Ga naar hoofdinhoud

XFA instellen als authenticator in Okta

Stel XFA in Okta in als authenticator om toestelverificatie toe te voegen aan het aanmelden. Okta authenticeert de gebruiker, XFA toetst het toestel aan het ingestelde beleid, en de toegang gaat door wanneer de beslissing over het toestel dat toelaat. Gebruik deze pagina om de nodige instellingen te controleren en de flow te testen voor je uitrolt.

Let op: deze gids gaat ervan uit dat je organisatie een XFA-account heeft en dat jij daar beheerder van bent, zowel in XFA als in Okta. Heb je nog geen account, maak er dan een aan op https://dashboard.xfa.tech/signup.

Om te zorgen dat elk toestel in je organisatie veilig is, kun je XFA in Okta instellen zodat elk toestel gecontroleerd wordt bij het aanmelden bij alle applicaties die aan Okta gekoppeld zijn. Deze gids loopt met je door de stappen om XFA als authenticator in te stellen en het gebruik ervan af te dwingen.

Maak een integratie aan in het XFA-dashboard

Meld je aan bij het XFA-dashboard, ga naar de pagina Enforcement, klik op New en kies Okta als type integratie. Je krijgt dan de volgende gegevens:

  • Issuer URI
  • Single Sign-On URL
  • een certificaat dat je downloadt via Download Certificate.

Houd die gegevens bij de hand, je hebt ze nodig in de volgende stap.

Let op: de overige gegevens vul je in nadat je de identity provider in Okta hebt aangemaakt. Laat dit tabblad voorlopig openstaan.

Maak in Okta een vertrouwde identity provider aan om als authenticator te gebruiken

Ga in Okta naar Security > Identity Providers en klik op Add Identity Provider.

Kies de optie SAML 2.0 IdP, klik op Next en vul het volgende in:

  • Name: XFA
  • IdP Usage: Factor only (zet 'Account matching with Persistent Name ID' niet aan)
  • IdP Issuer URI: (de Issuer URI uit de vorige stap)
  • IdP Single Sign-On URL: (de Single Sign-On URL uit de vorige stap)
  • IdP Signature Certificate: (upload het certificaat dat je in de vorige stap hebt gedownload)
  • Request Binding: HTTP-POST
  • Request Signature: (uit)
  • Response Signature Algorithm: SHA-256
  • Destination: (laat leeg)
  • Okta Assertion Consumer Service URL: Trust-specific
  • Max Clock Skew: (laat op de standaardinstelling staan)

Klik op Finish om de identity provider aan te maken.

Je krijgt informatie over de aangemaakte identity provider. Kopieer de volgende waarden voor de volgende stap:

  • Assertion Consumer Service URL
  • Audience URI

Rond de integratie af in het XFA-dashboard

Ga terug naar het XFA-dashboard en vul de overige gegevens voor de Okta-integratie in:

  • Assertion Consumer Service URL: (de Assertion Consumer Service URL uit de vorige stap)
  • Audience URI: (de Audience URI uit de vorige stap)

Klik op Next om de integratie op te slaan en pas het beleid aan waar je dat wilt.

Voeg de vertrouwde XFA-identity provider toe als authenticator in Okta

Ga naar Security > Authenticator en klik op Add Authenticator om de vertrouwde identity provider met 'factor only' beschikbaar te maken als authenticator.

Kies de optie IdP Authenticator en selecteer de identity provider die je in de vorige stappen hebt aangemaakt, op naam (bijvoorbeeld XFA).

Volgende stappen

XFA optioneel beschikbaar maken voor gebruikers

Als eerste stap kun je de authenticator optioneel beschikbaar maken. Gebruikers kunnen XFA dan zelf kiezen als MFA-authenticator bij het aanmelden bij applicaties die aan Okta gekoppeld zijn. Handig om XFA uit te proberen voordat je het voor iedereen verplicht.

Ga naar Security > Authenticators > Enrollment en kies het beleid dat geldt voor de gebruikers die je wilt bereiken (of maak er een aan) om te controleren of de authenticator beschikbaar is. De XFA-authenticator hoort in de lijst te staan en mag niet als 'disabled' gemarkeerd zijn.

notitie

Verlies ik dan mijn identiteitscontrole met 2FA?
Omdat XFA de andere authenticatiemethodes volledig vervangt, bieden we 'silent MFA'. Daarmee bevestig je je identiteit via bekende toestellen die je in XFA uitdrukkelijk hebt vertrouwd. Zo werkt je toestel als tweede factor. Lees onze documentatie over silent MFA voor meer informatie.

XFA verplichten voor gebruikers of applicaties

Onder Security > Authentication policies maak je een nieuw beleid aan of pas je een bestaand beleid aan om het gebruik van XFA af te dwingen voor bepaalde gebruikers, toestellen of applicaties. Zo weet je zeker dat elk betrokken toestel door XFA gecontroleerd wordt voordat het bij een applicatie achter Okta kan.

  1. Zorg dat er twee factoren vereist zijn: open een beleid en stel onder Rules in de regel voor de betrokken gebruiker of het betrokken toestel 'User must authenticate with' in op Any 2 factor types, zodat zowel een wachtwoord als XFA mogelijk zijn

  2. Wil je XFA als tweede factor afdwingen (waarbij XFA zowel de identiteits- als de toestelcontrole voor zijn rekening neemt), stel dan in de regel eisen aan de bezitsfactor die alle andere methodes uitsluiten, of beperk de beschikbare authenticators voor de gebruiker onder Security > Authenticators > Enrollment.