Saltar al contenido principal

Cómo proteger los productos de Atlassian (Jira, Confluence, Bitbucket)

Proteja los productos de Atlassian con XFA situando la verificación del dispositivo en el flujo de SSO SAML de Jira, Confluence y Bitbucket. XFA comprueba el dispositivo durante el inicio de sesión y reenvía la autenticación a Atlassian solo cuando la decisión de su política permite el acceso. Úselo para confirmar los valores SAML y probar el flujo antes del despliegue.

Requisitos de licencia

Para esta guía necesita la licencia Atlassian Access para poder configurar el SSO SAML.

Atlassian tiene una función de SSO SAML que usa SAMLv2. Al situar XFA entre Atlassian y su proveedor de identidad, en cada intento de inicio de sesión se comprueba la seguridad del dispositivo antes de conceder el acceso.

Cuando un usuario inicia sesión en Atlassian, ocurre lo siguiente:

  1. Atlassian → XFA → su IdP: Atlassian redirige al usuario a XFA, que redirige de inmediato a su proveedor de identidad (por ejemplo, Google Workspace) para autenticarse. El Entity ID configurado en su proveedor de identidad es el de Atlassian. Indica para qué se autentica el usuario.
  2. Su IdP → XFA: después de la autenticación, el proveedor de identidad devuelve al usuario a la ACS URL, que apunta a XFA en lugar de apuntar directamente a Atlassian.
  3. XFA verifica el dispositivo: XFA compara el estado de seguridad del dispositivo con su política.
  4. XFA → Atlassian: si el dispositivo supera la comprobación, XFA reenvía la autenticación a Atlassian a través de la ACS URL real de la aplicación y se concede el acceso.

Esta guía describe todos los pasos necesarios para configurarlo.

Nota: este artículo da por supuesto que su organización tiene una cuenta de XFA y que usted es administrador de esa organización. Si todavía no tiene una cuenta, puede crear una en https://dashboard.xfa.tech/signup.

Configurar Atlassian en su proveedor de identidad

Use nuestras guías por proveedor de identidad para saber cómo configurar una aplicación con los ajustes indicados.

Ajustes de la aplicación SAML en el IdP

Entity ID: https://auth.atlassian.com/saml/<...> (proporcionada por Atlassian)
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

aviso
  • El Entity ID es único para su organización y se encuentra en los ajustes de Atlassian Access. Puede que tenga que volver a este paso después de haber activado el SSO SAML en Atlassian.
  • La ACS URL o Redirect URL es distinta de la de la configuración estándar de Atlassian

Crear una aplicación en XFA

Puede consultar aquí una guía sobre cómo crear una aplicación en XFA.

Configuración que debe usar en XFA

URL del Assertion Consumer Service: https://auth.atlassian.com/login/callback?connection=saml-<...> (proporcionada por Atlassian)
URL de SSO: (proporcionada por el proveedor de identidad)
ID de entidad: (proporcionado por el proveedor de identidad)
Certificado: (proporcionado por el proveedor de identidad)

aviso
  • La URL del Assertion Consumer Service es única para su organización y se encuentra en los ajustes de Atlassian Access. Puede que tenga que volver a este paso después de haber activado el SSO SAML en Atlassian.

Configurar su organización de Atlassian para que use XFA

1. Inicie sesión en admin.atlassian.com y vaya a la pestaña "Security"

2. Haga clic en "Identity providers" y elija "Other Provider"

3. Dé un nombre al proveedor de identidad

Le recomendamos XFA + Google/Microsoft

4. Continúe hasta "Set up SAML single sign-on"

Use los siguientes ajustes para configurar su organización de Atlassian con XFA.

Ajustes que debe usar en Atlassian

Identity provider Entity ID: (de la aplicación de XFA)
Identity provider SSO URL: (de la aplicación de XFA)
Public x509 certificate: (de la aplicación de XFA)

5. Copie los ajustes de Atlassian

  • Copie la Service provider entity URL en los ajustes de su proveedor de identidad (vea la sección Configurar Atlassian en su proveedor de identidad más arriba).
  • Copie la Service provider assertion consumer service URL en los ajustes de su proveedor de identidad (vea la sección Crear una aplicación en XFA más arriba).

Puede asociar usuarios automáticamente a su proveedor de identidad vinculando los dominios de su organización a ese proveedor. Así, a cualquier usuario con una dirección de correo del dominio vinculado se le pedirá que confirme su identidad con su proveedor de identidad.

Esto es obligatorio si quiere que el uso de SSO sea obligatorio para todos los usuarios.

Nota: al añadir un nuevo dominio se le pedirá "Verify your company domain" añadiendo un registro TXT a su configuración de DNS. Así Atlassian comprueba que usted es el propietario del dominio.

Nota: tendrá que reclamar todas las cuentas asociadas al dominio antes de poder vincular el dominio al proveedor de identidad.

Empiece a incorporar usuarios

Para usar SSO y XFA (de forma opcional), los usuarios deben estar en el proveedor de identidad y tener su dirección de correo asociada a ese proveedor. Puede hacerlo vinculando los dominios de su organización al proveedor de identidad (vea la sección Vincule dominios al proveedor de identidad más arriba) o añadiendo usuarios manualmente al proveedor de identidad.

Para hacerlo obligatorio, cambie el proveedor de identidad en _Security > Authentication Policies > (su proveedor de identidad) > Edit y active Enforce single sign-on. Confirme con el botón Update.

Los usuarios ya pueden usar SSO para iniciar sesión en Atlassian, y XFA comprueba el estado de seguridad del dispositivo para que cualquier dispositivo que se use para acceder a Atlassian sea seguro.