OAuth2-sovelluksen luominen XFA:ssa
XFA:n OAuth2-sovellus lisää laitteen vahvistuksen OAuth2-kirjautumiskulkuun. XFA on sovelluksesi ja identiteetintarjoajasi välissä, vahvistaa laitteen kirjautumisen aikana ja välittää käyttäjän eteenpäin vain silloin, kun käytäntöpäätöksesi sallii pääsyn. Syötä sen avulla oikeat arvot ja testaa kirjautumiskulku.
Miten se toimii
Kun määritys on tehty ja käyttäjä kirjautuu sovellukseen OAuth2:lla:
- Sovellus → identiteetintarjoaja: sovellus ohjaa käyttäjän identiteetintarjoajallesi (esimerkiksi Google Workspaceen tai Oktaan) todennusta varten. Koska
redirect_urion asetettu XFA:n päätepisteeseen (katso vaihe 4 alla), identiteetintarjoaja palauttaa käyttäjän XFA:han todennuksen jälkeen. - Identiteetintarjoaja → XFA: todennuksen jälkeen identiteetintarjoaja ohjaa käyttäjän takaisin XFA:n uudelleenohjausosoitteeseen yhdessä valtuutuskoodin kanssa.
- XFA vahvistaa laitteen: XFA tarkistaa laitteen tietoturvatilan käytäntöäsi vasten. Jos laite ei täytä käytäntöäsi, pääsy evätään.
- Tunnuksen vaihto, sovellus → XFA → identiteetintarjoaja: jos laite läpäisee tarkistuksen, XFA ohjaa käyttäjän takaisin sovellukseen valtuutuskoodin kanssa. Sovellus vaihtaa koodin sitten käyttöoikeustunnukseen kutsumalla XFA:n token-päätepistettä, ja XFA välittää pyynnön läpinäkyvästi identiteetintarjoajasi token-päätepisteeseen. XFA käyttää tätä vaihtoa yhdistääkseen todennetun käyttäjän hänen laitteeseensa. Sovellukselle palautettava tunnus säilyy muuttumattomana: XFA ei muokkaa sitä.
Mitä määritetään ja missä
| Missä | Mitä määritetään |
|---|---|
| Sovellus (OAuth2-asetukset) | Korvaa redirect_uri osoitteella XFA Redirect URL |
| XFA | Integration Name, sovelluksesi alkuperäinen Redirect URL ja identiteetintarjoajan Token Endpoint |
Huomaa: tämä artikkeli olettaa, että organisaatiollasi on XFA-tili ja että olet siinä organisaatiossa järjestelmänvalvoja. Jos sinulla ei ole tiliä, voit luoda sellaisen osoitteessa https://dashboard.xfa.tech/signup.
1. Kirjaudu XFA:n hallintapaneeliin
2. Luo uusi sovellus kohdassa Enforcement > Uusi > OAuth2 Integration

3. Täytä OAuth2-asetukset
Integration Name: kuvaava nimi tälle integraatiolle
Redirect URL: sovelluksesi alkuperäinen uudelleenohjausosoite, johon XFA ohjaa käyttäjän laitteen vahvistuksen jälkeen
Token Endpoint: identiteetintarjoajasi OAuth2-token-päätepiste, jota XFA käyttää vaihtaakseen valtuutuskoodin käyttöoikeustunnukseen (esimerkiksi https://accounts.google.com/o/oauth2/token Google Workspacelle tai https://<your-domain>/oauth2/v1/token Oktalle)
Tallenna integraatiosi napsauttamalla Tallenna.

4. Päivitä sovelluksesi OAuth2-asetukset
Kopioi tallentamisen jälkeen integraation tiedoissa näkyvä XFA Redirect URL. Korvaa sovelluksesi OAuth2-määrityksessä nykyinen redirect_uri tällä XFA Redirect URL -osoitteella. Näin identiteetintarjoaja palauttaa käyttäjän todennuksen jälkeen XFA:han laitteen vahvistusta varten eikä suoraan sovellukseen.
5. Testaa yhteys
Testaa kirjautumiskulku kirjautumalla sovelluksen kautta. Selaimen pitäisi ohjautua ensin identiteetintarjoajallesi todennusta varten, sitten XFA:han laitteen vahvistusta varten ja vasta sen jälkeen takaisin sovellukseen.
Laitetarkistuksen suorittaminen ennen authorize-vaihetta (lyhytikäisille valtuutuskoodeille)
Oletuksena XFA suorittaa laitetarkistuksen sen jälkeen, kun identiteetintarjoaja on palauttanut valtuutuskoodin, juuri ennen kuin koodi vaihdetaan Token Endpoint -päätepisteessä (katso Miten se toimii yllä). Jotkin identiteetintarjoajat myöntävät valtuutuskoodeja, jotka vanhenevat hyvin nopeasti. Jos laitetarkistus kestää pidempään kuin koodi on voimassa, esimerkiksi silloin kun käyttäjän pitää vielä asentaa XFA:n agentti, tunnuksen vaihto voi epäonnistua virheeseen invalid_grant, ja käyttäjä näkee todennusvirheen. Microsoftin OpenID Connect -käsittelijässä sama tilanne voi näkyä virheenä IDX21106, "Failed to parse token response body as JSON".
Näiden tarjoajien kohdalla XFA voi sen sijaan suorittaa laitetarkistuksen ennen kuin se ohjaa käyttäjän identiteetintarjoajalle. Tarjoajan valtuutuskoodi luodaan silloin vasta, kun tarkistus on läpäisty, joten se lunastetaan sekunneissa ja pysyy hyvin voimassaoloaikansa sisällä.
Tämä vaihtoehto on erikseen käyttöön otettava, ja se koskee vain tällä sivulla kuvattua OAuth2-välitysintegraatiota. Jos jätät uuden kentän tyhjäksi, XFA säilyttää oletustoiminnan (laitetarkistus koodin palauttamisen jälkeen).
Laitetarkistuksen ottaminen käyttöön ennen authorize-vaihetta
-
Aseta OAuth2-integraatiossasi XFA:n hallintapaneelissa uusi kenttä Authorize Endpoint of Provider identiteetintarjoajasi OAuth2- tai OIDC-valtuutuspäätepisteeseen. Se on sama authorize-osoite, johon sovelluksesi osoittaa tänään, esimerkiksi
https://<your-domain>/oauth2/v1/authorize. -
Muuta sovelluksesi OAuth2-määrityksessä valtuutusosoite (AuthUrl) osoittamaan XFA:n authorize-päätepisteeseen sen sijaan, että se osoittaisi suoraan identiteetintarjoajalle:
https://device-api.xfa.tech/<applicationId>/oauth2/authorizeKorvaa
<applicationId>XFA-sovelluksesi tunnuksella.
Kaikki muu pysyy ennallaan. Sovelluksesi uudelleenohjausosoite, asiakasrekisteröintisi identiteetintarjoajalla ja XFA:n Token Endpoint pysyvät muuttumattomina.
XFA: aseta Authorize Endpoint of Provider tarjoajan authorize-osoitteeseen
Sovellus: osoita AuthUrl osoitteeseen https://device-api.xfa.tech/<applicationId>/oauth2/authorize
Ennallaan: uudelleenohjausosoite, asiakasrekisteröinti tarjoajalla ja Token Endpoint
Palauttaminen ennalleen
Palaa oletustoimintaan osoittamalla sovelluksesi AuthUrl takaisin identiteetintarjoajasi valtuutuspäätepisteeseen. Kun jätät XFA:n Authorize Endpoint of Provider -kentän tyhjäksi, käytössä on jälleen kulku, jossa laitetarkistus tehdään authorize-vaiheen jälkeen.