Ga naar hoofdinhoud

Atlassian-producten beveiligen (Jira, Confluence, Bitbucket)

Beveilig Atlassian-producten met XFA door toestelverificatie in de SAML SSO-flow voor Jira, Confluence en Bitbucket te plaatsen. XFA controleert het toestel tijdens het aanmelden en stuurt de authenticatie alleen door naar Atlassian wanneer je beleid toegang toestaat. Gebruik deze pagina om de SAML-waarden te controleren en de flow te testen voor je uitrolt.

Licentievereisten

Voor deze gids heb je een Atlassian Access-licentie nodig om SAML SSO te kunnen instellen.

Atlassian heeft een SAML SSO-functie die SAMLv2 gebruikt. Door XFA tussen Atlassian en je identity provider te plaatsen, wordt bij elke aanmeldpoging de beveiliging van het toestel gecontroleerd voordat toegang wordt verleend.

Wanneer een gebruiker zich aanmeldt bij Atlassian, gebeurt het volgende:

  1. Atlassian → XFA → je IdP: Atlassian stuurt de gebruiker door naar XFA, dat meteen doorstuurt naar je identity provider (bijvoorbeeld Google Workspace) om te authenticeren. De Entity ID die in je identity provider staat, is die van Atlassian. Die geeft aan waarvoor de gebruiker zich authenticeert.
  2. Je IdP → XFA: na de authenticatie stuurt de identity provider de gebruiker terug naar de ACS URL, die naar XFA wijst in plaats van rechtstreeks naar Atlassian.
  3. XFA verifieert het toestel: XFA toetst de beveiligingsstatus van het toestel aan je beleid.
  4. XFA → Atlassian: komt het toestel door de controle, dan stuurt XFA de authenticatie door naar Atlassian via de echte ACS URL van de applicatie, en wordt toegang verleend.

Deze gids beschrijft alle stappen die daarvoor nodig zijn.

Let op: dit artikel gaat ervan uit dat je organisatie een XFA-account heeft en dat jij daar beheerder van bent. Heb je nog geen account, maak er dan een aan op https://dashboard.xfa.tech/signup.

Atlassian instellen in je identity provider

Gebruik onze gidsen per identity provider om te leren hoe je een applicatie aanmaakt met de opgegeven instellingen.

Instellingen voor de SAML-applicatie in je identity provider

Entity ID: https://auth.atlassian.com/saml/<...> (provided by Atlassian)
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

waarschuwing
  • De Entity ID is uniek voor je organisatie en staat in de instellingen van Atlassian Access. Mogelijk moet je na het aanzetten van SAML SSO in Atlassian naar deze stap terugkeren.
  • De ACS URL of Redirect URL is een andere dan bij de standaardconfiguratie van Atlassian

Een applicatie aanmaken in XFA

Een gids over het aanmaken van een applicatie in XFA vind je hier.

Instellingen die je in XFA gebruikt

Assertion Consumer Service URL: https://auth.atlassian.com/login/callback?connection=saml-<...> (provided by Atlassian)
SSO URL: (aangeleverd door de identity provider)
Entity ID: (aangeleverd door de identity provider)
Certificaat: (aangeleverd door de identity provider)

waarschuwing
  • De Assertion Consumer Service URL is uniek voor je organisatie en staat in de instellingen van Atlassian Access. Mogelijk moet je na het aanzetten van SAML SSO in Atlassian naar deze stap terugkeren.

Je Atlassian-organisatie instellen om XFA te gebruiken

1. Meld je aan op admin.atlassian.com en ga naar het tabblad "Security"

2. Klik op "Identity providers" en kies "Other Provider"

3. Geef de identity provider een naam

We raden XFA + Google/Microsoft aan

4. Ga verder naar "Set up SAML single sign-on"

Gebruik de volgende instellingen om je Atlassian-organisatie met XFA in te stellen.

Instellingen die je in Atlassian gebruikt

Identity provider Entity ID: (uit de XFA-applicatie)
Identity provider SSO URL: (uit de XFA-applicatie)
Public x509 certificate: (uit de XFA-applicatie)

5. Neem de instellingen uit Atlassian over

  • Kopieer de Service provider entity URL naar de instellingen van je identity provider (zie het onderdeel Atlassian instellen in je identity provider hierboven).
  • Kopieer de Service provider assertion consumer service URL naar de instellingen van je identity provider (zie het onderdeel Een applicatie aanmaken in XFA hierboven).

Je kunt gebruikers automatisch aan je identity provider koppelen door de domeinen van je organisatie aan die provider te koppelen. Zo wordt elke gebruiker met een e-mailadres van dat domein gevraagd zijn identiteit bij je identity provider te bevestigen.

Dit is verplicht als je SSO voor alle gebruikers wilt verplichten.

Let op: bij het toevoegen van een nieuw domein word je gevraagd om "Verify your company domain" door een TXT-record aan je DNS-instellingen toe te voegen. Zo controleert Atlassian of jij de eigenaar van het domein bent.

Let op: je moet alle accounts van dat domein claimen voordat je het domein aan de identity provider kunt koppelen.

Begin met het onboarden van gebruikers

Om SSO en XFA (optioneel) te gebruiken, moeten gebruikers in de identity provider staan en moet hun e-mailadres aan die provider gekoppeld zijn. Dat doe je door de domeinen van je organisatie aan de identity provider te koppelen (zie het onderdeel Koppel domeinen aan de identity provider hierboven) of door gebruikers handmatig toe te voegen.

Wil je dit verplichten, pas dan de identity provider aan via _Security > Authentication Policies > (je identity provider) > Edit en zet Enforce single sign-on aan. Bevestig met de knop Update.

Gebruikers kunnen zich nu met SSO bij Atlassian aanmelden, en XFA controleert de beveiligingsstatus van het toestel, zodat elk toestel waarmee Atlassian wordt geopend veilig is.