Pular para o conteúdo principal

Configurar o XFA como fator de autenticação no OneLogin

Configure o XFA no OneLogin como fator de autenticação para acrescentar a verificação do dispositivo ao início de sessão. O OneLogin autentica o utilizador, o XFA verifica o dispositivo face à política configurada, e o acesso continua quando a decisão sobre o dispositivo o permite. Use-o para confirmar as definições necessárias e testar o fluxo de autenticação antes da implementação.

Nota: este guia parte do princípio de que a sua organização tem uma conta XFA e de que é administrador dessa organização tanto no XFA como no OneLogin. Se não tiver conta no XFA, pode criar uma em https://dashboard.xfa.tech/signup.

Criar uma integração no painel XFA

Depois de iniciar sessão no painel XFA, vá à página Enforcement, clique em Novo e escolha Onelogin como tipo de integração. Vai receber a informação seguinte:

  • Client ID
  • Client Secret
  • (mais a possibilidade de transferir o ícone do XFA para um passo posterior)

Guarde esta informação à mão, porque vai precisar dela no passo seguinte.

Criar um fator de autenticação no OneLogin

Requisitos da conta

Vai ter de pedir ao seu representante de conta do OneLogin ou ao suporte do OneLogin que ative a funcionalidade BYO MFA no seu tenant do OneLogin.

Requisitos do utilizador

Para usar o XFA como fator de autenticação, o utilizador tem de ter um nome de utilizador definido no perfil. Se o nome de utilizador não estiver definido, o utilizador não conseguirá registar o XFA como fator de autenticação.

Nota: a informação de utilizador fica bastante em cache, por isso alterar o nome de utilizador pode demorar algum tempo a propagar-se.

1. Criar um IdP de confiança para usar como fator de autenticação

No portal de administração do OneLogin (inicie sessão no OneLogin e clique em Administration no canto superior direito), vá a Authentication > Trusted IdPs e clique em New Trust.

Depois de definir o nome do novo IdP de confiança como 'XFA', crie a configuração seguinte em Settings: (as definições que ficam de fora podem ser ignoradas ou deixadas vazias)

  • Enable Trusted IdP: True
  • Show in Login Panel: False
  • Issuer: https://xfa.tech
  • Email Domains: (deixe vazio)
  • Sign users into OneLogin: True
  • Sign users into additional applications: False
  • Send Subject Name ID or Login Hint in Auth Request: True
  • User Attribute Value: (deixe vazio)
  • User Attribute Mapping: Username
  • Allowed Redirect URIs: (deixe vazio)
  • Authentication Endpoint: https://device-api.xfa.tech/oauth2/authorize
  • Token Endpoint Auth. Method: POST
  • Token Endpoint: https://device-api.xfa.tech/oauth2/token
  • User Information Endpoint: https://device-api.xfa.tech/oauth2/userinfo
  • Scopes: openid profile email
  • Client ID: (o Client ID que recebeu do painel XFA)
  • Client Secret: (o Client Secret que recebeu do painel XFA)

Clique em Save para criar o IdP de confiança.

2. Criar um novo fator de autenticação

No portal de administração do OneLogin, vá a Security > Authentication Factors, clique em New Auth Factor e escolha o tipo 'Trusted IdP as a Factor'.

Acrescente o ícone do XFA (pode ser transferido do painel XFA), defina a User description como 'XFA' e escolha o IdP de confiança que criou no passo anterior. Clique em Save para criar o novo fator de autenticação.

3. Permitir o fator de autenticação a todos os utilizadores

No portal de administração do OneLogin, vá a Security > Policies e escolha a política que quer editar, ou crie uma nova política para poder disponibilizar o XFA aos utilizadores de forma gradual.

Como neste passo estamos apenas a tornar o XFA opcionalmente 'disponível' para os utilizadores, recomendamos editar todas as políticas (incluindo a predefinida) para incluir o fator de autenticação XFA.

Para acrescentar o XFA a uma política, vá a 'MFA' e marque a caixa 'XFA' em One-time Passwords. A opção de registar o XFA como fator de autenticação fica então disponível para todos os utilizadores a que a política se aplica.

Passos seguintes

O XFA pode agora ser usado por todos os utilizadores configurados no passo anterior para registar o XFA como fator de autenticação, de modo a poder ser usado ao iniciar sessão numa aplicação ligada ao OneLogin.

O registo do XFA como fator de autenticação pode ser feito pelo utilizador em Profile > Security Factors > Add Factor no portal do OneLogin.

Para garantir que o XFA é aplicado a todos os utilizadores, faça o seguinte:

Remover outros métodos de MFA da política

Pode criar uma nova política para a qual migrar todos os utilizadores, ou editar as políticas existentes para remover todos os outros métodos de MFA. Isso aplica o uso do XFA a todos os utilizadores.

Para remover outros métodos de MFA de uma política, vá a 'MFA' nas definições da política e desmarque todos os outros métodos de MFA exceto o XFA. Isso aplica o uso do XFA a todos os utilizadores a que a política se aplica.

observação

Perco a minha verificação de identidade com 2FA?
Como o XFA substitui por completo os outros métodos de autenticação, oferecemos o 'silent MFA', que lhe permite confirmar a sua identidade através de dispositivos conhecidos em que confiou explicitamente no XFA. Assim, o seu dispositivo funciona como segundo fator. Leia a nossa documentação sobre silent MFA para mais informação.

Aplicar a política a todos os utilizadores

Para atribuir a todos os utilizadores uma política que aplica o XFA, vá a Users no portal de administração do OneLogin e abra cada utilizador individualmente para alterar 'User Security Policy' em Authentication para a política pretendida, ou use os grupos em Users > Groups para aplicar a política a vários utilizadores de uma vez.

Remover outras opções de MFA dos utilizadores

Para garantir manualmente que todos os utilizadores usam o XFA como fator de autenticação, vá a Users no portal de administração do OneLogin e abra cada utilizador individualmente para remover todas as outras opções de MFA exceto o XFA, em Authentication > Multi-factor methods.