Lokales Benutzer-MFA für Windows

Lokales Benutzer-MFA in ADSelfService Plus stärkt die Zugriffssicherheit für lokale Benutzerkonten, die direkt auf einer Windows-Maschine erstellt und gespeichert werden, anstatt in einem zentralisierten Verzeichnis wie Active Directory. Diese Konten authentifizieren sich mit lokal gespeicherten Anmeldeinformationen und werden häufig in Arbeitsgruppenumgebungen, auf eigenständigen oder DMZ-Systemen sowie für lokale administrative Aufgaben auf domänenverbundenen Endpunkten verwendet.

ADSelfService Plus erhöht die Sicherheit dieser Konten durch Erzwingung von MFA für wichtige Windows-Anmeldeszenarien, einschließlich:

Maschinenbasiertes MFA für Computer mit lokalen Benutzern kann für folgende Maschinentypen aktiviert werden:

Funktionsweise von lokalem Benutzer-MFA

Wenn lokales Benutzer-MFA aktiviert ist, erstellt ADSelfService Plus eine virtuelle Domäne mit dem Namen localusers.domain. Alle lokalen Benutzerkonten und Arbeitsgruppenmaschinen mit installiertem ADSelfService Plus-Anmeldeagent sind unter dieser virtuellen Domäne gruppiert, um die Verwaltung zu erleichtern. Der Authentifizierungsablauf verläuft wie folgt:

So funktioniert die lokale Benutzer-MFA in ADSelfService Plus

Abb.1: Funktionsweise von lokalem Benutzer-MFA in ADSelfService Plus

Voraussetzungen

Stellen Sie sicher, dass Sie die folgenden Anforderungen erfüllen, bevor Sie lokales Benutzer-MFA konfigurieren.

Einschränkungen

Allgemein:

Registrierung:

Offline-MFA:

Konfigurationsanweisungen

Schritt 1: Lokales Benutzer-MFA aktivieren

  1. Melden Sie sich im ADSelfService Plus Admin-Portal an.
  2. Navigieren Sie zu Configuration > Self-Service > Multi-Factor Authentication.
  3. Klicken Sie Lokale Benutzer-MFA-Einstellungen oben rechts auf der Seite.
  4. Aktivieren Sie im erscheinenden Popup Lokales Benutzer-MFA aktivieren.
  5. Klicken Sie Speichern.
  6. Aktivierung der lokalen Benutzer-MFA in ADSelfService Plus

    Abb.2: Aktivierung von lokalem Benutzer-MFA in ADSelfService Plus

Schritt 2: MFA-Authentifikatoren für lokale Benutzer konfigurieren

  1. Navigieren Sie zu Configuration > Self-Service > Multi-factor Authentication.
  2. Wählen Sie im Richtlinie auswählen Dropdown localusers.domain.
  3. Klicken Sie auf den Authentifikatoren-Einrichtungs-Tab und richten Sie die für lokales Benutzer-MFA erforderlichen Authentifikatoren ein.
  4. Konfiguration von Authenticatoren für lokale Benutzer-MFA

    Abb.3: Konfigurieren der Authentifikatoren für lokales Benutzer-MFA

    ADSelfService Plus unterstützt folgende Authentifikatoren für lokales Benutzer-MFA:

    Online-Lokales Benutzer-MFA

    • Sicherheitsfragen und -antworten
    • E-Mail-Verifizierung
    • SMS-Verifizierung
    • Google Authenticator
    • Microsoft Authenticator
    • Duo Security
    • RSA SecurID
    • Zoho OneAuth TOTP
    • Benutzerdefinierter TOTP-Authenticator

    Offline-Lokales Benutzer-MFA

    • Google Authenticator
    • Microsoft Authenticator
    • Zoho OneAuth TOTP
    • Benutzerdefinierter TOTP-Authenticator

Detaillierte Schritte zur Konfiguration dieser Authentifizierungsmethoden finden Sie im Authentifikatoren Abschnitt.

Schritt 3: MFA-Methoden für lokale Benutzeranmeldungen zuweisen

  1. Navigieren Sie zu Configuration > Multi-factor Authentication.
  2. Wählen Sie localusers.domain aus dem Richtlinie auswählen Dropdown.
  3. Wechseln Sie zum MFA für Endpoints Tab.
  4. Wählen Sie im Bereich MFA für Maschinenanmeldung das Kontrollkästchen Authentifizierungsfaktor(en) für Maschinenanmeldungen aktivieren aus. Verwenden Sie das Dropdown, um die Anzahl der bei Anmeldungen abzufragenden Authentifizierungsfaktoren auszuwählen.
  5. Verwenden Sie das Dropdown Authentifikatoren für Maschinenanmelde-MFA wählen , um die in Schritt 2.
  6. konfigurierten Authentifikatoren auszuwählen. (Optional) Wenn Sie Offline-MFA für lokale Benutzer konfigurieren möchten, die bei Netzwerkausfall authentifiziert werden müssen, aktivieren Sie das Kontrollkästchen Authentifikatoren für Offline-MFA wählen
  7. Aktivierung der lokalen Benutzer-MFA für die Geräteanmeldung

    und wählen Sie die erforderlichen Authentifikatoren aus dem Dropdown aus.

Abb.4: Aktivierung von lokalem Benutzer-MFA für Maschinenanmeldung

  1. Klicken Sie Um MFA für lokale Benutzer bei UAC-Aufforderungen, RDP-Logins und Systementsperrungen zu konfigurieren:Erweitert . Gehen Sie zu Tab.
  2. Endpoint MFA Verwenden Sie das Dropdown für das Aktivieren von MFA für _ Kontrollkästchen, um User Account Control und.
  3. Systementsperrungen auszuwählen. Kontrollkästchen.
  4. Klicken Sie Speichern.
  5. Richtlinienbasierte RDP-, UAC- und Systementsperrung MFA-Konfiguration für lokale Benutzer-MFA

    Abb. 5: Richtlinienbasierte RDP-, UAC- und Systementsperrung MFA-Konfiguration für lokale Benutzer-MFA.

Um gerätebasierte lokale Benutzer-MFA für Geräte zu konfigurieren:

  1. Navigieren Sie zu Configuration > Administrative Tools > GINA/Mac/Linux (Ctrl+Alt+Del) > GINA/Mac/Linux Installation > Installed Machines.
  2. Wählen Sie im Domäne auswählen Dropdown Arbeitsgruppe.
  3. Klicken Sie Erweiterte Machine-MFA-Einstellungen unten rechts auf der Seite.
  4. Wählen Sie im Bereich Erweiterte Machine-MFA-Einstellungen Im Pop-up wählen Sie die Windows-Endpunkte aus, die Sie mit MFA sichern möchten.
  5. Klicken Sie Speichern Zur Anwendung der neuen Konfiguration.
  6. Aktivierung der gerätebasierten lokalen Benutzer-MFA

    Abb. 6: Aktivierung der gerätebasierten lokalen Benutzer-MFA.

Schritt 4: Installieren Sie den Windows-Anmeldeagenten

Der ADSelfService Plus Windows-Anmeldeagent erleichtert die Kommunikation zwischen der lokalen Maschine und dem ADSelfService Plus-Server. Sie müssen den Agenten auf jeder Zielmaschine installieren.

Für domänengebundene Geräte: Sie können den ADSelfService Plus Anmeldeagenten auf domänengebundenen Windows-Geräten über das ADSelfService Plus Admin-Portal installieren, manuell, über eine GPO, oder über Tools wie Microsoft Configuration Manager oder ManageEngine Endpoint Central.

Für Arbeitsgruppengeräte: Der Anmeldeagent kann auf Windows-Arbeitsgruppenmaschinen nicht von ADSelfService Plus installiert oder verwaltet werden. Sie müssen diese Aktionen manuell oder über Tools wie Microsoft Configuration Manager oder ManageEngine Endpoint Central.

Schritt 5: Lokale Benutzer registrieren

Nach der Installation des Agenten importieren und registrieren Sie lokale Benutzer wie folgt:

  1. Navigieren Sie zu Configuration > Administrative Tools > Quick Enrollment.
  2. Wählen Sie im Wählen Sie die Richtlinie im Dropdown-Menü aus, wählen Sie localusers.domain.
  3. Sie können Benutzer registrieren mit:
    • CSV-Import: Navigieren Sie zu Quick Enrollment > Import enrollment data from CSV file. Mehr erfahren
    • Registrierung lokaler Benutzer über eine CSV-Datei

      Abb. 7: Registrierung lokaler Benutzer über eine CSV-Datei.

    • Externe Datenbank: Navigieren Sie zu Quick Enrollment > Import enrollment data from external database. Mehr erfahren

Benutzer, die über eine der beiden Methoden importiert wurden, werden unter localusers.domain aufgelistet.

Verwaltung registrierter Benutzer über Berichte

Administratoren können Registrierung, Aktivitäten, Fehler, Agentenbereitstellung und Authenticator-Nutzung aus den folgenden Berichten überwachen und prüfen:

Verwaltung agent-installierter Geräte

Nach der Bereitstellung sehen Sie alle Systeme mit installiertem Anmeldeagent unter Configuration > Administrative Tools > GINA/mac/Linux Installation > Installed Machines.

Liste der Arbeitsgruppengeräte mit installiertem ADSelfService Plus Anmeldeagent

Abb. 8: Liste der Arbeitsgruppengeräte mit installiertem ADSelfService Plus Anmeldeagent.

Dieser Bericht kann für sowohl domänengebundene als auch Arbeitsgruppen-Windows-Geräte angezeigt werden.

Arbeitsgruppengeräte, auf denen der Agent installiert ist, erscheinen unter localusers.domain.

Danke!

Ihre Anfrage wurde an das technische Support-Team von ADSelfService Plus übermittelt. Unser technisches Support-Team wird Ihnen so schnell wie möglich helfen.

 

Benötigen Sie technische Unterstützung?

  • Geben Sie Ihre E-Mail-ID ein
  • Sprechen Sie mit Experten
  •  
     
  •  
  • Durch Klicken auf 'Sprechen Sie mit Experten' stimmen Sie der Verarbeitung personenbezogener Daten gemäß der Datenschutzrichtlinie.

Finden Sie nicht, wonach Sie suchen?

  •  

    Besuchen Sie unsere Community

    Stellen Sie Ihre Fragen im Forum.

     
  •  

    Zusätzliche Ressourcen anfordern

    Senden Sie uns Ihre Anforderungen.

     
  •  

    Benötigen Sie Unterstützung bei der Implementierung?

    Probieren Sie OnboardPro

     

Copyright © 2026, ZOHO Corp. Alle Rechte vorbehalten.