Problema
- Integrazione di ESET Secure Authentication con OWA
- Le migliori pratiche per proteggere l'accesso ai servizi di Microsoft Exchange
Soluzione
Prerequisiti
Le istruzioni riportate di seguito richiedono i seguenti prerequisiti:
- Un ambiente OWA funzionante
- Accesso a un account con privilegi di "Amministratore di dominio"
- Una licenza ESET Secure Authentication valida
Per ulteriori informazioni, consultare la ESET Secure Authentication (ESA) Setup Checklist e il Manuale di installazione di ESET Secure Authentication.
Installazione
-
Scaricare il file di installazione di ESET Secure Authentication.
-
Sul sistema che fornisce l'ambiente OWA, eseguire il file di installazione con diritti di amministratore.
-
Leggere il contratto di licenza e fare clic su Accetto.

Figura 1-1
- Selezionare il tipo di distribuzione appropriato per l'installazione e fare clic su Avanti.

Figura 1-2
- Assicuratevi che tutti i controlli di avvio siano riusciti e fate clic su Avanti.

Figura 1-3
- Selezionate i componenti da installare e fate clic su Avanti. Sono necessari i seguenti componenti:
- Server di autenticazione
- Server Microsoft Exchange
- Server di autenticazione

Figura 1-4
- Al termine dell'installazione, fare clic su Chiudi .

Figura 1-5
Configurazione
- Aprire la console web di ESET Secure Authentication.
- Fare clic su Impostazioni > Licenza, quindi selezionare il tipo di licenza applicabile.
- Inserire la chiave di licenza e fare clic su Attiva (o Riattiva).
- Fare clic su Impostazioni > Applicazione mobile, specificare il nome del token e fare clic su Salva.

Figura 2-3
- Fare clic su Componenti e verificare che la levetta accanto a 2FA sia abilitata sia per il Pannello di controllo di Exchange che per Outlook Web App.
Per una maggiore sicurezza, si consiglia di deselezionare la casella di controllo accanto a Consenti NON-2FA sia per il Pannello di controllo di Exchange che per Outlook Web App.

Figura 2-4
- Fare clic su Impostazioni > Whitelisting IP e selezionare la casella di controllo accanto a Abilita whitelisting IP per funzione e Outlook Web App. Digitare i due indirizzi seguenti (per IPv6 e IPv4) per garantire che gli amministratori IT non possano essere completamente esclusi dal sistema se non sono in grado di utilizzare l'MFA
- ::1
- 127.0.0.1
- Selezionare la casella di controllo accanto a Exchange Control Panel per attivarlo.

Figura 2-5
Iscrivere gli utenti
Per consentire l'accesso a ESET Secure Authentication, gli utenti devono essere configurati per uno dei tipi di token disponibili. Il tipo di token più semplice è l'OTP basato su SMS. Per abilitare questo token, assicurarsi che tutti gli utenti abbiano un numero di cellulare configurato per il proprio account.
Se tutti gli utenti hanno impostato il proprio numero di cellulare, seguire le istruzioni riportate di seguito.
- Fare clic su Utenti e selezionare il reame applicabile.
- Fare clic sul nome dell'utente che si desidera iscrivere.

Figura 3-1
- Confermare l'inserimento di un numero di telefono valido, fare clic sulla levetta accanto al tipo di token che si desidera inviare per attivarlo, quindi fare clic su Azioni e selezionare Invia applicazione.

Figura 3-2
L'utente è ora configurato per utilizzare l'OTP assegnato. Quando l'utente tenta di accedere a OWA, ESET Secure Authentication richiederà l'OTP dell'utente.
Abilitazione del token push sui dispositivi mobili Android
Se si desidera utilizzare un token push invece dell'OTP basato su SMS, seguire le istruzioni riportate di seguito.
- Fare clic su Utenti e selezionare il reame applicabile.
- Selezionare la casella di controllo accanto a ciascun nome utente per il quale si desidera abilitare il token push.
- Fare clic su 2FA, selezionare Abilita > Applicazione push.

Figura 4-1
ESET Secure Authentication visualizzerà un ID di accesso generato in modo casuale e sul dispositivo attualmente registrato l'utente riceverà una notifica push che gli chiederà di approvare o rifiutare il tentativo di autenticazione.
Protezione dei servizi di Exchange
Questa sezione fornisce alcune best practice di sicurezza.
Un'installazione predefinita di Microsoft Exchange Server fornisce anche una serie di altri servizi a Internet, tra cui ActiveSync ed Exchange Web Services (EWS). Alcune ricerche dimostrano che alcuni di questi servizi possono essere utilizzati per aggirare soluzioni MFA come ESET Secure Authentication. Per evitare che ciò accada, si consiglia vivamente di limitare l'accesso a questi servizi dall'esterno della rete aziendale.
ActiveSync
Microsoft ActiveSync consente ai dispositivi mobili di connettersi facilmente a Microsoft Exchange. ESET Secure Authentication non supporta Microsoft ActiveSync e pertanto si consiglia di limitare l'accesso a questo servizio.
Si consiglia di specificare che solo alcuni dispositivi (ad esempio, i telefoni aziendali) possono connettersi tramite ActiveSync. Questa operazione può essere effettuata tramite il Pannello di controllo di Exchange e la Shell di gestione di Exchange.
Servizi di Exchange
Per tutti i servizi disponibili pubblicamente, si consiglia di limitare l'accesso ai seguenti servizi in base agli indirizzi IP:
- Autodiscover
- EWS
- mapi
- Microsoft-Server-ActiveSync
- OAB
- PowerShell
- Rpc
- Per impostare queste restrizioni, aprire il sito web OWA in Internet Information Services (IIS) Manager e navigare in Indirizzo IP e restrizioni di dominio per ciascuno dei servizi sopra elencati.
- Nella finestra Azioni , fare clic su Modifica impostazioni funzionalità.
- Dal menu a discesa Accesso per client non specificati, selezionare Rifiuta.
- Dal menu a discesa Tipo di azione negata , selezionare Non trovato.

Figura 5-1
-
Fate clic su Aggiungi voce consentita e nel campo Indirizzo IP specifico aggiungete i seguenti indirizzi (per evitare che il sistema stesso non sia in grado di accedere a determinate risorse di cui potrebbe avere bisogno durante il funzionamento):
- ::1
- 127.0.0.1
-
Ripetere i passaggi da 1 a 5 per tutti i servizi.