Configurer XFA comme authenticator dans Okta
Configurez XFA dans Okta comme authenticator pour ajouter la vérification d'appareil à la connexion. Okta authentifie l'utilisateur, XFA compare l'appareil à la politique configurée, et l'accès se poursuit lorsque la décision sur l'appareil l'autorise. Utilisez cette page pour vérifier les réglages nécessaires et tester le parcours d'authentification avant le déploiement.
Remarque : ce guide part du principe que votre organisation dispose d'un compte XFA et que vous en êtes administrateur, aussi bien dans XFA que dans Okta. Si vous n'avez pas encore de compte, vous pouvez en créer un sur https://dashboard.xfa.tech/signup.
Pour vous assurer que chaque appareil de votre organisation est sécurisé, vous pouvez configurer XFA dans Okta afin que chaque appareil soit vérifié lors de l'authentification auprès de toutes les applications reliées à Okta. Ce guide vous accompagne pas à pas pour configurer XFA comme authenticator et en imposer l'utilisation.
Créer une intégration dans le tableau de bord XFA
Connectez-vous au tableau de bord XFA, allez sur la page Enforcement, cliquez sur Nouveau et choisissez Okta comme type d'intégration. Vous recevez alors les informations suivantes :
Issuer URISingle Sign-On URL- un certificat que vous téléchargez en cliquant sur Download Certificate.
Gardez ces informations sous la main, vous en aurez besoin à l'étape suivante.
Remarque : vous remplirez les informations restantes après avoir créé le fournisseur d'identité dans Okta. Laissez cet onglet ouvert pour l'instant.
Créer dans Okta un IdP de confiance à utiliser comme authenticator
Dans Okta, allez dans Security > Identity Providers et cliquez sur Add Identity Provider.
Choisissez l'option SAML 2.0 IdP, cliquez sur Next et remplissez les champs suivants :
- Name:
XFA - IdP Usage :
Factor only(n'activez pas 'Account matching with Persistent Name ID') - IdP Issuer URI : (l'Issuer URI de l'étape précédente)
- IdP Single Sign-On URL : (la Single Sign-On URL de l'étape précédente)
- IdP Signature Certificate : (téléversez le certificat que vous avez téléchargé à l'étape précédente)
- Request Binding:
HTTP-POST - Request Signature : (désactivé)
- Response Signature Algorithm:
SHA-256 - Destination : (laisser vide)
- Okta Assertion Consumer Service URL:
Trust-specific - Max Clock Skew : (laisser sur le réglage par défaut)
Cliquez sur Finish pour créer l'IdP.
Vous recevez des informations sur le fournisseur d'identité créé. Copiez les valeurs suivantes pour l'étape suivante :
Assertion Consumer Service URLAudience URI
Terminer l'intégration dans le tableau de bord XFA
Retournez dans le tableau de bord XFA et remplissez les informations restantes pour l'intégration Okta :
- Assertion Consumer Service URL : (l'Assertion Consumer Service URL de l'étape précédente)
- Audience URI : (l'Audience URI de l'étape précédente)
Cliquez sur Suivant pour enregistrer l'intégration et ajustez les politiques que vous souhaitez modifier.
Ajouter l'IdP de confiance XFA comme authenticator dans Okta
Pour rendre l'IdP de confiance en 'factor only' disponible comme authenticator, allez dans Security > Authenticator et cliquez sur Add Authenticator.
Choisissez l'option IdP Authenticator et sélectionnez par son nom l'IdP créé aux étapes précédentes (par exemple XFA).
Étapes suivantes
Rendre XFA disponible en option pour les utilisateurs
Dans un premier temps, vous pouvez rendre l'authenticator disponible en option. Les utilisateurs peuvent alors choisir eux-mêmes XFA comme authenticator MFA lorsqu'ils se connectent à des applications reliées à Okta. Pratique pour essayer XFA avant de l'imposer à tout le monde.
Pour vérifier que l'authenticator est bien disponible pour les utilisateurs, allez dans Security > Authenticators > Enrollment et choisissez la politique qui concerne les utilisateurs visés (ou créez-en une). L'authenticator XFA devrait figurer dans la liste des authenticators et ne pas être marqué comme 'disabled'.
Est-ce que je perds ma vérification d'identité par 2FA ?
Comme XFA remplace complètement les autres méthodes d'authentification, nous proposons le 'silent MFA'. Il vous permet de confirmer votre identité via des appareils connus auxquels vous avez explicitement fait confiance dans XFA. Votre appareil sert ainsi de second facteur. Consultez notre documentation sur le silent MFA pour en savoir plus.
Imposer XFA pour des utilisateurs ou des applications
Sous Security > Authentication policies, vous créez une nouvelle politique ou modifiez une politique existante pour imposer l'utilisation de XFA à certains utilisateurs, appareils ou applications. Vous avez ainsi la certitude que chaque appareil concerné est vérifié par XFA avant de pouvoir accéder à une application reliée à Okta.
-
Assurez-vous que deux facteurs sont exigés : ouvrez une politique et, sous Rules, réglez dans la règle qui concerne l'utilisateur ou l'appareil visé le champ 'User must authenticate with' sur
Any 2 factor types, pour que le mot de passe et XFA soient tous les deux possibles -
Pour imposer XFA comme second facteur (XFA prenant alors en charge la vérification de l'identité et celle de l'appareil), définissez dans la règle des exigences sur le facteur de possession qui excluent toutes les autres méthodes, ou limitez les authenticators disponibles pour l'utilisateur sous Security > Authenticators > Enrollment.