XFA als Authentifizierungsfaktor in OneLogin einrichten
Richten Sie XFA in OneLogin als Authentifizierungsfaktor ein, um der Anmeldung eine Geräteverifizierung hinzuzufügen. OneLogin authentifiziert den Benutzer, XFA prüft das Gerät anhand der eingestellten Richtlinie, und der Zugriff geht weiter, wenn die Entscheidung über das Gerät das zulässt. Nutzen Sie diese Seite, um die nötigen Einstellungen zu prüfen und den Ablauf zu testen, bevor Sie ausrollen.
Hinweis: Diese Anleitung geht davon aus, dass Ihre Organisation ein XFA-Konto hat und dass Sie dort Administrator sind, sowohl in XFA als auch in OneLogin. Haben Sie noch kein XFA-Konto, legen Sie eines an unter https://dashboard.xfa.tech/signup.
Eine Integration im XFA-Dashboard anlegen
Melden Sie sich am XFA-Dashboard an, gehen Sie auf die Seite Enforcement, klicken Sie auf Neu und wählen Sie Onelogin als Typ der Integration. Sie erhalten dann die folgenden Angaben:
Client IDClient Secret- (und die Möglichkeit, das XFA-Icon herunterzuladen, das brauchen Sie später)
Halten Sie diese Angaben bereit, Sie brauchen sie im nächsten Schritt.
Einen Authentifizierungsfaktor in OneLogin anlegen
Sie müssen Ihre Kontaktperson bei OneLogin oder OneLogin Support bitten, die Funktion BYO MFA für Ihren OneLogin-Tenant einzuschalten.
Um XFA als Authentifizierungsfaktor zu nutzen, muss im Profil des Benutzers ein Benutzername stehen. Fehlt er, kann der Benutzer XFA nicht als Authentifizierungsfaktor registrieren.
Hinweis: Benutzerdaten werden stark zwischengespeichert, ein geänderter Benutzername kann also eine Weile brauchen, bis er überall ankommt.
1. Einen vertrauenswürdigen Identity Provider anlegen, der als Authentifizierungsfaktor dient
Gehen Sie im Verwaltungsportal von OneLogin (melden Sie sich bei OneLogin an und klicken Sie oben rechts auf Administration) zu Authentication > Trusted IdPs und klicken Sie auf New Trust.
Geben Sie dem neuen vertrauenswürdigen Identity Provider den Namen 'XFA' und stellen Sie unter Settings Folgendes ein (Einstellungen, die hier nicht stehen, können Sie ignorieren oder leer lassen):
- Enable Trusted IdP:
True - Show in Login Panel:
False - Issuer:
https://xfa.tech - Email Domains: (leer lassen)
- Sign users into OneLogin:
True - Sign users into additional applications:
False - Send Subject Name ID or Login Hint in Auth Request:
True - User Attribute Value: (leer lassen)
- User Attribute Mapping:
Username - Allowed Redirect URIs: (leer lassen)
- Authentication Endpoint:
https://device-api.xfa.tech/oauth2/authorize - Token Endpoint Auth. Method:
POST - Token Endpoint:
https://device-api.xfa.tech/oauth2/token - User Information Endpoint:
https://device-api.xfa.tech/oauth2/userinfo - Scopes:
openid profile email - Client ID: (die
Client ID, die Sie aus dem XFA-Dashboard geholt haben) - Client Secret: (das
Client Secret, das Sie aus dem XFA-Dashboard geholt haben)
Klicken Sie auf Save, um den vertrauenswürdigen Identity Provider anzulegen.
2. Einen neuen Authentifizierungsfaktor anlegen
Gehen Sie im Verwaltungsportal von OneLogin zu Security > Authentication Factors, klicken Sie auf New Auth Factor und wählen Sie den Typ 'Trusted IdP as a Factor'.
Fügen Sie das XFA-Icon hinzu (herunterzuladen aus dem XFA-Dashboard), setzen Sie User description auf 'XFA' und wählen Sie den vertrauenswürdigen Identity Provider, den Sie im vorigen Schritt angelegt haben. Klicken Sie auf Save, um den neuen Authentifizierungsfaktor anzulegen.
3. Den Authentifizierungsfaktor für alle Benutzer freigeben
Gehen Sie im Verwaltungsportal von OneLogin zu Security > Policies und wählen Sie die Richtlinie, die Sie anpassen möchten, oder legen Sie eine neue an, damit Sie XFA Schritt für Schritt verfügbar machen können.
In diesem Schritt machen wir XFA nur optional verfügbar, wir empfehlen daher, alle Richtlinien anzupassen (auch die Standardrichtlinie), sodass der XFA-Authentifizierungsfaktor darin enthalten ist.
Gehen Sie zu 'MFA' und setzen Sie unter One-time Passwords das Häkchen bei 'XFA', um XFA zu einer Richtlinie hinzuzufügen. Alle Benutzer, für die diese Richtlinie gilt, können XFA ab dann als Authentifizierungsfaktor registrieren.
Nächste Schritte
Alle Benutzer, die Sie im vorigen Schritt eingerichtet haben, können XFA nun als Authentifizierungsfaktor registrieren, sodass es bei der Anmeldung an einer Anwendung hinter OneLogin genutzt werden kann.
Der Benutzer registriert XFA als Authentifizierungsfaktor über Profile > Security Factors > Add Factor im OneLogin-Portal.
Möchten Sie XFA für alle Benutzer durchsetzen, gehen Sie so vor:
Andere MFA-Methoden aus der Richtlinie entfernen
Sie können eine neue Richtlinie anlegen, zu der Sie alle Benutzer umziehen, oder die bestehenden Richtlinien anpassen und dort alle anderen MFA-Methoden herausnehmen. So setzen Sie XFA für alle Benutzer durch.
Gehen Sie in den Einstellungen der Richtlinie zu 'MFA' und entfernen Sie die Häkchen bei allen anderen MFA-Methoden außer XFA. Damit setzen Sie XFA für alle Benutzer durch, für die diese Richtlinie gilt.
Verliere ich damit meine Identitätsprüfung per 2FA?
Da XFA die anderen Authentifizierungsmethoden vollständig ersetzt, bieten wir 'silent MFA'. Damit bestätigen Sie Ihre Identität über bekannte Geräte, denen Sie in XFA ausdrücklich vertraut haben. So wirkt Ihr Gerät als zweiter Faktor. Lesen Sie unsere Dokumentation zu silent MFA für mehr Informationen.
Die Richtlinie auf alle Benutzer anwenden
Gehen Sie zu Users im Verwaltungsportal von OneLogin, um eine Richtlinie, die XFA durchsetzt, auf alle Benutzer anzuwenden. Öffnen Sie die Benutzer einzeln und stellen Sie 'User Security Policy' unter Authentication auf die gewünschte Richtlinie, oder nutzen Sie Gruppen über Users > Groups, um die Richtlinie auf einmal auf mehrere Benutzer anzuwenden.
Andere MFA-Optionen bei Benutzern entfernen
Möchten Sie manuell sicherstellen, dass alle Benutzer XFA als Authentifizierungsfaktor nutzen, gehen Sie zu Users im Verwaltungsportal von OneLogin, öffnen Sie jeden Benutzer einzeln und entfernen Sie unter Authentication > Multi-factor methods alle anderen MFA-Optionen außer XFA.