Pular para o conteúdo principal

Como proteger os produtos Atlassian (Jira, Confluence, Bitbucket)

Proteja os produtos Atlassian com o XFA colocando a verificação do dispositivo no fluxo de SSO SAML do Jira, do Confluence e do Bitbucket. O XFA verifica o dispositivo durante o início de sessão e só encaminha a autenticação para a Atlassian quando a decisão da sua política permite o acesso. Use-o para confirmar os valores SAML e testar o fluxo antes da implementação.

Requisitos de licença

Este guia exige a licença Atlassian Access para poder configurar o SSO SAML.

A Atlassian tem uma funcionalidade de SSO SAML que usa SAMLv2. Ao colocar o XFA entre a Atlassian e o seu identity provider, a segurança do dispositivo é verificada em cada tentativa de início de sessão antes de o acesso ser concedido.

Quando um utilizador inicia sessão, acontece o seguinte com a Atlassian:

  1. a Atlassian → XFA → o seu IdP: a Atlassian encaminha o utilizador para o XFA, que o encaminha de imediato para o seu identity provider (por exemplo, o Google Workspace) para se autenticar. O Entity ID configurado no seu IdP representa a Atlassian. É ele que identifica aquilo para que o utilizador se está a autenticar.
  2. O seu IdP → XFA: depois da autenticação, o identity provider devolve o utilizador ao ACS URL, que aponta para o XFA em vez de apontar diretamente para a Atlassian.
  3. O XFA verifica o dispositivo: o XFA compara o estado de segurança do dispositivo com a sua política.
  4. XFA → a Atlassian: se o dispositivo passar, o XFA encaminha a autenticação para a Atlassian através do ACS URL real da aplicação e o acesso é concedido.

Este guia descreve todos os passos necessários para o configurar.

Nota: este artigo parte do princípio de que a sua organização tem uma conta XFA e de que é administrador dessa organização. Se não tiver conta, pode criar uma em https://dashboard.xfa.tech/signup.

Configurar a Atlassian no seu identity provider

Use os nossos guias por identity provider para saber como criar uma aplicação com as definições indicadas.

Definições da aplicação SAML no IDP

Entity ID: https://auth.atlassian.com/saml/<...> (provided by Atlassian)
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

aviso
  • O Entity ID é único para a sua organização e encontra-se nas definições do Atlassian Access. Pode ter de voltar a este passo depois de ativar o SSO SAML na Atlassian.
  • O ACS URL ou Redirect URL é diferente do da configuração predefinida da Atlassian

Criar uma aplicação no XFA

Encontra um guia sobre como criar uma aplicação no XFA aqui.

Definições a usar no XFA

URL do Assertion Consumer Service: https://auth.atlassian.com/login/callback?connection=saml-<...> (provided by Atlassian)
URL de SSO: (fornecido pelo identity provider)
Entity ID: (fornecido pelo identity provider)
Certificado: (fornecido pelo identity provider)

aviso
  • O Assertion Consumer Service URL é único para a sua organização e encontra-se nas definições do Atlassian Access. Pode ter de voltar a este passo depois de ativar o SSO SAML na Atlassian.

Configurar a sua organização Atlassian para usar o XFA

1. Inicie sessão em admin.atlassian.com e vá ao separador "Security"

2. Clique em "Identity providers" e escolha "Other Provider"

3. Dê um nome ao identity provider

Recomendamos XFA + Google/Microsoft

4. Continue para "Set up SAML single sign-on"

Use as definições seguintes para configurar a sua organização Atlassian com o XFA.

Definições a usar na Atlassian

Identity provider Entity ID: (da aplicação XFA)
Identity provider SSO URL: (da aplicação XFA)
Public x509 certificate: (da aplicação XFA)

5. Copie as definições da Atlassian

  • Copie o Service provider entity URL para as definições do seu identity provider (ver a secção Configurar a Atlassian no seu identity provider acima).
  • Copie o Service provider assertion consumer service URL para as definições do seu identity provider (ver a secção Criar uma aplicação no XFA acima).

Pode associar automaticamente utilizadores ao seu identity provider ligando os domínios da sua organização ao identity provider. Assim, a qualquer utilizador com um endereço de e-mail do domínio ligado será pedido que confirme a sua identidade junto do seu identity provider.

Isto passa a ser obrigatório se quiser tornar o uso de SSO obrigatório para todos os utilizadores.

Nota: ao acrescentar um novo domínio, ser-lhe-á pedido que faça "Verify your company domain" acrescentando um registo TXT às definições de DNS. Assim a Atlassian confirma que é o proprietário do domínio.

Nota: tem de reclamar todas as contas associadas ao domínio antes de poder ligar o domínio ao identity provider.

Começar o onboarding dos utilizadores

Para usar (opcionalmente) o SSO e o XFA, os utilizadores têm de ser acrescentados ao identity provider e ter o seu endereço de e-mail associado a esse identity provider. Pode fazê-lo ligando os domínios da sua organização ao identity provider (ver a secção Ligar domínios ao identity provider acima) ou acrescentando utilizadores manualmente ao identity provider.

Para o tornar obrigatório, altere o identity provider em _Security > Authentication Policies > (o seu identity provider) > Edit e ative Enforce single sign-on. Confirme com o botão Update.

Os utilizadores podem agora usar SSO para iniciar sessão na Atlassian, e o XFA verifica o estado de segurança do dispositivo, para garantir que qualquer dispositivo usado para aceder à Atlassian é seguro.