Atlassian-tuotteiden suojaaminen (Jira, Confluence, Bitbucket)
Suojaa Atlassian-tuotteet XFA:lla asettamalla laitteen vahvistus Jiran, Confluencen ja Bitbucketin SAML SSO -kulkuun. XFA tarkistaa laitteen kirjautumisen aikana ja välittää todennuksen Atlassianille vain silloin, kun käytäntöpäätöksesi sallii pääsyn. Varmista sen avulla SAML-arvot ja testaa kulku ennen käyttöönottoa.
Tämä opas edellyttää Atlassian Access -lisenssiä, jotta SAML SSO:n voi määrittää.
Atlassianilla on SAML SSO -toiminto, joka käyttää SAMLv2:ta. Kun XFA asetetaan Atlassianin ja identiteetintarjoajasi väliin, jokaisen kirjautumisyrityksen yhteydessä tarkistetaan laitteen tietoturva ennen kuin pääsy myönnetään.
Kun käyttäjä kirjautuu palveluun Atlassian, tapahtuu seuraavaa:
- Atlassian → XFA → IdP:si: Atlassian ohjaa käyttäjän XFA:han, joka ohjaa hänet heti identiteetintarjoajallesi (esimerkiksi Google Workspaceen) todennusta varten. IdP:ssäsi määritetty Entity ID on palvelun Atlassian tunnus. Se kertoo, mihin käyttäjä todentautuu.
- IdP:si → XFA: todennuksen jälkeen identiteetintarjoaja lähettää käyttäjän takaisin ACS URL -osoitteeseen, joka osoittaa XFA:han eikä suoraan palveluun Atlassian.
- XFA vahvistaa laitteen: XFA tarkistaa laitteen tietoturvatilan käytäntöäsi vasten.
- XFA → Atlassian: jos laite läpäisee tarkistuksen, XFA välittää todennuksen palveluun Atlassian sovelluksen oikean ACS URL -osoitteen kautta, ja pääsy myönnetään.
Tämä opas kuvaa kaikki tähän tarvittavat vaiheet.
Huomaa: tämä artikkeli olettaa, että organisaatiollasi on XFA-tili ja että olet siinä organisaatiossa järjestelmänvalvoja. Jos sinulla ei ole tiliä, voit luoda sellaisen osoitteessa https://dashboard.xfa.tech/signup.
Atlassianin määrittäminen identiteetintarjoajassasi
Katso identiteetintarjoajakohtaisista oppaistamme, miten sovellus luodaan annetuilla asetuksilla.
Entity ID: https://auth.atlassian.com/saml/<...> (provided by Atlassian)
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
- Entity ID on organisaatiokohtainen ja löytyy Atlassian Accessin asetuksista. Saatat joutua palaamaan tähän vaiheeseen sen jälkeen, kun olet ottanut SAML SSO:n käyttöön Atlassianissa.
- ACS URL tai Redirect URL on eri kuin Atlassianin tavallisessa määrityksessä
Sovelluksen luominen XFA:ssa
Oppaan sovelluksen luomiseen XFA:ssa löydät täältä.
Assertion Consumer Service -URL: https://auth.atlassian.com/login/callback?connection=saml-<...> (provided by Atlassian)
SSO-URL: (identiteetintarjoajan antama)
Entity ID: (identiteetintarjoajan antama)
Varmenne: (identiteetintarjoajan antama)
- Assertion Consumer Service URL on organisaatiokohtainen ja löytyy Atlassian Accessin asetuksista. Saatat joutua palaamaan tähän vaiheeseen sen jälkeen, kun olet ottanut SAML SSO:n käyttöön Atlassianissa.
Atlassian-organisaatiosi määrittäminen käyttämään XFA:ta
1. Kirjaudu osoitteeseen admin.atlassian.com ja siirry välilehdelle "Security"
2. Napsauta "Identity providers" ja valitse "Other Provider"
3. Anna identiteetintarjoajalle nimi
Suosittelemme nimeä XFA + Google/Microsoft
4. Jatka kohtaan "Set up SAML single sign-on"
Määritä Atlassian-organisaatiosi XFA:n kanssa seuraavilla asetuksilla.
Identity provider Entity ID: (XFA-sovelluksesta)
Identity provider SSO URL: (XFA-sovelluksesta)
Public x509 certificate: (XFA-sovelluksesta)
5. Kopioi asetukset Atlassianista
- Kopioi Service provider entity URL identiteetintarjoajasi asetuksiin (katso yllä oleva osio Atlassianin määrittäminen identiteetintarjoajassasi).
- Kopioi Service provider assertion consumer service URL identiteetintarjoajasi asetuksiin (katso yllä oleva osio Sovelluksen luominen XFA:ssa).
(Valinnainen) 6. Liitä toimialueet identiteetintarjoajaan
Voit yhdistää käyttäjät automaattisesti identiteetintarjoajaasi liittämällä organisaatiosi toimialueet identiteetintarjoajaan. Näin jokaista käyttäjää, jolla on liitetyn toimialueen sähköpostiosoite, pyydetään vahvistamaan henkilöllisyytensä identiteetintarjoajallasi.
Tämä on pakollista, jos haluat tehdä SSO:n käytöstä pakollista kaikille käyttäjille.
Huomaa: uutta toimialuetta lisätessäsi sinua pyydetään vahvistamaan yrityksesi toimialue ("Verify your company domain") lisäämällä TXT-tietue DNS-asetuksiisi. Näin Atlassian voi todeta, että olet toimialueen omistaja.
Huomaa: sinun täytyy lunastaa kaikki toimialueeseen liittyvät tilit, ennen kuin voit liittää toimialueen identiteetintarjoajaan.
Käyttäjien käyttöönoton aloittaminen
Jotta SSO:ta ja XFA:ta voi (valinnaisesti) käyttää, käyttäjien on oltava identiteetintarjoajassa ja heidän sähköpostiosoitteensa on oltava yhdistetty identiteetintarjoajaan. Tämä onnistuu liittämällä organisaatiosi toimialueet identiteetintarjoajaan (katso yllä oleva osio Liitä toimialueet identiteetintarjoajaan) tai lisäämällä käyttäjät identiteetintarjoajaan käsin.
Kun haluat tehdä tästä pakollista, muuta identiteetintarjoajaa kohdassa _Security > Authentication Policies > (identiteetintarjoajasi) > Edit ja ota käyttöön Enforce single sign-on. Vahvista napsauttamalla Update-painiketta.
Käyttäjät voivat nyt kirjautua Atlassianiin SSO:lla, ja XFA tarkistaa laitteen tietoturvatilan varmistaakseen, että jokainen Atlassianin käyttöön käytetty laite on turvallinen.