[KB6298] Installer og opsæt ESET Secure Authentication med Microsoft Outlook Web Access (OWA)

BEMÆRK:

Denne side er blevet oversat af en computer. Klik på engelsk under Sprog på denne side for at få vist den originale tekst. Hvis du finder noget uklart, bedes du kontakte din lokale support.

Problemstilling

  • Integrer ESET Secure Authentication med OWA
  • Bedste praksis for at sikre adgang til Microsoft Exchange-tjenester

Løsning

Før du installerer ESET Secure Authentication-applikationen på din enhed

Før du bruger ESET Secure Authentication-appen på din mobiltelefon, skal du installere og konfigurere ESET Secure Authentication-kernetjenesten på din server og derefter klargøre de enheder, du vil bruge med ESET Secure Authentication-mobilappen.

Instruktionerne nedenfor beskriver konfigurationen af ESET Secure Authentication til brug med Microsoft Outlook Web Access. Du kan få flere oplysninger om serveropsætning og klargøring eller om konfiguration af ESET Secure Authentication til brug med en VPN i installationsvejledningen til ESET Secure Authentication.

Hvis du stadig oplever problemer efter at have konfigureret ESET Secure Authentication-kernetjenesten, kan du besøge vores ESET Secure Authentication (ESA) Setup Checklist.

Forudsætninger

Instruktionerne nedenfor kræver følgende forudsætninger:

  • Et fungerende OWA-miljø
  • Adgang til en konto med "domæneadministrator"-rettigheder
  • En gyldig ESET Secure Authentication-licens

For yderligere information, se ESET Secure Authentication (ESA) Setup Checklist og ESET Secure Authentication Installation Manual.

Installer

  1. Download installationsfilen til ESET Secure Authentication.

  2. Kør installationsfilen med administratorrettigheder på det system, der leverer OWA-miljøet.

  3. Gennemgå licensaftalen, og klik på Jeg accepterer.

Figur 1-1

  1. Vælg den passende implementeringstype til installationen, og klik på Næste.

    Figur 1-2

  2. Sørg for, at alle opstartstjek er vellykkede, og klik derefter på Næste.



Figur 1-3

  1. Vælg de komponenter, du vil installere, og klik på Næste. Følgende komponenter er påkrævet:

    • Autentificeringsserver

      Installer ikke Authentication Server, medmindre det aktuelle system også er det system, der leverer ESA-tjenester til andre systemer i netværket

    • Microsoft Exchange Server



Figur 1-4

  1. Klik på Luk , når installationen er færdig.



Figur 1-5

Konfigurer

  1. Åbn ESET Secure Authentication-webkonsollen.
  2. Klik på Indstillinger > Licens, og vælg derefter den relevante licenstype.
Figur 2-1
  1. Indtast licensnøglen, og klik på Aktivér (eller Reaktivér).
Figur 2-2
  1. Klik på Indstillinger > Mobilapplikation, angiv et tokennavn, og klik på Gem.

    Token-navnet vil blive vist til brugere, der bruger ESET Secure Authentication-appen på deres mobile enheder

    I dette eksempel bruges "Demo Company".

Figur 2-3

  1. Klik på Komponenter, og kontroller, at vippeknappen ud for 2FA er aktiveret er aktiveret for både Exchange Control Panel og Outlook Web App.

    For at forbedre sikkerheden anbefaler vi, at du fjerner markeringen i afkrydsningsfeltet ud for Allow NON-2FA for både Exchange Control Panel og Outlook Web App.

Figur 2-4

  1. Klik på Indstillinger > IP-hvidlistning , og marker afkrydsningsfeltet ud for Aktiver IP-hvidlistning pr. funktion og Outlook Web App. Skriv følgende to adresser (for IPv6 og IPv4) for at sikre, at IT-administratorer ikke kan blive låst helt ude af systemet, hvis de ikke er i stand til at bruge MFA
    • ::1
    • 127.0.0.1

Det er kun muligt at aktivere ESA for eksterne IP-adresser ved at tilføje dine egne interne IP-intervaller til hvidlisten

Hvis du vil tillade alle interne adresser at logge ind uden at bruge ESA, skal du tilføje følgende IP-intervaller:

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16
  1. Marker afkrydsningsfeltet ved siden af Exchange Control Panel for at aktivere det.

Figur 2-5

Tilmeld brugere

For at give adgang til ESET Secure Authentication skal brugerne konfigureres til en af de tilgængelige token-typer. Den mest grundlæggende token-type er SMS-baseret OTP. For at aktivere dette token skal du sikre dig, at alle brugere har et mobiltelefonnummer konfigureret til deres konto.

Hvis alle brugere har indstillet deres mobiltelefonnummer, skal du følge instruktionerne nedenfor.

Vigtigt!

  • Hvis du skal give en bruger mulighed for at bruge en mobilapplikation, skal du markere afkrydsningsfeltet ud for OTP til mobilapplikationer og derefter klikke på Gem.
  • Klik på Handlinger > Send applikation, og der vil blive sendt en sms til brugeren med alle de oplysninger, der er nødvendige for at installere og klargøre mobilapplikationen. For mere information, se en af de følgende Knowledgebase-artikler for din mobile enhed:

    Android
    iOS
    Windows Phone
    BlackBerry

  1. Klik på Users, og vælg den relevante Realm.
  2. Klik på det brugernavn, du vil tilmelde.

    Figur 3-1

  3. Bekræft, at der er indtastet et gyldigt telefonnummer, klik på vippeknappen ved siden af den token-type, du vil sende, for at aktivere den, og klik derefter på Handlinger, og vælg Send ansøgning.

    Figur 3-2

Denne bruger er nu konfigureret til at bruge den tildelte OTP. Når brugeren forsøger at logge ind på OWA, vil ESET Secure Authentication anmode om brugerens OTP.


Aktivér push-token på Android-mobilenheder

Hvis du vil bruge et push-token i stedet for den SMS-baserede OTP, skal du følge instruktionerne nedenfor.

  1. Klik på Users, og vælg den relevante Realm.
  2. Marker afkrydsningsfeltet ud for hvert brugernavn, du vil aktivere push-token for.

  3. Klik på 2FA, og vælg Aktivér > Applikationspush.

    Figur 4-1

ESET Secure Authentication viser et tilfældigt genereret login-id, og på den aktuelt tilmeldte enhed vil brugeren modtage en push-meddelelse, hvor han/hun bliver bedt om at godkende eller afvise godkendelsesforsøget.


Hærdning af Exchange-tjenester

Dette afsnit giver nogle gode råd om sikkerhed.

En standardinstallation af Microsoft Exchange Server vil også levere en række andre tjenester til internettet, herunder ActiveSync og Exchange Web Services (EWS). Forskning viser, at nogle af disse tjenester kan bruges til at omgå MFA-løsninger som ESET Secure Authentication. For at forhindre dette anbefaler vi på det kraftigste, at du begrænser adgangen til disse tjenester uden for virksomhedens netværk.

ActiveSync

Microsoft ActiveSync giver mobile enheder mulighed for nemt at oprette forbindelse til Microsoft Exchange. ESET Secure Authentication understøtter ikke Microsoft ActiveSync, og derfor anbefaler vi, at du begrænser adgangen til denne tjeneste.

Vi anbefaler, at du angiver, at kun visse enheder (f.eks. firmatelefoner) må oprette forbindelse via ActiveSync. Dette kan gøres via Exchange Control Panel samt Exchange Management Shell.

Exchange-tjenester

For alle offentligt tilgængelige tjenester anbefaler vi, at du begrænser adgangen til følgende tjenester baseret på IP-adresser:

  • Autodiscover
  • EWS
  • mapi
  • Microsoft-Server-ActiveSync
  • OAB
  • PowerShell
  • Rpc
  1. For at indstille disse begrænsninger skal du åbne OWA-webstedet i Internet Information Services (IIS) Manager og navigere til IP-adresse- og domænebegrænsninger for hver af de tjenester, der er anført ovenfor.
Hvis IP-adresse og domænebegrænsninger ikke er tilgængelige

Hvis IP Address and Domain Restrictions ikke er tilgængelig, kan det være nødvendigt at installere den separat. Se https://technet.microsoft.com/en-us/library/cc725769(v=ws.10).aspx.

  1. Klik på Rediger funktionsindstillinger i vinduet Handlinger .
  2. Vælg Afvis i rullemenuen Adgang for uspecificerede klienter.
  3. Vælg Ikke fundet i rullemenuen Afvis handlingstype .
    Bedste praksis for sikkerhed

    Af sikkerhedsmæssige årsager anbefaler vi at ændre "Deny Action Type" til "Not Found". Det kan afskrække automatiserede scannere og uerfarne angribere, der leder efter Microsoft Exchange-servere at angribe.

Figur 5-1

  1. Klik på Add Allow Entry, og tilføj følgende adresser i feltet Specific IP address (for at forhindre, at selve systemet ikke kan få adgang til visse ressourcer, som det måske har brug for under driften):

    • ::1
    • 127.0.0.1

Følgende adresser kan eventuelt tilføjes for at tillade adgang fra det interne netværk

  • IP-adresseområde: 10.0.0.0 - Maske eller præfiks: 8
  • IP-adresseområde: 172.16.0.0 - Maske eller præfiks: 12
  • IP-adresseområde: 192.168.0.0 - Maske eller præfiks: 16
  1. Gentag trin 1- 5 for alle tjenester.