[KB6298] Установка и настройка ESET Secure Authentication с Microsoft Outlook Web Access (OWA)

примечание:

Этот документ переведен для вашего удобства с помощью машинного перевода. Пожалуйста, будьте уверены, что мы приложили все усилия, чтобы обеспечить максимально точный перевод. Однако ни один автоматизированный перевод не призван заменить переводчика-человека. Официальным текстом является английская версия, которую можно найти, нажав на English справа от этого текста (или внизу, если вы читаете с мобильного). Если у вас возникли вопросы или замечания относительно точности переведенного текста, пожалуйста, обратитесь к официальной версии на английском языке или свяжитесь с местной службой поддержки. Спасибо за ваше терпение.

Выпуск

  • Интеграция ESET Secure Authentication с OWA
  • Лучшие методы защиты доступа к службам Microsoft Exchange

Решение

Перед установкой приложения ESET Secure Authentication на устройство

Прежде чем использовать приложение ESET Secure Authentication на мобильном телефоне, необходимо установить и настроить основную службу ESET Secure Authentication на сервере, а затем предоставить устройства, которые будут использоваться с мобильным приложением ESET Secure Authentication.

В приведенных ниже инструкциях подробно описана настройка ESET Secure Authentication для использования с Microsoft Outlook Web Access. Дополнительные сведения о настройке и предоставлении сервера, а также о настройке ESET Secure Authentication для использования с VPN см. в руководстве по установке ESET Secure Authentication.

Если после настройки основной службы ESET Secure Authentication вы все еще испытываете проблемы, посетите наш ESET Secure Authentication (ESA) Setup Checklist.

Необходимые условия

Для выполнения приведенных ниже инструкций необходимы следующие предварительные условия:

  • Рабочая среда OWA
  • Доступ к учетной записи с привилегиями "Администратор домена"
  • Действующая лицензия ESET Secure Authentication

Дополнительные сведения см. в ESET Secure Authentication (ESA) Setup Checklist и в руководстве по установке ESET Secure Authentication.

Установите

  1. Загрузите файл установщика ESET Secure Authentication.

  2. На системе, обеспечивающей среду OWA, запустите файл установщика с правами администратора.

  3. Ознакомьтесь с лицензионным соглашением и нажмите кнопку Я принимаю.

Рисунок 1-1

  1. Выберите подходящий тип развертывания для установки и нажмите кнопку Далее.

    Рисунок 1-2

  2. Убедитесь, что все проверки запуска прошли успешно, а затем нажмите Далее.



Рисунок 1-3

  1. Выберите компоненты, которые вы хотите установить, и нажмите Далее. Требуются следующие компоненты:

    • Сервер аутентификации

      Не устанавливайте сервер аутентификации, если текущая система не является также системой, предоставляющей услуги ESA другим системам в сети

    • Сервер Microsoft Exchange



Рисунок 1-4

  1. Нажмите Закрыть , когда установка завершится.



Рисунок 1-5

Настройка

  1. Откройте веб-консоль ESET Secure Authentication.
  2. Нажмите Настройки > Лицензия, а затем выберите соответствующий тип лицензии.
Рисунок 2-1
  1. Введите лицензионный ключ и нажмите Активировать (или Реактивировать).
Рисунок 2-2
  1. Нажмите Настройки > Мобильное приложение, укажите имя токена и нажмите Сохранить.

    Имя токена будет отображаться пользователям, использующим приложение ESET Secure Authentication на своих мобильных устройствах

    В данном примере используется "Demo Company".

Рисунок 2-3

  1. Нажмите кнопку Компоненты и убедитесь, что переключатель рядом с пунктом 2FA включен как для панели управления Exchange, так и для Outlook Web App.

    Для повышения безопасности мы рекомендуем снять флажок Allow NON-2FA как для Exchange Control Panel, так и для Outlook Web App.

Рисунок 2-4

  1. Нажмите Settings > IP Whitelisting и установите флажок Enable per feature IP whitelisting and Outlook Web App. Введите следующие два адреса (для IPv6 и IPv4), чтобы гарантировать, что ИТ-администраторы не смогут полностью заблокировать доступ к системе, если они не смогут использовать MFA
    • ::1
    • 127.0.0.1

Можно включить ESA только для внешних IP-адресов, добавив в белый список свои собственные внутренние диапазоны IP-адресов

Чтобы разрешить всем внутренним адресам входить в систему без использования ESA, добавьте следующие диапазоны IP-адресов:

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16
  1. Установите флажок рядом с Exchange Control Panel, чтобы включить его.

Рисунок 2-5

Регистрация пользователей

Чтобы разрешить доступ к ESET Secure Authentication, пользователи должны быть настроены на один из доступных типов токенов. Самым основным типом токена является SMS-Based OTP. Чтобы включить этот токен, убедитесь, что все пользователи имеют номер мобильного телефона, настроенный для их учетной записи.

Если у всех пользователей настроен номер мобильного телефона, следуйте приведенным ниже инструкциям.

Важно!

  • Если вам нужно разрешить пользователю использовать мобильное приложение, установите флажок рядом с Mobile Application OTP и нажмите кнопку Сохранить.
  • Нажмите Действия > Отправить приложение, и пользователю будет отправлено SMS-сообщение, содержащее всю информацию, необходимую для установки и предоставления мобильного приложения. Для получения дополнительной информации см. одну из следующих статей базы знаний для вашего мобильного устройства:

    Android
    iOS
    Windows Phone
    BlackBerry

  1. Нажмите Users (Пользователи) и выберите соответствующее царство.
  2. Щелкните имя пользователя, которого вы хотите зарегистрировать.

    Рисунок 3-1

  3. Убедитесь, что введен действительный номер телефона, щелкните тумблер рядом с типом маркера, который вы хотите отправить, чтобы включить его, затем нажмите Действия и выберите Отправить приложение.

    Рисунок 3-2

Теперь этот пользователь настроен на использование назначенного OTP. Когда пользователь попытается войти в OWA, ESET Secure Authentication будет запрашивать OTP пользователя.


Включение Push-токена на мобильных устройствах Android

Если вы хотите использовать push-токен вместо OTP на основе SMS, следуйте приведенным ниже инструкциям.

  1. Щелкните Пользователи и выберите соответствующее царство.
  2. Установите флажок рядом с каждым именем пользователя, для которого вы хотите включить push-токен.

  3. Нажмите 2FA, выберите Включить > Application Push.

    Рисунок 4-1

ESET Secure Authentication отобразит случайно сгенерированный идентификатор входа в систему, а на текущем включенном устройстве пользователь получит push-уведомление с просьбой одобрить или отклонить попытку аутентификации.


Защита служб Exchange

В этом разделе описаны лучшие методы обеспечения безопасности.

Установленный по умолчанию сервер Microsoft Exchange Server также предоставляет ряд других служб в интернет, включая ActiveSync и Exchange Web Services (EWS). Исследования показывают, что некоторые из этих служб могут использоваться для обхода решений MFA, таких как ESET Secure Authentication. Чтобы предотвратить это, мы настоятельно рекомендуем ограничить доступ к этим службам извне сети компании.

ActiveSync

Microsoft ActiveSync позволяет мобильным устройствам легко подключаться к Microsoft Exchange. ESET Secure Authentication не поддерживает Microsoft ActiveSync, поэтому мы рекомендуем ограничить доступ к этой службе.

Мы рекомендуем указать только определенные устройства (например, телефоны компании) для подключения через ActiveSync. Это можно сделать через панель управления Exchange, а также через Exchange Management Shell.

Службы Exchange

Для всех общедоступных служб мы рекомендуем ограничить доступ к следующим службам на основе IP-адресов:

  • Autodiscover
  • EWS
  • mapi
  • Microsoft-Server-ActiveSync
  • OAB
  • PowerShell
  • Rpc
  1. Чтобы установить эти ограничения, откройте веб-сайт OWA в Internet Information Services (IIS) Manager и перейдите к разделу IP Address and Domain Restrictions для каждой из перечисленных выше служб.
Если раздел IP Address and Domain Restrictions недоступен

Если функция IP Address and Domain Restrictions недоступна, ее, возможно, придется установить отдельно. См. https://technet.microsoft.com/en-us/library/cc725769(v=ws.10).aspx.

  1. В окне Действия нажмите Редактировать параметры функции.
  2. В раскрывающемся меню Доступ для неопределенных клиентов выберите Запретить.
  3. В раскрывающемся меню Deny Action Type выберите Not Found.
    Лучшая практика безопасности

    В целях безопасности мы рекомендуем изменить "Тип действия запрета" на "Не найдено". Это может отпугнуть автоматические сканеры и неопытных злоумышленников, которые ищут серверы Microsoft Exchange для атаки.

Рисунок 5-1

  1. Нажмите Add Allow Entry и в поле Specific IP address добавьте следующие адреса (чтобы предотвратить невозможность доступа самой системы к определенным ресурсам, которые могут понадобиться ей во время работы):

    • ::1
    • 127.0.0.1

Дополнительно можно добавить следующие адреса, чтобы разрешить доступ из внутренней сети

  • Диапазон IP-адресов: 10.0.0.0 - Маска или префикс: 8
  • Диапазон IP-адресов: 172.16.0.0 - Маска или префикс: 12
  • Диапазон IP-адресов: 192.168.0.0 - Маска или префикс: 16
  1. Повторите шаги 1- 5 для всех служб.