Izdevums
- ESET Secure Authentication integrēšana ar OWA
- Labākā prakse piekļuves nodrošināšanai Microsoft Exchange pakalpojumiem
Risinājums
Priekšnosacījumi
Turpmāk sniegtajiem norādījumiem ir nepieciešami šādi priekšnosacījumi:
- Darbojoša OWA vide
- Piekļuve kontam ar "domēna administratora" tiesībām
- Derīga ESET Secure Authentication licence
Lai iegūtu papildu informāciju, skatiet ESET Secure Authentication (ESA) uzstādīšanas kontrolsarakstu un ESET Secure Authentication uzstādīšanas rokasgrāmatu.
Instalējiet
-
Lejupielādējiet ESET Secure Authentication instalēšanas failu.
-
Sistēmā, kas nodrošina OWA vidi, palaidiet instalēšanas failu ar administratora tiesībām.
-
Pārskatiet licences līgumu un noklikšķiniet uz Es piekrītu.

1-1. attēls
- Izvēlieties instalācijai piemērotu izvietošanas veidu un noklikšķiniet uz Tālāk.

1-2. attēls
- Pārliecinieties, ka visas palaišanas pārbaudes ir Veiksmīgas, un pēc tam noklikšķiniet uz Tālāk.

1-3. attēls
- Izvēlieties, kurus komponentus vēlaties instalēt, un noklikšķiniet uz Tālāk. Ir nepieciešami šādi komponenti:
- Autentifikācijas serveris
- Microsoft Exchange serveris
- Autentifikācijas serveris

1.-4. attēls
- Pēc instalēšanas pabeigšanas noklikšķiniet uz Aizvērt .

1-5. attēls
Konfigurējiet
- Atveriet ESET Secure Authentication tīmekļa konsoli.
- Noklikšķiniet uz Iestatījumi > Licence un pēc tam izvēlieties piemērojamo licences veidu.
- Ievadiet licences atslēgu un noklikšķiniet uz Aktivizēt (vai Reaktivizēt).
- Noklikšķiniet uz Settings (Iestatījumi) > Mobile Application (Mobilā lietojumprogramma), norādiet token nosaukumu un noklikšķiniet uz Save (Saglabāt).

2-3. attēls
- Noklikšķiniet uz Sastāvdaļas un pārbaudiet, vai pārslēgs blakus 2FA ir ieslēgts ir ieslēgts gan Exchange vadības panelī, gan Outlook Web App.
Lai uzlabotu drošību, mēs iesakām atcelt izvēles rūtiņu blakus Allow NON-2FA (Atļaut NON-2FA ) gan Exchange Control Panel (Exchange vadības panelis), gan Outlook Web App (Outlook tīmekļa lietotne).

2-4. attēls
- Noklikšķiniet uz Iestatījumi > IP baltais saraksts un atzīmējiet izvēles rūtiņu blakus Ieslēgt katrai funkcijai IP balto sarakstu un Outlook Web App. Ievadiet šādas divas adreses (IPv6 un IPv4), lai nodrošinātu, ka IT administratori nevar tikt pilnībā bloķēti no sistēmas, ja viņi nevar izmantot MFA
- ::1
- 127.0.0.1
- Atlasiet izvēles rūtiņu blakus Exchange Control Panel, lai to iespējotu.

2-5. attēls
Reģistrēt lietotājus
Lai atļautu piekļuvi ESET Secure Authentication, lietotājiem ir jākonfigurē viens no pieejamajiem žetonu tipiem. Visvienkāršākais žetona tips ir SMS balstīts OTP. Lai iespējotu šo žetonu, pārliecinieties, ka visiem lietotājiem ir savam kontam konfigurēts mobilā tālruņa numurs.
Ja visiem lietotājiem ir iestatīts mobilā tālruņa numurs, izpildiet tālāk sniegtos norādījumus.
- Noklikšķiniet uz Lietotāji un izvēlieties piemērojamo sfēru.
- Noklikšķiniet uz lietotāja vārda, kuru vēlaties reģistrēt.

3-1. attēls
- Pārliecinieties, ka ir ievadīts derīgs tālruņa numurs, noklikšķiniet uz pārslēdzēja blakus žetona veidam, kuru vēlaties nosūtīt, lai to iespējotu, pēc tam noklikšķiniet uz Actions (Darbības) un izvēlieties Send Application (Sūtīt pieteikumu).

3-2. attēls
Šis lietotājs tagad ir konfigurēts izmantot piešķirto OTP. Kad lietotājs mēģinās pieteikties OWA, ESET Secure Authentication pieprasīs lietotāja OTP.
Ieslēgt Push token Android mobilajās ierīcēs
Ja vēlaties SMS bāzēta OTP vietā izmantot push token, izpildiet tālāk sniegtos norādījumus.
- Noklikšķiniet uz Lietotāji un izvēlieties piemērojamo Realm.
- Atzīmējiet izvēles rūtiņu pie katra lietotāja vārda, kuram vēlaties iespējot push token.
- Noklikšķiniet uz 2FA, izvēlieties Ieslēgt > Application Push.

4-1. attēls
ESET Secure Authentication parādīs nejauši ģenerētu pieteikšanās ID, un pašreiz reģistrētajā ierīcē lietotājs saņems push paziņojumu ar lūgumu Apstiprināt vai Noraidīt autentifikācijas mēģinājumu.
Exchange pakalpojumu saasināšana
Šajā sadaļā ir sniegtas dažas labākās drošības prakses.
Noklusējuma Microsoft Exchange Server instalācija nodrošinās arī vairākus citus pakalpojumus internetā, tostarp ActiveSync un Exchange Web Services (EWS). Pētījumi liecina, ka dažus no šiem pakalpojumiem var izmantot, lai apietu MFA risinājumus, piemēram, ESET Secure Authentication. Lai to novērstu, stingri iesakām ierobežot piekļuvi šiem pakalpojumiem no ārpus uzņēmuma tīkla.
ActiveSync
Microsoft ActiveSync ļauj mobilajām ierīcēm viegli izveidot savienojumu ar Microsoft Exchange. ESET Secure Authentication neatbalsta Microsoft ActiveSync, tāpēc mēs iesakām ierobežot piekļuvi šim pakalpojumam.
Mēs iesakām norādīt tikai noteiktas ierīces (piemēram, uzņēmuma tālruņus), kas var pieslēgties, izmantojot ActiveSync. To var izdarīt, izmantojot Exchange vadības paneli, kā arī Exchange pārvaldības apvalku.
Exchange pakalpojumi
Attiecībā uz visiem publiski pieejamajiem pakalpojumiem iesakām ierobežot piekļuvi šādiem pakalpojumiem, pamatojoties uz IP adresēm:
- Autodiscover
- EWS
- mapi
- Microsoft-Server-ActiveSync
- OAB
- PowerShell
- Rpc
- Lai iestatītu šos ierobežojumus, atveriet OWA tīmekļa vietni Internet Information Services (IIS) pārvaldniekā un dodieties uz IP adreses un domēna ierobežojumus katram no iepriekš minētajiem pakalpojumiem.
- Logā Actions (Darbības) noklikšķiniet uz Edit Feature Settings (Rediģēt funkciju iestatījumus).
- No nolaižamajā izvēlnē Access for unspecified clients (Piekļuve nenoteiktiem klientiem) izvēlieties Deny (Aizliegt).
- No nolaižamajā izvēlnē Deny Action Type izvēlieties Not Found.

5-1. attēls
-
Noklikšķiniet uz Add Allow Entry (Pievienot atļauto ierakstu) un laukā Specific IP address (Konkrēta IP adrese) pievienojiet šādas adreses (lai nepieļautu, ka sistēma pati nevar piekļūt noteiktiem resursiem, kas tai varētu būt nepieciešami darbības laikā):
- ::1
- 127.0.0.1
-
Atkārtojiet 1.-5. darbību visiem pakalpojumiem.