[KB6298] Instalar y configurar ESET Secure Authentication con Microsoft Outlook Web Access (OWA)

NOTA:

Esta página ha sido traducida por un ordenador. Haga clic en Inglés bajo Idiomas en esta página para mostrar el texto original. Si encuentra algo que no está claro, por favor, póngase en contacto con su soporte local.

Edición

  • Integrar ESET Secure Authentication con OWA
  • Prácticas recomendadas para proteger el acceso a los servicios de Microsoft Exchange

Solución

Antes de instalar la aplicación ESET Secure Authentication en su dispositivo

Antes de utilizar la aplicación ESET Secure Authentication en su teléfono móvil, debe instalar y configurar el servicio central de ESET Secure Authentication en su servidor y, a continuación, aprovisionar los dispositivos que desee utilizar con la aplicación móvil ESET Secure Authentication.

Las instrucciones siguientes detallan la configuración de ESET Secure Authentication para su uso con Microsoft Outlook Web Access. Para obtener más información sobre la configuración y el aprovisionamiento del servidor, o para configurar ESET Secure Authentication para su uso con una VPN, consulte el Manual de instalación de ESET Secure Authentication.

Si después de configurar el servicio principal de ESET Secure Authentication sigue teniendo problemas, visite nuestra Lista de comprobación de la configuración de ESET Secure Authentication (ESA).

Requisitos previos

Las siguientes instrucciones requieren los siguientes requisitos previos:

  • Un entorno OWA en funcionamiento
  • Acceso a una cuenta con privilegios de "Administrador de dominio
  • Una licencia válida de ESET Secure Authentication

Para obtener más información, consulte la Lista de comprobación de instalación de ESET Secure Authentication (ESA) y el Manual de instalación de ESET Secure Authentication.

Instale

  1. Descargue el archivo de instalación de ESET Secure Authentication.

  2. En el sistema que proporciona el entorno OWA, ejecute el archivo de instalación con derechos de administrador.

  3. Revise el acuerdo de licencia y haga clic en Acepto.

Figura 1-1

  1. Seleccione el tipo de despliegue adecuado para la instalación y haga clic en Siguiente.

    Figura 1-2

  2. Asegúrese de que todas las comprobaciones de inicio son correctas y haga clic en Siguiente.



Figura 1-3

  1. Seleccione los componentes que desea instalar y haga clic en Siguiente. Se requieren los siguientes componentes:

    • Servidor de autenticación

      No instale el Servidor de autenticación a menos que el sistema actual sea también el sistema que proporciona los servicios de ESA a otros sistemas de la red

    • Servidor Microsoft Exchange



Figura 1-4

  1. Haga clic en Cerrar cuando finalice la instalación.



Figura 1-5

Configure

  1. Abra la consola web de ESET Secure Authentication.
  2. Haga clic en Configuración > Licencia y, a continuación, seleccione el tipo de licencia aplicable.
Figura 2-1
  1. Introduzca la clave de licencia y haga clic en Activar (o Reactivar).
Figura 2-2
  1. Haga clic en Configuración > Aplicación móvil, especifique un nombre de token y haga clic en Guardar.

    El Nombre de token se mostrará a los usuarios que utilicen la aplicación ESET Secure Authentication en sus dispositivos móviles

    Para este ejemplo, se utiliza "Demo Company".

Figura 2-3

  1. Haga clic en Componentes y compruebe que el conmutador situado junto a 2FA está activado tanto para el Panel de control de Exchange como para Outlook Web App.

    Para mejorar la seguridad, recomendamos anular la selección de la casilla de verificación situada junto a Allow NON-2FA for both Exchange Control Panel and Outlook Web App.

Figura 2-4

  1. Haga clic en Settings > IP Whitelisting (Configuración > Lista blanca de IP ) y active la casilla de verificación situada junto a Enable per feature IP whitelisting and Outlook Web App (Activar lista blanca de IP por función y aplicación web de Outlook). Escriba las dos direcciones siguientes (para IPv6 e IPv4) para garantizar que los administradores de TI no puedan quedar completamente bloqueados del sistema si no pueden utilizar MFA
    • ::1
    • 127.0.0.1

Es posible habilitar ESA sólo para direcciones IP externas añadiendo sus propios rangos de IP internas a la lista blanca

Para permitir que todas las direcciones internas inicien sesión sin utilizar ESA, añada los siguientes rangos de IP:

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16
  1. Seleccione la casilla situada junto a Exchange Control Panel para habilitarlo.

Figura 2-5

Inscribir usuarios

Para permitir el acceso a ESET Secure Authentication, los usuarios deben estar configurados para uno de los tipos de token disponibles. El tipo de token más básico es el OTP basado en SMS. Para habilitar este token, asegúrese de que todos los usuarios tienen un número de teléfono móvil configurado para su cuenta.

Si todos los usuarios tienen configurado su número de teléfono móvil, siga las instrucciones que se indican a continuación.

Importante

  • Si necesita permitir que un usuario utilice una aplicación móvil, seleccione la casilla de verificación situada junto a OTP de aplicación móvil y, a continuación, haga clic en Guardar.
  • Haga clic en Acciones > Enviar aplicación y se enviará un SMS al usuario con toda la información necesaria para instalar y aprovisionar la aplicación móvil. Para obtener más información, consulte uno de los siguientes artículos de la base de conocimientos para su dispositivo móvil:

    Android
    iOS
    Windows Phone
    BlackBerry

  1. Haga clic en Usuarios y seleccione el dominio correspondiente.
  2. Haga clic en el nombre de usuario que desea inscribir.

    Figura 3-1

  3. Confirme que ha introducido un número de teléfono válido, haga clic en el conmutador situado junto al tipo de token que desea enviar para activarlo y, a continuación, haga clic en Acciones y seleccione Enviar solicitud.

    Figura 3-2

Este usuario está ahora configurado para utilizar la OTP asignada. Cuando el usuario intente iniciar sesión en OWA, ESET Secure Authentication solicitará la OTP del usuario.


Habilitar Push token en dispositivos móviles Android

Si desea utilizar un token push en lugar de la OTP basada en SMS, siga las siguientes instrucciones.

  1. Haga clic en Usuarios y seleccione el dominio correspondiente.
  2. Seleccione la casilla de verificación situada junto a cada nombre de usuario para el que desee habilitar el código push.

  3. Haga clic en 2FA y seleccione Activar > Push de aplicación.

    Figura 4-1

ESET Secure Authentication mostrará un ID de inicio de sesión generado aleatoriamente y, en el dispositivo actualmente registrado, el usuario recibirá una notificación push en la que se le pedirá que apruebe o rechace el intento de autenticación.


Protección de los servicios Exchange

Esta sección proporciona algunas de las mejores prácticas de seguridad.

Una instalación predeterminada de Microsoft Exchange Server también proporcionará otros servicios a Internet, incluidos ActiveSync y Exchange Web Services (EWS). Las investigaciones muestran que algunos de estos servicios pueden utilizarse para eludir soluciones MFA como ESET Secure Authentication. Para evitarlo, le recomendamos encarecidamente que limite el acceso a estos servicios desde fuera de la red de la empresa.

ActiveSync

Microsoft ActiveSync permite a los dispositivos móviles conectarse fácilmente a Microsoft Exchange. ESET Secure Authentication no es compatible con Microsoft ActiveSync y, por lo tanto, le recomendamos que limite el acceso a este servicio.

Le recomendamos que especifique sólo determinados dispositivos (por ejemplo, teléfonos de empresa) para que se conecten a través de ActiveSync. Esto puede hacerse a través del Panel de control de Exchange, así como de Exchange Management Shell.

Servicios de Exchange

Para todos los servicios disponibles públicamente, le recomendamos que restrinja el acceso a los siguientes servicios en función de las direcciones IP:

  • Detección automática
  • EWS
  • mapi
  • Microsoft-Server-ActiveSync
  • OAB
  • PowerShell
  • Rpc
  1. Para establecer estas restricciones, abra el sitio web de OWA en el Administrador de Internet Information Services (IIS) y navegue hasta Restricciones de dirección IP y dominio para cada uno de los servicios enumerados anteriormente.
Si Dirección IP y Restricciones de Dominio no está disponible

Si Restricciones de dominios y direcciones IP no está disponible, es posible que deba instalarse por separado. Consulte https://technet.microsoft.com/en-us/library/cc725769(v=ws.10).aspx.

  1. En la ventana Acciones , haga clic en Editar configuración de funciones.
  2. En el menú desplegable Acceso para clientes no especificados, seleccione Denegar.
  3. En el menú desplegable Tipo de acción de denegación , seleccione No encontrado.
    Práctica recomendada de seguridad

    Por motivos de seguridad, recomendamos cambiar el "Tipo de acción de denegación" a "No encontrado". Esto puede disuadir a los escáneres automáticos y a los atacantes inexpertos que buscan servidores de Microsoft Exchange para atacar.

Figura 5-1

  1. Haga clic en Add Allow Entry (Añadir entrada permitida ) y en el campo Specific IP address (Dirección IP específica ), añada las siguientes direcciones (para evitar que el propio sistema no pueda acceder a determinados recursos que podría necesitar durante su funcionamiento):

    • ::1
    • 127.0.0.1

Opcionalmente, se pueden añadir las siguientes direcciones para permitir el acceso desde la red interna

  • Rango de direcciones IP: 10.0.0.0 - Máscara o prefijo: 8
  • Rango de direcciones IP: 172.16.0.0 - Máscara o prefijo: 12
  • Intervalo de direcciones IP: 192.168.0.0 - Máscara o Prefijo: 16
  1. Repita los pasos del 1 al 5 para todos los servicios.