[KB6298] Installazione e configurazione di ESET Secure Authentication con Microsoft Outlook Web Access (OWA)

NOTA:

Questa pagina è stata tradotta da un computer. Fai clic su English sotto Languages in questa pagina per visualizzare il testo originale. Se trovi qualcosa di poco chiaro, contatta il tuo supporto locale.

Problema

  • Integrazione di ESET Secure Authentication con OWA
  • Le migliori pratiche per proteggere l'accesso ai servizi di Microsoft Exchange

Soluzione

Prima di installare l'applicazione ESET Secure Authentication sul proprio dispositivo

Prima di utilizzare l'applicazione ESET Secure Authentication sul cellulare, è necessario installare e configurare il servizio principale ESET Secure Authentication sul server e quindi eseguire il provisioning dei dispositivi che si desidera utilizzare con l'applicazione mobile ESET Secure Authentication.

Le istruzioni riportate di seguito illustrano la configurazione di ESET Secure Authentication per l'utilizzo con Microsoft Outlook Web Access. Per ulteriori informazioni sulla configurazione e il provisioning del server o per configurare ESET Secure Authentication per l'uso con una VPN, consultare il Manuale di installazione di ESET Secure Authentication.

Se dopo aver configurato il servizio principale di ESET Secure Authentication si riscontrano ancora problemi, visitare il nostro ESET Secure Authentication (ESA) Setup Checklist.

Prerequisiti

Le istruzioni riportate di seguito richiedono i seguenti prerequisiti:

  • Un ambiente OWA funzionante
  • Accesso a un account con privilegi di "Amministratore di dominio"
  • Una licenza ESET Secure Authentication valida

Per ulteriori informazioni, consultare la ESET Secure Authentication (ESA) Setup Checklist e il Manuale di installazione di ESET Secure Authentication.

Installazione

  1. Scaricare il file di installazione di ESET Secure Authentication.

  2. Sul sistema che fornisce l'ambiente OWA, eseguire il file di installazione con diritti di amministratore.

  3. Leggere il contratto di licenza e fare clic su Accetto.

Figura 1-1

  1. Selezionare il tipo di distribuzione appropriato per l'installazione e fare clic su Avanti.

    Figura 1-2

  2. Assicuratevi che tutti i controlli di avvio siano riusciti e fate clic su Avanti.



Figura 1-3

  1. Selezionate i componenti da installare e fate clic su Avanti. Sono necessari i seguenti componenti:

    • Server di autenticazione

      Non installare il server di autenticazione se il sistema corrente non è anche il sistema che fornisce i servizi ESA ad altri sistemi della rete

    • Server Microsoft Exchange



Figura 1-4

  1. Al termine dell'installazione, fare clic su Chiudi .



Figura 1-5

Configurazione

  1. Aprire la console web di ESET Secure Authentication.
  2. Fare clic su Impostazioni > Licenza, quindi selezionare il tipo di licenza applicabile.
Figura 2-1
  1. Inserire la chiave di licenza e fare clic su Attiva (o Riattiva).
Figura 2-2
  1. Fare clic su Impostazioni > Applicazione mobile, specificare il nome del token e fare clic su Salva.

    Il nome del token verrà mostrato agli utenti che utilizzano l'applicazione ESET Secure Authentication sui loro dispositivi mobili

    In questo esempio viene utilizzato "Demo Company".

Figura 2-3

  1. Fare clic su Componenti e verificare che la levetta accanto a 2FA sia abilitata sia per il Pannello di controllo di Exchange che per Outlook Web App.

    Per una maggiore sicurezza, si consiglia di deselezionare la casella di controllo accanto a Consenti NON-2FA sia per il Pannello di controllo di Exchange che per Outlook Web App.

Figura 2-4

  1. Fare clic su Impostazioni > Whitelisting IP e selezionare la casella di controllo accanto a Abilita whitelisting IP per funzione e Outlook Web App. Digitare i due indirizzi seguenti (per IPv6 e IPv4) per garantire che gli amministratori IT non possano essere completamente esclusi dal sistema se non sono in grado di utilizzare l'MFA
    • ::1
    • 127.0.0.1

È possibile abilitare l'ESA solo per gli indirizzi IP esterni aggiungendo alla whitelist i propri intervalli IP interni

Per consentire a tutti gli indirizzi interni di accedere senza utilizzare l'ESA, aggiungere i seguenti intervalli IP:

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16
  1. Selezionare la casella di controllo accanto a Exchange Control Panel per attivarlo.

Figura 2-5

Iscrivere gli utenti

Per consentire l'accesso a ESET Secure Authentication, gli utenti devono essere configurati per uno dei tipi di token disponibili. Il tipo di token più semplice è l'OTP basato su SMS. Per abilitare questo token, assicurarsi che tutti gli utenti abbiano un numero di cellulare configurato per il proprio account.

Se tutti gli utenti hanno impostato il proprio numero di cellulare, seguire le istruzioni riportate di seguito.

Importante!

  • Se si desidera consentire a un utente di utilizzare un'applicazione mobile, selezionare la casella di controllo accanto a Mobile Application OTP e fare clic su Salva.
  • Fare clic su Azioni > Invia applicazione e l'utente riceverà un SMS contenente tutte le informazioni necessarie per l'installazione e il provisioning dell'applicazione mobile. Per ulteriori informazioni, consultate uno dei seguenti articoli della Knowledgebase per il vostro dispositivo mobile:

    Android
    iOS
    Windows Phone
    BlackBerry

  1. Fare clic su Utenti e selezionare il reame applicabile.
  2. Fare clic sul nome dell'utente che si desidera iscrivere.

    Figura 3-1

  3. Confermare l'inserimento di un numero di telefono valido, fare clic sulla levetta accanto al tipo di token che si desidera inviare per attivarlo, quindi fare clic su Azioni e selezionare Invia applicazione.

    Figura 3-2

L'utente è ora configurato per utilizzare l'OTP assegnato. Quando l'utente tenta di accedere a OWA, ESET Secure Authentication richiederà l'OTP dell'utente.


Abilitazione del token push sui dispositivi mobili Android

Se si desidera utilizzare un token push invece dell'OTP basato su SMS, seguire le istruzioni riportate di seguito.

  1. Fare clic su Utenti e selezionare il reame applicabile.
  2. Selezionare la casella di controllo accanto a ciascun nome utente per il quale si desidera abilitare il token push.

  3. Fare clic su 2FA, selezionare Abilita > Applicazione push.

    Figura 4-1

ESET Secure Authentication visualizzerà un ID di accesso generato in modo casuale e sul dispositivo attualmente registrato l'utente riceverà una notifica push che gli chiederà di approvare o rifiutare il tentativo di autenticazione.


Protezione dei servizi di Exchange

Questa sezione fornisce alcune best practice di sicurezza.

Un'installazione predefinita di Microsoft Exchange Server fornisce anche una serie di altri servizi a Internet, tra cui ActiveSync ed Exchange Web Services (EWS). Alcune ricerche dimostrano che alcuni di questi servizi possono essere utilizzati per aggirare soluzioni MFA come ESET Secure Authentication. Per evitare che ciò accada, si consiglia vivamente di limitare l'accesso a questi servizi dall'esterno della rete aziendale.

ActiveSync

Microsoft ActiveSync consente ai dispositivi mobili di connettersi facilmente a Microsoft Exchange. ESET Secure Authentication non supporta Microsoft ActiveSync e pertanto si consiglia di limitare l'accesso a questo servizio.

Si consiglia di specificare che solo alcuni dispositivi (ad esempio, i telefoni aziendali) possono connettersi tramite ActiveSync. Questa operazione può essere effettuata tramite il Pannello di controllo di Exchange e la Shell di gestione di Exchange.

Servizi di Exchange

Per tutti i servizi disponibili pubblicamente, si consiglia di limitare l'accesso ai seguenti servizi in base agli indirizzi IP:

  • Autodiscover
  • EWS
  • mapi
  • Microsoft-Server-ActiveSync
  • OAB
  • PowerShell
  • Rpc
  1. Per impostare queste restrizioni, aprire il sito web OWA in Internet Information Services (IIS) Manager e navigare in Indirizzo IP e restrizioni di dominio per ciascuno dei servizi sopra elencati.
Se Indirizzo IP e Restrizioni di dominio non sono disponibili

Se IP Address and Domain Restrictions non è disponibile, potrebbe essere necessario installarlo separatamente. Vedere https://technet.microsoft.com/en-us/library/cc725769(v=ws.10).aspx.

  1. Nella finestra Azioni , fare clic su Modifica impostazioni funzionalità.
  2. Dal menu a discesa Accesso per client non specificati, selezionare Rifiuta.
  3. Dal menu a discesa Tipo di azione negata , selezionare Non trovato.
    Pratica migliore per la sicurezza

    Per motivi di sicurezza, si consiglia di cambiare il "Tipo di azione negata" in "Non trovato". Ciò può scoraggiare gli scanner automatici e gli aggressori inesperti alla ricerca di server Microsoft Exchange da attaccare.

Figura 5-1

  1. Fate clic su Aggiungi voce consentita e nel campo Indirizzo IP specifico aggiungete i seguenti indirizzi (per evitare che il sistema stesso non sia in grado di accedere a determinate risorse di cui potrebbe avere bisogno durante il funzionamento):

    • ::1
    • 127.0.0.1

Facoltativamente, è possibile aggiungere i seguenti indirizzi per consentire l'accesso dalla rete interna

  • Intervallo di indirizzi IP: 10.0.0.0 - Maschera o prefisso: 8
  • Intervallo di indirizzi IP: 172.16.0.0 - Maschera o prefisso: 12
  • Intervallo di indirizzi IP: 192.168.0.0 - Maschera o prefisso: 16
  1. Ripetere i passaggi da 1 a 5 per tutti i servizi.