Zum Hauptinhalt springen

XFA in Okta als Authenticator einrichten

Richten Sie XFA in Okta als Authenticator ein, um der Anmeldung eine Geräteverifizierung hinzuzufügen. Okta authentifiziert den Benutzer, XFA prüft das Gerät anhand der eingestellten Richtlinie, und der Zugriff geht weiter, wenn die Entscheidung über das Gerät das zulässt. Nutzen Sie diese Seite, um die nötigen Einstellungen zu prüfen und den Ablauf zu testen, bevor Sie ausrollen.

Hinweis: Diese Anleitung geht davon aus, dass Ihre Organisation ein XFA-Konto hat und dass Sie dort Administrator sind, sowohl in XFA als auch in Okta. Haben Sie noch kein Konto, legen Sie eines an unter https://dashboard.xfa.tech/signup.

Damit jedes Gerät in Ihrer Organisation sicher ist, können Sie XFA in Okta so einrichten, dass jedes Gerät bei der Anmeldung an allen mit Okta verbundenen Anwendungen geprüft wird. Diese Anleitung führt Sie durch die Schritte, um XFA als Authenticator einzurichten und die Nutzung durchzusetzen.

Eine Integration im XFA-Dashboard anlegen

Melden Sie sich am XFA-Dashboard an, gehen Sie auf die Seite Enforcement, klicken Sie auf Neu und wählen Sie Okta als Typ der Integration. Sie erhalten dann die folgenden Angaben:

  • Issuer URI
  • Single Sign-On URL
  • ein Zertifikat, das Sie über Download Certificate herunterladen.

Halten Sie diese Angaben bereit, Sie brauchen sie im nächsten Schritt.

Hinweis: Die übrigen Angaben tragen Sie ein, nachdem Sie den Identity Provider in Okta angelegt haben. Lassen Sie diesen Tab vorerst offen.

In Okta einen vertrauenswürdigen Identity Provider anlegen, der als Authenticator dient

Gehen Sie in Okta zu Security > Identity Providers und klicken Sie auf Add Identity Provider.

Wählen Sie die Option SAML 2.0 IdP, klicken Sie auf Next und tragen Sie Folgendes ein:

  • Name: XFA
  • IdP Usage: Factor only (schalten Sie 'Account matching with Persistent Name ID' nicht ein)
  • IdP Issuer URI: (die Issuer URI aus dem vorigen Schritt)
  • IdP Single Sign-On URL: (die Single Sign-On URL aus dem vorigen Schritt)
  • IdP Signature Certificate: (laden Sie das Zertifikat hoch, das Sie im vorigen Schritt heruntergeladen haben)
  • Request Binding: HTTP-POST
  • Request Signature: (aus)
  • Response Signature Algorithm: SHA-256
  • Destination: (leer lassen)
  • Okta Assertion Consumer Service URL: Trust-specific
  • Max Clock Skew: (auf der Standardeinstellung lassen)

Klicken Sie auf Finish, um den Identity Provider anzulegen.

Sie erhalten Informationen zum angelegten Identity Provider. Kopieren Sie die folgenden Werte für den nächsten Schritt:

  • Assertion Consumer Service URL
  • Audience URI

Die Integration im XFA-Dashboard abschließen

Gehen Sie zurück ins XFA-Dashboard und tragen Sie die übrigen Angaben für die Okta-Integration ein:

  • Assertion Consumer Service URL: (die Assertion Consumer Service URL aus dem vorigen Schritt)
  • Audience URI: (die Audience URI aus dem vorigen Schritt)

Klicken Sie auf Weiter, um die Integration zu speichern, und passen Sie die Richtlinien an, wo Sie das möchten.

Den vertrauenswürdigen XFA-Identity-Provider in Okta als Authenticator hinzufügen

Gehen Sie zu Security > Authenticator und klicken Sie auf Add Authenticator, um den vertrauenswürdigen Identity Provider mit 'factor only' als Authenticator verfügbar zu machen.

Wählen Sie die Option IdP Authenticator und wählen Sie den Identity Provider, den Sie in den vorigen Schritten angelegt haben, über seinen Namen (zum Beispiel XFA).

Nächste Schritte

XFA optional für Benutzer verfügbar machen

Als ersten Schritt können Sie den Authenticator optional verfügbar machen. Benutzer können XFA dann selbst als MFA-Authenticator wählen, wenn sie sich an Anwendungen anmelden, die mit Okta verbunden sind. Praktisch, um XFA auszuprobieren, bevor Sie es für alle verpflichtend machen.

Gehen Sie zu Security > Authenticators > Enrollment und wählen Sie die Richtlinie, die für die gewünschten Benutzer gilt (oder legen Sie eine an), um zu prüfen, ob der Authenticator verfügbar ist. Der XFA-Authenticator sollte in der Liste stehen und nicht als 'disabled' markiert sein.

hinweis

Verliere ich damit meine Identitätsprüfung per 2FA?
Da XFA die anderen Authentifizierungsmethoden vollständig ersetzt, bieten wir 'silent MFA'. Damit bestätigen Sie Ihre Identität über bekannte Geräte, denen Sie in XFA ausdrücklich vertraut haben. So wirkt Ihr Gerät als zweiter Faktor. Lesen Sie unsere Dokumentation zu silent MFA für mehr Informationen.

XFA für Benutzer oder Anwendungen verpflichtend machen

Unter Security > Authentication policies legen Sie eine neue Richtlinie an oder passen eine bestehende an, um die Nutzung von XFA für bestimmte Benutzer, Geräte oder Anwendungen durchzusetzen. So stellen Sie sicher, dass jedes betroffene Gerät von XFA geprüft wird, bevor es auf eine mit Okta verbundene Anwendung zugreifen kann.

  1. Sorgen Sie dafür, dass zwei Faktoren verlangt werden: Öffnen Sie eine Richtlinie und stellen Sie unter Rules in der Regel für den betroffenen Benutzer oder das betroffene Gerät 'User must authenticate with' auf Any 2 factor types, sodass sowohl ein Passwort als auch XFA möglich sind

  2. Möchten Sie XFA als zweiten Faktor durchsetzen (wobei XFA sowohl die Identitäts- als auch die Geräteprüfung übernimmt), stellen Sie in der Regel Anforderungen an den Besitzfaktor, die alle anderen Methoden ausschließen, oder begrenzen Sie die verfügbaren Authenticators für den Benutzer unter Security > Authenticators > Enrollment.