Zum Hauptinhalt springen

Slack absichern

Sichern Sie Slack mit XFA ab, indem Sie die Geräteverifizierung in den SAML SSO-Ablauf einbauen. Benutzer authentifizieren sich über Ihren Identity Provider, XFA gleicht das Gerät mit Ihrer Richtlinie ab, und der Zugriff auf Slack läuft nur weiter, wenn die Geräteentscheidung das zulässt. Nutzen Sie diese Seite, um die SAML-Werte zu bestätigen und den Ablauf vor dem Rollout zu testen.

Lizenzanforderungen

Um Slack mit XFA einzurichten, brauchen Sie eine Business+- oder Enterprise-Lizenz, die Single Sign-On (SSO) auf SAML-Basis enthält. Mehr zu den verschiedenen Lizenzen lesen Sie hier.

Die SSO-Funktion von Slack nutzt SAMLv2. Wenn Sie XFA zwischen Slack und Ihren Identity Provider setzen, wird bei jedem Anmeldeversuch die Sicherheit des Geräts geprüft, bevor der Zugriff gewährt wird.

Wenn sich ein Benutzer bei Slack anmeldet, passiert Folgendes:

  1. Slack → XFA → Ihr IdP: Slack leitet den Benutzer an XFA weiter, das sofort an Ihren Identity Provider (zum Beispiel Google Workspace) weiterleitet, damit er sich authentifiziert. Die Entity ID, die in Ihrem Identity Provider hinterlegt ist, ist die von Slack. Sie gibt an, wofür sich der Benutzer authentifiziert.
  2. Ihr IdP → XFA: Nach der Authentifizierung schickt der Identity Provider den Benutzer zurück an die ACS URL, die auf XFA zeigt statt direkt auf Slack.
  3. XFA prüft das Gerät: XFA gleicht den Sicherheitsstatus des Geräts mit Ihrer Richtlinie ab.
  4. XFA → Slack: Besteht das Gerät die Prüfung, leitet XFA die Authentifizierung über die echte ACS URL der Anwendung an Slack weiter, und der Zugriff wird gewährt.

Diese Anleitung beschreibt alle Schritte, die dafür nötig sind.

Hinweis: Dieser Artikel setzt voraus, dass Ihre Organisation ein XFA-Konto hat und dass Sie Administrator dieser Organisation sind. Wenn Sie noch kein Konto haben, können Sie eines unter https://dashboard.xfa.tech/signup erstellen.

Slack in Ihrem Identity Provider einrichten

Nutzen Sie unsere Anleitungen für die einzelnen Identity Provider um zu erfahren, wie Sie eine Anwendung mit den angegebenen Einstellungen anlegen.

Einstellungen der SAML-Anwendung im IdP

Entity ID: https://slack.com
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

warnung

Die ACS URL oder Redirect URL unterscheidet sich von der Standardkonfiguration von Slack

Google Workspace: die integrierte Slack SAML-App anpassen

Ist Google Workspace Ihr Identity Provider, empfehlen wir, die integrierte Slack SAML-App in Google Admin anzupassen, statt eine neue Custom SAML app anzulegen. Die integrierte App enthält bereits das SAML-Attribut-Mapping (first_name, last_name, User.Email), das Slack benötigt. Eine Custom SAML app hat das nicht und erzeugt den Fehler The SAML Response is missing a required attribute, wenn Sie die Verbindung in Slack testen.

  1. Öffnen Sie admin.google.com/ac/apps/unified und öffnen Sie die vorhandene App Slack aus der Liste.
  2. Ändern Sie unter Service Provider Details nur die ACS URL in https://device-api.xfa.tech/saml2/consume. Lassen Sie die Entity ID auf https://slack.com stehen.
  3. Lassen Sie das SAML-Attribut-Mapping unverändert. Slack verlässt sich auf das Standard-Mapping, das unten steht.
Fehlerbehebung: "The SAML Response is missing a required attribute"

Gibt Slack diesen Fehler beim Testen der Konfiguration zurück, schickt Ihr IdP nicht die Benutzerattribute, die Slack erwartet. Öffnen Sie in Google Workspace Ihre SAML-App und prüfen Sie, ob das SAML-Attribut-Mapping übereinstimmt:

Attribut aus Google DirectoryAttribut in der App
Basic Information → First namefirst_name
Basic Information → Last namelast_name
Basic Information → Primary emailUser.Email (erforderlich)

SAML-Attribut-Mapping für Slack in Google Workspace

Dieses Mapping wird automatisch eingerichtet, wenn Sie in Google Admin die integrierte Slack SAML-App anpassen, statt eine Custom SAML app anzulegen.

Eine Anwendung in XFA erstellen

Eine Anleitung zum Erstellen einer Anwendung in XFA finden Sie hier.

Einstellungen, die Sie in XFA verwenden

Assertion Consumer Service URL: https://<your-slack-domain>.slack.com/sso/saml
SSO-URL: (vom Identity Provider bereitgestellt)
Entity ID: (vom Identity Provider bereitgestellt)
Zertifikat: (vom Identity Provider bereitgestellt)

Slack mit XFA einrichten

1. Melden Sie sich am Admin-Portal Ihres Slack-Workspace an

Klicken Sie auf (Ihr Workspace) > Tools & Settings > Workspace settings.

warnung

Prüfen Sie, ob Sie im richtigen Workspace sind und die nötigen Rechte haben, um SSO einzurichten.

2. Gehen Sie zu Settings & Permissions > Authentication > SAML Authentication > Configure

3. Wechseln Sie in den Testmodus

Klicken Sie neben "Configure SAML Authentication" auf den Schalter "Configure", um den Testmodus zu aktivieren. So können Sie die Konfiguration testen, bevor Sie sie aktivieren.

4. SAML-Einstellungen konfigurieren

warnung

Wählen Sie unbedingt 'SAML Authentication'

Nutzen Sie die folgenden Einstellungen, um Slack mit XFA einzurichten.

Einstellungen, die Sie in Slack verwenden

SAML 2.0 Endpoint (HTTP): (SSO URL aus der XFA-Anwendung)
Identity Provider Issuer: (Issuer aus der XFA-Anwendung)
Public certificate: (Certificate aus der XFA-Anwendung)\

Erweiterte Einstellungen: Sign AuthnRequest: false Responses Signed: false Assertions Signed: true

warnung

Aktivieren Sie nur 'Assertions Signed' und nicht 'Responses Signed'

5. Konfiguration testen

Klicken Sie auf Test Configuration, um die Konfiguration zu testen. Sie sollten zur Anmeldung an Ihren Identity Provider weitergeleitet werden, danach prüft XFA die Sicherheit Ihres Geräts, bevor Sie zu Slack zurückkehren.

6. Testmodus ausschalten

Ist der Test erfolgreich, schalten Sie den Testmodus aus, indem Sie erneut auf den Schalter "Configure" klicken. Damit aktivieren Sie die Konfiguration, und Ihre Benutzer werden nun gebeten, neben ihrer Identität auch die Sicherheit ihres Geräts von XFA prüfen zu lassen, bevor sie sich bei Slack anmelden können.

7. Das Onboarding einrichten

Sie können SSO zunächst optional machen, indem Sie unter "Authentication for your workspace must be used by:" die Option "It's optional" wählen. So testen Sie die Konfiguration mit ein paar Benutzern, bevor Sie sie für alle verpflichtend machen. Wenn Sie sicher sind, dass alles wie erwartet funktioniert, wechseln Sie zu "All workspace members, except guest accounts".

info

Sie können unter "Customize" auch ein "Custom Label" einrichten, um Ihren Benutzern klarzumachen, dass sie die Sicherheit ihres Geräts von XFA prüfen lassen müssen, bevor sie sich anmelden können. Wir empfehlen "(your SSO + XFA)" als Custom Label.

8. Konfiguration aktivieren

Klicken Sie auf "Save Configuration", um die Konfiguration zu speichern. Ihre Benutzer werden nun gebeten, neben ihrer Identität auch die Sicherheit ihres Geräts von XFA prüfen zu lassen, bevor sie sich bei Slack anmelden können.

info

Sie können unter Settings & Permissions > Authentication zusätzlich eine "Session Duration" einrichten, um festzulegen, wie oft Ihre Benutzer die Sicherheit ihres Geräts von XFA prüfen lassen müssen. Beachten Sie: Um eine Sitzungsdauer auf mobilen Geräten durchzusetzen, ist derzeit der Plan Enterprise oder Enterprise Grid nötig.

Für Benutzer im Plan Business+ gilt die Sitzungsdauer nur auf Desktop-Geräten (Web und Desktop-App). Wir empfehlen derzeit, Ihre Benutzer regelmäßig daran zu erinnern, die Sicherheit ihres mobilen Geräts von XFA prüfen zu lassen, oder im Admin-Bereich regelmäßig alle Benutzer per 'Force logout' abzumelden, um die Sitzungsdauer durchzusetzen.