Problemstilling
- Integrer ESET Secure Authentication med OWA
- Bedste praksis for at sikre adgang til Microsoft Exchange-tjenester
Løsning
Forudsætninger
Instruktionerne nedenfor kræver følgende forudsætninger:
- Et fungerende OWA-miljø
- Adgang til en konto med "domæneadministrator"-rettigheder
- En gyldig ESET Secure Authentication-licens
For yderligere information, se ESET Secure Authentication (ESA) Setup Checklist og ESET Secure Authentication Installation Manual.
Installer
-
Kør installationsfilen med administratorrettigheder på det system, der leverer OWA-miljøet.
-
Gennemgå licensaftalen, og klik på Jeg accepterer.

Figur 1-1
- Vælg den passende implementeringstype til installationen, og klik på Næste.

Figur 1-2
- Sørg for, at alle opstartstjek er vellykkede, og klik derefter på Næste.

Figur 1-3
- Vælg de komponenter, du vil installere, og klik på Næste. Følgende komponenter er påkrævet:
- Autentificeringsserver
- Microsoft Exchange Server
- Autentificeringsserver

Figur 1-4
- Klik på Luk , når installationen er færdig.

Figur 1-5
Konfigurer
- Åbn ESET Secure Authentication-webkonsollen.
- Klik på Indstillinger > Licens, og vælg derefter den relevante licenstype.
- Indtast licensnøglen, og klik på Aktivér (eller Reaktivér).
- Klik på Indstillinger > Mobilapplikation, angiv et tokennavn, og klik på Gem.

Figur 2-3
- Klik på Komponenter, og kontroller, at vippeknappen ud for 2FA er aktiveret er aktiveret for både Exchange Control Panel og Outlook Web App.
For at forbedre sikkerheden anbefaler vi, at du fjerner markeringen i afkrydsningsfeltet ud for Allow NON-2FA for både Exchange Control Panel og Outlook Web App.

Figur 2-4
- Klik på Indstillinger > IP-hvidlistning , og marker afkrydsningsfeltet ud for Aktiver IP-hvidlistning pr. funktion og Outlook Web App. Skriv følgende to adresser (for IPv6 og IPv4) for at sikre, at IT-administratorer ikke kan blive låst helt ude af systemet, hvis de ikke er i stand til at bruge MFA
- ::1
- 127.0.0.1
- Marker afkrydsningsfeltet ved siden af Exchange Control Panel for at aktivere det.

Figur 2-5
Tilmeld brugere
For at give adgang til ESET Secure Authentication skal brugerne konfigureres til en af de tilgængelige token-typer. Den mest grundlæggende token-type er SMS-baseret OTP. For at aktivere dette token skal du sikre dig, at alle brugere har et mobiltelefonnummer konfigureret til deres konto.
Hvis alle brugere har indstillet deres mobiltelefonnummer, skal du følge instruktionerne nedenfor.
- Klik på Users, og vælg den relevante Realm.
- Klik på det brugernavn, du vil tilmelde.

Figur 3-1
- Bekræft, at der er indtastet et gyldigt telefonnummer, klik på vippeknappen ved siden af den token-type, du vil sende, for at aktivere den, og klik derefter på Handlinger, og vælg Send ansøgning.

Figur 3-2
Denne bruger er nu konfigureret til at bruge den tildelte OTP. Når brugeren forsøger at logge ind på OWA, vil ESET Secure Authentication anmode om brugerens OTP.
Aktivér push-token på Android-mobilenheder
Hvis du vil bruge et push-token i stedet for den SMS-baserede OTP, skal du følge instruktionerne nedenfor.
- Klik på Users, og vælg den relevante Realm.
- Marker afkrydsningsfeltet ud for hvert brugernavn, du vil aktivere push-token for.
- Klik på 2FA, og vælg Aktivér > Applikationspush.

Figur 4-1
ESET Secure Authentication viser et tilfældigt genereret login-id, og på den aktuelt tilmeldte enhed vil brugeren modtage en push-meddelelse, hvor han/hun bliver bedt om at godkende eller afvise godkendelsesforsøget.
Hærdning af Exchange-tjenester
Dette afsnit giver nogle gode råd om sikkerhed.
En standardinstallation af Microsoft Exchange Server vil også levere en række andre tjenester til internettet, herunder ActiveSync og Exchange Web Services (EWS). Forskning viser, at nogle af disse tjenester kan bruges til at omgå MFA-løsninger som ESET Secure Authentication. For at forhindre dette anbefaler vi på det kraftigste, at du begrænser adgangen til disse tjenester uden for virksomhedens netværk.
ActiveSync
Microsoft ActiveSync giver mobile enheder mulighed for nemt at oprette forbindelse til Microsoft Exchange. ESET Secure Authentication understøtter ikke Microsoft ActiveSync, og derfor anbefaler vi, at du begrænser adgangen til denne tjeneste.
Vi anbefaler, at du angiver, at kun visse enheder (f.eks. firmatelefoner) må oprette forbindelse via ActiveSync. Dette kan gøres via Exchange Control Panel samt Exchange Management Shell.
Exchange-tjenester
For alle offentligt tilgængelige tjenester anbefaler vi, at du begrænser adgangen til følgende tjenester baseret på IP-adresser:
- Autodiscover
- EWS
- mapi
- Microsoft-Server-ActiveSync
- OAB
- PowerShell
- Rpc
- For at indstille disse begrænsninger skal du åbne OWA-webstedet i Internet Information Services (IIS) Manager og navigere til IP-adresse- og domænebegrænsninger for hver af de tjenester, der er anført ovenfor.
- Klik på Rediger funktionsindstillinger i vinduet Handlinger .
- Vælg Afvis i rullemenuen Adgang for uspecificerede klienter.
- Vælg Ikke fundet i rullemenuen Afvis handlingstype .

Figur 5-1
-
Klik på Add Allow Entry, og tilføj følgende adresser i feltet Specific IP address (for at forhindre, at selve systemet ikke kan få adgang til visse ressourcer, som det måske har brug for under driften):
- ::1
- 127.0.0.1
-
Gentag trin 1- 5 for alle tjenester.