Integraties
1Password
De 1Password-integratie van Tidal Control beantwoordt twee vragen over je wachtwoordmanager: wordt er daadwerkelijk één gebruikt, en is het account ingericht zoals je zegt dat het is ingericht. De integratie leest geen kluisinhoud. Geen van beide inloggegevens die ze accepteert kan een kluis openen.
De integratie werkt met twee losse inloggegevens, en die stellen niet dezelfde eis aan je abonnement. Het meeste werk bij het instellen zit in bepalen welke van de twee jouw account kan uitgeven.
Wat deze integratie monitort
- Er is een wachtwoordmanager gekoppeld aan Tidal Control: slaagt op basis van de opgeslagen verbinding alleen, zonder API-aanroep. Beide inloggegevens voldoen
- 1Password-leden kunnen worden opgesomd voor toegangsbeoordeling: de ledenlijst, met per lid de status
ACTIVEofSUSPENDED. Gebruikers API - Tweefactorauthenticatie is niet uitgeschakeld in 1Password: een auditgebeurtenis die tweefactorauthenticatie uitzette laat de test falen en noemt wie dat deed. Events API
- Single sign-on is niet uitgeschakeld in 1Password: dezelfde opzet, over de SSO-auditgebeurtenissen. Events API
- Geslaagde 1Password-aanmeldingen gebruikten een tweede factor: een aanmelding die slaagde bij de wachtwoordstap en nooit om een tweede factor werd gevraagd, laat de test falen. Events API
Vereisten
- De rol Super User in Tidal Control
- Een 1Password-account op Teams of Business
- In 1Password eigenaar of beheerder zijn, of lid van de Security-groep
- 1Password Business voor de Events API. Teams-accounts kunnen dat token niet uitgeven
De eis aan je abonnement verschilt per helft, en de console legt dat niet uit
De Gebruikers API werkt op 1Password Teams en Business, geverifieerd tegen een Teams-account.
De Events API vereist Business. Op een Teams-account ontbreekt het onderdeel Events Reporting onder Integrations → Directory: er valt niets te klikken en er staat geen melding waarom. Verwarrend is dat het onderdeel OAuth Application op Teams wel zichtbaar blijft, waardoor de Gebruikers API beschikbaar lijkt terwijl je zoekt naar een Events Reporting dat er niet is.
Een Teams-klant krijgt de ledenlijst en het bewijs dat er een wachtwoordmanager in gebruik is. Het bewijs over de beveiligingsinstellingen is niet beschikbaar.
De Teams-proefperiode "Try for free" voor Reports ontgrendelt de Events API niet. Die zet de schermen Reports en Audit log in de zijbalk zonder het abonnement te wijzigen, waardoor het account opgewaardeerd lijkt terwijl Events Reporting ontbreekt. op account get --format=json geeft "type" terug als TEAM of BUSINESS, en dat is doorslaggevend.
Stappenplan voor de configuratie
We stellen eerst vast op welk abonnement je zit, maken daarna de inloggegevens aan die je abonnement toelaat, en voegen per inloggegeven een verbinding toe in Tidal Control.
Configuratiestappen:
- Stel je abonnement vast
- Maak het Events API-token aan (alleen Business)
- Maak de OAuth-applicatie voor de Gebruikers API aan
- Configureer de verbinding in Tidal Control
Stap 1: Stel je abonnement vast
- Installeer de 1Password CLI en log in
- Voer
op account get --format=jsonuit "type": "BUSINESS"betekent dat beide inloggegevens beschikbaar zijn."type": "TEAM"betekent alleen de Gebruikers API, en dan kun je stap 2 overslaan
Lees het abonnement uit de CLI en niet uit de console, om de reden in de waarschuwing hierboven.
Stap 2: Maak het Events API-token aan
Alleen voor Business-accounts.
- Log in op 1password.com als eigenaar of beheerder
- Ga naar Integrations → Directory en zoek het onderdeel Events Reporting
- Voeg een integratie toe en kies een willekeurige SIEM uit de lijst. Het token is hetzelfde, welke je ook kiest
- Geef het een naam, bijvoorbeeld
Tidal Control - Selecteer audit events en sign-in attempts
- Laat item usage events uit staan
- Zet Expires After op Never
- Geef het token uit en kopieer het
Laat item usage events uit staan en zet de vervaldatum op Never. Tidal Control leest die feed nooit, en die feed legt vast welke items zijn geopend, door wie en vanaf welk IP-adres. Een eindige vervaldatum pakt slechter uit dan het lijkt: de verbinding stopt met het verzamelen van bewijs op de dag dat het token verloopt, en niets meldt dat.
Stap 3: Maak de OAuth-applicatie voor de Gebruikers API aan
- Log in op 1password.com als eigenaar of beheerder, of als lid van de Security-groep
- Ga naar Integrations en voeg een OAuth Application toe
- Selecteer de scope list users, en verder niets
- Laat suspend user en reactivate user uit staan. Tidal Control schrijft nooit naar een 1Password-account
- Vul een Redirect URL in. De console verplicht die en hij moet HTTPS zijn, maar de client credentials-flow gebruikt hem nooit, dus elke HTTPS-URL op een domein dat jij beheert voldoet
- Kopieer de client-ID en het clientgeheim
Je Account-ID vinden
Het Account-ID is het veld dat het vaakst misgaat. Het is een identificatie van 26 tekens, bijvoorbeeld 56YE2TYN2VFYRLNSHKPW5NVT5E, met letters en cijfers en zonder streepjes. Het is niet het subdomein waarmee je inlogt en niet de OAuth client-ID. Wie het subdomein plakt, krijgt 400 invalid account UUID terug.
1Password toont de waarde niet in de console. Voer op account list --format=json uit en lees hem af uit account_uuid. Een Events API-token bevat dezelfde waarde, dus als je er in stap 2 al één hebt aangemaakt, kun je hem daaruit halen.
De Gebruikers API werkt niet op accounts die gebruikers automatisch via een identiteitsprovider inrichten. Wordt je 1Password-account ingericht vanuit Okta, Entra ID of een andere directory, dan is deze helft niet beschikbaar en blijft alleen de Events API over.
Stap 4: Configureer de verbinding in Tidal Control
Elke verbinding draagt één type inloggegevens, en dat type ligt vast zodra de verbinding is opgeslagen. Een Business-account dat beide helften wil, voegt twee 1Password-verbindingen toe, één per inloggegeven.
- Ga naar Instellingen → Integraties in Tidal Control
- Klik op het plusicoon naast 1Password
- Kies het type inloggegevens: Events API of Gebruikers API
- Vul de velden voor dat type in en kies de regio
- Klik op "Aanmaken" om de integratie op te slaan
- Herhaal dit voor het tweede inloggegeven als je ze allebei hebt
Configuratievelden uitgelegd
Het configuratievenster vraagt om de volgende waarden.
Naam:
- Een beschrijvende naam voor deze verbinding
- Bijvoorbeeld:
1Password eventsen1Password gebruikers, zodat je de twee verbindingen uit elkaar houdt
Type inloggegevens:
- Events API of Gebruikers API
- Ligt vast zodra de verbinding is opgeslagen. Wil je wisselen, maak dan een nieuwe verbinding aan
Events API-token:
- Het token uit stap 2
- Verplicht voor een Events API-verbinding, en wordt als secret opgeslagen
Account-ID:
- De accountidentificatie van 26 tekens uit stap 3
- Verplicht voor een verbinding met de Gebruikers API
Client-ID en clientgeheim:
- De gegevens van de OAuth-applicatie uit stap 3
- Allebei verplicht voor een verbinding met de Gebruikers API. Het geheim wordt als secret opgeslagen
Regio:
- Verenigde Staten, Europa of Canada
- Verplicht
Regio
Beide inloggegevens zijn regionaal, en de regio moet overeenkomen met de plek waar je 1Password-account wordt gehost: 1password.com, 1password.eu of 1password.ca. Bij een verkeerde keuze praat de verbinding met de verkeerde host, en dan faalt een verder correct inloggegeven alsnog.
Wat de integratie wel en niet controleert
Er zijn vijf tests. De integratie leest geen kluisinhoud, en dat kan ze ook niet: geen van beide inloggegevens kan een kluis openen.
Geen enkele 1Password-API geeft de huidige stand van een accountbeleid terug. Het authenticatiebeleid, het wachtwoordbeleid van het account en de firewallregels zijn alleen in de console te zien, en het Insights-rapport met leden zonder tweefactorauthenticatie exporteert naar CSV in plaats van naar een endpoint.
De twee audittests zijn daarom detectief en niet preventief. Ze lezen een venster aan auditgebeurtenissen, de laatste 120 dagen, en falen op een wijziging binnen dat venster die het account zwakker maakte. Ze bewijzen niet dat tweefactorauthenticatie op dit moment aanstaat. Een instelling die vóór het venster is aangezet levert helemaal geen gebeurtenis op, en Tidal Control leest die stilte niet als bewijs.
De aanmeldtest is de enige positieve meting in de set. Een geslaagde aanmelding waarbij nooit om een tweede factor is gevraagd, is bewijs van een echt gat, en geen gevolgtrekking uit een leeg auditlogboek.
Vergelijk je Tidal Control met een leverancier die "MFA enforcement monitoring" claimt, dan is dat het onderscheid om naar te vragen. Of het beleid op dit moment juist is ingericht, blijft een document- of verklaringscontrole.
Verificatie
De integratie werkt wanneer al het volgende waar is:
- Instellingen → Integraties toont 1Password onder Geconfigureerde integraties
- De 1Password-tests zijn beschikbaar in de sectie Tests
- Een verbinding met de Gebruikers API levert je ledenlijst op, met de statussen die je verwacht
- Een Events API-verbinding levert auditgebeurtenissen en aanmeldpogingen op zonder authenticatiefouten
Veelgestelde vragen
Kan Tidal Control de inhoud van mijn kluizen lezen? Nee, en dat zou ook niet lukken. Het Events API-token is beperkt tot de gebeurtenissenfeeds en de OAuth-applicatie tot de ledenlijst. Geen van beide is een inloggegeven om geheimen op te halen, en er wordt geen enkel kluis- of item-endpoint aangeroepen.
Waarom heeft één 1Password-account twee verbindingen nodig? De twee inloggegevens zijn verschillende dingen: een bearer token dat onder Events Reporting wordt uitgegeven, en een OAuth-client met een client-ID en een geheim. Tidal Control bewaart één inloggegeven per verbinding, dus beide helften betekent twee verbindingen naar hetzelfde account.
Wij zitten op Teams. Wat missen we? De drie tests over de beveiligingsinstellingen, die allemaal de Events API lezen. Je houdt de ledenlijst voor toegangsbeoordeling en het bewijs dat er een wachtwoordmanager in gebruik is.
Hoe ver kijken de audittests terug? 120 dagen. Een gebeurtenis die ouder is valt buiten het venster en kan niet worden gelezen.
Kan ik twee losse 1Password-accounts koppelen? Op dit moment niet zinvol. Beide clients halen hele collecties op, dus de resultaten van twee accounts lopen door elkaar en een test kan ze niet uit elkaar houden. Koppel één account.
Veelvoorkomende problemen
400 invalid account UUID
- Het Account-ID klopt niet. Het is de identificatie van 26 tekens uit
op account list --format=json, niet het subdomein waarmee je inlogt en niet de OAuth client-ID
403 permission denied
- Het Account-ID heeft de juiste vorm, maar het inloggegeven kan dat account niet bereiken. Controleer of de client-ID en het geheim bij hetzelfde account horen en of de regio klopt
Events Reporting ontbreekt onder Integrations → Directory
- Het account zit op Teams. Bevestig dat met
op account get --format=json, en bedenk dat een lopende Reports-proefperiode hier niets aan verandert
"Events API-token is verplicht" of "Account-ID is verplicht"
- Een veld voor het gekozen type inloggegevens is leeg gebleven. Het venster toont het veld voor de Events API of de velden voor de Gebruikers API, nooit allebei
De test op de ledenlijst faalt op een leeg resultaat
- Dat is bewust zo. Een account heeft altijd minstens zijn eigenaar, dus een lege ledenlijst betekent dat het ophalen stuk is en niet dat niemand toegang heeft. Controleer het inloggegeven, het Account-ID en de regio
De tests op tweefactorauthenticatie of SSO leveren geen resultaten op
- Er viel geen passende auditgebeurtenis binnen het venster van 120 dagen. Dat is de verwachte toestand voor een account dat niemand zwakker heeft gemaakt, en het is geen fout
Kom je er niet uit?
Stuur een e-mail naar support@tidalcontrol.com, dan nemen we zo snel mogelijk contact met je op.
Verzamel supportinformatie: Noteer welke browser je gebruikt, de exacte foutmeldingen en welke stappen je al hebt geprobeerd. Dat versnelt de oplossing aanzienlijk.
- Volgende
- Aikido