Aller au contenu principal

Configurer XFA comme facteur d'authentification dans Ping Identity

Configurez XFA dans Ping Identity comme facteur d'authentification pour ajouter la vérification d'appareil à la connexion. Ping Identity authentifie l'utilisateur, XFA compare l'appareil à la politique configurée, et l'accès se poursuit lorsque la décision sur l'appareil l'autorise. Utilisez cette page pour vérifier les réglages nécessaires et tester le parcours d'authentification avant le déploiement.

Remarque : ce guide part du principe que votre organisation dispose d'un compte XFA et que vous en êtes administrateur, aussi bien dans XFA que dans Ping Identity. Si vous n'avez pas encore de compte XFA, vous pouvez en créer un sur https://dashboard.xfa.tech/signup.

Créer une intégration dans le tableau de bord XFA

Connectez-vous au tableau de bord XFA, allez sur la page Enforcement, cliquez sur Nouveau et choisissez PingIdentity comme type d'intégration. Cette page affiche plusieurs valeurs dont vous aurez besoin aux étapes suivantes. Elle contient aussi le champ Callback URL, que vous remplirez à l'étape suivante avec une valeur venant du portail d'administration de Ping Identity.

Laissez cette page ouverte pendant l'étape suivante.

Créer dans Ping Identity un IdP externe à utiliser comme facteur d'authentification

1. Créer un IdP externe

Dans le portail d'administration de Ping Identity (connectez-vous à Ping Identity et cliquez sur Administrators dans le menu de gauche), allez dans Integrations > External IdPs et cliquez sur + Add Provider.

Choisissez OpenID Connect comme type pour le nouvel IdP externe. Vous le trouverez dans la section Custom.

Saisissez 'XFA' comme nom, et une description si vous le souhaitez. En cliquant sur le logo affiché sur la page, vous pouvez téléverser un autre logo. Vous téléchargez le logo XFA depuis le tableau de bord XFA, sur la page que vous avez laissée ouverte à l'étape précédente.

Cliquez sur Continue

2. Configurer l'IdP externe

Renseignez les informations suivantes, à reprendre du tableau de bord XFA :

Connection Details

  • Client ID
  • Client Secret
  • Recopiez la Callback URL sur la page du tableau de bord XFA.

Discovery Details

  • Laissez Discovery Document URI vide
  • Authorization Endpoint
  • Token Endpoint
  • JWKS URI
  • Issuer
  • User Information Endpoint
  • Requested Scopes
  • Réglez Token Endpoint Authentication Method sur Client Secret Post

Cliquez sur Save and Continue pour créer l'IdP externe.

Laissez les valeurs inchangées sur la page Map Attributes et cliquez sur Save and Finish.

3. Créer un nouveau facteur d'authentification

Dans le portail d'administration de Ping Identity, allez dans Authentication > Authentication et cliquez sur + Add Policy.

Donnez un nom à la politique, par exemple 'XFA'.

Choisissez ensuite Login comme premier facteur et laissez les réglages tels quels (ou adaptez-les à votre convenance).

  • Cliquez sur Add Step et choisissez External Identity Provider comme second facteur.
  • Sous External Identity Provider, choisissez dans la liste déroulante celui que vous venez de créer à l'étape précédente.
  • Cochez Pass user context to provider
  • Cliquez sur Save

Appliquer la politique aux applications

Dans le portail Ping Identity, allez dans Applications > Applications et choisissez l'application pour laquelle vous voulez imposer XFA.

Ouvrez Policies et cochez la politique que vous venez de créer à l'étape précédente.

Désormais, lors de la connexion à cette application, il vous sera demandé de faire vérifier votre appareil par XFA, après vous être connecté normalement.

remarque

Est-ce que je perds ma vérification d'identité par 2FA ?
Dans Ping Identity, vous pouvez avoir plus d'un facteur supplémentaire, vous pouvez donc aussi conserver une vérification d'identité par 2FA. L'expérience la plus fluide passe toutefois par XFA : nous proposons le 'silent MFA', qui vous permet de confirmer votre identité via des appareils connus auxquels vous avez explicitement fait confiance dans XFA. Votre appareil sert ainsi de second facteur. Consultez notre documentation sur le silent MFA pour en savoir plus.

Paramètres avancés

Pour des réglages plus avancés, comme limiter le facteur à certains utilisateurs ou n'afficher XFA que dans certains cas, reportez-vous à la documentation de Ping Identity.