[KB6298] ESET Secure Authentication ar Microsoft Outlook Web Access (OWA) instalēšana un iestatīšana

PIEZĪME:

Šo lapu ir iztulkojis dators. Lai parādītu oriģināltekstu, šīs lapas sadaļā Valodas noklikšķiniet uz Angļu valoda. Ja jums kaut kas nav skaidrs, lūdzu, sazinieties ar vietējo atbalsta dienestu.

Izdevums

  • ESET Secure Authentication integrēšana ar OWA
  • Labākā prakse piekļuves nodrošināšanai Microsoft Exchange pakalpojumiem

Risinājums

Pirms instalēt ESET Secure Authentication lietojumprogrammu savā ierīcē

Pirms ESET Secure Authentication lietotnes izmantošanas mobilajā tālrunī, ir jāinstalē un jākonfigurē ESET Secure Authentication pamatpakalpojums uz servera un pēc tam jānodrošina ierīces, kuras vēlaties izmantot ar ESET Secure Authentication mobilo lietotni.

Turpmāk sniegtajos norādījumos detalizēti aprakstīta ESET Secure Authentication konfigurēšana lietošanai ar Microsoft Outlook Web Access. Lai iegūtu vairāk informācijas par servera iestatīšanu un nodrošināšanu vai lai konfigurētu ESET Secure Authentication lietošanai ar VPN, skatiet ESET Secure Authentication instalēšanas rokasgrāmatu.

Ja pēc ESET Secure Authentication pamatpakalpojuma konfigurēšanas jums joprojām rodas problēmas, apmeklējiet mūsu ESET Secure Authentication (ESA) uzstādīšanas pārbaudes saraksts.

Priekšnosacījumi

Turpmāk sniegtajiem norādījumiem ir nepieciešami šādi priekšnosacījumi:

  • Darbojoša OWA vide
  • Piekļuve kontam ar "domēna administratora" tiesībām
  • Derīga ESET Secure Authentication licence

Lai iegūtu papildu informāciju, skatiet ESET Secure Authentication (ESA) uzstādīšanas kontrolsarakstu un ESET Secure Authentication uzstādīšanas rokasgrāmatu.

Instalējiet

  1. Lejupielādējiet ESET Secure Authentication instalēšanas failu.

  2. Sistēmā, kas nodrošina OWA vidi, palaidiet instalēšanas failu ar administratora tiesībām.

  3. Pārskatiet licences līgumu un noklikšķiniet uz Es piekrītu.

1-1. attēls

  1. Izvēlieties instalācijai piemērotu izvietošanas veidu un noklikšķiniet uz Tālāk.

    1-2. attēls

  2. Pārliecinieties, ka visas palaišanas pārbaudes ir Veiksmīgas, un pēc tam noklikšķiniet uz Tālāk.



1-3. attēls

  1. Izvēlieties, kurus komponentus vēlaties instalēt, un noklikšķiniet uz Tālāk. Ir nepieciešami šādi komponenti:

    • Autentifikācijas serveris

      Autentifikācijas serveri neinstalējiet, ja vien pašreizējā sistēma nav arī sistēma, kas nodrošina ESA pakalpojumus citām tīkla sistēmām

    • Microsoft Exchange serveris



1.-4. attēls

  1. Pēc instalēšanas pabeigšanas noklikšķiniet uz Aizvērt .



1-5. attēls

Konfigurējiet

  1. Atveriet ESET Secure Authentication tīmekļa konsoli.
  2. Noklikšķiniet uz Iestatījumi > Licence un pēc tam izvēlieties piemērojamo licences veidu.
2-1. attēls
  1. Ievadiet licences atslēgu un noklikšķiniet uz Aktivizēt (vai Reaktivizēt).
2-2. attēls
  1. Noklikšķiniet uz Settings (Iestatījumi) > Mobile Application (Mobilā lietojumprogramma), norādiet token nosaukumu un noklikšķiniet uz Save (Saglabāt).

    Žetona nosaukums tiks parādīts lietotājiem, kuri savās mobilajās ierīcēs izmanto ESET Secure Authentication lietotni

    Šajā piemērā ir izmantots "Demo Company".

2-3. attēls

  1. Noklikšķiniet uz Sastāvdaļas un pārbaudiet, vai pārslēgs blakus 2FA ir ieslēgts ir ieslēgts gan Exchange vadības panelī, gan Outlook Web App.

    Lai uzlabotu drošību, mēs iesakām atcelt izvēles rūtiņu blakus Allow NON-2FA (Atļaut NON-2FA ) gan Exchange Control Panel (Exchange vadības panelis), gan Outlook Web App (Outlook tīmekļa lietotne).

2-4. attēls

  1. Noklikšķiniet uz Iestatījumi > IP baltais saraksts un atzīmējiet izvēles rūtiņu blakus Ieslēgt katrai funkcijai IP balto sarakstu un Outlook Web App. Ievadiet šādas divas adreses (IPv6 un IPv4), lai nodrošinātu, ka IT administratori nevar tikt pilnībā bloķēti no sistēmas, ja viņi nevar izmantot MFA
    • ::1
    • 127.0.0.1

Ir iespējams iespējot ESA tikai ārējām IP adresēm, pievienojot baltajam sarakstam savus iekšējos IP diapazonus

Lai ļautu visām iekšējām adresēm pieteikties, neizmantojot ESA, pievienojiet šādus IP diapazonus:

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16
  1. Atlasiet izvēles rūtiņu blakus Exchange Control Panel, lai to iespējotu.

2-5. attēls

Reģistrēt lietotājus

Lai atļautu piekļuvi ESET Secure Authentication, lietotājiem ir jākonfigurē viens no pieejamajiem žetonu tipiem. Visvienkāršākais žetona tips ir SMS balstīts OTP. Lai iespējotu šo žetonu, pārliecinieties, ka visiem lietotājiem ir savam kontam konfigurēts mobilā tālruņa numurs.

Ja visiem lietotājiem ir iestatīts mobilā tālruņa numurs, izpildiet tālāk sniegtos norādījumus.

Svarīgi!

  • Ja nepieciešams lietotājam atļaut izmantot mobilo lietojumprogrammu, atzīmējiet izvēles rūtiņu blakus Mobile Application OTP un pēc tam noklikšķiniet uz Saglabāt.
  • Noklikšķiniet uz Actions (Darbības) > Send Application (Sūtīt lietojumprogrammu), un lietotājam tiks nosūtīta īsziņa ar visu informāciju, kas nepieciešama, lai instalētu un nodrošinātu mobilo lietojumprogrammu. Lai iegūtu vairāk informācijas, skatiet kādu no šiem zināšanu bāzē pieejamajiem rakstiem par savu mobilo ierīci:

    Androidpublication_url id='1211' target='_blank' content='iOS' focus=''#@#
    Windows Phone
    BlackBerry

  1. Noklikšķiniet uz Lietotāji un izvēlieties piemērojamo sfēru.
  2. Noklikšķiniet uz lietotāja vārda, kuru vēlaties reģistrēt.

    3-1. attēls

  3. Pārliecinieties, ka ir ievadīts derīgs tālruņa numurs, noklikšķiniet uz pārslēdzēja blakus žetona veidam, kuru vēlaties nosūtīt, lai to iespējotu, pēc tam noklikšķiniet uz Actions (Darbības) un izvēlieties Send Application (Sūtīt pieteikumu).

    3-2. attēls

Šis lietotājs tagad ir konfigurēts izmantot piešķirto OTP. Kad lietotājs mēģinās pieteikties OWA, ESET Secure Authentication pieprasīs lietotāja OTP.


Ieslēgt Push token Android mobilajās ierīcēs

Ja vēlaties SMS bāzēta OTP vietā izmantot push token, izpildiet tālāk sniegtos norādījumus.

  1. Noklikšķiniet uz Lietotāji un izvēlieties piemērojamo Realm.
  2. Atzīmējiet izvēles rūtiņu pie katra lietotāja vārda, kuram vēlaties iespējot push token.

  3. Noklikšķiniet uz 2FA, izvēlieties Ieslēgt > Application Push.

    4-1. attēls

ESET Secure Authentication parādīs nejauši ģenerētu pieteikšanās ID, un pašreiz reģistrētajā ierīcē lietotājs saņems push paziņojumu ar lūgumu Apstiprināt vai Noraidīt autentifikācijas mēģinājumu.


Exchange pakalpojumu saasināšana

Šajā sadaļā ir sniegtas dažas labākās drošības prakses.

Noklusējuma Microsoft Exchange Server instalācija nodrošinās arī vairākus citus pakalpojumus internetā, tostarp ActiveSync un Exchange Web Services (EWS). Pētījumi liecina, ka dažus no šiem pakalpojumiem var izmantot, lai apietu MFA risinājumus, piemēram, ESET Secure Authentication. Lai to novērstu, stingri iesakām ierobežot piekļuvi šiem pakalpojumiem no ārpus uzņēmuma tīkla.

ActiveSync

Microsoft ActiveSync ļauj mobilajām ierīcēm viegli izveidot savienojumu ar Microsoft Exchange. ESET Secure Authentication neatbalsta Microsoft ActiveSync, tāpēc mēs iesakām ierobežot piekļuvi šim pakalpojumam.

Mēs iesakām norādīt tikai noteiktas ierīces (piemēram, uzņēmuma tālruņus), kas var pieslēgties, izmantojot ActiveSync. To var izdarīt, izmantojot Exchange vadības paneli, kā arī Exchange pārvaldības apvalku.

Exchange pakalpojumi

Attiecībā uz visiem publiski pieejamajiem pakalpojumiem iesakām ierobežot piekļuvi šādiem pakalpojumiem, pamatojoties uz IP adresēm:

  • Autodiscover
  • EWS
  • mapi
  • Microsoft-Server-ActiveSync
  • OAB
  • PowerShell
  • Rpc
  1. Lai iestatītu šos ierobežojumus, atveriet OWA tīmekļa vietni Internet Information Services (IIS) pārvaldniekā un dodieties uz IP adreses un domēna ierobežojumus katram no iepriekš minētajiem pakalpojumiem.
Ja IP adreses un domēna ierobežojumi nav pieejami

Ja IP adreses un domēna ierobežojumi nav pieejami, iespējams, tie būs jāinstalē atsevišķi. Skatīt https://technet.microsoft.com/en-us/library/cc725769(v=ws.10).aspx.

  1. Logā Actions (Darbības) noklikšķiniet uz Edit Feature Settings (Rediģēt funkciju iestatījumus).
  2. No nolaižamajā izvēlnē Access for unspecified clients (Piekļuve nenoteiktiem klientiem) izvēlieties Deny (Aizliegt).
  3. No nolaižamajā izvēlnē Deny Action Type izvēlieties Not Found.
    Labākā drošības prakse

    Drošības apsvērumu dēļ mēs iesakām nomainīt "Deny Action Type" uz "Not Found". Tas var atturēt automātiskos skenerus un nepieredzējušus uzbrucējus, kas meklē Microsoft Exchange serverus, kuriem uzbrukt.

5-1. attēls

  1. Noklikšķiniet uz Add Allow Entry (Pievienot atļauto ierakstu) un laukā Specific IP address (Konkrēta IP adrese) pievienojiet šādas adreses (lai nepieļautu, ka sistēma pati nevar piekļūt noteiktiem resursiem, kas tai varētu būt nepieciešami darbības laikā):

    • ::1
    • 127.0.0.1

Pēc izvēles var pievienot šādas adreses, lai atļautu piekļuvi no iekšējā tīkla

  • IP adrešu diapazons: 10.0.0.0.0 - maska vai prefikss: 8
  • IP adrešu diapazons: 172.16.0.0.0 - maska vai prefikss: 12
  • IP adrešu diapazons: 192.168.0.0 - maska vai prefikss: 16
  1. Atkārtojiet 1.-5. darbību visiem pakalpojumiem.