[KB6298] Instal dan siapkan Otentikasi Aman ESET dengan Microsoft Outlook Web Access (OWA)

CATATAN:

Halaman ini telah diterjemahkan oleh komputer. Klik Bahasa Inggris di bawah Bahasa pada halaman ini untuk menampilkan teks aslinya. Jika Anda menemukan sesuatu yang kurang jelas, silakan hubungi dukungan lokal Anda.

Masalah

  • Mengintegrasikan Otentikasi Aman ESET dengan OWA
  • Praktik terbaik untuk mengamankan akses ke layanan Microsoft Exchange

Solusi

Sebelum menginstal aplikasi Autentikasi Aman ESET di perangkat Anda

Sebelum menggunakan aplikasi Autentikasi Aman ESET di ponsel Anda, Anda harus menginstal dan mengonfigurasi layanan inti Autentikasi Aman ESET di server Anda, lalu menyediakan perangkat yang ingin Anda gunakan dengan aplikasi seluler Autentikasi Aman ESET.

Petunjuk di bawah ini merinci konfigurasi Autentikasi Aman ESET untuk digunakan dengan Akses Web Microsoft Outlook. Untuk informasi lebih lanjut tentang penyiapan dan penyediaan server, atau untuk mengonfigurasi Autentikasi Aman ESET untuk digunakan dengan VPN, lihat Panduan Instalasi Autentikasi Aman ESET.

Jika setelah mengonfigurasi layanan inti Autentikasi Aman ESET Anda masih mengalami masalah, kunjungi .

Prasyarat

Petunjuk di bawah ini memerlukan prasyarat berikut:

  • Lingkungan OWA yang berfungsi
  • Akses ke akun dengan hak istimewa "Administrator Domain"
  • Lisensi Autentikasi Aman ESET yang masih berlaku

Untuk informasi lebih lanjut, lihat dan Panduan Instalasi Otentikasi Aman ESET.

Instal

  1. Unduh file penginstal Autentikasi Aman ESET.

  2. Pada sistem yang menyediakan lingkungan OWA, jalankan file penginstal dengan hak Admin.

  3. Tinjau perjanjian lisensi dan klik I accept.

Gambar 1-1

  1. Pilih jenis penerapan yang sesuai untuk instalasi dan klik Berikutnya.

    Gambar 1-2

  2. Pastikan semua pemeriksaan startup berhasil, lalu klik Next.



Gambar 1-3

  1. Pilih komponen mana yang ingin Anda instal, lalu klik Next (Berikutnya). Komponen-komponen berikut ini diperlukan:

    • Server Otentikasi

      Jangan menginstal Server Otentikasi kecuali jika sistem saat ini juga merupakan sistem yang menyediakan layanan ESA ke sistem lain dalam jaringan

    • Microsoft Exchange Server



Gambar 1-4

  1. Klik Close (Tutup ) saat instalasi selesai.



Gambar 1-5

Mengkonfigurasi

  1. Buka konsol web Autentikasi Aman ESET.
  2. Klik Pengaturan > Lisensi, lalu pilih jenis lisensi yang berlaku.
Gambar 2-1
  1. Masukkan Kunci Lisensi dan klik Aktifkan (atau Aktifkan Kembali).
Gambar 2-2
  1. Klik Pengaturan > Aplikasi Seluler, tentukan nama token, lalu klik Simpan.

    Nama Token akan ditampilkan kepada pengguna yang menggunakan aplikasi Autentikasi ESET Secure di perangkat seluler mereka

    Dalam contoh ini, digunakan "Perusahaan Demo".

Gambar 2-3

  1. Klik Komponen dan verifikasi bahwa sakelar di samping 2FA diaktifkan di aktifkan untuk Panel Kontrol Exchange dan Aplikasi Web Outlook.

    Untuk keamanan yang lebih baik, kami sarankan untuk tidak memilih kotak centang di samping Izinkan NON-2FA untuk Panel Kontrol Exchange dan Aplikasi Web Outlook.

Gambar 2-4

  1. Klik Pengaturan > Daftar putih IP dan pilih kotak centang di samping Aktifkan daftar putih IP per fitur dan Aplikasi Web Outlook. Ketik dua alamat berikut (untuk IPv6 dan IPv4) untuk memastikan bahwa administrator TI tidak dapat dikunci sepenuhnya dari sistem jika tidak dapat menggunakan MFA
    • ::1
    • 127.0.0.1

Anda dapat mengaktifkan ESA untuk alamat IP eksternal hanya dengan menambahkan rentang IP internal Anda sendiri ke daftar putih

Untuk mengizinkan semua alamat internal masuk tanpa menggunakan ESA, tambahkan rentang IP berikut:

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16
  1. Pilih kotak centang di samping Panel Kontrol Exchange untuk mengaktifkannya.

Gambar 2-5

Mendaftarkan Pengguna

Untuk mengizinkan akses ke Otentikasi Aman ESET, pengguna harus dikonfigurasikan untuk salah satu Jenis Token yang tersedia. Jenis Token yang paling dasar adalah OTP Berbasis SMS. Untuk mengaktifkan token ini, pastikan semua pengguna memiliki nomor ponsel yang dikonfigurasikan untuk akun mereka.

Jika semua pengguna telah mengatur nomor ponsel mereka, ikuti petunjuk di bawah ini.

Penting!

  • Jika Anda perlu mengizinkan pengguna untuk menggunakan aplikasi seluler, pilih kotak centang di samping OTP Aplikasi Seluler lalu klik Simpan.
  • Klik Tindakan > Kirim Aplikasi dan sebuah SMS akan dikirim ke pengguna yang berisi semua informasi yang diperlukan untuk menginstal dan menyediakan aplikasi seluler. Untuk informasi lebih lanjut, lihat salah satu artikel Knowledgebase berikut ini untuk perangkat seluler Anda:

    Android
    iOS
    Windows Phone
    BlackBerry

  1. Klik Pengguna dan pilih ranah yang berlaku.
  2. Klik nama Pengguna yang ingin Anda daftarkan.

    Gambar 3-1

  3. Konfirmasikan bahwa nomor telepon yang dimasukkan adalah valid, klik sakelar di samping jenis token yang ingin Anda kirimkan untuk mengaktifkannya, lalu klik Tindakan dan pilih Kirim Aplikasi.

    Gambar 3-2

Pengguna ini sekarang dikonfigurasikan untuk menggunakan OTP yang ditetapkan. Saat pengguna mencoba masuk ke OWA, Autentikasi Aman ESET akan meminta OTP pengguna.


Mengaktifkan token push pada perangkat seluler Android

Jika Anda ingin menggunakan token push alih-alih OTP berbasis SMS, ikuti petunjuk di bawah ini.

  1. Klik Pengguna dan pilih ranah yang berlaku.
  2. Pilih kotak centang di samping setiap nama pengguna yang ingin Anda aktifkan push tokennya.

  3. Klik 2FA, pilih Aktifkan > Aplikasi Push.

    Gambar 4-1

Autentikasi Aman ESET akan menampilkan ID masuk yang dibuat secara acak dan pada perangkat yang saat ini terdaftar, pengguna akan menerima notifikasi push yang meminta untuk Menyetujui atau Menolak upaya autentikasi.


Memperkuat Layanan Pertukaran

Bagian ini menyediakan beberapa praktik terbaik keamanan.

Instalasi default Microsoft Exchange Server juga akan menyediakan sejumlah layanan lain ke internet termasuk ActiveSync dan Exchange Web Services (EWS). Penelitian menunjukkan bahwa beberapa layanan ini dapat digunakan untuk melewati solusi MFA seperti ESET Secure Authentication. Untuk mencegah hal ini, kami sangat menyarankan agar Anda membatasi akses ke layanan-layanan ini dari luar jaringan perusahaan.

Sinkronisasi Aktif

Microsoft ActiveSync memungkinkan perangkat seluler terhubung dengan mudah ke Microsoft Exchange. Otentikasi Aman ESET tidak mendukung Microsoft ActiveSync dan oleh karena itu, kami sarankan agar Anda membatasi akses ke layanan ini.

Kami sarankan agar Anda menetapkan hanya perangkat tertentu (misalnya, telepon perusahaan) yang dapat terhubung melalui ActiveSync. Hal ini dapat dilakukan melalui Panel Kontrol Exchange serta Exchange Management Shell.

Layanan Exchange

Untuk semua layanan yang tersedia untuk umum, kami sarankan agar Anda membatasi akses ke layanan berikut ini berdasarkan alamat IP:

  • Autodiscover
  • EWS
  • mapi
  • Microsoft-Server-ActiveSync
  • OAB
  • PowerShell
  • Rpc
  1. Untuk mengatur pembatasan ini, buka situs web OWA di Internet Information Services (IIS) Manager dan buka Alamat IP dan Pembatasan Domain untuk setiap layanan yang tercantum di atas.
Jika Alamat IP dan Pembatasan Domain tidak tersedia

Jika Alamat IP dan Pembatasan Domain tidak tersedia, layanan ini mungkin perlu diinstal secara terpisah. Lihat https://technet.microsoft.com/en-us/library/cc725769(v=ws.10).aspx.

  1. Pada jendela Tindakan , klik Edit Pengaturan Fitur.
  2. Dari menu tarik-turun Akses untuk klien yang tidak ditentukan, pilih Tolak.
  3. Dari menu tarik-turun Jenis Tindakan Tolak , pilih Tidak Ditemukan.
    Praktik terbaik keamanan

    Untuk alasan keamanan, kami sarankan untuk mengubah "Tolak Jenis Tindakan" menjadi "Tidak Ditemukan". Hal ini dapat menghalangi pemindai otomatis dan penyerang yang tidak berpengalaman yang mencari server Microsoft Exchange untuk diserang.

Gambar 5-1

  1. Klik Add Allow Entry dan pada kolom Specific IP address, tambahkan alamat berikut ini (untuk mencegah sistem tidak dapat mengakses sumber daya tertentu yang mungkin diperlukan selama operasi):

    • ::1
    • 127.0.0.1

Secara opsional, alamat berikut ini dapat ditambahkan untuk mengizinkan akses dari jaringan internal

  • Rentang alamat IP: 10.0.0.0 - Mask atau Awalan: 8
  • Rentang alamat IP: 172.16.0.0 - Topeng atau Awalan: 12
  • Rentang alamat IP: 192.168.0.0 - Mask atau Awalan: 16
  1. Ulangi langkah 1 - 5 untuk semua layanan.