Skip to main content

Slackin suojaaminen

Suojaa Slack XFA:lla asettamalla laitteen vahvistus SAML SSO -kulkuun. Käyttäjät todentautuvat identiteetintarjoajasi kautta, XFA tarkistaa laitteen käytäntöäsi vasten, ja pääsy Slackiin jatkuu vain silloin, kun laitepäätös sen sallii. Varmista sen avulla SAML-arvot ja testaa kulku ennen käyttöönottoa.

Lisenssivaatimukset

Slackin määrittämiseen XFA:n kanssa tarvitset Business+- tai Enterprise-lisenssin, joka sisältää SAML-pohjaisen kertakirjautumisen (SSO). Lisätietoja eri lisensseistä löydät täältä.

Slackin SSO-toiminto käyttää SAMLv2:ta. Kun XFA asetetaan Slackin ja identiteetintarjoajasi väliin, jokaisen kirjautumisyrityksen yhteydessä tarkistetaan laitteen tietoturva ennen kuin pääsy myönnetään.

Kun käyttäjä kirjautuu palveluun Slack, tapahtuu seuraavaa:

  1. Slack → XFA → IdP:si: Slack ohjaa käyttäjän XFA:han, joka ohjaa hänet heti identiteetintarjoajallesi (esimerkiksi Google Workspaceen) todennusta varten. IdP:ssäsi määritetty Entity ID on palvelun Slack tunnus. Se kertoo, mihin käyttäjä todentautuu.
  2. IdP:si → XFA: todennuksen jälkeen identiteetintarjoaja lähettää käyttäjän takaisin ACS URL -osoitteeseen, joka osoittaa XFA:han eikä suoraan palveluun Slack.
  3. XFA vahvistaa laitteen: XFA tarkistaa laitteen tietoturvatilan käytäntöäsi vasten.
  4. XFA → Slack: jos laite läpäisee tarkistuksen, XFA välittää todennuksen palveluun Slack sovelluksen oikean ACS URL -osoitteen kautta, ja pääsy myönnetään.

Tämä opas kuvaa kaikki tähän tarvittavat vaiheet.

Huomaa: tämä artikkeli olettaa, että organisaatiollasi on XFA-tili ja että olet siinä organisaatiossa järjestelmänvalvoja. Jos sinulla ei ole tiliä, voit luoda sellaisen osoitteessa https://dashboard.xfa.tech/signup.

Slackin määrittäminen identiteetintarjoajassasi

Katso identiteetintarjoajakohtaisista oppaistamme, miten sovellus luodaan annetuilla asetuksilla.

SAML-sovelluksen asetukset IdP:ssä

Entity ID: https://slack.com
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

warning

ACS URL tai Redirect URL on eri kuin Slackin tavallisessa määrityksessä

Google Workspace: mukauta sisäänrakennettua Slackin SAML-sovellusta

Jos identiteetintarjoajasi on Google Workspace, suosittelemme sisäänrakennetun Slackin SAML-sovelluksen mukauttamista Google Adminissa sen sijaan, että loisit uuden Custom SAML app -sovelluksen. Sisäänrakennettu sovellus sisältää jo SAML-attribuuttien kohdistuksen (first_name, last_name, User.Email), jonka Slack vaatii. Custom SAML app -sovelluksessa sitä ei ole, ja se tuottaa virheen The SAML Response is missing a required attribute, kun testaat yhteyttä Slackissa.

  1. Avaa admin.google.com/ac/apps/unified ja avaa luettelosta olemassa oleva Slack-sovellus.
  2. Muuta kohdassa Service Provider Details vain ACS URL arvoon https://device-api.xfa.tech/saml2/consume. Jätä Entity ID arvoon https://slack.com.
  3. Jätä SAML-attribuuttien kohdistus ennalleen. Slack luottaa alla näkyvään oletuskohdistukseen.
Vianmääritys: "The SAML Response is missing a required attribute"

Jos Slack palauttaa tämän virheen määritystä testattaessa, IdP:si ei lähetä niitä käyttäjäattribuutteja, joita Slack odottaa. Avaa Google Workspacessa SAML-sovelluksesi ja varmista, että SAML-attribuuttien kohdistus vastaa seuraavaa:

Google Directoryn attribuuttiSovelluksen attribuutti
Basic Information → First namefirst_name
Basic Information → Last namelast_name
Basic Information → Primary emailUser.Email (pakollinen)

SAML-attribuuttien kohdistus Slackille Google Workspacessa

Tämä kohdistus tulee automaattisesti, kun mukautat Google Adminissa sisäänrakennettua Slackin SAML-sovellusta sen sijaan, että loisit Custom SAML app -sovelluksen.

Sovelluksen luominen XFA:ssa

Oppaan sovelluksen luomiseen XFA:ssa löydät täältä.

XFA:ssa käytettävät asetukset

Assertion Consumer Service -URL: https://<your-slack-domain>.slack.com/sso/saml
SSO-URL: (identiteetintarjoajan antama)
Entity ID: (identiteetintarjoajan antama)
Varmenne: (identiteetintarjoajan antama)

Slackin määrittäminen XFA:n kanssa

1. Kirjaudu Slack-työtilasi hallintaportaaliin

Napsauta (työtilasi) > Tools & Settings > Workspace settings.

warning

Varmista, että olet oikeassa työtilassa ja että sinulla on tarvittavat oikeudet SSO:n määrittämiseen.

2. Siirry kohtaan Settings & Permissions > Authentication > SAML Authentication > Configure

3. Siirry testitilaan

Napsauta kohdan "Configure SAML Authentication" vieressä valitsinta "Configure" ottaaksesi testitilan käyttöön. Näin voit testata määrityksen ennen sen aktivointia.

4. Määritä SAML-asetukset

warning

Valitse varmasti 'SAML Authentication'

Määritä Slack XFA:n kanssa seuraavilla asetuksilla.

Slackissa käytettävät asetukset

SAML 2.0 Endpoint (HTTP): (SSO-URL XFA-sovelluksesta)
Identity Provider Issuer: (Issuer XFA-sovelluksesta)
Public certificate: (varmenne XFA-sovelluksesta)\

Lisäasetukset: Sign AuthnRequest: false Responses Signed: false Assertions Signed: true

warning

Valitse vain 'Assertions Signed', älä 'Responses Signed'

5. Testaa määritys

Testaa määritys napsauttamalla Test Configuration. Sinut pitäisi ohjata identiteetintarjoajallesi kirjautumaan, minkä jälkeen XFA tarkistaa laitteesi tietoturvan ennen paluuta Slackiin.

6. Poista testitila käytöstä

Kun testi on onnistunut, poista testitila käytöstä napsauttamalla valitsinta "Configure" uudelleen. Tämä aktivoi määrityksen, ja käyttäjiäsi pyydetään nyt henkilöllisyyden lisäksi vahvistamaan laitteensa tietoturva XFA:lla, ennen kuin he voivat kirjautua Slackiin.

7. Määritä käyttöönoton kokemus

Voit aloittaa tekemällä SSO-kirjautumisesta valinnaisen valitsemalla kohdassa "Authentication for your workspace must be used by:" vaihtoehdon "It's optional". Näin voit testata määrityksen muutamalla käyttäjällä ennen kuin teet siitä pakollisen kaikille. Voit vaihtaa arvoon "All workspace members, except guest accounts", kun olet varma, että määritys toimii odotetusti.

info

Voit myös määrittää kohdassa "Customize" arvon "Custom Label", jotta käyttäjille on selvää, että heidän täytyy vahvistaa laitteensa tietoturva XFA:lla ennen kirjautumista. Suosittelemme mukautetuksi nimikkeeksi "(your SSO + XFA)".

8. Aktivoi määritys

Tallenna määritys napsauttamalla "Save Configuration". Käyttäjiäsi pyydetään nyt henkilöllisyyden lisäksi vahvistamaan laitteensa tietoturva XFA:lla, ennen kuin he voivat kirjautua Slackiin.

info

Kannattaa myös määrittää kohdassa Settings & Permissions > Authentication arvo "Session Duration", jolla ohjataan sitä, kuinka usein käyttäjien täytyy vahvistaa laitteensa tietoturva XFA:lla. Huomaa, että istunnon keston vaatiminen mobiililaitteilla edellyttää tällä hetkellä Enterprise- tai Enterprise Grid -tilausta.

Business+-tilauksen käyttäjillä istunnon kesto koskee vain pöytäkoneita (verkko ja työpöytäsovellus). Suosittelemme tällä hetkellä muistuttamaan käyttäjiä säännöllisesti vahvistamaan mobiililaitteidensa tietoturva XFA:lla tai kirjaamaan kaikki käyttäjät säännöllisesti ulos hallintapaneelin 'Force logout' -toiminnolla, jotta istunnon kesto toteutuu.