[KB6298] Instalace a nastavení ESET Secure Authentication s Microsoft Outlook Web Access (OWA)

POZNÁMKA:

Tato stránka byla přeložena počítačem. Chcete-li zobrazit originální text, klikněte v části Jazyky na této stránce na Angličtina. Pokud vám něco není jasné, obraťte se na místní podporu.

Obsah

  • Integrace ESET Secure Authentication s OWA
  • Osvědčené postupy pro zabezpečení přístupu ke službám Microsoft Exchange 

Řešení

Před instalací aplikace ESET Secure Authentication do vašeho zařízení

Před použitím aplikace ESET Secure Authentication v mobilním telefonu je nutné nainstalovat a nakonfigurovat základní službu ESET Secure Authentication na serveru a poté zajistit zařízení, která chcete používat s mobilní aplikací ESET Secure Authentication.

Níže uvedené pokyny podrobně popisují konfiguraci ESET Secure Authentication pro použití s Microsoft Outlook Web Access. Více informací o nastavení a poskytování serveru nebo o konfiguraci ESET Secure Authentication pro použití s VPN naleznete v instalační příručce ESET Secure Authentication.

Pokud se po konfiguraci základní služby ESET Secure Authentication stále potýkáte s problémy, navštivte náš web Kontrolní seznam nastavení ESET Secure Authentication (ESA).

Předpoklady

Níže uvedené pokyny vyžadují následující předpoklady:

  • Fungující prostředí OWA
  • Přístup k účtu s oprávněním "Domain Administrator" 
  • Platná licence ESET Secure Authentication

Další informace naleznete na stránkách . Kontrolní seznam pro instalaci ESET Secure Authentication (ESA) a Příručka pro instalaci ESET Secure Authentication.

Instalace

  1. Stáhněte si instalační soubor ESET Secure Authentication .

  2. V systému poskytujícím prostředí OWA spusťte instalační soubor s právy správce.

  3. Přečtěte si licenční smlouvu a klikněte na tlačítko Souhlasím.

Obrázek 1-1

  1. Vyberte vhodný typ nasazení pro instalaci a klikněte na tlačítko Další.

    Obrázek 1-2

  2. Ujistěte se, že všechny kontroly spuštění proběhly úspěšně , a klikněte na tlačítko Další.



Obrázek 1-3

  1. Vyberte součásti, které chcete nainstalovat, a klikněte na tlačítko Další. Jsou vyžadovány následující součásti:

    • Ověřovací server 

      Ověřovací server neinstalujte, pokud aktuální systém není zároveň systémem poskytujícím služby ESA ostatním systémům v síti

    • Server Microsoft Exchange



Obrázek 1-4

  1. Po dokončení instalace klikněte na tlačítko Zavřít .



Obrázek 1-5

Konfigurace

  1. Otevřete webovou konzoli ESET Secure Authentication.
     
  2. Klikněte na tlačítko Nastavení > Licence a vyberte příslušný typ licence.
Obrázek 2-1
  1. Zadejte licenční klíč a klikněte na tlačítko Aktivovat (nebo Reaktivovat).  
Obrázek 2-2
  1. Klikněte na možnost Nastavení > Mobilní aplikace, zadejte název tokenu a klikněte na tlačítko Uložit.

    Název tokenu se zobrazí uživatelům, kteří používají aplikaci ESET Secure Authentication na svých mobilních zařízeních

    Pro tento příklad je použita stránka "Demo Company" . 

Obrázek 2-3

  1. Klikněte na položku Součásti a zkontrolujte, zda je přepínač vedle položky 2FA povolen povolen jak pro ovládací panel Exchange, tak pro webovou aplikaci Outlook.

    Pro zvýšení bezpečnosti doporučujeme zrušit zaškrtnutí políčka vedle Allow NON-2FA (Povolit NON-2FA jak pro Exchange Control Panel , tak pro Outlook Web App.

Obrázek 2-4

  1. Klikněte na možnost Nastavení > IP Whitelisting a zaškrtněte políčko vedle možnosti Povolit pro každou funkci IP whitelisting a Outlook Web App. Zadejte následující dvě adresy (pro IPv6 a IPv4), abyste zajistili, že správci IT nebudou moci být zcela zablokováni v systému, pokud nebudou moci používat MFA:
    • ::1
    • 127.0.0.1

Přidáním vlastních interních rozsahů IP do bílé listiny je možné povolit ESA pouze pro externí adresy IP

Chcete-li povolit přihlášení všech interních adres bez použití ESA, přidejte následující rozsahy IP:

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16
  1. Zaškrtnutím políčka vedle položky Ovládací panel Exchange ji povolíte.

Obrázek 2-5

Zapsat uživatele

Pro povolení přístupu k ESET Secure Authentication musí být uživatelé nakonfigurováni pro jeden z dostupných typů tokenů. Nejzákladnějším typem tokenu je OTP založený na SMS. Chcete-li tento token povolit, ujistěte se, že všichni uživatelé mají pro svůj účet nakonfigurované číslo mobilního telefonu.

Pokud mají všichni uživatelé nastavené číslo mobilního telefonu, postupujte podle následujících pokynů. 

Důležité!

  • Pokud potřebujete uživateli povolit používání mobilní aplikace, zaškrtněte políčko vedle mobilní aplikace OTP a klikněte na tlačítko Uložit.
     
  • Klikněte na tlačítko Akce > Odeslat aplikaci a uživateli bude odeslána SMS obsahující všechny informace potřebné k instalaci a zajištění mobilní aplikace. Další informace naleznete v jednom z následujících článků znalostní báze pro vaše mobilní zařízení:

    Android
    iOS
    Windows Phone
    BlackBerry

  1. Klikněte na Users a vyberte příslušnou Realm.
     
  2. Klikněte na jméno uživatele, kterého chcete zapsat.

    Obrázek 3-1

  3. Zkontrolujte, zda je zadáno platné telefonní číslo, kliknutím na přepínač vedle typu tokenu, který chcete odeslat, jej povolte, poté klikněte na tlačítko Akce a vyberte možnost Odeslat aplikaci.

    Obrázek 3-2

Tento uživatel je nyní nakonfigurován pro používání přiděleného OTP. Když se uživatel pokusí přihlásit do OWA, ESET Secure Authentication si vyžádá jeho OTP.


Povolení tokenu Push v mobilních zařízeních se systémem Android

Pokud chcete místo OTP pomocí SMS použít push token, postupujte podle níže uvedených pokynů.

  1. Klikněte na položku Uživatelé a vyberte příslušnou oblast.
     
  2. Zaškrtněte políčko vedle každého jména uživatele, pro které chcete povolit push token.

  3. Klikněte na možnost 2FA, vyberte možnost Povolit > Application Push

    Obrázek 4-1

ESET Secure Authentication zobrazí náhodně vygenerované přihlašovací ID a na aktuálně zaregistrovaném zařízení se uživateli zobrazí push notifikace s žádostí o schválení nebo zamítnutí pokusu o autentizaci.


Výměnné služby Harden

V této části jsou uvedeny některé osvědčené postupy zabezpečení. 

Výchozí instalace serveru Microsoft Exchange Server poskytuje také řadu dalších služeb pro připojení k internetu, včetně služeb ActiveSync a Exchange Web Services (EWS). Výzkumy ukazují, že některé z těchto služeb lze využít k obejití řešení MFA, jako je například ESET Secure Authentication. Abyste tomu zabránili, důrazně doporučujeme omezit přístup k těmto službám zvenčí.

ActiveSync

Microsoft ActiveSync umožňuje mobilním zařízením snadné připojení k Microsoft Exchange. ESET Secure Authentication nepodporuje Microsoft ActiveSync, a proto doporučujeme omezit přístup k této službě.

Doporučujeme zadat pouze určitá zařízení (například firemní telefony), která se mají připojit prostřednictvím služby ActiveSync. To lze provést prostřednictvím Ovládacího panelu Exchange a prostředí Exchange Management Shell.

Výměnné služby

U všech veřejně dostupných služeb doporučujeme omezit přístup k následujícím službám na základě IP adres:

  • Automatické vyhledávání
  • EWS
  • mapi
  • Microsoft-Server-ActiveSync
  • OAB
  • PowerShell
  • Rpc
  1. Chcete-li nastavit tato omezení, otevřete webovou stránku OWA v nástroji Správce internetových informačních služeb (IIS)  a přejděte do části Omezení IP adres a domén pro každou z výše uvedených služeb.
Pokud není k dispozici omezení IP adresy a domény

Pokud není k dispozici funkce Omezení IP adresy a domény, může být nutné ji nainstalovat samostatně. Viz https://technet.microsoft.com/en-us/library/cc725769(v=ws.10).aspx.

  1. V okně Akce klikněte na tlačítko Upravit nastavení funkce.
     
  2. V rozevírací nabídce Access for unspecified clients vyberte možnost Deny.
     
  3. V rozevírací nabídce Deny Action Type (Typ akce odepření na adrese vyberte možnost Not Found (Nenalezeno).
    Osvědčené postupy v oblasti zabezpečení

    Z bezpečnostních důvodů doporučujeme změnit typ akce “Deny Action Type” na “Not Found”. To může odradit automatické skenery a nezkušené útočníky, kteří hledají servery Microsoft Exchange k útoku.

Obrázek 5-1

  1. Klikněte na tlačítko Add Allow Entry a do pole Specific IP address (Konkrétní IP adresa) na adrese přidejte následující adresy (abyste zabránili tomu, že systém sám nebude mít přístup k určitým prostředkům, které by mohl během provozu potřebovat):

    • ::1
    • 127.0.0.1

Volitelně lze přidat následující adresy, které umožní přístup z vnitřní sítě

  • Rozsah IP adres: 10.0.0.0 – Maska nebo předpona: 8
  • Rozsah IP adres: 172.16.0.0 – Maska nebo předpona: 12
  • Rozsah IP adres: 192.168.0.0 – Maska nebo předpona: 16
  1. Opakujte kroky 1– 5 pro všechny služby.