Configurar o XFA no Okta como autenticador
Configure o XFA no Okta como autenticador para acrescentar a verificação do dispositivo ao início de sessão. O Okta autentica o utilizador, o XFA verifica o dispositivo face à política configurada, e o acesso continua quando a decisão sobre o dispositivo o permite. Use-o para confirmar as definições necessárias e testar o fluxo de autenticação antes da implementação.
Nota: este guia parte do princípio de que a sua organização tem uma conta XFA e de que é administrador dessa organização tanto no XFA como no Okta. Se não tiver conta, pode criar uma em https://dashboard.xfa.tech/signup.
Para garantir que todos os dispositivos da sua organização são seguros, o XFA pode ser configurado no Okta para verificar cada dispositivo como parte da autenticação de todas as aplicações ligadas ao Okta. Este guia acompanha-o pelos passos para configurar o XFA como autenticador e aplicar o seu uso.
Criar uma integração no painel XFA
Depois de iniciar sessão no painel XFA, vá à página Enforcement, clique em Novo e escolha Okta como tipo de integração. Vai receber a informação seguinte:
Issuer URISingle Sign-On URL- um certificado que pode transferir clicando em Download Certificate.
Guarde esta informação à mão, porque vai precisar dela no passo seguinte.
Nota: a informação restante é preenchida depois de criar o Identity Provider no Okta. Deixe o separador aberto por agora.
Criar no Okta um IdP de confiança para usar como autenticador
No Okta, vá a Security > Identity Providers e clique em Add Identity Provider.
Escolha a opção SAML 2.0 IdP, clique em Next e preencha o seguinte:
- Name:
XFA - IdP Usage:
Factor only(não ative 'Account matching with Persistent Name ID') - IdP Issuer URI: (o Issuer URI do passo anterior)
- IdP Single Sign-On URL: (o Single Sign-On URL do passo anterior)
- IdP Signature Certificate: (carregue o certificado que transferiu no passo anterior)
- Request Binding:
HTTP-POST - Request Signature: (desativado)
- Response Signature Algorithm:
SHA-256 - Destination: (deixe vazio)
- Okta Assertion Consumer Service URL:
Trust-specific - Max Clock Skew: (deixe na definição predefinida)
Clique em Finish para criar o IdP.
Vai receber informação sobre o Identity Provider criado. Copie os valores seguintes para o passo seguinte:
Assertion Consumer Service URLAudience URI
Concluir a integração no painel XFA
Volte ao painel XFA e preencha a informação restante da integração Okta:
- Assertion Consumer Service URL: (o Assertion Consumer Service URL do passo anterior)
- Audience URI: (o Audience URI do passo anterior)
Clique em Seguinte para guardar a integração e ajuste as políticas que quiser alterar.
Adicionar o IdP de confiança XFA como autenticador no Okta
Para tornar o IdP de confiança do tipo factor only disponível como autenticador, vá a Security > Authenticator e clique em Add Authenticator.
Escolha a opção IdP Authenticator e selecione pelo nome o IdP criado nos passos anteriores (por exemplo, XFA).
Passos seguintes
Tornar o XFA opcionalmente disponível para os utilizadores
Como primeiro passo, pode tornar o autenticador opcionalmente disponível para os utilizadores. Assim, os utilizadores podem escolher usar o XFA como autenticador de MFA ao iniciar sessão em aplicações ligadas ao Okta. É uma boa forma de experimentar o XFA antes de o aplicar a todos.
Para confirmar que o autenticador está disponível para os utilizadores, vá a Security > Authenticators > Enrollment e escolha a política relevante (ou crie uma) para os utilizadores que quer abranger. O autenticador XFA deve constar da lista de autenticadores e não estar marcado como 'disabled'.
Perco a minha verificação de identidade com 2FA?
Como o XFA substitui por completo os outros métodos de autenticação, oferecemos o 'silent MFA', que lhe permite confirmar a sua identidade através de dispositivos conhecidos em que confiou explicitamente no XFA. Assim, o seu dispositivo funciona como segundo fator. Leia a nossa documentação sobre silent MFA para mais informação.
Tornar o XFA obrigatório para utilizadores ou aplicações
Em Security > Authentication policies, pode criar uma nova política ou editar uma existente para aplicar o uso do XFA a determinados utilizadores, dispositivos ou aplicações. Assim, garante que todos os dispositivos abrangidos são verificados pelo XFA antes de poderem aceder a qualquer aplicação ligada ao Okta.
-
Confirme que são exigidos 2 fatores: ao abrir uma política, em Rules, a regra relevante para o utilizador ou dispositivo abrangido tem de definir 'User must authenticate with':
Any 2 factor types, para permitir tanto uma palavra-passe como o XFA -
Para aplicar o XFA como segundo fator (assumindo tanto a verificação da identidade como a do dispositivo), defina na regra requisitos para o fator de posse que excluam todos os outros métodos, ou limite os autenticadores disponíveis ao utilizador em Security > Authenticators > Enrollment.