Skip to main content

OAuth2-sovelluksen luominen XFA:ssa

XFA:n OAuth2-sovellus lisää laitteen vahvistuksen OAuth2-kirjautumiskulkuun. XFA on sovelluksesi ja identiteetintarjoajasi välissä, vahvistaa laitteen kirjautumisen aikana ja välittää käyttäjän eteenpäin vain silloin, kun käytäntöpäätöksesi sallii pääsyn. Syötä sen avulla oikeat arvot ja testaa kirjautumiskulku.

Miten se toimii

Kun määritys on tehty ja käyttäjä kirjautuu sovellukseen OAuth2:lla:

  1. Sovellus → identiteetintarjoaja: sovellus ohjaa käyttäjän identiteetintarjoajallesi (esimerkiksi Google Workspaceen tai Oktaan) todennusta varten. Koska redirect_uri on asetettu XFA:n päätepisteeseen (katso vaihe 4 alla), identiteetintarjoaja palauttaa käyttäjän XFA:han todennuksen jälkeen.
  2. Identiteetintarjoaja → XFA: todennuksen jälkeen identiteetintarjoaja ohjaa käyttäjän takaisin XFA:n uudelleenohjausosoitteeseen yhdessä valtuutuskoodin kanssa.
  3. XFA vahvistaa laitteen: XFA tarkistaa laitteen tietoturvatilan käytäntöäsi vasten. Jos laite ei täytä käytäntöäsi, pääsy evätään.
  4. Tunnuksen vaihto, sovellus → XFA → identiteetintarjoaja: jos laite läpäisee tarkistuksen, XFA ohjaa käyttäjän takaisin sovellukseen valtuutuskoodin kanssa. Sovellus vaihtaa koodin sitten käyttöoikeustunnukseen kutsumalla XFA:n token-päätepistettä, ja XFA välittää pyynnön läpinäkyvästi identiteetintarjoajasi token-päätepisteeseen. XFA käyttää tätä vaihtoa yhdistääkseen todennetun käyttäjän hänen laitteeseensa. Sovellukselle palautettava tunnus säilyy muuttumattomana: XFA ei muokkaa sitä.

Mitä määritetään ja missä

MissäMitä määritetään
Sovellus (OAuth2-asetukset)Korvaa redirect_uri osoitteella XFA Redirect URL
XFAIntegration Name, sovelluksesi alkuperäinen Redirect URL ja identiteetintarjoajan Token Endpoint

Huomaa: tämä artikkeli olettaa, että organisaatiollasi on XFA-tili ja että olet siinä organisaatiossa järjestelmänvalvoja. Jos sinulla ei ole tiliä, voit luoda sellaisen osoitteessa https://dashboard.xfa.tech/signup.

1. Kirjaudu XFA:n hallintapaneeliin

2. Luo uusi sovellus kohdassa Enforcement > Uusi > OAuth2 Integration

Uuden sovelluksen luominen

3. Täytä OAuth2-asetukset

Asetukset XFA:ssa

Integration Name: kuvaava nimi tälle integraatiolle
Redirect URL: sovelluksesi alkuperäinen uudelleenohjausosoite, johon XFA ohjaa käyttäjän laitteen vahvistuksen jälkeen
Token Endpoint: identiteetintarjoajasi OAuth2-token-päätepiste, jota XFA käyttää vaihtaakseen valtuutuskoodin käyttöoikeustunnukseen (esimerkiksi https://accounts.google.com/o/oauth2/token Google Workspacelle tai https://<your-domain>/oauth2/v1/token Oktalle)

Tallenna integraatiosi napsauttamalla Tallenna.

OAuth2-asetusten täyttäminen

4. Päivitä sovelluksesi OAuth2-asetukset

Kopioi tallentamisen jälkeen integraation tiedoissa näkyvä XFA Redirect URL. Korvaa sovelluksesi OAuth2-määrityksessä nykyinen redirect_uri tällä XFA Redirect URL -osoitteella. Näin identiteetintarjoaja palauttaa käyttäjän todennuksen jälkeen XFA:han laitteen vahvistusta varten eikä suoraan sovellukseen.

5. Testaa yhteys

Testaa kirjautumiskulku kirjautumalla sovelluksen kautta. Selaimen pitäisi ohjautua ensin identiteetintarjoajallesi todennusta varten, sitten XFA:han laitteen vahvistusta varten ja vasta sen jälkeen takaisin sovellukseen.

Laitetarkistuksen suorittaminen ennen authorize-vaihetta (lyhytikäisille valtuutuskoodeille)

Oletuksena XFA suorittaa laitetarkistuksen sen jälkeen, kun identiteetintarjoaja on palauttanut valtuutuskoodin, juuri ennen kuin koodi vaihdetaan Token Endpoint -päätepisteessä (katso Miten se toimii yllä). Jotkin identiteetintarjoajat myöntävät valtuutuskoodeja, jotka vanhenevat hyvin nopeasti. Jos laitetarkistus kestää pidempään kuin koodi on voimassa, esimerkiksi silloin kun käyttäjän pitää vielä asentaa XFA:n agentti, tunnuksen vaihto voi epäonnistua virheeseen invalid_grant, ja käyttäjä näkee todennusvirheen. Microsoftin OpenID Connect -käsittelijässä sama tilanne voi näkyä virheenä IDX21106, "Failed to parse token response body as JSON".

Näiden tarjoajien kohdalla XFA voi sen sijaan suorittaa laitetarkistuksen ennen kuin se ohjaa käyttäjän identiteetintarjoajalle. Tarjoajan valtuutuskoodi luodaan silloin vasta, kun tarkistus on läpäisty, joten se lunastetaan sekunneissa ja pysyy hyvin voimassaoloaikansa sisällä.

Tämä vaihtoehto on erikseen käyttöön otettava, ja se koskee vain tällä sivulla kuvattua OAuth2-välitysintegraatiota. Jos jätät uuden kentän tyhjäksi, XFA säilyttää oletustoiminnan (laitetarkistus koodin palauttamisen jälkeen).

Laitetarkistuksen ottaminen käyttöön ennen authorize-vaihetta

  1. Aseta OAuth2-integraatiossasi XFA:n hallintapaneelissa uusi kenttä Authorize Endpoint of Provider identiteetintarjoajasi OAuth2- tai OIDC-valtuutuspäätepisteeseen. Se on sama authorize-osoite, johon sovelluksesi osoittaa tänään, esimerkiksi https://<your-domain>/oauth2/v1/authorize.

  2. Muuta sovelluksesi OAuth2-määrityksessä valtuutusosoite (AuthUrl) osoittamaan XFA:n authorize-päätepisteeseen sen sijaan, että se osoittaisi suoraan identiteetintarjoajalle:

    https://device-api.xfa.tech/<applicationId>/oauth2/authorize

    Korvaa <applicationId> XFA-sovelluksesi tunnuksella.

Kaikki muu pysyy ennallaan. Sovelluksesi uudelleenohjausosoite, asiakasrekisteröintisi identiteetintarjoajalla ja XFA:n Token Endpoint pysyvät muuttumattomina.

Mikä muuttuu

XFA: aseta Authorize Endpoint of Provider tarjoajan authorize-osoitteeseen
Sovellus: osoita AuthUrl osoitteeseen https://device-api.xfa.tech/<applicationId>/oauth2/authorize
Ennallaan: uudelleenohjausosoite, asiakasrekisteröinti tarjoajalla ja Token Endpoint

Palauttaminen ennalleen

Palaa oletustoimintaan osoittamalla sovelluksesi AuthUrl takaisin identiteetintarjoajasi valtuutuspäätepisteeseen. Kun jätät XFA:n Authorize Endpoint of Provider -kentän tyhjäksi, käytössä on jälleen kulku, jossa laitetarkistus tehdään authorize-vaiheen jälkeen.