Saltar al contenido principal

Cómo proteger Slack

Proteja Slack con XFA situando la verificación del dispositivo en el flujo de SSO SAML. Los usuarios se autentican a través de su proveedor de identidad, XFA compara el dispositivo con su política, y el acceso a Slack continúa solo cuando la decisión sobre el dispositivo lo permite. Úselo para confirmar los valores SAML y probar el flujo antes del despliegue.

Requisitos de licencia

Para configurar Slack con XFA necesita la licencia Business+ o Enterprise, que incluye la función de inicio de sesión único (SSO) basado en SAML. Puede encontrar más información sobre las distintas licencias aquí.

La función de SSO de Slack usa SAMLv2. Al situar XFA entre Slack y su proveedor de identidad, en cada intento de inicio de sesión se comprueba la seguridad del dispositivo antes de conceder el acceso.

Cuando un usuario inicia sesión en Slack, ocurre lo siguiente:

  1. Slack → XFA → su IdP: Slack redirige al usuario a XFA, que redirige de inmediato a su proveedor de identidad (por ejemplo, Google Workspace) para autenticarse. El Entity ID configurado en su proveedor de identidad es el de Slack. Indica para qué se autentica el usuario.
  2. Su IdP → XFA: después de la autenticación, el proveedor de identidad devuelve al usuario a la ACS URL, que apunta a XFA en lugar de apuntar directamente a Slack.
  3. XFA verifica el dispositivo: XFA compara el estado de seguridad del dispositivo con su política.
  4. XFA → Slack: si el dispositivo supera la comprobación, XFA reenvía la autenticación a Slack a través de la ACS URL real de la aplicación y se concede el acceso.

Esta guía describe todos los pasos necesarios para configurarlo.

Nota: este artículo da por supuesto que su organización tiene una cuenta de XFA y que usted es administrador de esa organización. Si todavía no tiene una cuenta, puede crear una en https://dashboard.xfa.tech/signup.

Configurar Slack en su proveedor de identidad

Use nuestras guías por proveedor de identidad para saber cómo configurar una aplicación con los ajustes indicados.

Ajustes de la aplicación SAML en el IdP

Entity ID: https://slack.com
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

aviso

La ACS URL o Redirect URL es distinta de la de la configuración estándar de Slack

Google Workspace: adapte la aplicación SAML de Slack integrada

Si su proveedor de identidad es Google Workspace, le recomendamos adaptar la aplicación SAML de Slack integrada en Google Admin en lugar de crear una nueva Custom SAML app. La aplicación integrada ya contiene la asignación de atributos SAML (first_name, last_name, User.Email) que Slack necesita. Una Custom SAML app no la tiene y produce el error The SAML Response is missing a required attribute cuando prueba la conexión en Slack.

  1. Abra admin.google.com/ac/apps/unified y abra la aplicación Slack existente de la lista.
  2. En Service Provider Details, cambie solo la ACS URL por https://device-api.xfa.tech/saml2/consume. Deje el Entity ID en https://slack.com.
  3. Deje la SAML attribute mapping como está. Slack se basa en la asignación predeterminada que se muestra a continuación.
Resolución de problemas: "The SAML Response is missing a required attribute"

Si Slack devuelve este error al probar la configuración, su IdP no está enviando los atributos de usuario que Slack espera. En Google Workspace, abra su aplicación SAML y confirme que la SAML attribute mapping coincide con:

Atributo de Google DirectoryAtributo de la aplicación
Basic Information → First namefirst_name
Basic Information → Last namelast_name
Basic Information → Primary emailUser.Email (obligatorio)

Asignación de atributos SAML para Slack en Google Workspace

Esta asignación se configura automáticamente cuando adapta la aplicación SAML de Slack integrada en Google Admin en lugar de crear una Custom SAML app.

Crear una aplicación en XFA

Puede consultar aquí una guía sobre cómo crear una aplicación en XFA.

Configuración que debe usar en XFA

URL del Assertion Consumer Service: https://<your-slack-domain>.slack.com/sso/saml
URL de SSO: (proporcionada por el proveedor de identidad)
ID de entidad: (proporcionado por el proveedor de identidad)
Certificado: (proporcionado por el proveedor de identidad)

Configurar Slack con XFA

1. Inicie sesión en el portal de administración de su espacio de trabajo de Slack

Haga clic en (su espacio de trabajo) > Tools & Settings > Workspace settings.

aviso

Asegúrese de estar en el espacio de trabajo correcto y de tener los permisos necesarios para configurar el SSO.

2. Vaya a Settings & Permissions > Authentication > SAML Authentication > Configure

3. Cambie al modo 'Test'

Junto a "Configure SAML Authentication", haga clic en el interruptor "Configure" para activar el modo de prueba. Así podrá probar la configuración antes de activarla.

4. Configure los ajustes de SAML

aviso

Asegúrese de seleccionar 'SAML Authentication'

Use los siguientes ajustes para configurar Slack con XFA.

Ajustes que debe usar en Slack

SAML 2.0 Endpoint (HTTP): (URL de SSO de la aplicación de XFA)
Identity Provider Issuer: (Issuer de la aplicación de XFA)
Public certificate: (Certificado de la aplicación de XFA)\

Advanced Settings: Sign AuthnRequest: false Responses Signed: false Assertions Signed: true

aviso

Asegúrese de seleccionar solo 'Assertions Signed' y no 'Responses Signed'

5. Pruebe la configuración

Haga clic en Test Configuration para probar la configuración. Debería redirigirse a su proveedor de identidad para iniciar sesión; después, XFA comprobará la seguridad de su dispositivo antes de volver a Slack.

6. Desactive el modo de prueba

Cuando la prueba sea correcta, desactive el modo de prueba haciendo clic de nuevo en el interruptor "Configure". Así se activa la configuración y, a partir de ese momento, se pedirá a sus usuarios que verifiquen la seguridad de su dispositivo con XFA, además de su identidad, antes de poder iniciar sesión en Slack.

7. Configure la experiencia de incorporación

Puede empezar haciendo que el inicio de sesión con SSO sea opcional, seleccionando "It's optional" en "Authentication for your workspace must be used by:". Así podrá probar la configuración con unos pocos usuarios antes de hacerla obligatoria para todos. Puede cambiar a "All workspace members, except guest accounts" cuando tenga la seguridad de que la configuración funciona como espera.

info

También puede configurar una "Custom Label" en "Customize" para dejar claro a sus usuarios que tienen que verificar la seguridad de su dispositivo con XFA antes de poder iniciar sesión. Le recomendamos usar "(your SSO + XFA)" como etiqueta personalizada.

8. Active la configuración

Haga clic en "Save Configuration" para guardar la configuración. Ahora se pedirá a sus usuarios que verifiquen la seguridad de su dispositivo con XFA, además de su identidad, antes de poder iniciar sesión en Slack.

info

Quizá también quiera configurar una "Session Duration" en Settings & Permissions > Authentication para determinar con qué frecuencia sus usuarios tienen que verificar la seguridad de su dispositivo con XFA. Tenga en cuenta que, para imponer una duración de sesión en dispositivos móviles, actualmente se necesita el plan Enterprise o Enterprise Grid.

Para los usuarios con el plan Business+, la duración de la sesión solo se aplica en dispositivos de escritorio (web y aplicación de escritorio); por ahora recomendamos recordar periódicamente a sus usuarios que verifiquen la seguridad de su dispositivo con XFA en los dispositivos móviles, o usar periódicamente 'Force logout' para todos los usuarios desde el panel de administración y así imponer la duración de la sesión.