XFA instellen als authenticatiefactor in Ping Identity
Stel XFA in Ping Identity in als authenticatiefactor om toestelverificatie toe te voegen aan het aanmelden. Ping Identity authenticeert de gebruiker, XFA toetst het toestel aan het ingestelde beleid, en de toegang gaat door wanneer de beslissing over het toestel dat toelaat. Gebruik deze pagina om de nodige instellingen te controleren en de flow te testen voor je uitrolt.
Let op: deze gids gaat ervan uit dat je organisatie een XFA-account heeft en dat jij daar beheerder van bent, zowel in XFA als in Ping Identity. Heb je nog geen XFA-account, maak er dan een aan op https://dashboard.xfa.tech/signup.
Maak een integratie aan in het XFA-dashboard
Meld je aan bij het XFA-dashboard, ga naar de pagina Enforcement, klik op New en kies PingIdentity als type integratie. Op die pagina staan verschillende waarden die je in de volgende stappen nodig hebt. Er staat ook een veld Callback URL, dat je in de volgende stap invult met een waarde uit het beheerportaal van Ping Identity.
Laat deze pagina openstaan tijdens de volgende stap.
Maak in Ping Identity een externe identity provider aan om als authenticatiefactor te gebruiken
1. Maak een externe identity provider aan
Ga in het beheerportaal van Ping Identity (meld je aan bij Ping Identity en klik op Administrators in het menu links) naar Integrations > External IdPs en klik op + Add Provider.
Kies OpenID Connect als type voor de nieuwe externe identity provider. Die vind je in het onderdeel Custom.
Vul 'XFA' in als naam en eventueel een omschrijving. Klik je op het logo op die pagina, dan kun je een ander logo uploaden. Het XFA-logo download je uit het XFA-dashboard, op de pagina die je in de vorige stap hebt laten openstaan.
Klik op Continue
2. Stel de externe identity provider in
Vul de volgende gegevens in, over te nemen uit het XFA-dashboard:
Connection Details
- Client ID
- Client Secret
- Kopieer de Callback URL terug naar de pagina in het XFA-dashboard.
Discovery Details
- Laat Discovery Document URI leeg
- Authorization Endpoint
- Token Endpoint
- JWKS URI
- Issuer
- User Information Endpoint
- Requested Scopes
- Zet Token Endpoint Authentication Method op Client Secret Post
Klik op Save and Continue om de externe identity provider aan te maken.
Laat de waarden op de pagina Map Attributes ongewijzigd en klik op Save and Finish.
3. Maak een nieuwe authenticatiefactor aan
Ga in het beheerportaal van Ping Identity naar Authentication > Authentication en klik op + Add Policy.
Geef het beleid een naam, bijvoorbeeld 'XFA'.
Kies daarna Login als eerste factor en laat de instellingen staan (of pas ze aan zoals jij wilt).
- Klik op Add Step en kies External Identity Provider als tweede factor.
- Kies onder External Identity Provider in het uitklapmenu de provider die je in de vorige stap hebt aangemaakt.
- Vink Pass user context to provider aan
- Klik op Save
Pas het beleid toe op applicaties
Ga in het Ping Identity-portaal naar Applications > Applications en kies de applicatie waarvoor je XFA wilt afdwingen.
Open Policies en vink het beleid aan dat je in de vorige stap hebt aangemaakt.
Bij het aanmelden bij die applicatie wordt je voortaan gevraagd je toestel via XFA te laten controleren, nadat je je gewoon hebt aangemeld.
Verlies ik dan mijn identiteitscontrole met 2FA?
In Ping Identity kun je meer dan één extra factor instellen, dus je kunt ook een identiteitscontrole met 2FA behouden. Het vlotst gaat het echter via XFA: wij bieden 'silent MFA', waarmee je je identiteit bevestigt via bekende toestellen die je in XFA uitdrukkelijk hebt vertrouwd. Zo werkt je toestel als tweede factor. Lees onze documentatie over silent MFA voor meer informatie.
Geavanceerde instellingen
Voor geavanceerdere instellingen, zoals de factor beperken tot bepaalde gebruikers of XFA alleen in bepaalde gevallen tonen, verwijzen we je naar de documentatie van Ping Identity.