Saltar al contenido principal

Cómo proteger HubSpot

Proteja HubSpot con XFA situando la verificación del dispositivo en el flujo de SSO SAML. Los usuarios se autentican a través de su proveedor de identidad, XFA compara el dispositivo con su política, y el acceso a HubSpot continúa solo cuando la decisión sobre el dispositivo lo permite. Úselo para confirmar los valores SAML y probar el flujo antes del despliegue.

Requisitos de licencia

Para configurar HubSpot con XFA necesita una licencia Professional o Enterprise de su producto de HubSpot que incluya la función Single Sign On. Puede encontrar más información sobre las distintas licencias aquí.

HubSpot tiene una función de SSO que usa SAMLv2. Al situar XFA entre HubSpot y su proveedor de identidad, en cada intento de inicio de sesión se comprueba la seguridad del dispositivo antes de conceder el acceso.

Cuando un usuario inicia sesión en HubSpot, ocurre lo siguiente:

  1. HubSpot → XFA → su IdP: HubSpot redirige al usuario a XFA, que redirige de inmediato a su proveedor de identidad (por ejemplo, Google Workspace) para autenticarse. El Entity ID configurado en su proveedor de identidad es el de HubSpot. Indica para qué se autentica el usuario.
  2. Su IdP → XFA: después de la autenticación, el proveedor de identidad devuelve al usuario a la ACS URL, que apunta a XFA en lugar de apuntar directamente a HubSpot.
  3. XFA verifica el dispositivo: XFA compara el estado de seguridad del dispositivo con su política.
  4. XFA → HubSpot: si el dispositivo supera la comprobación, XFA reenvía la autenticación a HubSpot a través de la ACS URL real de la aplicación y se concede el acceso.

Esta guía describe todos los pasos necesarios para configurarlo.

Nota: este artículo da por supuesto que su organización tiene una cuenta de XFA y que usted es administrador de esa organización. Si todavía no tiene una cuenta, puede crear una en https://dashboard.xfa.tech/signup.

Configurar HubSpot en su proveedor de identidad

Use nuestras guías por proveedor de identidad para saber cómo configurar una aplicación con los ajustes indicados.

En la mayoría de los proveedores de identidad existe una plantilla preconfigurada para HubSpot que puede usar. Asegúrese de usar los siguientes ajustes:

Ajustes de la aplicación SAML en el IdP

Entity ID:
https://api.hubspot.com/login-api/v1/saml/login?portalId=<HUBSPOT_ID>
(vea el paso 'Configurar HubSpot con XFA' para conocer el valor exacto)
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

aviso

La ACS URL o Redirect URL es distinta de la de la configuración estándar de HubSpot

Crear una aplicación en XFA

Puede consultar aquí una guía sobre cómo crear una aplicación en XFA.

Configuración que debe usar en XFA

URL del Assertion Consumer Service: https://api.hubspot.com/login-api/v1/saml/acs?portalId=<HUBSPOT_ID> (vea el paso 'Configurar HubSpot con XFA' para conocer el valor exacto)
URL de SSO: (proporcionada por el proveedor de identidad)
ID de entidad: (proporcionado por el proveedor de identidad)
Certificado: (proporcionado por el proveedor de identidad)

Configurar HubSpot con XFA

1. Inicie sesión en HubSpot

Vaya a su cuenta de HubSpot e inicie sesión con su cuenta de administrador.

2. Vaya a Settings > Security > Settings & Activity > Set up single sign-on (SSO)

Aquí encontrará muchos de los ajustes que puede necesitar o corregir en los pasos anteriores. Use los siguientes ajustes para configurar HubSpot con XFA:

Ajustes que debe usar en HubSpot

Identity Provider Identifier or Issuer URL: (de la aplicación de XFA del paso anterior)
Identity Provider single sign-on URL: (de la aplicación de XFA del paso anterior)
X.509 Certificate: (de la aplicación de XFA del paso anterior)\

3. Verifique la configuración

Haga clic en Verify para probar la configuración. Debería aparecer una ventana emergente que le redirige a su proveedor de identidad para iniciar sesión; después, XFA comprobará la seguridad de su dispositivo antes de volver a HubSpot. Si todo está bien configurado, HubSpot mostrará un mensaje de éxito.

4. Exigir SSO y XFA a todos los usuarios

Puede activar además la opción Require SSO for all users para imponer el uso de SSO y asegurarse de que solo los dispositivos seguros pueden acceder a HubSpot. Si todavía no selecciona esta opción, puede seguir usando la función de SSO, pero los usuarios también podrán iniciar sesión con sus credenciales de HubSpot.

Ahora se pedirá a sus usuarios que verifiquen la seguridad de su dispositivo con XFA, además de su identidad, antes de poder iniciar sesión en HubSpot.