Masalah
- Mengintegrasikan Otentikasi Aman ESET dengan OWA
- Praktik terbaik untuk mengamankan akses ke layanan Microsoft Exchange
Solusi
Prasyarat
Petunjuk di bawah ini memerlukan prasyarat berikut:
- Lingkungan OWA yang berfungsi
- Akses ke akun dengan hak istimewa "Administrator Domain"
- Lisensi Autentikasi Aman ESET yang masih berlaku
Untuk informasi lebih lanjut, lihat dan Panduan Instalasi Otentikasi Aman ESET.
Instal
-
Pada sistem yang menyediakan lingkungan OWA, jalankan file penginstal dengan hak Admin.
-
Tinjau perjanjian lisensi dan klik I accept.

Gambar 1-1
- Pilih jenis penerapan yang sesuai untuk instalasi dan klik Berikutnya.

Gambar 1-2
- Pastikan semua pemeriksaan startup berhasil, lalu klik Next.

Gambar 1-3
- Pilih komponen mana yang ingin Anda instal, lalu klik Next (Berikutnya). Komponen-komponen berikut ini diperlukan:
- Server Otentikasi
- Microsoft Exchange Server
- Server Otentikasi

Gambar 1-4
- Klik Close (Tutup ) saat instalasi selesai.

Gambar 1-5
Mengkonfigurasi
- Buka konsol web Autentikasi Aman ESET.
- Klik Pengaturan > Lisensi, lalu pilih jenis lisensi yang berlaku.
- Masukkan Kunci Lisensi dan klik Aktifkan (atau Aktifkan Kembali).
- Klik Pengaturan > Aplikasi Seluler, tentukan nama token, lalu klik Simpan.

Gambar 2-3
- Klik Komponen dan verifikasi bahwa sakelar di samping 2FA diaktifkan di aktifkan untuk Panel Kontrol Exchange dan Aplikasi Web Outlook.
Untuk keamanan yang lebih baik, kami sarankan untuk tidak memilih kotak centang di samping Izinkan NON-2FA untuk Panel Kontrol Exchange dan Aplikasi Web Outlook.

Gambar 2-4
- Klik Pengaturan > Daftar putih IP dan pilih kotak centang di samping Aktifkan daftar putih IP per fitur dan Aplikasi Web Outlook. Ketik dua alamat berikut (untuk IPv6 dan IPv4) untuk memastikan bahwa administrator TI tidak dapat dikunci sepenuhnya dari sistem jika tidak dapat menggunakan MFA
- ::1
- 127.0.0.1
- Pilih kotak centang di samping Panel Kontrol Exchange untuk mengaktifkannya.

Gambar 2-5
Mendaftarkan Pengguna
Untuk mengizinkan akses ke Otentikasi Aman ESET, pengguna harus dikonfigurasikan untuk salah satu Jenis Token yang tersedia. Jenis Token yang paling dasar adalah OTP Berbasis SMS. Untuk mengaktifkan token ini, pastikan semua pengguna memiliki nomor ponsel yang dikonfigurasikan untuk akun mereka.
Jika semua pengguna telah mengatur nomor ponsel mereka, ikuti petunjuk di bawah ini.
- Klik Pengguna dan pilih ranah yang berlaku.
- Klik nama Pengguna yang ingin Anda daftarkan.

Gambar 3-1
- Konfirmasikan bahwa nomor telepon yang dimasukkan adalah valid, klik sakelar di samping jenis token yang ingin Anda kirimkan untuk mengaktifkannya, lalu klik Tindakan dan pilih Kirim Aplikasi.

Gambar 3-2
Pengguna ini sekarang dikonfigurasikan untuk menggunakan OTP yang ditetapkan. Saat pengguna mencoba masuk ke OWA, Autentikasi Aman ESET akan meminta OTP pengguna.
Mengaktifkan token push pada perangkat seluler Android
Jika Anda ingin menggunakan token push alih-alih OTP berbasis SMS, ikuti petunjuk di bawah ini.
- Klik Pengguna dan pilih ranah yang berlaku.
- Pilih kotak centang di samping setiap nama pengguna yang ingin Anda aktifkan push tokennya.
- Klik 2FA, pilih Aktifkan > Aplikasi Push.

Gambar 4-1
Autentikasi Aman ESET akan menampilkan ID masuk yang dibuat secara acak dan pada perangkat yang saat ini terdaftar, pengguna akan menerima notifikasi push yang meminta untuk Menyetujui atau Menolak upaya autentikasi.
Memperkuat Layanan Pertukaran
Bagian ini menyediakan beberapa praktik terbaik keamanan.
Instalasi default Microsoft Exchange Server juga akan menyediakan sejumlah layanan lain ke internet termasuk ActiveSync dan Exchange Web Services (EWS). Penelitian menunjukkan bahwa beberapa layanan ini dapat digunakan untuk melewati solusi MFA seperti ESET Secure Authentication. Untuk mencegah hal ini, kami sangat menyarankan agar Anda membatasi akses ke layanan-layanan ini dari luar jaringan perusahaan.
Sinkronisasi Aktif
Microsoft ActiveSync memungkinkan perangkat seluler terhubung dengan mudah ke Microsoft Exchange. Otentikasi Aman ESET tidak mendukung Microsoft ActiveSync dan oleh karena itu, kami sarankan agar Anda membatasi akses ke layanan ini.
Kami sarankan agar Anda menetapkan hanya perangkat tertentu (misalnya, telepon perusahaan) yang dapat terhubung melalui ActiveSync. Hal ini dapat dilakukan melalui Panel Kontrol Exchange serta Exchange Management Shell.
Layanan Exchange
Untuk semua layanan yang tersedia untuk umum, kami sarankan agar Anda membatasi akses ke layanan berikut ini berdasarkan alamat IP:
- Autodiscover
- EWS
- mapi
- Microsoft-Server-ActiveSync
- OAB
- PowerShell
- Rpc
- Untuk mengatur pembatasan ini, buka situs web OWA di Internet Information Services (IIS) Manager dan buka Alamat IP dan Pembatasan Domain untuk setiap layanan yang tercantum di atas.
- Pada jendela Tindakan , klik Edit Pengaturan Fitur.
- Dari menu tarik-turun Akses untuk klien yang tidak ditentukan, pilih Tolak.
- Dari menu tarik-turun Jenis Tindakan Tolak , pilih Tidak Ditemukan.

Gambar 5-1
-
Klik Add Allow Entry dan pada kolom Specific IP address, tambahkan alamat berikut ini (untuk mencegah sistem tidak dapat mengakses sumber daya tertentu yang mungkin diperlukan selama operasi):
- ::1
- 127.0.0.1
-
Ulangi langkah 1 - 5 untuk semua layanan.