Configurer XFA comme facteur d'authentification dans OneLogin
Configurez XFA dans OneLogin comme facteur d'authentification pour ajouter la vérification d'appareil à la connexion. OneLogin authentifie l'utilisateur, XFA compare l'appareil à la politique configurée, et l'accès se poursuit lorsque la décision sur l'appareil l'autorise. Utilisez cette page pour vérifier les réglages nécessaires et tester le parcours d'authentification avant le déploiement.
Remarque : ce guide part du principe que votre organisation dispose d'un compte XFA et que vous en êtes administrateur, aussi bien dans XFA que dans OneLogin. Si vous n'avez pas encore de compte XFA, vous pouvez en créer un sur https://dashboard.xfa.tech/signup.
Créer une intégration dans le tableau de bord XFA
Connectez-vous au tableau de bord XFA, allez sur la page Enforcement, cliquez sur Nouveau et choisissez Onelogin comme type d'intégration. Vous recevez alors les informations suivantes :
Client IDClient Secret- (et la possibilité de télécharger l'icône XFA, dont vous aurez besoin plus tard)
Gardez ces informations sous la main, vous en aurez besoin à l'étape suivante.
Créer un facteur d'authentification dans OneLogin
Vous devez demander à votre interlocuteur OneLogin ou au support OneLogin d'activer la fonction BYO MFA sur votre tenant OneLogin.
Pour utiliser XFA comme facteur d'authentification, un nom d'utilisateur doit figurer dans le profil de l'utilisateur. S'il manque, l'utilisateur ne pourra pas enregistrer XFA comme facteur d'authentification.
Remarque : les données des utilisateurs sont fortement mises en cache, un nom d'utilisateur modifié peut donc mettre un certain temps à se propager.
1. Créer un IdP de confiance à utiliser comme facteur d'authentification
Dans le portail d'administration de OneLogin (connectez-vous à OneLogin et cliquez sur Administration en haut à droite), allez dans Authentication > Trusted IdPs et cliquez sur New Trust.
Donnez le nom 'XFA' au nouvel IdP de confiance et configurez ce qui suit sous Settings (les réglages qui ne figurent pas ici peuvent être ignorés ou laissés vides) :
- Enable Trusted IdP:
True - Show in Login Panel:
False - Issuer:
https://xfa.tech - Email Domains : (laisser vide)
- Sign users into OneLogin:
True - Sign users into additional applications:
False - Send Subject Name ID or Login Hint in Auth Request:
True - User Attribute Value : (laisser vide)
- User Attribute Mapping:
Username - Allowed Redirect URIs : (laisser vide)
- Authentication Endpoint:
https://device-api.xfa.tech/oauth2/authorize - Token Endpoint Auth. Method:
POST - Token Endpoint:
https://device-api.xfa.tech/oauth2/token - User Information Endpoint:
https://device-api.xfa.tech/oauth2/userinfo - Scopes:
openid profile email - Client ID : (le
Client IDrécupéré dans le tableau de bord XFA) - Client Secret : (le
Client Secretrécupéré dans le tableau de bord XFA)
Cliquez sur Save pour créer l'IdP de confiance.
2. Créer un nouveau facteur d'authentification
Dans le portail d'administration de OneLogin, allez dans Security > Authentication Factors, cliquez sur New Auth Factor et choisissez le type 'Trusted IdP as a Factor'.
Ajoutez l'icône XFA (téléchargeable depuis le tableau de bord XFA), mettez User description sur 'XFA' et sélectionnez l'IdP de confiance créé à l'étape précédente. Cliquez sur Save pour créer le nouveau facteur d'authentification.
3. Ouvrir le facteur d'authentification à tous les utilisateurs
Dans le portail d'administration de OneLogin, allez dans Security > Policies et choisissez la politique que vous voulez modifier, ou créez-en une nouvelle pour rendre XFA disponible progressivement.
À cette étape, nous rendons XFA seulement disponible en option, nous vous conseillons donc de modifier toutes les politiques (y compris la politique par défaut) pour y inclure le facteur d'authentification XFA.
Pour ajouter XFA à une politique, allez dans 'MFA' et cochez la case 'XFA' sous One-time Passwords. Tous les utilisateurs concernés par cette politique pourront désormais enregistrer XFA comme facteur d'authentification.
Étapes suivantes
Tous les utilisateurs configurés à l'étape précédente peuvent maintenant enregistrer XFA comme facteur d'authentification, pour qu'il soit utilisé lors de la connexion à une application reliée à OneLogin.
L'utilisateur enregistre XFA comme facteur d'authentification via Profile > Security Factors > Add Factor dans le portail OneLogin.
Pour imposer XFA à tous les utilisateurs, procédez comme suit :
Retirer les autres méthodes MFA de la politique
Vous pouvez créer une nouvelle politique vers laquelle migrer tous les utilisateurs, ou modifier les politiques existantes pour en retirer toutes les autres méthodes MFA. Vous imposez ainsi XFA à tous les utilisateurs.
Pour retirer les autres méthodes MFA d'une politique, allez dans 'MFA' au sein des réglages de la politique et décochez toutes les autres méthodes MFA, sauf XFA. Vous imposez ainsi XFA à tous les utilisateurs concernés par cette politique.
Est-ce que je perds ma vérification d'identité par 2FA ?
Comme XFA remplace complètement les autres méthodes d'authentification, nous proposons le 'silent MFA'. Il vous permet de confirmer votre identité via des appareils connus auxquels vous avez explicitement fait confiance dans XFA. Votre appareil sert ainsi de second facteur. Consultez notre documentation sur le silent MFA pour en savoir plus.
Appliquer la politique à tous les utilisateurs
Pour appliquer à tous les utilisateurs une politique qui impose XFA, allez dans Users dans le portail d'administration de OneLogin. Ouvrez les utilisateurs un par un et réglez 'User Security Policy' sous Authentication sur la politique voulue, ou utilisez les groupes via Users > Groups pour appliquer la politique à plusieurs utilisateurs en une fois.
Retirer les autres options MFA chez les utilisateurs
Pour vous assurer manuellement que tous les utilisateurs utilisent XFA comme facteur d'authentification, allez dans Users dans le portail d'administration de OneLogin, ouvrez chaque utilisateur séparément et retirez sous Authentication > Multi-factor methods toutes les autres options MFA sauf XFA.