bevor der Zugriff gewährt wird.

Wenn sich ein Benutzer bei HubSpot anmeldet, passiert Folgendes:

  1. HubSpot → XFA → Ihr IdP: HubSpot leitet den Benutzer an XFA weiter, das sofort an Ihren Identity Provider (zum Beispiel Google Workspace) weiterleitet, damit er sich authentifiziert. Die Entity ID, die in Ihrem Identity Provider hinterlegt ist, ist die von HubSpot. Sie gibt an, wofür sich der Benutzer authentifiziert.
  2. Ihr IdP → XFA: Nach der Authentifizierung schickt der Identity Provider den Benutzer zurück an die ACS URL, die auf XFA zeigt statt direkt auf HubSpot.
  3. XFA prüft das Gerät: XFA gleicht den Sicherheitsstatus des Geräts mit Ihrer Richtlinie ab.
  4. XFA → HubSpot: Besteht das Gerät die Prüfung, leitet XFA die Authentifizierung über die echte ACS URL der Anwendung an HubSpot weiter, und der Zugriff wird gewährt.

Diese Anleitung beschreibt alle Schritte, die dafür nötig sind.

Hinweis: Dieser Artikel setzt voraus, dass Ihre Organisation ein XFA-Konto hat und dass Sie Administrator dieser Organisation sind. Wenn Sie noch kein Konto haben, können Sie eines unter https://dashboard.xfa.tech/signup erstellen.

HubSpot in Ihrem Identity Provider einrichten

Nutzen Sie unsere Anleitungen für die einzelnen Identity Provider, um zu erfahren, wie Sie eine Anwendung mit den angegebenen Einstellungen anlegen.

Bei den meisten Identity Providern gibt es eine fertige Vorlage für HubSpot, die Sie nutzen können. Achten Sie darauf, die folgenden Einstellungen zu verwenden:

Einstellungen der SAML-Anwendung im IdP

Entity ID:
https://api.hubspot.com/login-api/v1/saml/login?portalId=<HUBSPOT_ID>
(den genauen Wert finden Sie im Schritt 'HubSpot mit XFA einrichten')
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

warnung

Die ACS URL oder Redirect URL unterscheidet sich von der Standardkonfiguration von HubSpot

Eine Anwendung in XFA erstellen

Eine Anleitung zum Erstellen einer Anwendung in XFA finden Sie hier.

Einstellungen, die Sie in XFA verwenden

Assertion Consumer Service URL: https://api.hubspot.com/login-api/v1/saml/acs?portalId=<HUBSPOT_ID> (den genauen Wert finden Sie im Schritt 'HubSpot mit XFA einrichten')
SSO-URL: (vom Identity Provider bereitgestellt)
Entity ID: (vom Identity Provider bereitgestellt)
Zertifikat: (vom Identity Provider bereitgestellt)

HubSpot mit XFA einrichten

1. Melden Sie sich bei HubSpot an

Gehen Sie zu Ihrem HubSpot-Konto und melden Sie sich mit Ihrem Administratorkonto an.

2. Gehen Sie zu Settings > Security > Settings & Activity > Set up single sign-on (SSO)

Viele der Einstellungen, die Sie in den vorigen Schritten brauchen oder korrigieren müssen, finden Sie hier. Nutzen Sie die folgenden Einstellungen, um HubSpot mit XFA einzurichten:

Einstellungen, die Sie in HubSpot verwenden

Identity Provider Identifier or Issuer URL: (aus der XFA-Anwendung im vorigen Schritt)
Identity Provider single sign-on URL: (aus der XFA-Anwendung im vorigen Schritt)
X.509 Certificate: (aus der XFA-Anwendung im vorigen Schritt)\

3. Die Konfiguration prüfen

Klicken Sie auf Verify, um die Konfiguration zu testen. Es sollte sich ein Fenster öffnen, das Sie zur Anmeldung an Ihren Identity Provider weiterleitet, danach prüft XFA die Sicherheit Ihres Geräts, bevor Sie zu HubSpot zurückkehren. Ist alles richtig eingerichtet, zeigt HubSpot eine Erfolgsmeldung.

4. SSO und XFA für alle Benutzer verpflichtend machen

Sie können anschließend die Option Require SSO for all users aktivieren, um SSO durchzusetzen und dafür zu sorgen, dass nur sichere Geräte auf HubSpot zugreifen. Wählen Sie diese Option noch nicht, funktioniert SSO trotzdem, aber Benutzer können sich auch weiterhin mit ihren HubSpot-Zugangsdaten anmelden.

Ihre Benutzer werden nun gebeten, neben ihrer Identität auch die Sicherheit ihres Geräts von XFA prüfen zu lassen, bevor sie sich bei HubSpot anmelden können.