Problème
- Intégrer ESET Secure Authentication à OWA
- Meilleures pratiques pour sécuriser l'accès aux services Microsoft Exchange
Solution
Conditions préalables
Les instructions ci-dessous requièrent les conditions préalables suivantes :
- Un environnement OWA fonctionnel
- Accès à un compte avec des privilèges d'"Administrateur de domaine"
- Une licence ESET Secure Authentication valide
Pour plus d'informations, consultez la ESET Secure Authentication (ESA) Setup Checklist et le manuel d'installation d'ESET Secure Authentication.
Installation
-
Téléchargez le fichier d'installation d'ESET Secure Authentication.
-
Sur le système fournissant l'environnement OWA, exécutez le fichier d'installation avec des droits d'administrateur.
-
Lisez l'accord de licence et cliquez sur J'accepte.

Figure 1-1
- Sélectionnez le type de déploiement approprié pour l'installation et cliquez sur Suivant.

Figure 1-2
- Assurez-vous que tous les contrôles de démarrage sont réussis, puis cliquez sur Suivant.

Figure 1-3
- Sélectionnez les composants que vous souhaitez installer et cliquez sur Suivant. Les composants suivants sont nécessaires :
- Serveur d'authentification
- Serveur Microsoft Exchange
- Serveur d'authentification

Figure 1-4
- Cliquez sur Fermer lorsque l'installation est terminée.

Figure 1-5
Configuration de l'authentification
- Ouvrez la console Web ESET Secure Authentication.
- Cliquez sur Paramètres > Licence, puis sélectionnez le type de licence applicable.
- Entrez la clé de licence et cliquez sur Activer (ou Réactiver).
- Cliquez sur Paramètres > Application mobile, indiquez un nom de jeton et cliquez sur Enregistrer.

Figure 2-3
- Cliquez sur Composants et vérifiez que la case à cocher à côté de 2FA est activée pour le Panneau de contrôle Exchange et Outlook Web App.
Pour une sécurité accrue, nous recommandons de décocher la case à côté de Autoriser NON-2FA pour le Panneau de contrôle Exchange et Outlook Web App.

Figure 2-4
- Cliquez sur Paramètres > Liste blanche d'adresses IP et cochez la case située à côté de Activer la liste blanche d'adresses IP par fonction et Outlook Web App. Saisissez les deux adresses suivantes (pour IPv6 et IPv4) pour vous assurer que les administrateurs informatiques ne peuvent pas être complètement exclus du système s'ils ne sont pas en mesure d'utiliser le MFA
- ::1
- 127.0.0.1
- Cochez la case à côté de Panneau de contrôle Exchange pour l'activer.

Figure 2-5
Inscription des utilisateurs
Pour permettre l'accès à ESET Secure Authentication, les utilisateurs doivent être configurés pour l'un des types de jetons disponibles. Le type de jeton le plus basique est l'OTP par SMS. Pour activer ce jeton, assurez-vous que tous les utilisateurs ont un numéro de téléphone mobile configuré pour leur compte.
Si tous les utilisateurs ont un numéro de téléphone mobile configuré, suivez les instructions ci-dessous.
- Cliquez sur Utilisateurs et sélectionnez le domaine concerné.
- Cliquez sur le nom de l'utilisateur que vous souhaitez inscrire.

Figure 3-1
- Confirmez qu'un numéro de téléphone valide est saisi, cliquez sur la bascule située à côté du type de jeton que vous souhaitez envoyer pour l'activer, puis cliquez sur Actions et sélectionnez Envoyer l'application.

Figure 3-2
Cet utilisateur est maintenant configuré pour utiliser l'OTP qui lui a été attribué. Lorsque l'utilisateur tente de se connecter à OWA, ESET Secure Authentication demande l'OTP de l'utilisateur.
Activer le jeton de poussée sur les appareils mobiles Android
Si vous souhaitez utiliser un jeton de poussée au lieu de l'OTP par SMS, suivez les instructions ci-dessous.
- Cliquez sur Utilisateurs et sélectionnez le domaine applicable.
- Cochez la case en regard de chaque nom d'utilisateur pour lequel vous souhaitez activer le jeton push.
- Cliquez sur 2FA, sélectionnez Activer > Application Push.

Figure 4-1
ESET Secure Authentication affichera un identifiant de connexion généré de manière aléatoire et, sur l'appareil actuellement inscrit, l'utilisateur recevra une notification push lui demandant d'approuver ou de rejeter la tentative d'authentification.
Renforcer les services Exchange
Cette section présente quelques bonnes pratiques en matière de sécurité.
Une installation par défaut de Microsoft Exchange Server fournit également un certain nombre d'autres services à l'internet, notamment ActiveSync et Exchange Web Services (EWS). Les recherches montrent que certains de ces services peuvent être utilisés pour contourner les solutions MFA telles que ESET Secure Authentication. Pour éviter cela, nous vous recommandons vivement de limiter l'accès à ces services depuis l'extérieur du réseau de l'entreprise.
ActiveSync
Microsoft ActiveSync permet aux appareils mobiles de se connecter facilement à Microsoft Exchange. ESET Secure Authentication ne prend pas en charge Microsoft ActiveSync et nous vous recommandons donc de limiter l'accès à ce service.
Nous vous recommandons de ne spécifier que certains appareils (par exemple, les téléphones de l'entreprise) pour se connecter via ActiveSync. Cette opération peut être effectuée via le panneau de configuration Exchange ainsi que via le Shell de gestion Exchange.
Services Exchange
Pour tous les services accessibles au public, nous vous recommandons de restreindre l'accès aux services suivants en fonction des adresses IP :
- Autodiscover
- EWS
- mapi
- Microsoft-Server-ActiveSync
- OAB
- PowerShell
- Rpc
- Pour définir ces restrictions, ouvrez le site web OWA dans le gestionnaire des services d'information Internet (IIS) et naviguez jusqu'aux restrictions d'adresse IP et de domaine pour chacun des services énumérés ci-dessus.
- Dans la fenêtre Actions , cliquez sur Modifier les paramètres de la fonctionnalité.
- Dans le menu déroulant Accès pour les clients non spécifiés, sélectionnez Refuser.
- Dans le menu déroulant Type d'action de refus , sélectionnez Non trouvé.

Figure 5-1
-
Cliquez sur Ajouter une entrée autorisée et dans le champ Adresse IP spécifique, ajoutez les adresses suivantes (pour empêcher le système lui-même d'être incapable d'accéder à certaines ressources dont il pourrait avoir besoin pendant son fonctionnement) :
- ::1
- 127.0.0.1
-
Répétez les étapes 1 à 5 pour tous les services.