Ga naar hoofdinhoud

XFA instellen in Microsoft Entra ID met een External Authentication Method (EAM)

Stel XFA in Microsoft Entra ID in als External Authentication Method om toestelverificatie toe te voegen aan het aanmelden. Entra ID authenticeert de gebruiker, XFA toetst het toestel aan je beleid, en de toegang gaat door wanneer de beslissing over het toestel dat toelaat. Gebruik deze pagina om de nodige instellingen te controleren en de flow te testen voor je uitrolt.

Licentievereisten

Voor External Authentication Methods heb je voor al je gebruikers een Entra P1- of P2-licentie nodig (los verkrijgbaar of inbegrepen vanaf Microsoft 365 Business Premium).

Let op: deze gids gaat ervan uit dat je organisatie een XFA-account heeft, dat jij daar beheerder van bent in XFA, en dat je in Entra ID de rol privileged role administrator hebt. Heb je nog geen account, maak er dan een aan op https://dashboard.xfa.tech/signup.

Om te zorgen dat elk toestel in je organisatie veilig is, kun je XFA in Entra ID instellen zodat elk toestel gecontroleerd wordt bij het aanmelden bij alle applicaties die aan Entra ID gekoppeld zijn. Deze gids loopt met je door de stappen om XFA als External Authentication Method (EAM) in te stellen en het gebruik ervan af te dwingen.

Maak een integratie aan in het XFA-dashboard

Meld je aan bij het XFA-dashboard, ga naar de pagina Enforcement, klik op New en kies Microsoft als type integratie. Je krijgt dan de volgende gegevens:

  • Client ID
  • Discovery URL
  • App ID

Houd die gegevens bij de hand, je hebt ze nodig in de volgende stap.

Maak een External Authentication Method aan in Entra ID

Ga in Entra ID naar Security > Authentication Methods en klik op Add external method (Preview).

Noem de methode 'XFA' en vul de Client ID, Discovery URL en App ID in die je in de vorige stap uit het XFA-dashboard hebt gehaald. Klik daarna op Request permissions om XFA de nodige rechten te geven.

Je kunt de externe authenticatiemethode nu voor alle gebruikers in je organisatie aanzetten, zodat die als MFA-optie beschikbaar is, voordat je hem opslaat.

Volgende stappen

Alle gebruikers die je in de vorige stap hebt ingesteld, kunnen XFA nu gebruiken om de MFA af te ronden bij het aanmelden bij een applicatie achter Entra ID. Wil je dat XFA altijd gebruikt wordt, dan heb je de volgende mogelijkheden:

Andere authenticatiemethodes verwijderen

Je kunt de andere authenticatiemethodes (zowel de nieuwe als de oude) stap voor stap uitzetten voor bepaalde gebruikersgroepen, zodat XFA de enige beschikbare methode wordt en de toestelcontrole wordt afgedwongen.

Dat doe je in Entra ID onder Security > Authentication Methods.

notitie

Verlies ik dan mijn identiteitscontrole met 2FA?
Omdat XFA de andere authenticatiemethodes volledig vervangt, bieden we 'silent MFA'. Daarmee bevestig je je identiteit via bekende toestellen die je in XFA uitdrukkelijk hebt vertrouwd. Zo werkt je toestel als tweede factor. Lees onze documentatie over silent MFA voor meer informatie.

Instellingen in Entra ID die je XFA-uitrol kunnen hinderen
  1. Standaard aanmeldmethode ingesteld in Entra ID

In Entra ID kan elke gebruiker een standaard aanmeldmethode hebben, in te stellen via Users > (gebruiker) > Manage > Authentication Methods. Standaard is dat de eerste methode die de gebruiker registreert. Zet je een methode uit per groep, controleer dan of de standaardmethode niet een methode is die voor die groep is uitgeschakeld.

  1. System-preferred multifactor authentication

In Entra ID stel je die voorkeursmethode in onder Authentication Methods > Settings. Die kan de standaardmethode overschrijven die op "No default" stond, dus zet deze instelling uit. Bij een geleidelijke uitrol zet je hem uit voor de groepen waarvoor je XFA wilt afdwingen.

  1. Registration Campaign

In Entra ID kun je onder Authentication Methods > Registration campaign een "Registration campaign" instellen om gebruikers op weg te helpen met MFA. Dat werkt niet samen met External Authentication Methods. Zet die functie het best uit, of sluit de groepen uit waarvoor je XFA wilt afdwingen.

  1. Authentication Strengths

Je kunt een conditional access policy aanmaken (of een door Microsoft beheerde gebruiken) die authentication strengths afdwingt (Authentication Methods > Authentication Strengths). Dat werkt echter niet samen met External Authentication Methods. Zet die functie het best uit, of sluit de groepen uit waarvoor je XFA wilt afdwingen.

Conditional Access Policies gebruiken

Met Conditional Access dwing je een bepaalde MFA-methode af op basis van voorwaarden. Je kunt een policy aanmaken die de beschikbare authenticatiemethodes voor bepaalde gebruikersgroepen, applicaties of toestelplatformen beperkt tot XFA.

De Conditional Access Policies vind je in Entra ID onder Security > Conditional Access Policies.

Problemen oplossen

Loop je vast met je EAM-integratie? Bekijk onze beknopte gids voor het oplossen van EAM-problemen voor oplossingen bij veelvoorkomende problemen, waaronder:

  • Wijzigingen aan de UPN en aanmeldproblemen
  • Meerdere actieve Microsoft-sessies
  • Authenticatie die mislukt zonder duidelijke foutmelding