XFA instellen als authenticatiefactor in OneLogin
Stel XFA in OneLogin in als authenticatiefactor om toestelverificatie toe te voegen aan het aanmelden. OneLogin authenticeert de gebruiker, XFA toetst het toestel aan het ingestelde beleid, en de toegang gaat door wanneer de beslissing over het toestel dat toelaat. Gebruik deze pagina om de nodige instellingen te controleren en de flow te testen voor je uitrolt.
Let op: deze gids gaat ervan uit dat je organisatie een XFA-account heeft en dat jij daar beheerder van bent, zowel in XFA als in OneLogin. Heb je nog geen XFA-account, maak er dan een aan op https://dashboard.xfa.tech/signup.
Maak een integratie aan in het XFA-dashboard
Meld je aan bij het XFA-dashboard, ga naar de pagina Enforcement, klik op New en kies Onelogin als type integratie. Je krijgt dan de volgende gegevens:
Client IDClient Secret- (en de mogelijkheid om het XFA-icoon te downloaden, dat heb je later nodig)
Houd die gegevens bij de hand, je hebt ze nodig in de volgende stap.
Maak een authenticatiefactor aan in OneLogin
Je moet je contactpersoon bij OneLogin of OneLogin Support vragen om de functie BYO MFA aan te zetten voor je OneLogin-tenant.
Om XFA als authenticatiefactor te gebruiken moet er een gebruikersnaam in het profiel van de gebruiker staan. Ontbreekt die, dan kan de gebruiker XFA niet registreren als authenticatiefactor.
Let op: gebruikersgegevens worden sterk gecachet, dus een gewijzigde gebruikersnaam kan even duren voor die overal doorkomt.
1. Maak een vertrouwde identity provider aan om als authenticatiefactor te gebruiken
Ga in het beheerportaal van OneLogin (meld je aan bij OneLogin en klik rechtsboven op Administration) naar Authentication > Trusted IdPs en klik op New Trust.
Geef de nieuwe vertrouwde identity provider de naam 'XFA' en stel onder Settings het volgende in (instellingen die hier niet staan, kun je negeren of leeg laten):
- Enable Trusted IdP:
True - Show in Login Panel:
False - Issuer:
https://xfa.tech - Email Domains: (laat leeg)
- Sign users into OneLogin:
True - Sign users into additional applications:
False - Send Subject Name ID or Login Hint in Auth Request:
True - User Attribute Value: (laat leeg)
- User Attribute Mapping:
Username - Allowed Redirect URIs: (laat leeg)
- Authentication Endpoint:
https://device-api.xfa.tech/oauth2/authorize - Token Endpoint Auth. Method:
POST - Token Endpoint:
https://device-api.xfa.tech/oauth2/token - User Information Endpoint:
https://device-api.xfa.tech/oauth2/userinfo - Scopes:
openid profile email - Client ID: (de
Client IDdie je uit het XFA-dashboard hebt gehaald) - Client Secret: (het
Client Secretdat je uit het XFA-dashboard hebt gehaald)
Klik op Save om de vertrouwde identity provider aan te maken.
2. Maak een nieuwe authenticatiefactor aan
Ga in het beheerportaal van OneLogin naar Security > Authentication Factors, klik op New Auth Factor en kies het type 'Trusted IdP as a Factor'.
Voeg het XFA-icoon toe (te downloaden uit het XFA-dashboard), zet User description op 'XFA' en kies de vertrouwde identity provider die je in de vorige stap hebt aangemaakt. Klik op Save om de nieuwe authenticatiefactor aan te maken.
3. Zet de authenticatiefactor open voor alle gebruikers
Ga in het beheerportaal van OneLogin naar Security > Policies en kies het beleid dat je wilt aanpassen, of maak een nieuw beleid aan zodat je XFA stap voor stap beschikbaar kunt maken.
In deze stap maken we XFA alleen optioneel beschikbaar, dus we raden aan al het beleid aan te passen (ook het standaardbeleid) zodat de XFA-authenticatiefactor erin zit.
Ga naar 'MFA' en vink onder One-time Passwords het vakje 'XFA' aan om XFA aan een beleid toe te voegen. Alle gebruikers waarop dat beleid van toepassing is, kunnen XFA vanaf dan als authenticatiefactor registreren.
Volgende stappen
Alle gebruikers die je in de vorige stap hebt ingesteld, kunnen XFA nu registreren als authenticatiefactor, zodat het gebruikt wordt bij het aanmelden bij een applicatie achter OneLogin.
De gebruiker registreert XFA als authenticatiefactor via Profile > Security Factors > Add Factor in het OneLogin-portaal.
Wil je XFA voor alle gebruikers afdwingen, doe dan het volgende:
Verwijder andere MFA-methodes uit het beleid
Je kunt een nieuw beleid aanmaken waar je alle gebruikers naartoe verhuist, of het bestaande beleid aanpassen en daar alle andere MFA-methodes uit halen. Zo dwing je XFA af voor alle gebruikers.
Ga in de beleidsinstellingen naar 'MFA' en vink alle andere MFA-methodes uit, behalve XFA. Daarmee dwing je XFA af voor alle gebruikers waarop dat beleid van toepassing is.
Verlies ik dan mijn identiteitscontrole met 2FA?
Omdat XFA de andere authenticatiemethodes volledig vervangt, bieden we 'silent MFA'. Daarmee bevestig je je identiteit via bekende toestellen die je in XFA uitdrukkelijk hebt vertrouwd. Zo werkt je toestel als tweede factor. Lees onze documentatie over silent MFA voor meer informatie.
Pas het beleid toe op alle gebruikers
Ga naar Users in het beheerportaal van OneLogin om een beleid dat XFA afdwingt op alle gebruikers toe te passen. Open de gebruikers één voor één en zet 'User Security Policy' onder Authentication op het gewenste beleid, of gebruik groepen via Users > Groups om het beleid in één keer op meerdere gebruikers toe te passen.
Verwijder andere MFA-opties bij gebruikers
Wil je handmatig zeker zijn dat alle gebruikers XFA als authenticatiefactor gebruiken, ga dan naar Users in het beheerportaal van OneLogin, open elke gebruiker apart en verwijder onder Authentication > Multi-factor methods alle andere MFA-opties behalve XFA.