Izdaja
- Integracija varnega preverjanja pristnosti ESET z OWA
- Najboljše prakse za zavarovanje dostopa do storitev Microsoft Exchange
Rešitev
Predpogoji
Spodnja navodila zahtevajo naslednje predpogoje:
- Delujoče okolje OWA
- Dostop do računa s privilegiji "Domain Administrator"
- Veljavna licenca za varno preverjanje pristnosti ESET Secure Authentication
Za dodatne informacije glejte Kontrolni seznam za namestitev sistema ESET Secure Authentication (ESA) in Priročnik za namestitev sistema ESET Secure Authentication.
Namestitev
-
V sistemu, ki zagotavlja okolje OWA, zaženite namestitveno datoteko z administratorskimi pravicami.
-
Preglejte licenčno pogodbo in kliknite Sprejmem.

Slika 1-1
- Izberite ustrezno vrsto namestitve za namestitev in kliknite Naprej.

Slika 1-2
- Prepričajte se, da so vsi zagonski pregledi uspešni, in kliknite Naprej.

Slika 1-3
- Izberite komponente, ki jih želite namestiti, in kliknite Naprej. Potrebne so naslednje komponente:
- Strežnik za preverjanje pristnosti
- Microsoft Exchange Server
- Strežnik za preverjanje pristnosti

Slika 1-4
- Po končani namestitvi kliknite Close (Zapri) .

Slika 1-5
Konfiguracija
- Odprite spletno konzolo ESET Secure Authentication.
- Kliknite Nastavitve > Licenca in nato izberite ustrezno vrsto licence.
- Vnesite licenčni ključ in kliknite Aktiviraj (ali Ponovno aktiviraj).
- Kliknite Nastavitve > Mobilna aplikacija, določite ime žetona in kliknite Shrani.

Slika 2-3
- Kliknite Components (Sestavine) in preverite, ali je preklopnik poleg možnosti 2FA is enabled (2FA je omogočena ) omogočen tako za nadzorno ploščo Exchange kot za spletno aplikacijo Outlook.
Za večjo varnost priporočamo, da prekličete potrditveno polje poleg možnosti Dovoli NON-2FA tako za nadzorno ploščo Exchange Control Panel kot za spletno aplikacijo Outlook Web App.

Slika 2-4
- Kliknite Nastavitve > Bela lista IP in označite potrditveno polje poleg možnosti Omogoči za posamezno funkcijo Bela lista IP in Outlook Web App. Vnesite naslednja dva naslova (za IPv6 in IPv4), da zagotovite, da skrbniki IT ne morejo biti popolnoma zaklenjeni iz sistema, če ne morejo uporabljati MFA
- ::1
- 127.0.0.1
- Če želite omogočiti nadzorno ploščo Exchange Control Panel, označite potrditveno polje poleg te možnosti.

Slika 2-5
Vpis uporabnikov
Če želite omogočiti dostop do storitve ESET Secure Authentication, morajo biti uporabniki konfigurirani za enega od razpoložljivih tipov žetonov. Najosnovnejša vrsta žetona je OTP na podlagi sporočila SMS. Če želite omogočiti ta žeton, zagotovite, da imajo vsi uporabniki za svoj račun konfigurirano številko mobilnega telefona.
Če imajo vsi uporabniki nastavljeno številko mobilnega telefona, sledite spodnjim navodilom.
- Kliknite Uporabniki in izberite ustrezno področje.
- Kliknite uporabniško ime, ki ga želite vpisati.

Slika 3-1
- Potrdite, da je vnesena veljavna telefonska številka, kliknite preklopnik poleg vrste žetona, ki ga želite poslati, da ga omogočite, nato kliknite Akcije in izberite Pošlji vlogo.

Slika 3-2
Ta uporabnik je zdaj konfiguriran za uporabo dodeljenega OTP. Ko se bo uporabnik poskušal prijaviti v OWA, bo ESET Secure Authentication zahteval uporabnikovo OTP.
Omogočanje potisnega žetona v mobilnih napravah s sistemom Android
Če želite uporabiti potisni žeton namesto OTP na podlagi sporočila SMS, sledite spodnjim navodilom.
- Kliknite Uporabniki in izberite ustrezno področje.
- Označite potrditveno polje poleg vsakega uporabniškega imena, za katerega želite omogočiti potisni žeton.
- Kliknite 2FA in izberite Omogoči > Aplikacija potisni žeton.

Slika 4-1
ESET Secure Authentication bo prikazal naključno ustvarjeno prijavno ime in na trenutno vpisani napravi bo uporabnik prejel potisno obvestilo z zahtevo, da potrdi ali zavrne poskus avtentikacije.
Zaščitite storitve Exchange
V tem razdelku je navedenih nekaj najboljših varnostnih praks.
Privzeta namestitev strežnika Microsoft Exchange Server bo v internet posredovala tudi številne druge storitve, vključno s storitvami ActiveSync in Exchange Web Services (EWS). Raziskave kažejo, da je mogoče nekatere od teh storitev uporabiti za izogibanje rešitvam MFA, kot je ESET Secure Authentication. Da bi to preprečili, močno priporočamo, da omejite dostop do teh storitev zunaj omrežja podjetja.
ActiveSync
Microsoft ActiveSync omogoča mobilnim napravam enostavno povezavo z Microsoft Exchange. ESET Secure Authentication ne podpira storitve Microsoft ActiveSync, zato priporočamo, da omejite dostop do te storitve.
Priporočamo, da določite samo nekatere naprave (na primer službene telefone), ki se lahko povežejo prek storitve ActiveSync. To lahko storite v nadzorni plošči Exchange Control Panel in tudi v programu Exchange Management Shell.
Storitve Exchange
Za vse javno dostopne storitve priporočamo, da omejite dostop do naslednjih storitev na podlagi naslovov IP:
- Samodejno odkrivanje
- EWS
- mapi
- Microsoft-Server-ActiveSync
- OAB
- PowerShell
- Rpc
- Če želite nastaviti te omejitve, odprite spletno mesto OWA v Upravitelju internetnih informacijskih storitev (IIS) in pojdite na Omejitve naslovov IP in domen za vsako od zgoraj naštetih storitev.
- V oknu Akcije kliknite Uredi nastavitve funkcije.
- V spustnem meniju Dostop za neopredeljene odjemalce izberite možnost Deny.
- V spustnem meniju Deny Action Type izberite Not Found.

Slika 5-1
-
Kliknite Add Allow Entry (Dodaj vnos dovoljenja) in v polje Specific IP address (Določen naslov IP) dodajte naslednje naslove (da preprečite, da sistem sam ne bi mogel dostopati do določenih virov, ki bi jih lahko potreboval med delovanjem):
- ::1
- 127.0.0.1
-
Ponovite korake od 1 do 5 za vse storitve.