[KB6298] Installer et configurer ESET Secure Authentication avec Microsoft Outlook Web Access (OWA)

NOTE:

Cette page a été traduite par un ordinateur. Cliquez sur English sous Languages sur cette page pour afficher le texte original. Si vous estimez que quelque chose n'est pas clair, veuillez contacter votre support local.

Problème

  • Intégrer ESET Secure Authentication à OWA
  • Meilleures pratiques pour sécuriser l'accès aux services Microsoft Exchange

Solution

Avant d'installer l'application ESET Secure Authentication sur votre appareil

Avant d'utiliser l'application ESET Secure Authentication sur votre téléphone portable, vous devez installer et configurer le service principal ESET Secure Authentication sur votre serveur, puis provisionner les appareils que vous souhaitez utiliser avec l'application mobile ESET Secure Authentication.

Les instructions ci-dessous détaillent la configuration d'ESET Secure Authentication pour une utilisation avec Microsoft Outlook Web Access. Pour plus d'informations sur la configuration et le provisionnement du serveur, ou pour configurer ESET Secure Authentication pour une utilisation avec un VPN, voir le Manuel d'installation d'ESET Secure Authentication.

Si, après avoir configuré le service principal ESET Secure Authentication, vous rencontrez toujours des problèmes, consultez notre ESET Secure Authentication (ESA) Setup Checklist.

Conditions préalables

Les instructions ci-dessous requièrent les conditions préalables suivantes :

  • Un environnement OWA fonctionnel
  • Accès à un compte avec des privilèges d'"Administrateur de domaine"
  • Une licence ESET Secure Authentication valide

Pour plus d'informations, consultez la ESET Secure Authentication (ESA) Setup Checklist et le manuel d'installation d'ESET Secure Authentication.

Installation

  1. Téléchargez le fichier d'installation d'ESET Secure Authentication.

  2. Sur le système fournissant l'environnement OWA, exécutez le fichier d'installation avec des droits d'administrateur.

  3. Lisez l'accord de licence et cliquez sur J'accepte.

Figure 1-1

  1. Sélectionnez le type de déploiement approprié pour l'installation et cliquez sur Suivant.

    Figure 1-2

  2. Assurez-vous que tous les contrôles de démarrage sont réussis, puis cliquez sur Suivant.



Figure 1-3

  1. Sélectionnez les composants que vous souhaitez installer et cliquez sur Suivant. Les composants suivants sont nécessaires :

    • Serveur d'authentification

      N'installez le serveur d'authentification que si le système actuel est également celui qui fournit les services ESA aux autres systèmes du réseau

    • Serveur Microsoft Exchange



Figure 1-4

  1. Cliquez sur Fermer lorsque l'installation est terminée.



Figure 1-5

Configuration de l'authentification

  1. Ouvrez la console Web ESET Secure Authentication.
  2. Cliquez sur Paramètres > Licence, puis sélectionnez le type de licence applicable.
Figure 2-1
  1. Entrez la clé de licence et cliquez sur Activer (ou Réactiver).
Figure 2-2
  1. Cliquez sur Paramètres > Application mobile, indiquez un nom de jeton et cliquez sur Enregistrer.

    Le nom du jeton sera affiché aux utilisateurs qui utilisent l'application ESET Secure Authentication sur leurs appareils mobiles

    Pour cet exemple, "Demo Company" est utilisé.

Figure 2-3

  1. Cliquez sur Composants et vérifiez que la case à cocher à côté de 2FA est activée pour le Panneau de contrôle Exchange et Outlook Web App.

    Pour une sécurité accrue, nous recommandons de décocher la case à côté de Autoriser NON-2FA pour le Panneau de contrôle Exchange et Outlook Web App.

Figure 2-4

  1. Cliquez sur Paramètres > Liste blanche d'adresses IP et cochez la case située à côté de Activer la liste blanche d'adresses IP par fonction et Outlook Web App. Saisissez les deux adresses suivantes (pour IPv6 et IPv4) pour vous assurer que les administrateurs informatiques ne peuvent pas être complètement exclus du système s'ils ne sont pas en mesure d'utiliser le MFA
    • ::1
    • 127.0.0.1

Il est possible d'activer l'ESA pour les adresses IP externes uniquement en ajoutant vos propres plages d'adresses IP internes à la liste blanche

Pour permettre à toutes les adresses internes de se connecter sans utiliser l'ESA, ajoutez les plages d'adresses IP suivantes :

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16
  1. Cochez la case à côté de Panneau de contrôle Exchange pour l'activer.

Figure 2-5

Inscription des utilisateurs

Pour permettre l'accès à ESET Secure Authentication, les utilisateurs doivent être configurés pour l'un des types de jetons disponibles. Le type de jeton le plus basique est l'OTP par SMS. Pour activer ce jeton, assurez-vous que tous les utilisateurs ont un numéro de téléphone mobile configuré pour leur compte.

Si tous les utilisateurs ont un numéro de téléphone mobile configuré, suivez les instructions ci-dessous.

Important !

  • Si vous devez permettre à un utilisateur d'utiliser une application mobile, cochez la case située à côté de Mobile Application OTP , puis cliquez sur Enregistrer.
  • Cliquez sur Actions > Envoyer l'application et un SMS contenant toutes les informations nécessaires à l'installation et au provisionnement de l'application mobile sera envoyé à l'utilisateur. Pour plus d'informations, consultez l'un des articles suivants de la base de connaissances pour votre appareil mobile :

    Android
    iOS
    Windows Phone
    BlackBerry

  1. Cliquez sur Utilisateurs et sélectionnez le domaine concerné.
  2. Cliquez sur le nom de l'utilisateur que vous souhaitez inscrire.

    Figure 3-1

  3. Confirmez qu'un numéro de téléphone valide est saisi, cliquez sur la bascule située à côté du type de jeton que vous souhaitez envoyer pour l'activer, puis cliquez sur Actions et sélectionnez Envoyer l'application.

    Figure 3-2

Cet utilisateur est maintenant configuré pour utiliser l'OTP qui lui a été attribué. Lorsque l'utilisateur tente de se connecter à OWA, ESET Secure Authentication demande l'OTP de l'utilisateur.


Activer le jeton de poussée sur les appareils mobiles Android

Si vous souhaitez utiliser un jeton de poussée au lieu de l'OTP par SMS, suivez les instructions ci-dessous.

  1. Cliquez sur Utilisateurs et sélectionnez le domaine applicable.
  2. Cochez la case en regard de chaque nom d'utilisateur pour lequel vous souhaitez activer le jeton push.

  3. Cliquez sur 2FA, sélectionnez Activer > Application Push.

    Figure 4-1

ESET Secure Authentication affichera un identifiant de connexion généré de manière aléatoire et, sur l'appareil actuellement inscrit, l'utilisateur recevra une notification push lui demandant d'approuver ou de rejeter la tentative d'authentification.


Renforcer les services Exchange

Cette section présente quelques bonnes pratiques en matière de sécurité.

Une installation par défaut de Microsoft Exchange Server fournit également un certain nombre d'autres services à l'internet, notamment ActiveSync et Exchange Web Services (EWS). Les recherches montrent que certains de ces services peuvent être utilisés pour contourner les solutions MFA telles que ESET Secure Authentication. Pour éviter cela, nous vous recommandons vivement de limiter l'accès à ces services depuis l'extérieur du réseau de l'entreprise.

ActiveSync

Microsoft ActiveSync permet aux appareils mobiles de se connecter facilement à Microsoft Exchange. ESET Secure Authentication ne prend pas en charge Microsoft ActiveSync et nous vous recommandons donc de limiter l'accès à ce service.

Nous vous recommandons de ne spécifier que certains appareils (par exemple, les téléphones de l'entreprise) pour se connecter via ActiveSync. Cette opération peut être effectuée via le panneau de configuration Exchange ainsi que via le Shell de gestion Exchange.

Services Exchange

Pour tous les services accessibles au public, nous vous recommandons de restreindre l'accès aux services suivants en fonction des adresses IP :

  • Autodiscover
  • EWS
  • mapi
  • Microsoft-Server-ActiveSync
  • OAB
  • PowerShell
  • Rpc
  1. Pour définir ces restrictions, ouvrez le site web OWA dans le gestionnaire des services d'information Internet (IIS) et naviguez jusqu'aux restrictions d'adresse IP et de domaine pour chacun des services énumérés ci-dessus.
Si l'adresse IP et les restrictions de domaine ne sont pas disponibles

Si la fonction Adresse IP et restrictions de domaine n'est pas disponible, il se peut qu'elle doive être installée séparément. Voir https://technet.microsoft.com/en-us/library/cc725769(v=ws.10).aspx.

  1. Dans la fenêtre Actions , cliquez sur Modifier les paramètres de la fonctionnalité.
  2. Dans le menu déroulant Accès pour les clients non spécifiés, sélectionnez Refuser.
  3. Dans le menu déroulant Type d'action de refus , sélectionnez Non trouvé.
    Meilleure pratique de sécurité

    Pour des raisons de sécurité, nous recommandons de remplacer le "Type d'action de refus" par "Non trouvé". Cela peut décourager les scanners automatiques et les attaquants inexpérimentés qui cherchent des serveurs Microsoft Exchange à attaquer.

Figure 5-1

  1. Cliquez sur Ajouter une entrée autorisée et dans le champ Adresse IP spécifique, ajoutez les adresses suivantes (pour empêcher le système lui-même d'être incapable d'accéder à certaines ressources dont il pourrait avoir besoin pendant son fonctionnement) :

    • ::1
    • 127.0.0.1

En option, les adresses suivantes peuvent être ajoutées pour permettre l'accès à partir du réseau interne

  • Plage d'adresses IP : 10.0.0.0 - Masque ou préfixe : 8
  • Plage d'adresses IP : 172.16.0.0 - Masque ou préfixe : 12
  • Plage d'adresses IP : 192.168.0.0 - Masque ou préfixe : 16
  1. Répétez les étapes 1 à 5 pour tous les services.