Saltar al contenido principal

Configurar XFA en Okta como autenticador

Configure XFA en Okta como autenticador para añadir la verificación del dispositivo al inicio de sesión. Okta autentica al usuario, XFA compara el dispositivo con la política que haya configurado, y el acceso continúa cuando la decisión sobre el dispositivo lo permite. Úselo para confirmar los ajustes necesarios y probar el flujo de autenticación antes del despliegue.

Nota: esta guía da por supuesto que su organización tiene una cuenta de XFA y que usted es administrador de esa organización tanto en XFA como en Okta. Si todavía no tiene una cuenta, puede crear una en https://dashboard.xfa.tech/signup.

Para asegurarse de que todos los dispositivos de su organización son seguros, XFA se puede configurar en Okta para verificar cada dispositivo como parte de la autenticación de todas las aplicaciones conectadas a Okta. Esta guía le acompaña por los pasos necesarios para configurar XFA como autenticador e imponer su uso.

Cree una integración en el panel de control de XFA

Después de iniciar sesión en el panel de control de XFA, vaya a la página Enforcement, haga clic en Nuevo y seleccione Okta como tipo de integración. Recibirá la siguiente información:

  • Issuer URI
  • Single Sign-On URL
  • un certificado que puede descargar haciendo clic en Download Certificate.

Tenga esta información a mano, porque la necesitará en el paso siguiente.

Nota: el resto de la información la rellenará después de crear el Identity Provider en Okta. Deje la pestaña abierta por ahora.

Cree en Okta un IdP de confianza para usarlo como autenticador

En Okta, vaya a Security > Identity Providers y haga clic en Add Identity Provider.

Seleccione la opción SAML 2.0 IdP, haga clic en Next y rellene la siguiente información:

  • Name: XFA
  • IdP Usage: Factor only (no active 'Account matching with Persistent Name ID')
  • IdP Issuer URI: (Issuer URI del paso anterior)
  • IdP Single Sign-On URL: (Single Sign-On URL del paso anterior)
  • IdP Signature Certificate: (suba el certificado que descargó en el paso anterior)
  • Request Binding: HTTP-POST
  • Request Signature: (desactivado)
  • Response Signature Algorithm: SHA-256
  • Destination: (déjelo vacío)
  • Okta Assertion Consumer Service URL: Trust-specific
  • Max Clock Skew: (déjelo en el valor predeterminado)

Haga clic en Finish para crear el IdP.

Recibirá información sobre el Identity Provider que ha creado; copie los siguientes valores para el paso siguiente:

  • Assertion Consumer Service URL
  • Audience URI

Complete la integración en el panel de control de XFA

Vuelva al panel de control de XFA y rellene la información restante de la integración de Okta:

  • Assertion Consumer Service URL: (la Assertion Consumer Service URL del paso anterior)
  • Audience URI: (la Audience URI del paso anterior)

Haga clic en Siguiente para guardar la integración y ajuste las políticas que quiera cambiar.

Añada el IdP de confianza de XFA como autenticador en Okta

Para que el IdP de confianza de tipo factor-only esté disponible como autenticador, vaya a Security > Authenticator y haga clic en Add Authenticator.

Seleccione la opción IdP Authenticator y elija por su nombre el IdP creado en los pasos anteriores (por ejemplo, XFA).

Próximos pasos

Ponga XFA a disposición de los usuarios de forma opcional

Como primer paso, puede poner el autenticador a disposición de los usuarios de forma opcional. Así, los usuarios pueden elegir usar XFA como autenticador MFA al iniciar sesión en las aplicaciones conectadas a Okta. Es una buena forma de probar XFA antes de imponerlo a todos los usuarios.

Para confirmar que el autenticador está disponible para los usuarios, vaya a Security > Authenticators > Enrollment > y seleccione la política correspondiente (o cree una) para los usuarios a los que quiera dirigirse. El autenticador de XFA debería aparecer en la lista de autenticadores y no estar marcado como 'disabled'.

nota

¿No perderé mi verificación de identidad 2FA?
Como XFA sustituye por completo a los demás métodos de autenticación, ofrecemos 'silent MFA', que le permite verificar su identidad a través de dispositivos conocidos en los que ha confiado explícitamente con XFA. De este modo, su dispositivo actúa como segundo factor. Lea nuestra documentación sobre silent MFA para más información.

Haga XFA obligatorio para usuarios o aplicaciones

En Security > Authentication policies puede crear una nueva política o editar una existente para imponer el uso de XFA a usuarios, dispositivos o aplicaciones concretos. Así puede asegurarse de que cada dispositivo afectado se verifica con XFA antes de poder acceder a cualquier aplicación conectada a Okta.

  1. Asegúrese de que se exigen 2 factores: al abrir una política, en Rules, la regla correspondiente a su usuario o dispositivo debe indicar en 'User must authenticate with': Any 2 factor types, para permitir tanto una contraseña como XFA

  2. Para imponer XFA como segundo factor (asumiendo tanto la verificación de la identidad como la del dispositivo), seleccione en la regla requisitos para el factor de posesión que excluyan todos los demás métodos, o limite los autenticadores disponibles para el usuario en Security > Authenticators > Enrollment.