Skip to main content

XFA:n määrittäminen todennustekijäksi OneLoginiin

Määritä XFA OneLoginiin todennustekijäksi, jolloin kirjautumiseen tulee mukaan laitteen vahvistus. OneLogin todentaa käyttäjän, XFA tarkistaa laitteen määrittämääsi käytäntöä vasten, ja pääsy jatkuu, kun laitepäätös sen sallii. Varmista sen avulla tarvittavat asetukset ja testaa todennuskulku ennen käyttöönottoa.

Huomaa: tämä opas olettaa, että organisaatiollasi on XFA-tili ja että olet siinä organisaatiossa järjestelmänvalvoja sekä XFA:ssa että OneLoginissa. Jos sinulla ei ole XFA-tiliä, voit luoda sellaisen osoitteessa https://dashboard.xfa.tech/signup.

Integraation luominen XFA:n hallintapaneelissa

Kun olet kirjautunut XFA:n hallintapaneeliin, siirry Enforcement-sivulle, napsauta Uusi ja valitse integraatiotyypiksi Onelogin. Saat seuraavat tiedot:

  • Client ID
  • Client Secret
  • (ja mahdollisuuden ladata XFA-kuvakkeen myöhempää vaihetta varten)

Pidä nämä tiedot käsillä, sillä tarvitset niitä seuraavassa vaiheessa.

Todennustekijän luominen OneLoginissa

Tilin vaatimukset

Sinun täytyy pyytää OneLogin-yhteyshenkilöäsi tai OneLogin Supportia aktivoimaan BYO MFA -toiminto OneLogin-vuokraajassasi.

Käyttäjien vaatimukset

XFA:n käyttö todennustekijänä edellyttää, että käyttäjän profiiliin on asetettu käyttäjänimi. Jos käyttäjänimeä ei ole asetettu, käyttäjä ei voi rekisteröidä XFA:ta todennustekijäksi.

Huomaa: käyttäjätietoja välimuistitetaan voimakkaasti, joten käyttäjänimen muutos voi viedä jonkin aikaa ennen kuin se välittyy kaikkialle.

1. Luo luotettu IdP todennustekijäksi

Siirry OneLoginin hallintaportaalissa (kirjaudu OneLoginiin ja napsauta oikeasta yläkulmasta Administration) kohtaan Authentication > Trusted IdPs ja napsauta New Trust.

Kun olet antanut uuden luotetun IdP:n nimeksi 'XFA', tee kohdassa Settings seuraavat määritykset: (pois jätetyt asetukset voi ohittaa tai jättää tyhjiksi)

  • Enable Trusted IdP: True
  • Show in Login Panel: False
  • Issuer: https://xfa.tech
  • Email Domains: (jätä tyhjäksi)
  • Sign users into OneLogin: True
  • Sign users into additional applications: False
  • Send Subject Name ID or Login Hint in Auth Request: True
  • User Attribute Value: (jätä tyhjäksi)
  • User Attribute Mapping: Username
  • Allowed Redirect URIs: (jätä tyhjäksi)
  • Authentication Endpoint: https://device-api.xfa.tech/oauth2/authorize
  • Token Endpoint Auth. Method: POST
  • Token Endpoint: https://device-api.xfa.tech/oauth2/token
  • User Information Endpoint: https://device-api.xfa.tech/oauth2/userinfo
  • Scopes: openid profile email
  • Client ID: (Client ID, jonka sait XFA:n hallintapaneelista)
  • Client Secret: (Client Secret, jonka sait XFA:n hallintapaneelista)

Luo luotettu IdP napsauttamalla Save.

2. Luo uusi todennustekijä

Siirry OneLoginin hallintaportaalissa kohtaan Security > Authentication Factors, napsauta New Auth Factor ja valitse tyypiksi 'Trusted IdP as a Factor'.

Lisää XFA-kuvake (ladattavissa XFA:n hallintapaneelista), aseta User description -kentäksi 'XFA' ja valitse edellisessä vaiheessa luomasi luotettu IdP. Luo uusi todennustekijä napsauttamalla Save.

3. Salli todennustekijä kaikille käyttäjille

Siirry OneLoginin hallintaportaalissa kohtaan Security > Policies ja valitse käytäntö, jota haluat muokata, tai luo uusi käytäntö, jotta voit tuoda XFA:n käyttäjien saataville vähitellen.

Koska tässä vaiheessa teemme XFA:sta vain valinnaisen vaihtoehdon käyttäjille, suosittelemme muokkaamaan kaikkia käytäntöjä (myös oletuskäytäntöä) niin, että XFA-todennustekijä on mukana.

Lisää XFA käytäntöön siirtymällä kohtaan 'MFA' ja valitsemalla ruutu 'XFA' kohdassa One-time Passwords. Mahdollisuus rekisteröidä XFA todennustekijäksi on tämän jälkeen kaikkien niiden käyttäjien käytettävissä, joita käytäntö koskee.

Seuraavat vaiheet

Kaikki edellisessä vaiheessa määritetyt käyttäjät voivat nyt rekisteröidä XFA:n todennustekijäksi, jotta sitä voidaan käyttää kirjauduttaessa OneLoginiin yhdistettyyn sovellukseen.

Käyttäjä rekisteröi XFA:n todennustekijäksi OneLogin-portaalissa kohdassa Profile > Security Factors > Add Factor.

Kun haluat varmistaa, että XFA vaaditaan kaikilta käyttäjiltä, toimi näin:

Poista muut MFA-menetelmät käytännöstä

Voit joko luoda uuden käytännön, johon siirrät kaikki käyttäjät, tai muokata olemassa olevia käytäntöjä ja poistaa niistä kaikki muut MFA-menetelmät. Näin XFA:n käyttö tulee vaadituksi kaikilta käyttäjiltä.

Poista muut MFA-menetelmät käytännöstä siirtymällä käytännön asetuksissa kohtaan 'MFA' ja poistamalla valinnat kaikilta muilta MFA-menetelmiltä paitsi XFA:lta. Näin XFA:n käyttö tulee vaadituksi kaikilta käyttäjiltä, joita käytäntö koskee.

note

Menetänkö silloin 2FA-henkilöllisyysvahvistukseni?
Koska XFA korvaa muut todennusmenetelmät kokonaan, tarjoamme 'silent MFA' -toiminnon, jolla voit vahvistaa henkilöllisyytesi tunnetuilla laitteilla, joihin olet nimenomaisesti luottanut XFA:ssa. Näin laitteesi toimii toisena tekijänä. Lue lisää dokumentaatiostamme silent MFA.

Ota käytäntö käyttöön kaikille käyttäjille

Kun haluat ottaa XFA:ta vaativan käytännön käyttöön kaikille käyttäjille, siirry OneLoginin hallintaportaalissa kohtaan Users ja joko avaa käyttäjät yksitellen ja vaihda 'User Security Policy' kohdassa Authentication haluamaasi käytäntöön tai käytä ryhmiä kohdassa Users > Groups ottaaksesi käytännön käyttöön usealle käyttäjälle kerralla.

Poista käyttäjiltä muut MFA-vaihtoehdot

Kun haluat käsin varmistaa, että kaikki käyttäjät käyttävät XFA:ta todennustekijänään, siirry OneLoginin hallintaportaalissa kohtaan Users, avaa jokainen käyttäjä erikseen ja poista kohdassa Authentication > Multi-factor methods kaikki muut MFA-vaihtoehdot paitsi XFA.