Zum Hauptinhalt springen

XFA als Authentifizierungsfaktor in Ping Identity einrichten

Richten Sie XFA in Ping Identity als Authentifizierungsfaktor ein, um der Anmeldung eine Geräteverifizierung hinzuzufügen. Ping Identity authentifiziert den Benutzer, XFA prüft das Gerät anhand der eingestellten Richtlinie, und der Zugriff geht weiter, wenn die Entscheidung über das Gerät das zulässt. Nutzen Sie diese Seite, um die nötigen Einstellungen zu prüfen und den Ablauf zu testen, bevor Sie ausrollen.

Hinweis: Diese Anleitung geht davon aus, dass Ihre Organisation ein XFA-Konto hat und dass Sie dort Administrator sind, sowohl in XFA als auch in Ping Identity. Haben Sie noch kein XFA-Konto, legen Sie eines an unter https://dashboard.xfa.tech/signup.

Eine Integration im XFA-Dashboard anlegen

Melden Sie sich am XFA-Dashboard an, gehen Sie auf die Seite Enforcement, klicken Sie auf Neu und wählen Sie PingIdentity als Typ der Integration. Auf dieser Seite stehen mehrere Werte, die Sie in den nächsten Schritten brauchen. Dort steht auch das Feld Callback URL, das Sie im nächsten Schritt mit einem Wert aus dem Verwaltungsportal von Ping Identity füllen.

Lassen Sie diese Seite während des nächsten Schritts offen.

In Ping Identity einen externen Identity Provider anlegen, der als Authentifizierungsfaktor dient

1. Einen externen Identity Provider anlegen

Gehen Sie im Verwaltungsportal von Ping Identity (melden Sie sich bei Ping Identity an und klicken Sie im Menü links auf Administrators) zu Integrations > External IdPs und klicken Sie auf + Add Provider.

Wählen Sie OpenID Connect als Typ für den neuen externen Identity Provider. Den finden Sie im Bereich Custom.

Tragen Sie 'XFA' als Namen ein und wahlweise eine Beschreibung. Klicken Sie auf das Logo auf dieser Seite, können Sie ein anderes Logo hochladen. Das XFA-Logo laden Sie aus dem XFA-Dashboard herunter, auf der Seite, die Sie im vorigen Schritt offen gelassen haben.

Klicken Sie auf Continue

2. Den externen Identity Provider einrichten

Tragen Sie die folgenden Angaben ein, zu übernehmen aus dem XFA-Dashboard:

Connection Details

  • Client ID
  • Client Secret
  • Kopieren Sie die Callback URL zurück auf die Seite im XFA-Dashboard.

Discovery Details

  • Lassen Sie Discovery Document URI leer
  • Authorization Endpoint
  • Token Endpoint
  • JWKS URI
  • Issuer
  • User Information Endpoint
  • Requested Scopes
  • Stellen Sie Token Endpoint Authentication Method auf Client Secret Post

Klicken Sie auf Save and Continue, um den externen Identity Provider anzulegen.

Lassen Sie die Werte auf der Seite Map Attributes unverändert und klicken Sie auf Save and Finish.

3. Einen neuen Authentifizierungsfaktor anlegen

Gehen Sie im Verwaltungsportal von Ping Identity zu Authentication > Authentication und klicken Sie auf + Add Policy.

Geben Sie der Richtlinie einen Namen, zum Beispiel 'XFA'.

Wählen Sie danach Login als ersten Faktor und lassen Sie die Einstellungen stehen (oder passen Sie sie nach Ihren Wünschen an).

  • Klicken Sie auf Add Step und wählen Sie External Identity Provider als zweiten Faktor.
  • Wählen Sie unter External Identity Provider im Ausklappmenü den Provider, den Sie im vorigen Schritt angelegt haben.
  • Setzen Sie das Häkchen bei Pass user context to provider
  • Klicken Sie auf Save

Die Richtlinie auf Anwendungen anwenden

Gehen Sie im Ping Identity-Portal zu Applications > Applications und wählen Sie die Anwendung, für die Sie XFA durchsetzen möchten.

Öffnen Sie Policies und setzen Sie das Häkchen bei der Richtlinie, die Sie im vorigen Schritt angelegt haben.

Bei der Anmeldung an dieser Anwendung werden Sie fortan gebeten, Ihr Gerät über XFA prüfen zu lassen, nachdem Sie sich ganz normal angemeldet haben.

hinweis

Verliere ich damit meine Identitätsprüfung per 2FA?
In Ping Identity können Sie mehr als einen zusätzlichen Faktor einstellen, Sie können also auch eine Identitätsprüfung per 2FA behalten. Am reibungslosesten läuft es aber über XFA: Wir bieten 'silent MFA', womit Sie Ihre Identität über bekannte Geräte bestätigen, denen Sie in XFA ausdrücklich vertraut haben. So wirkt Ihr Gerät als zweiter Faktor. Lesen Sie unsere Dokumentation zu silent MFA für mehr Informationen.

Erweiterte Einstellungen

Für weitergehende Einstellungen, etwa den Faktor auf bestimmte Benutzer zu begrenzen oder XFA nur in bestimmten Fällen zu zeigen, verweisen wir auf die Dokumentation von Ping Identity.