Como proteger os produtos Atlassian (Jira, Confluence, Bitbucket)
Proteja os produtos Atlassian com o XFA colocando a verificação do dispositivo no fluxo de SSO SAML do Jira, do Confluence e do Bitbucket. O XFA verifica o dispositivo durante o início de sessão e só encaminha a autenticação para a Atlassian quando a decisão da sua política permite o acesso. Use-o para confirmar os valores SAML e testar o fluxo antes da implementação.
Este guia exige a licença Atlassian Access para poder configurar o SSO SAML.
A Atlassian tem uma funcionalidade de SSO SAML que usa SAMLv2. Ao colocar o XFA entre a Atlassian e o seu identity provider, a segurança do dispositivo é verificada em cada tentativa de início de sessão antes de o acesso ser concedido.
Quando um utilizador inicia sessão, acontece o seguinte com a Atlassian:
- a Atlassian → XFA → o seu IdP: a Atlassian encaminha o utilizador para o XFA, que o encaminha de imediato para o seu identity provider (por exemplo, o Google Workspace) para se autenticar. O Entity ID configurado no seu IdP representa a Atlassian. É ele que identifica aquilo para que o utilizador se está a autenticar.
- O seu IdP → XFA: depois da autenticação, o identity provider devolve o utilizador ao ACS URL, que aponta para o XFA em vez de apontar diretamente para a Atlassian.
- O XFA verifica o dispositivo: o XFA compara o estado de segurança do dispositivo com a sua política.
- XFA → a Atlassian: se o dispositivo passar, o XFA encaminha a autenticação para a Atlassian através do ACS URL real da aplicação e o acesso é concedido.
Este guia descreve todos os passos necessários para o configurar.
Nota: este artigo parte do princípio de que a sua organização tem uma conta XFA e de que é administrador dessa organização. Se não tiver conta, pode criar uma em https://dashboard.xfa.tech/signup.
Configurar a Atlassian no seu identity provider
Use os nossos guias por identity provider para saber como criar uma aplicação com as definições indicadas.
Entity ID: https://auth.atlassian.com/saml/<...> (provided by Atlassian)
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
- O Entity ID é único para a sua organização e encontra-se nas definições do Atlassian Access. Pode ter de voltar a este passo depois de ativar o SSO SAML na Atlassian.
- O ACS URL ou Redirect URL é diferente do da configuração predefinida da Atlassian
Criar uma aplicação no XFA
Encontra um guia sobre como criar uma aplicação no XFA aqui.
URL do Assertion Consumer Service: https://auth.atlassian.com/login/callback?connection=saml-<...> (provided by Atlassian)
URL de SSO: (fornecido pelo identity provider)
Entity ID: (fornecido pelo identity provider)
Certificado: (fornecido pelo identity provider)
- O Assertion Consumer Service URL é único para a sua organização e encontra-se nas definições do Atlassian Access. Pode ter de voltar a este passo depois de ativar o SSO SAML na Atlassian.
Configurar a sua organização Atlassian para usar o XFA
1. Inicie sessão em admin.atlassian.com e vá ao separador "Security"
2. Clique em "Identity providers" e escolha "Other Provider"
3. Dê um nome ao identity provider
Recomendamos XFA + Google/Microsoft
4. Continue para "Set up SAML single sign-on"
Use as definições seguintes para configurar a sua organização Atlassian com o XFA.
Identity provider Entity ID: (da aplicação XFA)
Identity provider SSO URL: (da aplicação XFA)
Public x509 certificate: (da aplicação XFA)
5. Copie as definições da Atlassian
- Copie o Service provider entity URL para as definições do seu identity provider (ver a secção Configurar a Atlassian no seu identity provider acima).
- Copie o Service provider assertion consumer service URL para as definições do seu identity provider (ver a secção Criar uma aplicação no XFA acima).
(Opcional) 6. Ligar domínios ao identity provider
Pode associar automaticamente utilizadores ao seu identity provider ligando os domínios da sua organização ao identity provider. Assim, a qualquer utilizador com um endereço de e-mail do domínio ligado será pedido que confirme a sua identidade junto do seu identity provider.
Isto passa a ser obrigatório se quiser tornar o uso de SSO obrigatório para todos os utilizadores.
Nota: ao acrescentar um novo domínio, ser-lhe-á pedido que faça "Verify your company domain" acrescentando um registo TXT às definições de DNS. Assim a Atlassian confirma que é o proprietário do domínio.
Nota: tem de reclamar todas as contas associadas ao domínio antes de poder ligar o domínio ao identity provider.
Começar o onboarding dos utilizadores
Para usar (opcionalmente) o SSO e o XFA, os utilizadores têm de ser acrescentados ao identity provider e ter o seu endereço de e-mail associado a esse identity provider. Pode fazê-lo ligando os domínios da sua organização ao identity provider (ver a secção Ligar domínios ao identity provider acima) ou acrescentando utilizadores manualmente ao identity provider.
Para o tornar obrigatório, altere o identity provider em _Security > Authentication Policies > (o seu identity provider) > Edit e ative Enforce single sign-on. Confirme com o botão Update.
Os utilizadores podem agora usar SSO para iniciar sessão na Atlassian, e o XFA verifica o estado de segurança do dispositivo, para garantir que qualquer dispositivo usado para aceder à Atlassian é seguro.