Slackin suojaaminen
Suojaa Slack XFA:lla asettamalla laitteen vahvistus SAML SSO -kulkuun. Käyttäjät todentautuvat identiteetintarjoajasi kautta, XFA tarkistaa laitteen käytäntöäsi vasten, ja pääsy Slackiin jatkuu vain silloin, kun laitepäätös sen sallii. Varmista sen avulla SAML-arvot ja testaa kulku ennen käyttöönottoa.
Slackin määrittämiseen XFA:n kanssa tarvitset Business+- tai Enterprise-lisenssin, joka sisältää SAML-pohjaisen kertakirjautumisen (SSO). Lisätietoja eri lisensseistä löydät täältä.
Slackin SSO-toiminto käyttää SAMLv2:ta. Kun XFA asetetaan Slackin ja identiteetintarjoajasi väliin, jokaisen kirjautumisyrityksen yhteydessä tarkistetaan laitteen tietoturva ennen kuin pääsy myönnetään.
Kun käyttäjä kirjautuu palveluun Slack, tapahtuu seuraavaa:
- Slack → XFA → IdP:si: Slack ohjaa käyttäjän XFA:han, joka ohjaa hänet heti identiteetintarjoajallesi (esimerkiksi Google Workspaceen) todennusta varten. IdP:ssäsi määritetty Entity ID on palvelun Slack tunnus. Se kertoo, mihin käyttäjä todentautuu.
- IdP:si → XFA: todennuksen jälkeen identiteetintarjoaja lähettää käyttäjän takaisin ACS URL -osoitteeseen, joka osoittaa XFA:han eikä suoraan palveluun Slack.
- XFA vahvistaa laitteen: XFA tarkistaa laitteen tietoturvatilan käytäntöäsi vasten.
- XFA → Slack: jos laite läpäisee tarkistuksen, XFA välittää todennuksen palveluun Slack sovelluksen oikean ACS URL -osoitteen kautta, ja pääsy myönnetään.
Tämä opas kuvaa kaikki tähän tarvittavat vaiheet.
Huomaa: tämä artikkeli olettaa, että organisaatiollasi on XFA-tili ja että olet siinä organisaatiossa järjestelmänvalvoja. Jos sinulla ei ole tiliä, voit luoda sellaisen osoitteessa https://dashboard.xfa.tech/signup.
Slackin määrittäminen identiteetintarjoajassasi
Katso identiteetintarjoajakohtaisista oppaistamme, miten sovellus luodaan annetuilla asetuksilla.
Entity ID: https://slack.com
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
ACS URL tai Redirect URL on eri kuin Slackin tavallisessa määrityksessä
Google Workspace: mukauta sisäänrakennettua Slackin SAML-sovellusta
Jos identiteetintarjoajasi on Google Workspace, suosittelemme sisäänrakennetun Slackin SAML-sovelluksen mukauttamista Google Adminissa sen sijaan, että loisit uuden Custom SAML app -sovelluksen. Sisäänrakennettu sovellus sisältää jo SAML-attribuuttien kohdistuksen (first_name, last_name, User.Email), jonka Slack vaatii. Custom SAML app -sovelluksessa sitä ei ole, ja se tuottaa virheen The SAML Response is missing a required attribute, kun testaat yhteyttä Slackissa.
- Avaa admin.google.com/ac/apps/unified ja avaa luettelosta olemassa oleva Slack-sovellus.
- Muuta kohdassa Service Provider Details vain ACS URL arvoon
https://device-api.xfa.tech/saml2/consume. Jätä Entity ID arvoonhttps://slack.com. - Jätä SAML-attribuuttien kohdistus ennalleen. Slack luottaa alla näkyvään oletuskohdistukseen.
Jos Slack palauttaa tämän virheen määritystä testattaessa, IdP:si ei lähetä niitä käyttäjäattribuutteja, joita Slack odottaa. Avaa Google Workspacessa SAML-sovelluksesi ja varmista, että SAML-attribuuttien kohdistus vastaa seuraavaa:
| Google Directoryn attribuutti | Sovelluksen attribuutti |
|---|---|
| Basic Information → First name | first_name |
| Basic Information → Last name | last_name |
| Basic Information → Primary email | User.Email (pakollinen) |

Tämä kohdistus tulee automaattisesti, kun mukautat Google Adminissa sisäänrakennettua Slackin SAML-sovellusta sen sijaan, että loisit Custom SAML app -sovelluksen.
Sovelluksen luominen XFA:ssa
Oppaan sovelluksen luomiseen XFA:ssa löydät täältä.
Assertion Consumer Service -URL: https://<your-slack-domain>.slack.com/sso/saml
SSO-URL: (identiteetintarjoajan antama)
Entity ID: (identiteetintarjoajan antama)
Varmenne: (identiteetintarjoajan antama)
Slackin määrittäminen XFA:n kanssa
1. Kirjaudu Slack-työtilasi hallintaportaaliin
Napsauta (työtilasi) > Tools & Settings > Workspace settings.
Varmista, että olet oikeassa työtilassa ja että sinulla on tarvittavat oikeudet SSO:n määrittämiseen.
2. Siirry kohtaan Settings & Permissions > Authentication > SAML Authentication > Configure
3. Siirry testitilaan
Napsauta kohdan "Configure SAML Authentication" vieressä valitsinta "Configure" ottaaksesi testitilan käyttöön. Näin voit testata määrityksen ennen sen aktivointia.
4. Määritä SAML-asetukset
Valitse varmasti 'SAML Authentication'
Määritä Slack XFA:n kanssa seuraavilla asetuksilla.
SAML 2.0 Endpoint (HTTP): (SSO-URL XFA-sovelluksesta)
Identity Provider Issuer: (Issuer XFA-sovelluksesta)
Public certificate: (varmenne XFA-sovelluksesta)\
Lisäasetukset:
Sign AuthnRequest: false
Responses Signed: false
Assertions Signed: true
Valitse vain 'Assertions Signed', älä 'Responses Signed'
5. Testaa määritys
Testaa määritys napsauttamalla Test Configuration. Sinut pitäisi ohjata identiteetintarjoajallesi kirjautumaan, minkä jälkeen XFA tarkistaa laitteesi tietoturvan ennen paluuta Slackiin.
6. Poista testitila käytöstä
Kun testi on onnistunut, poista testitila käytöstä napsauttamalla valitsinta "Configure" uudelleen. Tämä aktivoi määrityksen, ja käyttäjiäsi pyydetään nyt henkilöllisyyden lisäksi vahvistamaan laitteensa tietoturva XFA:lla, ennen kuin he voivat kirjautua Slackiin.
7. Määritä käyttöönoton kokemus
Voit aloittaa tekemällä SSO-kirjautumisesta valinnaisen valitsemalla kohdassa "Authentication for your workspace must be used by:" vaihtoehdon "It's optional". Näin voit testata määrityksen muutamalla käyttäjällä ennen kuin teet siitä pakollisen kaikille. Voit vaihtaa arvoon "All workspace members, except guest accounts", kun olet varma, että määritys toimii odotetusti.
Voit myös määrittää kohdassa "Customize" arvon "Custom Label", jotta käyttäjille on selvää, että heidän täytyy vahvistaa laitteensa tietoturva XFA:lla ennen kirjautumista. Suosittelemme mukautetuksi nimikkeeksi "(your SSO + XFA)".
8. Aktivoi määritys
Tallenna määritys napsauttamalla "Save Configuration". Käyttäjiäsi pyydetään nyt henkilöllisyyden lisäksi vahvistamaan laitteensa tietoturva XFA:lla, ennen kuin he voivat kirjautua Slackiin.
Kannattaa myös määrittää kohdassa Settings & Permissions > Authentication arvo "Session Duration", jolla ohjataan sitä, kuinka usein käyttäjien täytyy vahvistaa laitteensa tietoturva XFA:lla. Huomaa, että istunnon keston vaatiminen mobiililaitteilla edellyttää tällä hetkellä Enterprise- tai Enterprise Grid -tilausta.
Business+-tilauksen käyttäjillä istunnon kesto koskee vain pöytäkoneita (verkko ja työpöytäsovellus). Suosittelemme tällä hetkellä muistuttamaan käyttäjiä säännöllisesti vahvistamaan mobiililaitteidensa tietoturva XFA:lla tai kirjaamaan kaikki käyttäjät säännöllisesti ulos hallintapaneelin 'Force logout' -toiminnolla, jotta istunnon kesto toteutuu.