Sécuriser Slack
Sécurisez Slack avec XFA en plaçant la vérification d'appareil dans le parcours SSO SAML. Les utilisateurs s'authentifient via votre fournisseur d'identité, XFA compare l'appareil à votre politique, et l'accès à Slack ne se poursuit que si la décision sur l'appareil l'autorise. Utilisez cette page pour vérifier les valeurs SAML et tester le parcours avant le déploiement.
Pour configurer Slack avec XFA, il vous faut une licence Business+ ou Enterprise, qui inclut le single sign-on (SSO) basé sur SAML. Vous trouverez plus d'informations sur les différentes licences ici.
La fonction SSO de Slack utilise SAMLv2. En plaçant XFA entre Slack et votre fournisseur d'identité, la sécurité de l'appareil est vérifiée à chaque tentative de connexion avant que l'accès ne soit accordé.
Lorsqu'un utilisateur se connecte à Slack, voici ce qui se passe :
- Slack → XFA → votre IdP : Slack redirige l'utilisateur vers XFA, qui redirige immédiatement vers votre fournisseur d'identité (par exemple Google Workspace) pour l'authentifier. L'Entity ID configuré dans votre fournisseur d'identité est celui de Slack. Il indique pour quoi l'utilisateur s'authentifie.
- Votre IdP → XFA : après l'authentification, le fournisseur d'identité renvoie l'utilisateur vers l'ACS URL, qui pointe vers XFA au lieu de pointer directement vers Slack.
- XFA vérifie l'appareil : XFA compare l'état de sécurité de l'appareil à votre politique.
- XFA → Slack : si l'appareil réussit la vérification, XFA transmet l'authentification à Slack via l'ACS URL réelle de l'application, et l'accès est accordé.
Ce guide décrit toutes les étapes nécessaires.
Remarque : cet article part du principe que votre organisation dispose d'un compte XFA et que vous en êtes administrateur. Si vous n'avez pas encore de compte, vous pouvez en créer un sur https://dashboard.xfa.tech/signup.
Configurer Slack dans votre fournisseur d'identité
Utilisez nos guides par fournisseur d'identité pour savoir comment créer une application avec les paramètres indiqués.
Entity ID: https://slack.com
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
L'ACS URL ou Redirect URL est différente de la configuration Slack standard
Google Workspace : adapter l'application SAML Slack intégrée
Si votre fournisseur d'identité est Google Workspace, nous vous conseillons d'adapter l'application SAML Slack intégrée dans Google Admin plutôt que de créer une nouvelle Custom SAML app. L'application intégrée contient déjà la correspondance des attributs SAML (first_name, last_name, User.Email) dont Slack a besoin. Une Custom SAML app ne l'a pas et produit l'erreur The SAML Response is missing a required attribute lorsque vous testez la connexion dans Slack.
- Ouvrez admin.google.com/ac/apps/unified et ouvrez l'application Slack existante dans la liste.
- Sous Service Provider Details, changez uniquement l'ACS URL en
https://device-api.xfa.tech/saml2/consume. Laissez l'Entity ID surhttps://slack.com. - Laissez la correspondance des attributs SAML inchangée. Slack s'appuie sur la correspondance par défaut indiquée ci-dessous.
Si Slack renvoie cette erreur lors du test de la configuration, votre IdP n'envoie pas les attributs utilisateur attendus par Slack. Dans Google Workspace, ouvrez votre application SAML et vérifiez que la correspondance des attributs SAML est bien la suivante :
| Attribut de Google Directory | Attribut dans l'application |
|---|---|
| Basic Information → First name | first_name |
| Basic Information → Last name | last_name |
| Basic Information → Primary email | User.Email (obligatoire) |

Cette correspondance est configurée automatiquement lorsque vous adaptez dans Google Admin l'application SAML Slack intégrée au lieu de créer une Custom SAML app.
Créer une application dans XFA
Vous trouverez ici un guide sur la création d'une application dans XFA.
URL du service consommateur d'assertion : https://<your-slack-domain>.slack.com/sso/saml
URL SSO : (fournie par le fournisseur d'identité)
ID d'entité : (fourni par le fournisseur d'identité)
Certificat : (fourni par le fournisseur d'identité)
Configurer Slack avec XFA
1. Connectez-vous au portail d'administration de votre workspace Slack
Cliquez sur (votre workspace) > Tools & Settings > Workspace settings.
Vérifiez que vous êtes dans le bon workspace et que vous avez les droits nécessaires pour configurer le SSO.
2. Allez dans Settings & Permissions > Authentication > SAML Authentication > Configure
3. Passez en mode 'Test'
À côté de "Configure SAML Authentication", cliquez sur le commutateur "Configure" pour activer le mode test. Vous pouvez ainsi tester la configuration avant de l'activer.
4. Configurez les paramètres SAML
Choisissez bien 'SAML Authentication'
Utilisez les paramètres suivants pour configurer Slack avec XFA.
SAML 2.0 Endpoint (HTTP) : (SSO URL de l'application XFA)
Identity Provider Issuer : (Issuer de l'application XFA)
Public certificate : (Certificate de l'application XFA)\
Paramètres avancés :
Sign AuthnRequest: false
Responses Signed: false
Assertions Signed: true
Cochez uniquement 'Assertions Signed' et pas 'Responses Signed'
5. Testez la configuration
Cliquez sur Test Configuration pour tester la configuration. Vous devriez être redirigé vers votre fournisseur d'identité pour vous connecter, après quoi XFA vérifie la sécurité de votre appareil avant votre retour vers Slack.
6. Désactivez le mode test
Une fois le test réussi, désactivez le mode test en cliquant à nouveau sur le commutateur "Configure". Cela active la configuration, et il sera désormais demandé à vos utilisateurs de faire vérifier la sécurité de leur appareil par XFA, en plus de leur identité, avant de pouvoir se connecter à Slack.
7. Configurez l'expérience d'intégration
Vous pouvez commencer par rendre la connexion SSO facultative en choisissant "It's optional" sous "Authentication for your workspace must be used by:". Vous testez ainsi la configuration avec quelques utilisateurs avant de l'imposer à tout le monde. Lorsque vous êtes sûr que tout fonctionne comme prévu, passez à "All workspace members, except guest accounts".
Vous pouvez aussi configurer un "Custom Label" sous "Customize" pour indiquer clairement à vos utilisateurs qu'ils doivent faire vérifier la sécurité de leur appareil par XFA avant de pouvoir se connecter. Nous conseillons "(your SSO + XFA)" comme custom label.
8. Activez la configuration
Cliquez sur "Save Configuration" pour enregistrer la configuration. Il sera désormais demandé à vos utilisateurs de faire vérifier la sécurité de leur appareil par XFA, en plus de leur identité, avant de pouvoir se connecter à Slack.
Vous pouvez également configurer une "Session Duration" sous Settings & Permissions > Authentication pour déterminer à quelle fréquence vos utilisateurs doivent faire vérifier la sécurité de leur appareil par XFA. Notez que pour imposer une durée de session sur les appareils mobiles, le plan Enterprise ou Enterprise Grid est actuellement nécessaire.
Pour les utilisateurs sur le plan Business+, la durée de session ne s'applique qu'aux appareils de bureau (web et application de bureau). Nous conseillons pour l'instant de rappeler régulièrement à vos utilisateurs de faire vérifier la sécurité de leur appareil mobile par XFA, ou de déconnecter régulièrement tous les utilisateurs via 'Force logout' dans le panneau d'administration pour imposer la durée de session.