XFA:n määrittäminen Oktaan todentajaksi
Määritä XFA Oktaan todentajaksi, jolloin kirjautumiseen tulee mukaan laitteen vahvistus. Okta todentaa käyttäjän, XFA tarkistaa laitteen määrittämääsi käytäntöä vasten, ja pääsy jatkuu, kun laitepäätös sen sallii. Varmista sen avulla tarvittavat asetukset ja testaa todennuskulku ennen käyttöönottoa.
Huomaa: tämä opas olettaa, että organisaatiollasi on XFA-tili ja että olet siinä organisaatiossa järjestelmänvalvoja sekä XFA:ssa että Oktassa. Jos sinulla ei ole tiliä, voit luoda sellaisen osoitteessa https://dashboard.xfa.tech/signup.
Jotta jokainen organisaatiosi laite olisi turvallinen, XFA voidaan määrittää Oktaan vahvistamaan jokainen laite osana kaikkien Oktaan yhdistettyjen sovellusten todennusta. Tämä opas käy kanssasi läpi vaiheet, joilla XFA määritetään todentajaksi ja sen käyttö tehdään pakolliseksi.
Integraation luominen XFA:n hallintapaneelissa
Kun olet kirjautunut XFA:n hallintapaneeliin, siirry Enforcement-sivulle, napsauta Uusi ja valitse integraatiotyypiksi Okta. Saat seuraavat tiedot:
Issuer URISingle Sign-On URL- varmenteen, jonka voit ladata napsauttamalla Download Certificate.
Pidä nämä tiedot käsillä, sillä tarvitset niitä seuraavassa vaiheessa.
Huomaa: loput tiedot täytät sen jälkeen, kun olet luonut identiteetintarjoajan Oktaan. Jätä välilehti toistaiseksi auki.
Luotetun IdP:n luominen Oktaan todentajaksi
Siirry Oktassa kohtaan Security > Identity Providers ja napsauta Add Identity Provider.
Valitse vaihtoehto SAML 2.0 IdP, napsauta Next ja täytä seuraavat tiedot:
- Name:
XFA - IdP Usage:
Factor only(älä ota käyttöön asetusta 'Account matching with Persistent Name ID') - IdP Issuer URI: (Issuer URI edellisestä vaiheesta)
- IdP Single Sign-On URL: (Single Sign-On URL edellisestä vaiheesta)
- IdP Signature Certificate: (lataa palveluun varmenne, jonka latasit edellisessä vaiheessa)
- Request Binding:
HTTP-POST - Request Signature: (pois käytöstä)
- Response Signature Algorithm:
SHA-256 - Destination: (jätä tyhjäksi)
- Okta Assertion Consumer Service URL:
Trust-specific - Max Clock Skew: (jätä oletusasetukseen)
Luo IdP napsauttamalla Finish.
Saat tietoja luomastasi identiteetintarjoajasta. Kopioi seuraavat arvot seuraavaa vaihetta varten:
Assertion Consumer Service URLAudience URI
Integraation viimeistely XFA:n hallintapaneelissa
Palaa XFA:n hallintapaneeliin ja täytä Okta-integraation loput tiedot:
- Assertion Consumer Service URL: (Assertion Consumer Service URL edellisestä vaiheesta)
- Audience URI: (Audience URI edellisestä vaiheesta)
Napsauta Seuraava tallentaaksesi integraation ja säädä käytäntöjä haluamallasi tavalla.
Luotetun XFA-IdP:n lisääminen todentajaksi Oktassa
Kun haluat saada factor only -tyyppisen luotetun IdP:n käyttöön todentajana, siirry kohtaan Security > Authenticator ja napsauta Add Authenticator.
Valitse vaihtoehto IdP Authenticator ja valitse edellisissä vaiheissa luotu IdP nimellä (esimerkiksi XFA).
Seuraavat vaiheet
XFA:n tarjoaminen käyttäjille valinnaisena
Ensimmäisenä askeleena voit tarjota todentajaa käyttäjille valinnaisena. Näin käyttäjät voivat halutessaan käyttää XFA:ta MFA-todentajana kirjautuessaan Oktaan yhdistettyihin sovelluksiin. Tämä on hyvä tapa kokeilla XFA:ta ennen kuin siitä tehdään pakollinen kaikille.
Varmista todentajan saatavuus siirtymällä kohtaan Security > Authenticators > Enrollment ja valitsemalla haluamillesi käyttäjille sopiva käytäntö (tai luomalla sellaisen). XFA-todentajan pitäisi näkyä todentajien luettelossa eikä sitä saa olla merkitty tilaan 'disabled'.
Menetänkö silloin 2FA-henkilöllisyysvahvistukseni?
Koska XFA korvaa muut todennusmenetelmät kokonaan, tarjoamme 'silent MFA' -toiminnon, jolla voit vahvistaa henkilöllisyytesi tunnetuilla laitteilla, joihin olet nimenomaisesti luottanut XFA:ssa. Näin laitteesi toimii toisena tekijänä. Lue lisää dokumentaatiostamme silent MFA.
XFA:n vaatiminen käyttäjiltä tai sovelluksilta
Kohdassa Security > Authentication policies voit luoda uuden käytännön tai muokata olemassa olevaa, jotta XFA:n käyttö vaaditaan tietyiltä käyttäjiltä, laitteilta tai sovelluksilta. Näin varmistat, että jokainen kohteena oleva laite vahvistetaan XFA:lla ennen kuin se pääsee mihinkään Oktaan yhdistettyyn sovellukseen.
-
Varmista, että kahta tekijää vaaditaan: kun avaat käytännön, kohdassa Rules kyseistä käyttäjää tai laitetta koskevassa säännössä kohdan 'User must authenticate with' arvoksi on asetettava
Any 2 factor types, jotta sekä salasana että XFA ovat mahdollisia -
Kun haluat vaatia XFA:ta toisena tekijänä (jolloin se vastaa sekä henkilöllisyyden että laitteen vahvistuksesta), aseta säännössä hallussapitotekijälle vaatimukset, jotka sulkevat pois kaikki muut menetelmät, tai rajaa käyttäjän käytettävissä olevia todentajia kohdassa Security > Authenticators > Enrollment.