HubSpot beveiligen
Beveilig HubSpot met XFA door toestelverificatie in de SAML SSO-flow te plaatsen. Gebruikers authenticeren zich via je identity provider, XFA toetst het toestel aan je beleid, en de toegang tot HubSpot gaat alleen door als de beslissing over het toestel dat toelaat. Gebruik deze pagina om de SAML-waarden te controleren en de flow te testen voor je uitrolt.
Om HubSpot met XFA in te stellen heb je voor je HubSpot-product een Professional- of Enterprise-licentie nodig die Single Sign On bevat. Meer over de verschillende licenties lees je hier.
HubSpot heeft een SSO-functie die SAMLv2 gebruikt. Door XFA tussen HubSpot en je identity provider te plaatsen, wordt bij elke aanmeldpoging de beveiliging van het toestel gecontroleerd voordat toegang wordt verleend.
Wanneer een gebruiker zich aanmeldt bij HubSpot, gebeurt het volgende:
- HubSpot → XFA → je IdP: HubSpot stuurt de gebruiker door naar XFA, dat meteen doorstuurt naar je identity provider (bijvoorbeeld Google Workspace) om te authenticeren. De Entity ID die in je identity provider staat, is die van HubSpot. Die geeft aan waarvoor de gebruiker zich authenticeert.
- Je IdP → XFA: na de authenticatie stuurt de identity provider de gebruiker terug naar de ACS URL, die naar XFA wijst in plaats van rechtstreeks naar HubSpot.
- XFA verifieert het toestel: XFA toetst de beveiligingsstatus van het toestel aan je beleid.
- XFA → HubSpot: komt het toestel door de controle, dan stuurt XFA de authenticatie door naar HubSpot via de echte ACS URL van de applicatie, en wordt toegang verleend.
Deze gids beschrijft alle stappen die daarvoor nodig zijn.
Let op: dit artikel gaat ervan uit dat je organisatie een XFA-account heeft en dat jij daar beheerder van bent. Heb je nog geen account, maak er dan een aan op https://dashboard.xfa.tech/signup.
HubSpot instellen in je identity provider
Gebruik onze gidsen per identity provider om te leren hoe je een applicatie aanmaakt met de opgegeven instellingen.
Bij de meeste identity providers bestaat er een kant-en-klaar sjabloon voor HubSpot dat je kunt gebruiken. Zorg dat je de volgende instellingen aanhoudt:
Entity ID:
https://api.hubspot.com/login-api/v1/saml/login?portalId=<HUBSPOT_ID>
(zie de stap 'HubSpot instellen met XFA' voor de exacte waarde)
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
De ACS URL of Redirect URL is een andere dan bij de standaardconfiguratie van HubSpot
Een applicatie aanmaken in XFA
Een gids over het aanmaken van een applicatie in XFA vind je hier.
Assertion Consumer Service URL: https://api.hubspot.com/login-api/v1/saml/acs?portalId=<HUBSPOT_ID> (zie de stap 'HubSpot instellen met XFA' voor de exacte waarde)
SSO URL: (aangeleverd door de identity provider)
Entity ID: (aangeleverd door de identity provider)
Certificaat: (aangeleverd door de identity provider)
HubSpot instellen met XFA
1. Meld je aan bij HubSpot
Ga naar je HubSpot-account en meld je aan met je beheerdersaccount.
2. Ga naar Settings > Security > Settings & Activity > Set up single sign-on (SSO)
Veel van de instellingen die je in de vorige stappen nodig hebt of moet corrigeren, vind je hier. Gebruik de volgende instellingen om HubSpot met XFA in te stellen:
Identity Provider Identifier or Issuer URL: (uit de XFA-applicatie in de vorige stap)
Identity Provider single sign-on URL: (uit de XFA-applicatie in de vorige stap)
X.509 Certificate: (uit de XFA-applicatie in de vorige stap)\
3. Controleer de configuratie
Klik op Verify om de configuratie te testen. Er hoort een venster te verschijnen dat je doorstuurt naar je identity provider om aan te melden, waarna XFA de beveiliging van je toestel controleert voordat je terugkeert naar HubSpot. Is alles goed ingesteld, dan toont HubSpot een bevestiging.
4. SSO en XFA verplichten voor alle gebruikers
Je kunt daarna de optie Require SSO for all users aanzetten om SSO af te dwingen en te zorgen dat alleen veilige toestellen bij HubSpot kunnen. Kies je die optie nog niet, dan werkt SSO nog steeds, maar kunnen gebruikers zich ook met hun HubSpot-inloggegevens aanmelden.
Naast hun identiteit moeten je gebruikers voortaan ook hun toestel door XFA laten controleren voordat ze zich bij HubSpot kunnen aanmelden.