Sécuriser les produits Atlassian (Jira, Confluence, Bitbucket)
Sécurisez les produits Atlassian avec XFA en plaçant la vérification d'appareil dans le parcours SSO SAML de Jira, Confluence et Bitbucket. XFA vérifie l'appareil pendant la connexion et ne transmet l'authentification à Atlassian que lorsque la décision de votre politique autorise l'accès. Utilisez cette page pour vérifier les valeurs SAML et tester le parcours avant le déploiement.
Ce guide nécessite une licence Atlassian Access pour pouvoir configurer le SSO SAML.
Atlassian dispose d'une fonction SSO SAML qui utilise SAMLv2. En plaçant XFA entre Atlassian et votre fournisseur d'identité, la sécurité de l'appareil est vérifiée à chaque tentative de connexion avant que l'accès ne soit accordé.
Lorsqu'un utilisateur se connecte à Atlassian, voici ce qui se passe :
- Atlassian → XFA → votre IdP : Atlassian redirige l'utilisateur vers XFA, qui redirige immédiatement vers votre fournisseur d'identité (par exemple Google Workspace) pour l'authentifier. L'Entity ID configuré dans votre fournisseur d'identité est celui de Atlassian. Il indique pour quoi l'utilisateur s'authentifie.
- Votre IdP → XFA : après l'authentification, le fournisseur d'identité renvoie l'utilisateur vers l'ACS URL, qui pointe vers XFA au lieu de pointer directement vers Atlassian.
- XFA vérifie l'appareil : XFA compare l'état de sécurité de l'appareil à votre politique.
- XFA → Atlassian : si l'appareil réussit la vérification, XFA transmet l'authentification à Atlassian via l'ACS URL réelle de l'application, et l'accès est accordé.
Ce guide décrit toutes les étapes nécessaires.
Remarque : cet article part du principe que votre organisation dispose d'un compte XFA et que vous en êtes administrateur. Si vous n'avez pas encore de compte, vous pouvez en créer un sur https://dashboard.xfa.tech/signup.
Configurer Atlassian dans votre fournisseur d'identité
Utilisez nos guides par fournisseur d'identité pour savoir comment créer une application avec les paramètres indiqués.
Entity ID: https://auth.atlassian.com/saml/<...> (provided by Atlassian)
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
- L'Entity ID est propre à votre organisation et se trouve dans les paramètres d'Atlassian Access. Vous devrez peut-être revenir à cette étape après avoir activé le SSO SAML dans Atlassian.
- L'ACS URL ou Redirect URL est différente de la configuration Atlassian standard
Créer une application dans XFA
Vous trouverez ici un guide sur la création d'une application dans XFA.
URL du service consommateur d'assertion : https://auth.atlassian.com/login/callback?connection=saml-<...> (provided by Atlassian)
URL SSO : (fournie par le fournisseur d'identité)
ID d'entité : (fourni par le fournisseur d'identité)
Certificat : (fourni par le fournisseur d'identité)
- L'Assertion Consumer Service URL est propre à votre organisation et se trouve dans les paramètres d'Atlassian Access. Vous devrez peut-être revenir à cette étape après avoir activé le SSO SAML dans Atlassian.
Configurer votre organisation Atlassian pour utiliser XFA
1. Connectez-vous sur admin.atlassian.com et allez dans l'onglet "Security"
2. Cliquez sur "Identity providers" et choisissez "Other Provider"
3. Donnez un nom au fournisseur d'identité
Nous conseillons XFA + Google/Microsoft
4. Continuez vers "Set up SAML single sign-on"
Utilisez les paramètres suivants pour configurer votre organisation Atlassian avec XFA.
Identity provider Entity ID : (de l'application XFA)
Identity provider SSO URL : (de l'application XFA)
Public x509 certificate : (de l'application XFA)
5. Reprenez les paramètres d'Atlassian
- Copiez la Service provider entity URL dans les paramètres de votre fournisseur d'identité (voir la section Configurer Atlassian dans votre fournisseur d'identité ci-dessus).
- Copiez la Service provider assertion consumer service URL dans les paramètres de votre fournisseur d'identité (voir la section Créer une application dans XFA ci-dessus).
(Facultatif) 6. Lier des domaines au fournisseur d'identité
Vous pouvez rattacher automatiquement des utilisateurs à votre fournisseur d'identité en liant les domaines de votre organisation à ce fournisseur. Il sera alors demandé à tout utilisateur dont l'adresse e-mail relève du domaine lié de confirmer son identité auprès de votre fournisseur d'identité.
C'est obligatoire si vous voulez imposer l'utilisation du SSO à tous les utilisateurs.
Remarque : lorsque vous ajoutez un nouveau domaine, il vous est demandé de "Verify your company domain" en ajoutant un enregistrement TXT à vos paramètres DNS. Atlassian vérifie ainsi que vous êtes bien le propriétaire du domaine.
Remarque : vous devez revendiquer tous les comptes associés au domaine avant de pouvoir lier ce domaine au fournisseur d'identité.
Commencer l'intégration des utilisateurs
Pour utiliser le SSO et XFA (en option), les utilisateurs doivent figurer dans le fournisseur d'identité et leur adresse e-mail doit y être rattachée. Pour cela, liez les domaines de votre organisation au fournisseur d'identité (voir la section Lier des domaines au fournisseur d'identité ci-dessus) ou ajoutez les utilisateurs manuellement.
Pour rendre cela obligatoire, modifiez le fournisseur d'identité via _Security > Authentication Policies > (votre fournisseur d'identité) > Edit et activez Enforce single sign-on. Confirmez avec le bouton Update.
Les utilisateurs peuvent maintenant se connecter à Atlassian avec le SSO, et XFA vérifie l'état de sécurité de l'appareil, pour que tout appareil utilisé pour accéder à Atlassian soit sécurisé.