Edición
- Integrar ESET Secure Authentication con OWA
- Prácticas recomendadas para proteger el acceso a los servicios de Microsoft Exchange
Solución
Requisitos previos
Las siguientes instrucciones requieren los siguientes requisitos previos:
- Un entorno OWA en funcionamiento
- Acceso a una cuenta con privilegios de "Administrador de dominio
- Una licencia válida de ESET Secure Authentication
Para obtener más información, consulte la Lista de comprobación de instalación de ESET Secure Authentication (ESA) y el Manual de instalación de ESET Secure Authentication.
Instale
-
Descargue el archivo de instalación de ESET Secure Authentication.
-
En el sistema que proporciona el entorno OWA, ejecute el archivo de instalación con derechos de administrador.
-
Revise el acuerdo de licencia y haga clic en Acepto.

Figura 1-1
- Seleccione el tipo de despliegue adecuado para la instalación y haga clic en Siguiente.

Figura 1-2
- Asegúrese de que todas las comprobaciones de inicio son correctas y haga clic en Siguiente.

Figura 1-3
- Seleccione los componentes que desea instalar y haga clic en Siguiente. Se requieren los siguientes componentes:
- Servidor de autenticación
- Servidor Microsoft Exchange
- Servidor de autenticación

Figura 1-4
- Haga clic en Cerrar cuando finalice la instalación.

Figura 1-5
Configure
- Abra la consola web de ESET Secure Authentication.
- Haga clic en Configuración > Licencia y, a continuación, seleccione el tipo de licencia aplicable.
- Introduzca la clave de licencia y haga clic en Activar (o Reactivar).
- Haga clic en Configuración > Aplicación móvil, especifique un nombre de token y haga clic en Guardar.

Figura 2-3
- Haga clic en Componentes y compruebe que el conmutador situado junto a 2FA está activado tanto para el Panel de control de Exchange como para Outlook Web App.
Para mejorar la seguridad, recomendamos anular la selección de la casilla de verificación situada junto a Allow NON-2FA for both Exchange Control Panel and Outlook Web App.

Figura 2-4
- Haga clic en Settings > IP Whitelisting (Configuración > Lista blanca de IP ) y active la casilla de verificación situada junto a Enable per feature IP whitelisting and Outlook Web App (Activar lista blanca de IP por función y aplicación web de Outlook). Escriba las dos direcciones siguientes (para IPv6 e IPv4) para garantizar que los administradores de TI no puedan quedar completamente bloqueados del sistema si no pueden utilizar MFA
- ::1
- 127.0.0.1
- Seleccione la casilla situada junto a Exchange Control Panel para habilitarlo.

Figura 2-5
Inscribir usuarios
Para permitir el acceso a ESET Secure Authentication, los usuarios deben estar configurados para uno de los tipos de token disponibles. El tipo de token más básico es el OTP basado en SMS. Para habilitar este token, asegúrese de que todos los usuarios tienen un número de teléfono móvil configurado para su cuenta.
Si todos los usuarios tienen configurado su número de teléfono móvil, siga las instrucciones que se indican a continuación.
- Haga clic en Usuarios y seleccione el dominio correspondiente.
- Haga clic en el nombre de usuario que desea inscribir.

Figura 3-1
- Confirme que ha introducido un número de teléfono válido, haga clic en el conmutador situado junto al tipo de token que desea enviar para activarlo y, a continuación, haga clic en Acciones y seleccione Enviar solicitud.

Figura 3-2
Este usuario está ahora configurado para utilizar la OTP asignada. Cuando el usuario intente iniciar sesión en OWA, ESET Secure Authentication solicitará la OTP del usuario.
Habilitar Push token en dispositivos móviles Android
Si desea utilizar un token push en lugar de la OTP basada en SMS, siga las siguientes instrucciones.
- Haga clic en Usuarios y seleccione el dominio correspondiente.
- Seleccione la casilla de verificación situada junto a cada nombre de usuario para el que desee habilitar el código push.
- Haga clic en 2FA y seleccione Activar > Push de aplicación.

Figura 4-1
ESET Secure Authentication mostrará un ID de inicio de sesión generado aleatoriamente y, en el dispositivo actualmente registrado, el usuario recibirá una notificación push en la que se le pedirá que apruebe o rechace el intento de autenticación.
Protección de los servicios Exchange
Esta sección proporciona algunas de las mejores prácticas de seguridad.
Una instalación predeterminada de Microsoft Exchange Server también proporcionará otros servicios a Internet, incluidos ActiveSync y Exchange Web Services (EWS). Las investigaciones muestran que algunos de estos servicios pueden utilizarse para eludir soluciones MFA como ESET Secure Authentication. Para evitarlo, le recomendamos encarecidamente que limite el acceso a estos servicios desde fuera de la red de la empresa.
ActiveSync
Microsoft ActiveSync permite a los dispositivos móviles conectarse fácilmente a Microsoft Exchange. ESET Secure Authentication no es compatible con Microsoft ActiveSync y, por lo tanto, le recomendamos que limite el acceso a este servicio.
Le recomendamos que especifique sólo determinados dispositivos (por ejemplo, teléfonos de empresa) para que se conecten a través de ActiveSync. Esto puede hacerse a través del Panel de control de Exchange, así como de Exchange Management Shell.
Servicios de Exchange
Para todos los servicios disponibles públicamente, le recomendamos que restrinja el acceso a los siguientes servicios en función de las direcciones IP:
- Detección automática
- EWS
- mapi
- Microsoft-Server-ActiveSync
- OAB
- PowerShell
- Rpc
- Para establecer estas restricciones, abra el sitio web de OWA en el Administrador de Internet Information Services (IIS) y navegue hasta Restricciones de dirección IP y dominio para cada uno de los servicios enumerados anteriormente.
- En la ventana Acciones , haga clic en Editar configuración de funciones.
- En el menú desplegable Acceso para clientes no especificados, seleccione Denegar.
- En el menú desplegable Tipo de acción de denegación , seleccione No encontrado.

Figura 5-1
-
Haga clic en Add Allow Entry (Añadir entrada permitida ) y en el campo Specific IP address (Dirección IP específica ), añada las siguientes direcciones (para evitar que el propio sistema no pueda acceder a determinados recursos que podría necesitar durante su funcionamiento):
- ::1
- 127.0.0.1
-
Repita los pasos del 1 al 5 para todos los servicios.