[KB6298] Asenna ja aseta ESET Secure Authentication Microsoft Outlook Web Access (OWA) -palvelun kanssa

HUOM:

Tämä sivu on käännetty tietokoneella. Klikkaa englantia tämän sivun Kielet-kohdassa näyttääksesi alkuperäisen tekstin. Jos jokin on epäselvää, ota yhteyttä paikalliseen tukeen.

 

Kysymys

  • ESET Secure Authenticationin integrointi OWA:n kanssa
  • Parhaat käytännöt Microsoft Exchange -palveluiden käytön suojaamiseen

Ratkaisu

Ennen ESET Secure Authentication -sovelluksen asentamista laitteeseen

Ennen kuin käytät ESET Secure Authentication -sovellusta matkapuhelimessa, sinun on asennettava ja määritettävä ESET Secure Authentication -ydinpalvelu palvelimelle ja sen jälkeen otettava käyttöön laitteet, joita haluat käyttää ESET Secure Authentication -mobiilisovelluksella.

Alla olevissa ohjeissa kerrotaan yksityiskohtaisesti ESET Secure Authenticationin määrityksestä Microsoft Outlook Web Accessin käyttöä varten. Lisätietoja palvelimen asennuksesta ja käyttöönotosta tai ESET Secure Authenticationin määrittämisestä VPN:n kanssa käytettäväksi on ESET Secure Authenticationin asennusoppaassa.

Jos ESET Secure Authentication -ydinpalvelun määrittämisen jälkeen sinulla on edelleen ongelmia, käy osoitteessa ESET Secure Authentication (ESA) Setup Checklist.

Edellytykset

Alla olevat ohjeet edellyttävät seuraavia ennakkoedellytyksiä:

  • Toimiva OWA-ympäristö
  • Pääsy tilille, jolla on "Domain Administrator" -oikeudet
  • Voimassa oleva ESET Secure Authentication -lisenssi

Lisätietoja on ESET Secure Authentication (ESA) Setup Checklist -julkaisussa ja ESET Secure Authentication -asennusoppaassa.

Asenna

  1. Lataa ESET Secure Authentication -asennustiedosto.

  2. Suorita asennustiedosto OWA-ympäristön tarjoavassa järjestelmässä Admin-oikeuksilla.

  3. Lue lisenssisopimus ja napsauta Hyväksyn.

Kuva 1-1

  1. Valitse asennukselle sopiva käyttöönottotyyppi ja napsauta Seuraava.

    Kuva 1-2

  2. Varmista, että kaikki käynnistystarkistukset ovat Successful (Onnistunut ), ja valitse sitten Next (Seuraava).



Kuva 1-3

  1. Valitse asennettavat komponentit ja napsauta Next (Seuraava). Seuraavia komponentteja tarvitaan:

    • Todennuspalvelin

      Älä asenna Authentication Server -palvelinta, ellei nykyinen järjestelmä ole myös järjestelmä, joka tarjoaa ESA-palveluja muille verkon järjestelmille

    • Microsoft Exchange Server



Kuva 1-4

  1. Napsauta Sulje , kun asennus on valmis.



Kuva 1-5

Määritä

  1. Avaa ESET Secure Authentication -verkkokonsoli.
  2. Valitse Asetukset > Lisenssi ja valitse sitten sovellettava lisenssityyppi.
Kuva 2-1
  1. Anna lisenssiavain ja napsauta Aktivoi (tai Aktivoi uudelleen).
Kuva 2-2
  1. Napsauta Asetukset > Mobiilisovellus, määritä tokenin nimi ja napsauta Tallenna.

    Tokenin nimi näytetään käyttäjille, jotka käyttävät ESET Secure Authentication -sovellusta mobiililaitteissaan

    Tässä esimerkissä käytetään nimeä "Demo Company".

Kuva 2-3

  1. Napsauta Components (Komponentit ) ja tarkista, että 2FA is enabled (2FA on käytössä ) -kohdan vieressä oleva kytkin on käytössä sekä Exchange Control Panelissa että Outlook Web Appissa.

    Turvallisuuden parantamiseksi suosittelemme, että poistat valintaruudun Allow NON-2FA for both Exchange Control Panel and Outlook Web App ( Salli NON-2FA sekä Exchange Control Panel että Outlook Web App) vieressä olevan valintaruudun valinnan.

Kuva 2-4

  1. Valitse Asetukset > IP Whitelisting (IP-valkoluettelo ) ja valitse valintaruutu Enable per feature IP whitelisting (Ota käyttöön ominaisuuksittain IP-valkoluettelo ) ja Outlook Web App (Outlook Web App) -kohdan vieressä. Kirjoita seuraavat kaksi osoitetta (IPv6- ja IPv4-osoitteita varten) sen varmistamiseksi, että IT-ylläpitäjiä ei voida lukita kokonaan pois järjestelmästä, jos he eivät voi käyttää MFA:ta
    • ::1
    • 127.0.0.1

ESA on mahdollista ottaa käyttöön vain ulkoisille IP-osoitteille lisäämällä omat sisäiset IP-alueet valkoiseen luetteloon

Jos haluat sallia kaikkien sisäisten osoitteiden kirjautumisen ilman ESA:n käyttöä, lisää seuraavat IP-alueet:

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16
  1. Ota Exchange Control Panel käyttöön valitsemalla sen vieressä oleva valintaruutu.

Kuva 2-5

Käyttäjien rekisteröinti

Jotta ESET Secure Authenticationin käyttö sallittaisiin, käyttäjät on määritettävä jollekin käytettävissä olevista Token Types -tyypeistä. Yksinkertaisin Token Type on SMS-pohjainen OTP. Jos haluat ottaa tämän tunnisteen käyttöön, varmista, että kaikilla käyttäjillä on matkapuhelinnumero määritetty tiliinsä.

Jos kaikkien käyttäjien matkapuhelinnumero on määritetty, noudata alla olevia ohjeita.

Tärkeää!

  • Jos haluat sallia käyttäjän käyttää mobiilisovellusta, valitse Mobile Application OTP ( Mobiilisovelluksen OTP ) -valintaruutu ja napsauta sitten Tallenna.
  • Napsauta Toiminnot > Lähetä sovellus, jolloin käyttäjälle lähetetään tekstiviesti, joka sisältää kaikki mobiilisovelluksen asentamiseen ja käyttöönottoon tarvittavat tiedot. Lisätietoja on jossakin seuraavista mobiililaitteen Knowledgebase-artikkeleista:

    Android
    iOS
    #@##publication_url id='1600' target='_blank' content='Windows Phone' focus=''#@#
    BlackBerry

  1. Napsauta Käyttäjät ja valitse sopiva Realm.
  2. Napsauta käyttäjänimeä, jonka haluat rekisteröidä.

    Kuva 3-1

  3. Vahvista, että kelvollinen puhelinnumero on syötetty, ota se käyttöön napsauttamalla lähettämäsi token-tyypin vieressä olevaa vaihtokytkintä, napsauta sitten Actions (Toiminnot) ja valitse Send Application (Lähetä hakemus).

    Kuva 3-2

Tämä käyttäjä on nyt määritetty käyttämään määritettyä OTP:tä. Kun käyttäjä yrittää kirjautua OWA:han, ESET Secure Authentication pyytää käyttäjän OTP:tä.


Push-tokenin ottaminen käyttöön Android-mobiililaitteissa

Jos haluat käyttää push-tokenia tekstiviestipohjaisen OTP:n sijasta, noudata alla olevia ohjeita.

  1. Napsauta Users (Käyttäjät ) ja valitse sovellettava Realm.
  2. Valitse valintaruutu jokaisen käyttäjänimen vieressä, jolle haluat ottaa push-tokenin käyttöön.

  3. Napsauta 2FA ja valitse Ota käyttöön > Application Push.

    Kuva 4-1

ESET Secure Authentication näyttää satunnaisesti luodun kirjautumistunnuksen, ja tällä hetkellä rekisteröidyllä laitteella käyttäjä saa push-ilmoituksen, jossa häntä pyydetään hyväksymään tai hylkäämään todennusyritys.


Exchange-palvelujen suojaaminen

Tässä osassa esitetään joitakin parhaita turvallisuuskäytäntöjä.

Microsoft Exchange Serverin oletusasennus tarjoaa myös useita muita palveluja internetiin, kuten ActiveSync ja Exchange Web Services (EWS). Tutkimusten mukaan joitakin näistä palveluista voidaan käyttää MFA-ratkaisujen, kuten ESET Secure Authenticationin, ohittamiseen. Tämän estämiseksi suosittelemme, että rajoitat pääsyä näihin palveluihin yrityksen verkon ulkopuolelta.

ActiveSync

Microsoft ActiveSyncin avulla mobiililaitteet voivat helposti muodostaa yhteyden Microsoft Exchangeen. ESET Secure Authentication ei tue Microsoft ActiveSyncia, ja siksi suosittelemme, että rajoitat pääsyä tähän palveluun.

Suosittelemme, että määrittelet vain tietyt laitteet (esimerkiksi yrityksen puhelimet), jotka voivat muodostaa yhteyden ActiveSyncin kautta. Tämä voidaan tehdä Exchange Control Panel -ohjauspaneelin sekä Exchange Management Shellin kautta.

Exchange-palvelut

Suosittelemme, että rajoitat kaikkien julkisesti saatavilla olevien palveluiden pääsyä seuraaviin palveluihin IP-osoitteiden perusteella:

  • Autodiscover
  • EWS
  • mapi
  • Microsoft-Server-ActiveSync
  • OAB
  • PowerShell
  • Rpc
  1. Voit asettaa nämä rajoitukset avaamalla OWA-sivuston Internet Information Services (IIS) Managerissa ja siirtymällä kunkin edellä luetellun palvelun IP-osoite- ja toimialuerajoituksiin.
Jos IP-osoite- ja toimialuerajoitukset ei ole käytettävissä

Jos IP Address and Domain Restrictions ei ole käytettävissä, se on ehkä asennettava erikseen. Katso https://technet.microsoft.com/en-us/library/cc725769(v=ws.10).aspx.

  1. Valitse Toiminnot-ikkunassa Muokkaa ominaisuusasetuksia.
  2. Valitse Määrittelemättömien asiakkaiden käyttöoikeus -pudotusvalikosta Deny (Kielletty).
  3. Valitse Deny Action Type -pudotusvalikosta Not Found.
    Paras turvallisuuskäytäntö

    Turvallisuussyistä suosittelemme vaihtamaan Deny Action Type -asetukseksi Not Found. Tämä voi estää automaattiset skannerit ja kokemattomat hyökkääjät, jotka etsivät Microsoft Exchange -palvelimia hyökkäyksen kohteeksi.

Kuva 5-1

  1. Napsauta Add Allow Entry (Lisää sallittu merkintä ) -painiketta ja lisää Specific IP address (Määritelty IP-osoite ) -kenttään seuraavat osoitteet (jotta järjestelmä itse ei pääse käyttämään tiettyjä resursseja, joita se saattaa tarvita käytön aikana):

    • ::1
    • 127.0.0.1

Vaihtoehtoisesti voidaan lisätä seuraavat osoitteet, jotta pääsy sisäverkosta voidaan sallia

  • IP-osoitealue: 10.0.0.0 - Mask tai Prefix: 8
  • IP-osoitealue: 172.16.0.0 - Maski tai etuliite: 12
  • IP-osoitealue: 192.iP-osoitealue: 168.0.0 - Maski tai etuliite: 16
  1. Toista vaiheet 1-5 kaikille palveluille.