Slack absichern
Sichern Sie Slack mit XFA ab, indem Sie die Geräteverifizierung in den SAML SSO-Ablauf einbauen. Benutzer authentifizieren sich über Ihren Identity Provider, XFA gleicht das Gerät mit Ihrer Richtlinie ab, und der Zugriff auf Slack läuft nur weiter, wenn die Geräteentscheidung das zulässt. Nutzen Sie diese Seite, um die SAML-Werte zu bestätigen und den Ablauf vor dem Rollout zu testen.
Um Slack mit XFA einzurichten, brauchen Sie eine Business+- oder Enterprise-Lizenz, die Single Sign-On (SSO) auf SAML-Basis enthält. Mehr zu den verschiedenen Lizenzen lesen Sie hier.
Die SSO-Funktion von Slack nutzt SAMLv2. Wenn Sie XFA zwischen Slack und Ihren Identity Provider setzen, wird bei jedem Anmeldeversuch die Sicherheit des Geräts geprüft, bevor der Zugriff gewährt wird.
Wenn sich ein Benutzer bei Slack anmeldet, passiert Folgendes:
- Slack → XFA → Ihr IdP: Slack leitet den Benutzer an XFA weiter, das sofort an Ihren Identity Provider (zum Beispiel Google Workspace) weiterleitet, damit er sich authentifiziert. Die Entity ID, die in Ihrem Identity Provider hinterlegt ist, ist die von Slack. Sie gibt an, wofür sich der Benutzer authentifiziert.
- Ihr IdP → XFA: Nach der Authentifizierung schickt der Identity Provider den Benutzer zurück an die ACS URL, die auf XFA zeigt statt direkt auf Slack.
- XFA prüft das Gerät: XFA gleicht den Sicherheitsstatus des Geräts mit Ihrer Richtlinie ab.
- XFA → Slack: Besteht das Gerät die Prüfung, leitet XFA die Authentifizierung über die echte ACS URL der Anwendung an Slack weiter, und der Zugriff wird gewährt.
Diese Anleitung beschreibt alle Schritte, die dafür nötig sind.
Hinweis: Dieser Artikel setzt voraus, dass Ihre Organisation ein XFA-Konto hat und dass Sie Administrator dieser Organisation sind. Wenn Sie noch kein Konto haben, können Sie eines unter https://dashboard.xfa.tech/signup erstellen.
Slack in Ihrem Identity Provider einrichten
Nutzen Sie unsere Anleitungen für die einzelnen Identity Provider um zu erfahren, wie Sie eine Anwendung mit den angegebenen Einstellungen anlegen.
Entity ID: https://slack.com
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
Die ACS URL oder Redirect URL unterscheidet sich von der Standardkonfiguration von Slack
Google Workspace: die integrierte Slack SAML-App anpassen
Ist Google Workspace Ihr Identity Provider, empfehlen wir, die integrierte Slack SAML-App in Google Admin anzupassen, statt eine neue Custom SAML app anzulegen. Die integrierte App enthält bereits das SAML-Attribut-Mapping (first_name, last_name, User.Email), das Slack benötigt. Eine Custom SAML app hat das nicht und erzeugt den Fehler The SAML Response is missing a required attribute, wenn Sie die Verbindung in Slack testen.
- Öffnen Sie admin.google.com/ac/apps/unified und öffnen Sie die vorhandene App Slack aus der Liste.
- Ändern Sie unter Service Provider Details nur die ACS URL in
https://device-api.xfa.tech/saml2/consume. Lassen Sie die Entity ID aufhttps://slack.comstehen. - Lassen Sie das SAML-Attribut-Mapping unverändert. Slack verlässt sich auf das Standard-Mapping, das unten steht.
Gibt Slack diesen Fehler beim Testen der Konfiguration zurück, schickt Ihr IdP nicht die Benutzerattribute, die Slack erwartet. Öffnen Sie in Google Workspace Ihre SAML-App und prüfen Sie, ob das SAML-Attribut-Mapping übereinstimmt:
| Attribut aus Google Directory | Attribut in der App |
|---|---|
| Basic Information → First name | first_name |
| Basic Information → Last name | last_name |
| Basic Information → Primary email | User.Email (erforderlich) |

Dieses Mapping wird automatisch eingerichtet, wenn Sie in Google Admin die integrierte Slack SAML-App anpassen, statt eine Custom SAML app anzulegen.
Eine Anwendung in XFA erstellen
Eine Anleitung zum Erstellen einer Anwendung in XFA finden Sie hier.
Assertion Consumer Service URL: https://<your-slack-domain>.slack.com/sso/saml
SSO-URL: (vom Identity Provider bereitgestellt)
Entity ID: (vom Identity Provider bereitgestellt)
Zertifikat: (vom Identity Provider bereitgestellt)
Slack mit XFA einrichten
1. Melden Sie sich am Admin-Portal Ihres Slack-Workspace an
Klicken Sie auf (Ihr Workspace) > Tools & Settings > Workspace settings.
Prüfen Sie, ob Sie im richtigen Workspace sind und die nötigen Rechte haben, um SSO einzurichten.
2. Gehen Sie zu Settings & Permissions > Authentication > SAML Authentication > Configure
3. Wechseln Sie in den Testmodus
Klicken Sie neben "Configure SAML Authentication" auf den Schalter "Configure", um den Testmodus zu aktivieren. So können Sie die Konfiguration testen, bevor Sie sie aktivieren.
4. SAML-Einstellungen konfigurieren
Wählen Sie unbedingt 'SAML Authentication'
Nutzen Sie die folgenden Einstellungen, um Slack mit XFA einzurichten.
SAML 2.0 Endpoint (HTTP): (SSO URL aus der XFA-Anwendung)
Identity Provider Issuer: (Issuer aus der XFA-Anwendung)
Public certificate: (Certificate aus der XFA-Anwendung)\
Erweiterte Einstellungen:
Sign AuthnRequest: false
Responses Signed: false
Assertions Signed: true
Aktivieren Sie nur 'Assertions Signed' und nicht 'Responses Signed'
5. Konfiguration testen
Klicken Sie auf Test Configuration, um die Konfiguration zu testen. Sie sollten zur Anmeldung an Ihren Identity Provider weitergeleitet werden, danach prüft XFA die Sicherheit Ihres Geräts, bevor Sie zu Slack zurückkehren.
6. Testmodus ausschalten
Ist der Test erfolgreich, schalten Sie den Testmodus aus, indem Sie erneut auf den Schalter "Configure" klicken. Damit aktivieren Sie die Konfiguration, und Ihre Benutzer werden nun gebeten, neben ihrer Identität auch die Sicherheit ihres Geräts von XFA prüfen zu lassen, bevor sie sich bei Slack anmelden können.
7. Das Onboarding einrichten
Sie können SSO zunächst optional machen, indem Sie unter "Authentication for your workspace must be used by:" die Option "It's optional" wählen. So testen Sie die Konfiguration mit ein paar Benutzern, bevor Sie sie für alle verpflichtend machen. Wenn Sie sicher sind, dass alles wie erwartet funktioniert, wechseln Sie zu "All workspace members, except guest accounts".
Sie können unter "Customize" auch ein "Custom Label" einrichten, um Ihren Benutzern klarzumachen, dass sie die Sicherheit ihres Geräts von XFA prüfen lassen müssen, bevor sie sich anmelden können. Wir empfehlen "(your SSO + XFA)" als Custom Label.
8. Konfiguration aktivieren
Klicken Sie auf "Save Configuration", um die Konfiguration zu speichern. Ihre Benutzer werden nun gebeten, neben ihrer Identität auch die Sicherheit ihres Geräts von XFA prüfen zu lassen, bevor sie sich bei Slack anmelden können.
Sie können unter Settings & Permissions > Authentication zusätzlich eine "Session Duration" einrichten, um festzulegen, wie oft Ihre Benutzer die Sicherheit ihres Geräts von XFA prüfen lassen müssen. Beachten Sie: Um eine Sitzungsdauer auf mobilen Geräten durchzusetzen, ist derzeit der Plan Enterprise oder Enterprise Grid nötig.
Für Benutzer im Plan Business+ gilt die Sitzungsdauer nur auf Desktop-Geräten (Web und Desktop-App). Wir empfehlen derzeit, Ihre Benutzer regelmäßig daran zu erinnern, die Sicherheit ihres mobilen Geräts von XFA prüfen zu lassen, oder im Admin-Bereich regelmäßig alle Benutzer per 'Force logout' abzumelden, um die Sitzungsdauer durchzusetzen.