Pular para o conteúdo principal

Como proteger o Slack

Proteja o Slack com o XFA colocando a verificação do dispositivo no fluxo de SSO SAML. Os utilizadores autenticam-se através do seu identity provider, o XFA verifica o dispositivo face à sua política, e o acesso ao Slack só continua quando a decisão sobre o dispositivo o permite. Use-o para confirmar os valores SAML e testar o fluxo antes da implementação.

Requisitos de licença

Para configurar o Slack com o XFA precisa da licença Business+ ou Enterprise, que inclui a funcionalidade de single sign-on (SSO) baseada em SAML. Encontra mais informação sobre as várias licenças aqui.

A funcionalidade de SSO do Slack usa SAMLv2. Ao colocar o XFA entre o Slack e o seu identity provider, a segurança do dispositivo é verificada em cada tentativa de início de sessão antes de o acesso ser concedido.

Quando um utilizador inicia sessão, acontece o seguinte com o Slack:

  1. o Slack → XFA → o seu IdP: o Slack encaminha o utilizador para o XFA, que o encaminha de imediato para o seu identity provider (por exemplo, o Google Workspace) para se autenticar. O Entity ID configurado no seu IdP representa o Slack. É ele que identifica aquilo para que o utilizador se está a autenticar.
  2. O seu IdP → XFA: depois da autenticação, o identity provider devolve o utilizador ao ACS URL, que aponta para o XFA em vez de apontar diretamente para o Slack.
  3. O XFA verifica o dispositivo: o XFA compara o estado de segurança do dispositivo com a sua política.
  4. XFA → o Slack: se o dispositivo passar, o XFA encaminha a autenticação para o Slack através do ACS URL real da aplicação e o acesso é concedido.

Este guia descreve todos os passos necessários para o configurar.

Nota: este artigo parte do princípio de que a sua organização tem uma conta XFA e de que é administrador dessa organização. Se não tiver conta, pode criar uma em https://dashboard.xfa.tech/signup.

Configurar o Slack no seu identity provider

Use os nossos guias por identity provider para saber como criar uma aplicação com as definições indicadas.

Definições da aplicação SAML no IDP

Entity ID: https://slack.com
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

aviso

O ACS URL ou Redirect URL é diferente do da configuração predefinida do Slack

Google Workspace: adapte a aplicação SAML integrada do Slack

Se o seu identity provider for o Google Workspace, recomendamos adaptar a aplicação SAML integrada do Slack na Google Admin em vez de criar uma nova Custom SAML app. A aplicação integrada já contém o mapeamento de atributos SAML (first_name, last_name, User.Email) que o Slack exige. Uma Custom SAML app não o tem e produz o erro The SAML Response is missing a required attribute quando testa a ligação no Slack.

  1. Abra admin.google.com/ac/apps/unified e abra a aplicação Slack existente na lista.
  2. Em Service Provider Details, altere apenas o ACS URL para https://device-api.xfa.tech/saml2/consume. Deixe o Entity ID como https://slack.com.
  3. Deixe o SAML attribute mapping como está, porque o Slack depende do mapeamento predefinido apresentado abaixo.
Resolução de problemas: "The SAML Response is missing a required attribute"

Se o Slack devolver este erro ao testar a configuração, o seu IdP não está a enviar os atributos de utilizador que o Slack espera. No Google Workspace, abra a sua aplicação SAML e confirme que o SAML attribute mapping corresponde a:

Atributo do Google DirectoryAtributo da aplicação
Basic Information → First namefirst_name
Basic Information → Last namelast_name
Basic Information → Primary emailUser.Email (obrigatório)

Mapeamento de atributos SAML para o Slack no Google Workspace

Este mapeamento é configurado automaticamente quando adapta a aplicação SAML integrada do Slack na Google Admin, em vez de criar uma Custom SAML app.

Criar uma aplicação no XFA

Encontra um guia sobre como criar uma aplicação no XFA aqui.

Definições a usar no XFA

URL do Assertion Consumer Service: https://<your-slack-domain>.slack.com/sso/saml
URL de SSO: (fornecido pelo identity provider)
Entity ID: (fornecido pelo identity provider)
Certificado: (fornecido pelo identity provider)

Configurar o Slack com o XFA

1. Inicie sessão no portal de administração do seu espaço de trabalho do Slack

Clique em (o seu espaço de trabalho) > Tools & Settings > Workspace settings.

aviso

Confirme que está no espaço de trabalho certo e que tem as permissões necessárias para configurar o SSO.

2. Vá a Settings & Permissions > Authentication > SAML Authentication > Configure

3. Mude para o modo 'Test'

Ao lado de "Configure SAML Authentication", clique no interruptor "Configure" para ativar o modo de teste. Assim pode testar a configuração antes de a ativar.

4. Configure as definições SAML

aviso

Confirme que escolhe 'SAML Authentication'

Use as definições seguintes para configurar o Slack com o XFA.

Definições a usar no Slack

SAML 2.0 Endpoint (HTTP): (URL de SSO da aplicação XFA)
Identity Provider Issuer: (Issuer da aplicação XFA)
Public certificate: (Certificado da aplicação XFA)\

Definições avançadas: Sign AuthnRequest: false Responses Signed: false Assertions Signed: true

aviso

Confirme que escolhe apenas 'Assertions Signed' e não 'Responses Signed'

5. Teste a configuração

Clique em Test Configuration para testar a configuração. Deve ser encaminhado para o seu identity provider para iniciar sessão, após o que a segurança do seu dispositivo é verificada pelo XFA antes de voltar ao Slack.

6. Desligue o modo de teste

Assim que o teste for bem-sucedido, desligue o modo de teste clicando novamente no interruptor "Configure". Isso ativa a configuração e os seus utilizadores passarão a ser convidados a verificar a segurança do seu dispositivo com o XFA, além da sua identidade, antes de poderem iniciar sessão no Slack.

7. Configure a experiência de onboarding

Pode começar por tornar o início de sessão com SSO opcional, escolhendo "It's optional" em "Authentication for your workspace must be used by:". Assim pode testar a configuração com alguns utilizadores antes de a tornar obrigatória para todos. Pode mudar para "All workspace members, except guest accounts" quando tiver a certeza de que a configuração funciona como esperado.

informação

Também pode configurar uma "Custom Label" em "Customize" para deixar claro aos seus utilizadores que precisam de verificar a segurança do dispositivo com o XFA antes de poderem iniciar sessão. Recomendamos usar "(your SSO + XFA)" como etiqueta personalizada.

8. Ative a configuração

Clique em "Save Configuration" para guardar a configuração. Os seus utilizadores passarão a ser convidados a verificar a segurança do seu dispositivo com o XFA, além da sua identidade, antes de poderem iniciar sessão no Slack.

informação

Pode também configurar uma "Session Duration" em Settings & Permissions > Authentication para controlar com que frequência os seus utilizadores precisam de verificar a segurança do dispositivo com o XFA. Note que, para aplicar uma duração de sessão em dispositivos móveis, é atualmente necessário o plano Enterprise ou Enterprise Grid.

Para utilizadores no plano Business+, a duração da sessão só é aplicada em dispositivos de secretária (web e aplicação de secretária). De momento, recomendamos lembrar regularmente os seus utilizadores de verificarem a segurança do dispositivo com o XFA em dispositivos móveis, ou usar regularmente o 'Force logout' de todos os utilizadores a partir do painel de administração para aplicar a duração da sessão.