En veiledning til integrering av norsk BankID med Okta
Av Natalia Moskaleva den 4. mai 2023

Etter hvert som stadig flere bedrifter flytter virksomheten sin over på nettet, er det avgjørende å sikre at kun autorisert personell har tilgang til sensitive data og systemer. Det er her løsninger for identitetsadministrasjon kommer inn i bildet. Okta er en velkjent løsning for identitetsadministrasjon som tilbyr én enkelt plattform for håndtering av brukeridentiteter og tilgang til applikasjoner.
Men i noen tilfeller kan organisasjoner ønske å tilby brukerne flere autentiseringsmetoder, for eksempel nasjonale eID-er. Idura Verify muliggjør autentisering via en rekke eID-er, inkludert den nye norske BankID-en med biometri.
I dagens blogginnlegg skal vi se nærmere på hvordan man integrerer Okta med norsk BankID via Idura. Vi skal også vise frem den enkle påloggingsopplevelsen som det nye norske BankID-et muliggjør.
Integrering av norsk BankID med Okta gjennom Idura Verify
Når du legger til en ekstern identitetsleverandør i Okta, fungerer Okta som mellomledd mellom applikasjonen din og identitetsleverandøren som verifiserer brukernes identitet. Dette gjør at brukerne dine kan logge seg inn på applikasjonen din ved å bruke påloggingsopplysningene sine fra den aktuelle identitetsleverandøren.

Vi skal legge til en tilkobling for norsk BankID i Okta for å gi sluttbrukerne muligheten til å bruke sin nasjonale eID til autentisering. Påloggingsprosessen starter i Okta, og brukeren vil kunne velge å logge seg på med sin norske BankID. De blir omdirigert for autentisering og fullfører påloggingsprosessen med BankID-appen sin. Etter vellykket autentisering opprettes det en brukerkonto i Okta, og brukeren blir sendt tilbake til applikasjonen din sammen med et ID-token.
For å integrere norsk BankID med Okta ved hjelp av Idura må du følge disse fire trinnene:
- Registrer din Okta-tenant i Idura Verify
- Konfigurer OAuth2-flyten i Idura Verify
- Opprett Idura Verify som identitetsleverandør i Okta
- Integrer applikasjonen din med Okta
Hvis du vil følge med, anbefaler vi at du har både Idura- og Okta-administrasjonspanelene åpne samtidig, da konfigurasjonen krever at du veksler mellom de to.
Forutsetninger
Før du setter i gang, trenger du følgende informasjon fra Okta:
- Tilbakekallings-URL-en for Okta-leietakeren din. Denne avhenger av DNS-navnet du bruker i Okta for å kjøre pålogginger. Verdien kan se ut som https://your-company-name.okta.com/oauth2/v1/authorize/callback, men sjekk Okta-innstillingene dine for å være sikker.
- [Valgfritt] post_logout_redirect_url for Okta-leietakeren din.
1. Registrer Okta-leietakeren din i Idura Verify
Registrer først Okta-leietakeren din som en applikasjon i Idura Verify.
Når den er registrert, må du hente litt informasjon fra applikasjonsinnstillingene i Idura-dashbordet. Du trenger følgende opplysninger for å integrere med Okta:
- Klient-ID for å identifisere Okta-leietakeren din overfor Idura Verify. Vi valgte
urn:idura:verify:bankid - Domenet du skal kommunisere med Idura Verify på. Vi skal bruke
cool-energy-test.idura.broker. - Klienthemmelighet som Okta trenger for å hente den faktiske brukerinformasjonen fra Idura Verify under pålogging. Hemmeligheten genereres og kopieres som beskrevet lenger ned.

Hvis du planlegger å bruke enkel pålogging (SSO), bør du også registrere din Okta post_logout_redirect_url her for å kunne gjennomføre enkel utlogging.
2. Konfigurer OAuth2-kodeflyten
Når du har lagret applikasjonen, følger du disse trinnene for å konfigurere OAuth2-kodeflyten:
- Aktiver OAuth2-kodeflyten.
- Kopier den genererte klienthemmeligheten.
- Sett responsstrategien for brukerinformasjon til
plainJsonfor å muliggjøre henting av brukerinformasjon i ren JSON fra endepunktet/oauth2/userinfo.

* Vær oppmerksom på at dette er den eneste gangen du vil se den faktiske verdien av klienthemmeligheten. Idura lagrer hemmeligheten som en hashet verdi, så du kan ikke hente den etter at den er generert og lagret.

3. Opprett identitetsleverandøren «Idura Verify» i Okta
- Fra Okta-dashbordet går du til Sikkerhet > Identitetsleverandører.
- Klikk på Legg til identitetsleverandør og velg OpenID Connect IdP.
- Fyll ut verdiene i skjemaet for å konfigurere OpenID Connect IdP (se eksemplet nedenfor).

Forutsatt at Idura Verify-domenet ditt er cool-energy-test.idura.broker, bør du legge til:
- Navnet i Generelle innstillinger kan du velge helt selv. Vi valgte Idura Verify – Norsk BankID.
- Omfang:
«openid»er tilstrekkelig. - Klient-ID er klient-ID/realm fra Idura Verify-applikasjonen du opprettet i trinn 1. I vårt tilfelle er det
urn:idura:verify:bankid - Klienthemmelighet er den hemmeligheten som ble generert av Idura Verify under konfigureringen av OAuth-kodeflyten.
- Utsteder:
https://cool-energy-test.idura.broker - Autorisasjonsendepunkt:
https://cool-energy-test.idura.broker/oauth2/authorize?acr_values=urn:grn:authn:no:bankid:substantial - Token-endepunkt:
https://cool-energy-test.idura.broker/oauth2/token - JWKS-endepunkt:
https://cool-energy-test.idura.broker/.well-known/jwks - Endepunkt for brukerinformasjon:
https://cool-energy-test.idura.broker/oauth2/userinfo
Legg merke til at vi har oppgitt acr_values for norsk BankID i URL-en til autorisasjonsendepunktet . Hvis du konfigurerer flere eID-er, må du opprette en ny OIDC-identitetsleverandør med de tilhørende acr_values for hver av dem.
Du finner listen over støttede eID-er og de tilhørende acr_values i dokumentasjonen vår.
4. Integrer applikasjonen din med Okta
Hvordan du integrerer applikasjonen din med Okta, avhenger av hvilken teknologi du bruker. For detaljerte instruksjoner, se Okta-utviklerdokumentasjonen.
For å teste integrasjonen raskt brukte vi dette eksemplet på en React-applikasjon fra Okta. Eksemplet på innlogging hos Okta, kombinert med ruteregelen konfigurert fra Okta-dashbordet og riktig tilordning av krav, gjorde det mulig for oss å simulere innloggingsflyten og bekrefte at integrasjonen var vellykket.
Se en videodemonstrasjon av innloggingsflyten nedenfor:
Oppsummering
Integrering av norsk BankID med Okta gjennom Idura gir organisasjoner en enkel og sikker måte å tilby brukerne en ekstra autentiseringsmetode på. Det kan forbedre sikkerheten rundt bedriftens ressurser, forenkle påloggingsprosessen for brukerne og hjelpe deg med å overholde lokale regelverk.
Hvis du vil vite mer om hvordan du tester Idura, kan du lese vår trinnvise veiledning.
Hvis du har spørsmål om integrasjonsprosessen eller trenger ytterligere hjelp, ikke nøl med å kontakte vårt supportteam på Slack eller via e-post – vi er her for å hjelpe deg!


