Ga naar hoofdinhoud

Slack beveiligen

Beveilig Slack met XFA door toestelverificatie in de SAML SSO-flow te plaatsen. Gebruikers authenticeren zich via je identity provider, XFA toetst het toestel aan je beleid, en de toegang tot Slack gaat alleen door als de beslissing over het toestel dat toelaat. Gebruik deze pagina om de SAML-waarden te controleren en de flow te testen voor je uitrolt.

Licentievereisten

Om Slack met XFA in te stellen heb je een Business+- of Enterprise-licentie nodig, die single sign-on (SSO) op basis van SAML bevat. Meer over de verschillende licenties lees je hier.

De SSO-functie van Slack gebruikt SAMLv2. Door XFA tussen Slack en je identity provider te plaatsen, wordt bij elke aanmeldpoging de beveiliging van het toestel gecontroleerd voordat toegang wordt verleend.

Wanneer een gebruiker zich aanmeldt bij Slack, gebeurt het volgende:

  1. Slack → XFA → je IdP: Slack stuurt de gebruiker door naar XFA, dat meteen doorstuurt naar je identity provider (bijvoorbeeld Google Workspace) om te authenticeren. De Entity ID die in je identity provider staat, is die van Slack. Die geeft aan waarvoor de gebruiker zich authenticeert.
  2. Je IdP → XFA: na de authenticatie stuurt de identity provider de gebruiker terug naar de ACS URL, die naar XFA wijst in plaats van rechtstreeks naar Slack.
  3. XFA verifieert het toestel: XFA toetst de beveiligingsstatus van het toestel aan je beleid.
  4. XFA → Slack: komt het toestel door de controle, dan stuurt XFA de authenticatie door naar Slack via de echte ACS URL van de applicatie, en wordt toegang verleend.

Deze gids beschrijft alle stappen die daarvoor nodig zijn.

Let op: dit artikel gaat ervan uit dat je organisatie een XFA-account heeft en dat jij daar beheerder van bent. Heb je nog geen account, maak er dan een aan op https://dashboard.xfa.tech/signup.

Slack instellen in je identity provider

Gebruik onze gidsen per identity provider om te leren hoe je een applicatie aanmaakt met de opgegeven instellingen.

Instellingen voor de SAML-applicatie in je identity provider

Entity ID: https://slack.com
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

waarschuwing

De ACS URL of Redirect URL is een andere dan bij de standaardconfiguratie van Slack

Google Workspace: pas de ingebouwde Slack SAML-app aan

Is Google Workspace je identity provider, dan raden we aan de ingebouwde Slack SAML-app aan te passen in Google Admin, in plaats van een nieuwe eigen SAML-app aan te maken. De ingebouwde app bevat al de attribuutkoppeling (first_name, last_name, User.Email) die Slack nodig heeft. Een eigen SAML-app heeft die niet en geeft de fout The SAML Response is missing a required attribute wanneer je de verbinding in Slack test.

  1. Open admin.google.com/ac/apps/unified en open de bestaande app Slack uit de lijst.
  2. Wijzig onder Service Provider Details alleen de ACS URL in https://device-api.xfa.tech/saml2/consume. Laat de Entity ID op https://slack.com staan.
  3. Laat de attribuutkoppeling voor SAML ongewijzigd. Slack rekent op de standaardkoppeling die hieronder staat.
Probleem oplossen: "The SAML Response is missing a required attribute"

Geeft Slack deze fout bij het testen van de configuratie, dan stuurt je identity provider niet de gebruikersattributen die Slack verwacht. Open in Google Workspace je SAML-app en controleer of de attribuutkoppeling voor SAML overeenkomt met:

Attribuut uit Google DirectoryAttribuut in de app
Basic Information → First namefirst_name
Basic Information → Last namelast_name
Basic Information → Primary emailUser.Email (verplicht)

Attribuutkoppeling voor SAML voor Slack in Google Workspace

Deze koppeling wordt automatisch ingesteld wanneer je in Google Admin de ingebouwde Slack SAML-app aanpast in plaats van een eigen SAML-app aan te maken.

Een applicatie aanmaken in XFA

Een gids over het aanmaken van een applicatie in XFA vind je hier.

Instellingen die je in XFA gebruikt

Assertion Consumer Service URL: https://<your-slack-domain>.slack.com/sso/saml
SSO URL: (aangeleverd door de identity provider)
Entity ID: (aangeleverd door de identity provider)
Certificaat: (aangeleverd door de identity provider)

Slack instellen met XFA

1. Meld je aan bij het beheerportaal van je Slack-workspace

Klik op (je workspace) > Tools & Settings > Workspace settings.

waarschuwing

Controleer of je in de juiste workspace zit en de nodige rechten hebt om SSO in te stellen.

2. Ga naar Settings & Permissions > Authentication > SAML Authentication > Configure

3. Zet de testmodus aan

Klik naast "Configure SAML Authentication" op de schakelaar "Configure" om de testmodus aan te zetten. Zo kun je de configuratie testen voordat je die activeert.

4. Stel SAML in

waarschuwing

Kies zeker 'SAML Authentication'

Gebruik de volgende instellingen om Slack met XFA in te stellen.

Instellingen die je in Slack gebruikt

SAML 2.0 Endpoint (HTTP): (SSO URL uit de XFA-applicatie)
Identity Provider Issuer: (Issuer uit de XFA-applicatie)
Public certificate: (Certificate uit de XFA-applicatie)\

Geavanceerde instellingen: Sign AuthnRequest: false Responses Signed: false Assertions Signed: true

waarschuwing

Vink alleen 'Assertions Signed' aan en niet 'Responses Signed'

5. Test de configuratie

Klik op Test Configuration om de configuratie te testen. Je hoort doorgestuurd te worden naar je identity provider om aan te melden, waarna XFA de beveiliging van je toestel controleert voordat je terugkeert naar Slack.

6. Zet de testmodus uit

Is de test geslaagd, zet de testmodus dan uit door opnieuw op de schakelaar "Configure" te klikken. Daarmee activeer je de configuratie, en naast hun identiteit moeten je gebruikers voortaan ook hun toestel door XFA laten controleren voordat ze zich bij Slack kunnen aanmelden.

7. Stel de onboarding in

Je kunt beginnen met SSO optioneel te maken door onder "Authentication for your workspace must be used by:" te kiezen voor "It's optional". Zo test je de configuratie met een paar gebruikers voordat je die voor iedereen verplicht. Werkt alles zoals verwacht, schakel dan over naar "All workspace members, except guest accounts".

info

Je kunt onder "Customize" ook een "Custom Label" instellen om je gebruikers duidelijk te maken dat ze de beveiliging van hun toestel door XFA moeten laten controleren voordat ze zich kunnen aanmelden. We raden "(your SSO + XFA)" aan als custom label.

8. Activeer de configuratie

Klik op "Save Configuration" om de configuratie op te slaan. Naast hun identiteit moeten je gebruikers voortaan ook hun toestel door XFA laten controleren voordat ze zich bij Slack kunnen aanmelden.

info

Je kunt onder Settings & Permissions > Authentication ook een "Session Duration" instellen om te bepalen hoe vaak je gebruikers hun toestel door XFA moeten laten controleren. Let op: om een sessieduur op mobiele toestellen af te dwingen is op dit moment het plan Enterprise of Enterprise Grid nodig.

Voor gebruikers op het plan Business+ geldt de sessieduur alleen op desktoptoestellen (web en desktopapp). We raden aan je gebruikers regelmatig te herinneren aan het laten controleren van hun mobiele toestel door XFA, of via het beheerpaneel regelmatig alle gebruikers af te melden met 'Force logout' om de sessieduur af te dwingen.