Sécuriser HubSpot
Sécurisez HubSpot avec XFA en plaçant la vérification d'appareil dans le parcours SSO SAML. Les utilisateurs s'authentifient via votre fournisseur d'identité, XFA compare l'appareil à votre politique, et l'accès à HubSpot ne se poursuit que si la décision sur l'appareil l'autorise. Utilisez cette page pour vérifier les valeurs SAML et tester le parcours avant le déploiement.
Pour configurer HubSpot avec XFA, il vous faut pour votre produit HubSpot une licence Professional ou Enterprise qui inclut le Single Sign On. Vous trouverez plus d'informations sur les différentes licences ici.
HubSpot dispose d'une fonction SSO qui utilise SAMLv2. En plaçant XFA entre HubSpot et votre fournisseur d'identité, la sécurité de l'appareil est vérifiée à chaque tentative de connexion avant que l'accès ne soit accordé.
Lorsqu'un utilisateur se connecte à HubSpot, voici ce qui se passe :
- HubSpot → XFA → votre IdP : HubSpot redirige l'utilisateur vers XFA, qui redirige immédiatement vers votre fournisseur d'identité (par exemple Google Workspace) pour l'authentifier. L'Entity ID configuré dans votre fournisseur d'identité est celui de HubSpot. Il indique pour quoi l'utilisateur s'authentifie.
- Votre IdP → XFA : après l'authentification, le fournisseur d'identité renvoie l'utilisateur vers l'ACS URL, qui pointe vers XFA au lieu de pointer directement vers HubSpot.
- XFA vérifie l'appareil : XFA compare l'état de sécurité de l'appareil à votre politique.
- XFA → HubSpot : si l'appareil réussit la vérification, XFA transmet l'authentification à HubSpot via l'ACS URL réelle de l'application, et l'accès est accordé.
Ce guide décrit toutes les étapes nécessaires.
Remarque : cet article part du principe que votre organisation dispose d'un compte XFA et que vous en êtes administrateur. Si vous n'avez pas encore de compte, vous pouvez en créer un sur https://dashboard.xfa.tech/signup.
Configurer HubSpot dans votre fournisseur d'identité
Utilisez nos guides par fournisseur d'identité pour savoir comment créer une application avec les paramètres indiqués.
Chez la plupart des fournisseurs d'identité, il existe un modèle prêt à l'emploi pour HubSpot que vous pouvez utiliser. Veillez à respecter les paramètres suivants :
Entity ID:
https://api.hubspot.com/login-api/v1/saml/login?portalId=<HUBSPOT_ID>
(voir l'étape 'Configurer HubSpot avec XFA' pour la valeur exacte)
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
L'ACS URL ou Redirect URL est différente de la configuration HubSpot standard
Créer une application dans XFA
Vous trouverez ici un guide sur la création d'une application dans XFA.
URL du service consommateur d'assertion : https://api.hubspot.com/login-api/v1/saml/acs?portalId=<HUBSPOT_ID> (voir l'étape 'Configurer HubSpot avec XFA' pour la valeur exacte)
URL SSO : (fournie par le fournisseur d'identité)
ID d'entité : (fourni par le fournisseur d'identité)
Certificat : (fourni par le fournisseur d'identité)
Configurer HubSpot avec XFA
1. Connectez-vous à HubSpot
Allez sur votre compte HubSpot et connectez-vous avec votre compte administrateur.
2. Allez dans Settings > Security > Settings & Activity > Set up single sign-on (SSO)
Vous trouverez ici beaucoup des paramètres dont vous avez besoin ou qu'il faut corriger dans les étapes précédentes. Utilisez les paramètres suivants pour configurer HubSpot avec XFA :
Identity Provider Identifier or Issuer URL : (de l'application XFA à l'étape précédente)
Identity Provider single sign-on URL : (de l'application XFA à l'étape précédente)
X.509 Certificate : (de l'application XFA à l'étape précédente)\
3. Vérifiez la configuration
Cliquez sur Verify pour tester la configuration. Une fenêtre devrait s'ouvrir et vous rediriger vers votre fournisseur d'identité pour vous connecter, après quoi XFA vérifie la sécurité de votre appareil avant votre retour vers HubSpot. Si tout est correctement configuré, HubSpot affiche un message de réussite.
4. Imposer le SSO et XFA à tous les utilisateurs
Vous pouvez ensuite activer l'option Require SSO for all users pour imposer le SSO et faire en sorte que seuls des appareils sécurisés accèdent à HubSpot. Si vous ne choisissez pas encore cette option, le SSO fonctionne quand même, mais les utilisateurs peuvent aussi se connecter avec leurs identifiants HubSpot.
Il sera désormais demandé à vos utilisateurs de faire vérifier la sécurité de leur appareil par XFA, en plus de leur identité, avant de pouvoir se connecter à HubSpot.