Інструкції

Компоненти інтеграції

OWA: Налаштування двофакторної автентифікації у Outlook Web App

У цьому посібнику показано, як налаштувати двофакторну автентифікацію в Outlook Web App (OWA 2FA) за допомогою Хмарного сервісу MFA Protectimus або Локальної платформи MFA Protectimus.

Інтеграція багатофакторної автентифікації в Outlook Web App захищає облікові записи користувачів від несанкціонованого доступу та атак, таких як брутфорс, фішинг, соціальна інженерія, підробка даних, кейлогери тощо.

УВАГА! Потрібен .NET Framework 4.7.x.

1. Зареєструйтеся та налаштуйте основні параметри

ЗВЕРНІТЬ УВАГУ! Для інтеграції OWA з On-Premise платформою потрібно використовувати SSL-сертифікат, якому довіряє ваша мережа. Автоматично згенерований сертифікат, створений під час установки, не буде підтримуватись Exchange Server. Рекомендуємо використовувати сертифікат, виданий через AD CS за допомогою certsrv.
  1. Зареєструйтеся в хмарному сервісі Protectimus і активуйте API або встановіть локальну платформу Protectimus.
  2. Додайте ресурс.
  3. Додайте користувачів.
УВАГА! Користувачі в системі Protectimus повинні мати логіни у форматі user@domain або DOMAIN\user. Більш детальна інформація про формат логіну користувача, доступна у розділі 5. Налаштування формату імені користувача.
  1. Додайте Токени або активуйте Портал самообслуговування користувачів.
  2. Призначте токени користувачам.
  3. Призначте токени з користувачами на ресурс.

2. Встановіть компонент Protectimus OWA 2FA

  1. Завантажте інсталятор Protectimus OWA 2FA.
  2. Запустіть інсталятор від імені адміністратора.
Встановлення компонента 2-факторної автентифікації Protectimus OWA - запуск інсталятора від імені адміністратора
  1. Ви побачите вікно привітання, натисніть Next, щоб продовжити.
Налаштування двофакторної автентифікації OWA за допомогою Protectimus - крок 1
  1. Прочитайте та прийміть умови ліцензійної угоди і натисніть Next, щоб продовжити встановлення.
Налаштування 2-факторної автентифікації OWA за допомогою Protectimus - крок 2
  1. Введіть URL-адресу API, Логін та Ключ API і натисніть LogIn.

    Ці параметри означають:
    • URL API – адреса кінцевої точки API. Якщо ви використовуєте SAAS-сервіс, URL-адреса API – це https://api.protectimus.com/. У випадку локальної Платформи URL-адреса API – це адреса сервера, на якому працює Платформа (наприклад, https://localhost:8443).
    • Логін – логін вашого облікового запису, такий самий, як і для входу в систему.
    • Ключ API – ви знайдете його у своєму профілі. Щоб отримати доступ до профілю, натисніть на логін користувача у верхньому правому куті інтерфейсу і виберіть пункт “Profile” у випадаючому списку.
Налаштування OWA MFA з Protectimus - крок 3
  1. Resource ID. Виберіть Ресурс, який ви створили перед початком встановлення Protectimus OWQA 2FA. Після цього натисніть Next, щоб продовжити.
Якщо ви ще не додали ресурс, додайте його зараз. Натисніть Add Resource і введіть будь-яку назву ресурсу.
Налаштування OWA 2FA за допомогою Protectimus - крок 4
  1. Встановіть додаткові налаштування:
    • Invalid OTP Message – вкажіть текст повідомлення про недійсний OTP.
    • General API Error Message – вкажіть текст повідомлення про помилку API.
    • AD Group – якщо ви хочете додати двофакторну автентифікацію лише для певної групи AD, виберіть цю групу AD. За замовчуванням двофакторна автентифікація буде ввімкнена для всіх користувачів.
    • Protocol – вкажіть інформацію про протокол з’єднання. Підтримуються SSL3, TLS1, TLS1.2 і TLS1.3.
    • Cache Timeout – вкажіть, як часто Protectimus зв’язуватиметься з Active Directory, щоб перевірити, чи користувач, який запитує доступ до OWA, доданий до AD. Час має бути вказано в хвилинах. За замовчуванням встановлено значення 15 хвилин, що означає, що Protectimus буде синхронізуватися з Active Directory кожні 15 хвилин. Якщо ви вкажете значення 0, система зв’язуватиметься з Active Directory щоразу, коли користувач входитиме в систему.
    • OTP Cookie Lifetime – вкажіть, як часто кінцевим користувачам необхідно буде проходити повторну автентифікацію. Час потрібно вказувати в хвилинах. За замовчуванням встановлено значення 720 хвилин (12 годин), що означає, що кожні 12 годин вашим користувачам потрібно буде вводити свої одноразові паролі для продовження роботи з OWA.
ЗВЕРНІТЬ УВАГУ! Ці налаштування також можна змінити пізніше у файлі конфігурації.
Налаштування двофакторної автентифікації Outlook Web App за допомогою Protectimus - крок 5
  1. Натисніть Next, щоб продовжити.
Налаштування багатофакторної автентифікації в Outlook Web App за допомогою Protectimus - крок 6
  1. Усе готово до встановлення. Виберіть модулі, які хочете захистити – OWA, Exchange Admin Center або обидва. Потім натисніть Install.
Налаштування Outlook Web App 2FA за допомогою Protectimus - крок 7

3. Увійдіть у Outlook Web App або EAC за допомогою Protectimus 2FA

  1. Відкрийте Outlook Web App або Центр адміністрування Exchange (Exchange Admin Center).
  2. Введіть свій логін та пароль, а потім натисніть Login.
Увійдіть у веб-додаток Outlook за допомогою Protectimus 2FA - крок 1
  1. Введіть одноразовий пароль з токена двофакторної автентифікації.
Увійдіть у веб-додаток Outlook за допомогою Protectimus MFA - крок 2
ЗВЕРНІТЬ УВАГУ! Якщо ви використовуєте токен OCRA, скористайтеся челенджем, який з’явиться на сторінці автентифікації, щоб згенерувати одноразовий пароль.
Увійдіть у веб-додаток Outlook за допомогою Protectimus MFA з токеном OCRA

4. Як змінити налаштування

Ви можете змінити будь-які налаштування, включаючи API URL, API key, Resource ID, налаштування груп та інші додаткові налаштування, у файлі конфігурації.

Файл конфігурації зазвичай знаходиться за наступним шляхом:

C:\Program Files\Microsoft\Exchange Server\V15\ClientAccess\Owa

Налаштування Outlook Web App MFA з Protectimus - конфігураційний файл

5. Конфігурація формату логіну користувача

Логін користувача в сервісі Protectimus має бути у форматі user@domain або DOMAIN\user, де user – це ім’я користувача в AD, а domain – ваш корпоративний домен.

Щоб передати логін користувача в потрібному форматі до API, ви можете використовувати наступний параметр в конфігураційному файлі:

<add key="protectimus:is-owa-old-format" value="true" />

Параметр protectimus:is-owa-old-format може мати два значення: true або false.

ЗНАЧЕННЯ ПАРАМЕТРА ФУНКЦІЯ
true
Коли користувач вводить логін у форматі DOMAIN\user (netBiosName), логін перетворюється у формат user@domain (UserPrincipalName).
false
Коли користувач вводить логін у форматі user@domain, логін конвертується у формат DOMAIN\user.
If the parameter is not set
Логін користувача, введений під час авторизації, передається до API в оригінальному форматі.

Крім того, користувач може ввести логін у форматі user@domain, якщо встановлено значення true, або DOMAIN\user, якщо встановлено значення false. У цьому випадку ніякого перетворення не буде виконано, оскільки логін вже введено у “правильному” форматі.

Якщо у вас є запитання, зверніться до служби підтримки клієнтів Protectimus.

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.
Table of Contents