En veiledning til integrering av norsk BankID med Okta

Av Natalia Moskaleva den 4. mai 2023

<span id="hs_cos_wrapper_name" class="hs_cos_wrapper hs_cos_wrapper_meta_field hs_cos_wrapper_type_text" style="" data-hs-cos-general-type="meta_field" data-hs-cos-type="text" >En veiledning til integrering av norsk BankID med Okta</span>

Etter hvert som stadig flere bedrifter flytter virksomheten sin over på nettet, er det avgjørende å sikre at kun autorisert personell har tilgang til sensitive data og systemer. Det er her løsninger for identitetsadministrasjon kommer inn i bildet. Okta er en velkjent løsning for identitetsadministrasjon som tilbyr én enkelt plattform for håndtering av brukeridentiteter og tilgang til applikasjoner.

Men i noen tilfeller kan organisasjoner ønske å tilby brukerne flere autentiseringsmetoder, for eksempel nasjonale eID-er. Idura Verify muliggjør autentisering via en rekke eID-er, inkludert den nye norske BankID-en med biometri.

I dagens blogginnlegg skal vi se nærmere på hvordan man integrerer Okta med norsk BankID via Idura. Vi skal også vise frem den enkle påloggingsopplevelsen som det nye norske BankID-et muliggjør.

Integrering av norsk BankID med Okta gjennom Idura Verify

Når du legger til en ekstern identitetsleverandør i Okta, fungerer Okta som mellomledd mellom applikasjonen din og identitetsleverandøren som verifiserer brukernes identitet. Dette gjør at brukerne dine kan logge seg inn på applikasjonen din ved å bruke påloggingsopplysningene sine fra den aktuelle identitetsleverandøren.

Okta + all eID integrations

Vi skal legge til en tilkobling for norsk BankID i Okta for å gi sluttbrukerne muligheten til å bruke sin nasjonale eID til autentisering. Påloggingsprosessen starter i Okta, og brukeren vil kunne velge å logge seg på med sin norske BankID. De blir omdirigert for autentisering og fullfører påloggingsprosessen med BankID-appen sin. Etter vellykket autentisering opprettes det en brukerkonto i Okta, og brukeren blir sendt tilbake til applikasjonen din sammen med et ID-token.

For å integrere norsk BankID med Okta ved hjelp av Idura må du følge disse fire trinnene:

  1. Registrer din Okta-tenant i Idura Verify
  2. Konfigurer OAuth2-flyten i Idura Verify
  3. Opprett Idura Verify som identitetsleverandør i Okta
  4. Integrer applikasjonen din med Okta

Hvis du vil følge med, anbefaler vi at du har både Idura- og Okta-administrasjonspanelene åpne samtidig, da konfigurasjonen krever at du veksler mellom de to.

Forutsetninger

Før du setter i gang, trenger du følgende informasjon fra Okta:

  • Tilbakekallings-URL-en for Okta-leietakeren din. Denne avhenger av DNS-navnet du bruker i Okta for å kjøre pålogginger. Verdien kan se ut som https://your-company-name.okta.com/oauth2/v1/authorize/callback, men sjekk Okta-innstillingene dine for å være sikker.
  • [Valgfritt] post_logout_redirect_url for Okta-leietakeren din.

1. Registrer Okta-leietakeren din i Idura Verify

Registrer først Okta-leietakeren din som en applikasjon i Idura Verify.

Når den er registrert, må du hente litt informasjon fra applikasjonsinnstillingene i Idura-dashbordet. Du trenger følgende opplysninger for å integrere med Okta:

  • Klient-ID for å identifisere Okta-leietakeren din overfor Idura Verify. Vi valgte urn:idura:verify:bankid
  • Domenet du skal kommunisere med Idura Verify på. Vi skal bruke cool-energy-test.idura.broker.
  • Klienthemmelighet som Okta trenger for å hente den faktiske brukerinformasjonen fra Idura Verify under pålogging. Hemmeligheten genereres og kopieres som beskrevet lenger ned.

Create application – Idura Dashboard

Hvis du planlegger å bruke enkel pålogging (SSO), bør du også registrere din Okta post_logout_redirect_url her for å kunne gjennomføre enkel utlogging.

2. Konfigurer OAuth2-kodeflyten

Når du har lagret applikasjonen, følger du disse trinnene for å konfigurere OAuth2-kodeflyten:

  1. Aktiver OAuth2-kodeflyten.
  2. Kopier den genererte klienthemmeligheten.
  3. Sett responsstrategien for brukerinformasjon til plainJson for å muliggjøre henting av brukerinformasjon i ren JSON fra endepunktet /oauth2/userinfo.

Userinfo response strategy

* Vær oppmerksom på at dette er den eneste gangen du vil se den faktiske verdien av klienthemmeligheten. Idura lagrer hemmeligheten som en hashet verdi, så du kan ikke hente den etter at den er generert og lagret.

Client secret Okta App

3. Opprett identitetsleverandøren «Idura Verify» i Okta

  1. Fra Okta-dashbordet går du til Sikkerhet > Identitetsleverandører.
  2. Klikk på Legg til identitetsleverandør og velg OpenID Connect IdP.
  3. Fyll ut verdiene i skjemaet for å konfigurere OpenID Connect IdP (se eksemplet nedenfor).

Add OIDC provider in Okta Dashboard

Forutsatt at Idura Verify-domenet ditt er cool-energy-test.idura.broker, bør du legge til:

  1. Navnet i Generelle innstillinger kan du velge helt selv. Vi valgte Idura Verify – Norsk BankID.
  2. Omfang: «openid» er tilstrekkelig.
  3. Klient-ID er klient-ID/realm fra Idura Verify-applikasjonen du opprettet i trinn 1. I vårt tilfelle er det urn:idura:verify:bankid
  4. Klienthemmelighet er den hemmeligheten som ble generert av Idura Verify under konfigureringen av OAuth-kodeflyten.
  5. Utsteder: https://cool-energy-test.idura.broker
  6. Autorisasjonsendepunkt: https://cool-energy-test.idura.broker/oauth2/authorize?acr_values=urn:grn:authn:no:bankid:substantial
  7. Token-endepunkt: https://cool-energy-test.idura.broker/oauth2/token
  8. JWKS-endepunkt: https://cool-energy-test.idura.broker/.well-known/jwks
  9. Endepunkt for brukerinformasjon: https://cool-energy-test.idura.broker/oauth2/userinfo

Legg merke til at vi har oppgitt acr_values for norsk BankID i URL-en til autorisasjonsendepunktet . Hvis du konfigurerer flere eID-er, må du opprette en ny OIDC-identitetsleverandør med de tilhørende acr_values for hver av dem.

Du finner listen over støttede eID-er og de tilhørende acr_values i dokumentasjonen vår.

4. Integrer applikasjonen din med Okta

Hvordan du integrerer applikasjonen din med Okta, avhenger av hvilken teknologi du bruker. For detaljerte instruksjoner, se Okta-utviklerdokumentasjonen.

For å teste integrasjonen raskt brukte vi dette eksemplet på en React-applikasjon fra Okta. Eksemplet på innlogging hos Okta, kombinert med ruteregelen konfigurert fra Okta-dashbordet og riktig tilordning av krav, gjorde det mulig for oss å simulere innloggingsflyten og bekrefte at integrasjonen var vellykket.

Se en videodemonstrasjon av innloggingsflyten nedenfor:

 

Oppsummering

Integrering av norsk BankID med Okta gjennom Idura gir organisasjoner en enkel og sikker måte å tilby brukerne en ekstra autentiseringsmetode på. Det kan forbedre sikkerheten rundt bedriftens ressurser, forenkle påloggingsprosessen for brukerne og hjelpe deg med å overholde lokale regelverk.

Hvis du vil vite mer om hvordan du tester Idura, kan du lese vår trinnvise veiledning.

Hvis du har spørsmål om integrasjonsprosessen eller trenger ytterligere hjelp, ikke nøl med å kontakte vårt supportteam på Slack eller via e-post – vi er her for å hjelpe deg!