Como proteger o Slack
Proteja o Slack com o XFA colocando a verificação do dispositivo no fluxo de SSO SAML. Os utilizadores autenticam-se através do seu identity provider, o XFA verifica o dispositivo face à sua política, e o acesso ao Slack só continua quando a decisão sobre o dispositivo o permite. Use-o para confirmar os valores SAML e testar o fluxo antes da implementação.
Para configurar o Slack com o XFA precisa da licença Business+ ou Enterprise, que inclui a funcionalidade de single sign-on (SSO) baseada em SAML. Encontra mais informação sobre as várias licenças aqui.
A funcionalidade de SSO do Slack usa SAMLv2. Ao colocar o XFA entre o Slack e o seu identity provider, a segurança do dispositivo é verificada em cada tentativa de início de sessão antes de o acesso ser concedido.
Quando um utilizador inicia sessão, acontece o seguinte com o Slack:
- o Slack → XFA → o seu IdP: o Slack encaminha o utilizador para o XFA, que o encaminha de imediato para o seu identity provider (por exemplo, o Google Workspace) para se autenticar. O Entity ID configurado no seu IdP representa o Slack. É ele que identifica aquilo para que o utilizador se está a autenticar.
- O seu IdP → XFA: depois da autenticação, o identity provider devolve o utilizador ao ACS URL, que aponta para o XFA em vez de apontar diretamente para o Slack.
- O XFA verifica o dispositivo: o XFA compara o estado de segurança do dispositivo com a sua política.
- XFA → o Slack: se o dispositivo passar, o XFA encaminha a autenticação para o Slack através do ACS URL real da aplicação e o acesso é concedido.
Este guia descreve todos os passos necessários para o configurar.
Nota: este artigo parte do princípio de que a sua organização tem uma conta XFA e de que é administrador dessa organização. Se não tiver conta, pode criar uma em https://dashboard.xfa.tech/signup.
Configurar o Slack no seu identity provider
Use os nossos guias por identity provider para saber como criar uma aplicação com as definições indicadas.
Entity ID: https://slack.com
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
O ACS URL ou Redirect URL é diferente do da configuração predefinida do Slack
Google Workspace: adapte a aplicação SAML integrada do Slack
Se o seu identity provider for o Google Workspace, recomendamos adaptar a aplicação SAML integrada do Slack na Google Admin em vez de criar uma nova Custom SAML app. A aplicação integrada já contém o mapeamento de atributos SAML (first_name, last_name, User.Email) que o Slack exige. Uma Custom SAML app não o tem e produz o erro The SAML Response is missing a required attribute quando testa a ligação no Slack.
- Abra admin.google.com/ac/apps/unified e abra a aplicação Slack existente na lista.
- Em Service Provider Details, altere apenas o ACS URL para
https://device-api.xfa.tech/saml2/consume. Deixe o Entity ID comohttps://slack.com. - Deixe o SAML attribute mapping como está, porque o Slack depende do mapeamento predefinido apresentado abaixo.
Se o Slack devolver este erro ao testar a configuração, o seu IdP não está a enviar os atributos de utilizador que o Slack espera. No Google Workspace, abra a sua aplicação SAML e confirme que o SAML attribute mapping corresponde a:
| Atributo do Google Directory | Atributo da aplicação |
|---|---|
| Basic Information → First name | first_name |
| Basic Information → Last name | last_name |
| Basic Information → Primary email | User.Email (obrigatório) |

Este mapeamento é configurado automaticamente quando adapta a aplicação SAML integrada do Slack na Google Admin, em vez de criar uma Custom SAML app.
Criar uma aplicação no XFA
Encontra um guia sobre como criar uma aplicação no XFA aqui.
URL do Assertion Consumer Service: https://<your-slack-domain>.slack.com/sso/saml
URL de SSO: (fornecido pelo identity provider)
Entity ID: (fornecido pelo identity provider)
Certificado: (fornecido pelo identity provider)
Configurar o Slack com o XFA
1. Inicie sessão no portal de administração do seu espaço de trabalho do Slack
Clique em (o seu espaço de trabalho) > Tools & Settings > Workspace settings.
Confirme que está no espaço de trabalho certo e que tem as permissões necessárias para configurar o SSO.
2. Vá a Settings & Permissions > Authentication > SAML Authentication > Configure
3. Mude para o modo 'Test'
Ao lado de "Configure SAML Authentication", clique no interruptor "Configure" para ativar o modo de teste. Assim pode testar a configuração antes de a ativar.
4. Configure as definições SAML
Confirme que escolhe 'SAML Authentication'
Use as definições seguintes para configurar o Slack com o XFA.
SAML 2.0 Endpoint (HTTP): (URL de SSO da aplicação XFA)
Identity Provider Issuer: (Issuer da aplicação XFA)
Public certificate: (Certificado da aplicação XFA)\
Definições avançadas:
Sign AuthnRequest: false
Responses Signed: false
Assertions Signed: true
Confirme que escolhe apenas 'Assertions Signed' e não 'Responses Signed'
5. Teste a configuração
Clique em Test Configuration para testar a configuração. Deve ser encaminhado para o seu identity provider para iniciar sessão, após o que a segurança do seu dispositivo é verificada pelo XFA antes de voltar ao Slack.
6. Desligue o modo de teste
Assim que o teste for bem-sucedido, desligue o modo de teste clicando novamente no interruptor "Configure". Isso ativa a configuração e os seus utilizadores passarão a ser convidados a verificar a segurança do seu dispositivo com o XFA, além da sua identidade, antes de poderem iniciar sessão no Slack.
7. Configure a experiência de onboarding
Pode começar por tornar o início de sessão com SSO opcional, escolhendo "It's optional" em "Authentication for your workspace must be used by:". Assim pode testar a configuração com alguns utilizadores antes de a tornar obrigatória para todos. Pode mudar para "All workspace members, except guest accounts" quando tiver a certeza de que a configuração funciona como esperado.
Também pode configurar uma "Custom Label" em "Customize" para deixar claro aos seus utilizadores que precisam de verificar a segurança do dispositivo com o XFA antes de poderem iniciar sessão. Recomendamos usar "(your SSO + XFA)" como etiqueta personalizada.
8. Ative a configuração
Clique em "Save Configuration" para guardar a configuração. Os seus utilizadores passarão a ser convidados a verificar a segurança do seu dispositivo com o XFA, além da sua identidade, antes de poderem iniciar sessão no Slack.
Pode também configurar uma "Session Duration" em Settings & Permissions > Authentication para controlar com que frequência os seus utilizadores precisam de verificar a segurança do dispositivo com o XFA. Note que, para aplicar uma duração de sessão em dispositivos móveis, é atualmente necessário o plano Enterprise ou Enterprise Grid.
Para utilizadores no plano Business+, a duração da sessão só é aplicada em dispositivos de secretária (web e aplicação de secretária). De momento, recomendamos lembrar regularmente os seus utilizadores de verificarem a segurança do dispositivo com o XFA em dispositivos móveis, ou usar regularmente o 'Force logout' de todos os utilizadores a partir do painel de administração para aplicar a duração da sessão.