Sådan beskytter du lokale og eksterne Windows-logons via ADSelfService Plus' multifaktorgodkendelse af endpoint

Eftersom cyberangreb er på fremmarch, er det ikke længere sikkert kun at have adgangskoder som beskyttelsesmekanisme. Det er nødvendigt med et ekstra filter for at adgangsbegrænse uautoriserede brugere. ADSelfService Plus håndterer denne situation ved at understøtte multifaktorgodkendelse (MFA) ved alle Windows-loginforsøg.

Når denne funktion er aktiveret, bliver brugerne godkendt én gang ved hjælp af deres adgangsoplysninger til Active Directory-domænet og igen via en af de 18 godkendelsesmetoder, der er tilgængelige i ADSelfService Plus.

Forudsætninger:

  1. Din ADSelfService Plus-licens skal omfatte MFA til endpoints. Besøg butikken for at købe MFA til endpoints.
  2. SSL skal være aktiveret: Log ind på webkonsollen i ADSelfService Plus med adgangsoplysningerne som administrator. Gå til fanen Administrator → Produktindstillinger → Forbindelse. Vælg indstillingen ADSelfService Plus Port [https]. Læs denne vejledning for at få mere at vide om, hvordan du anvender et SSL-certifikat og aktiverer HTTPS.
  3. URL'en for adgang skal angives til HTTPS: Gå til Admin > Produktindstillinger > Forbindelse > Forbindelsesindstillinger > Konfigurer URL for adgang, og angiv indstillingen Protokol som HTTPS.
  4. Aktivér de påkrævede godkendelsesmetoder. Du kan finde oplysninger om, hvordan du aktiverer godkendelsesmetoderne, på denne side.
  5. Installer loginkomponenten ADSelfService Plus til Windows, macOS og Linux på de enheder, hvor du ønsker at aktivere MFA. Du skal klikke her for at få oplysninger om, hvordan du installerer loginkomponenten ADSelfService Plus.

Du skal gennemføre trinnene nedenfor:

  1. Log ind på webkonsollen i ADSelfService Plus med adgangsoplysningerne for administratoren.
  2. Gå til Konfiguration > Selvbetjening > Multifaktorgodkendelse > MFA til endpoints.
  3. Vælg en politik i rullemenuen Vælg politikken. Denne handling fastlægger, hvilke godkendelsesmetoder der er aktiveret for hvilke brugergrupper.

    Bemærk: Med ADSelfService Plus kan du oprette OU- og gruppebaserede politikker. For at oprette en politik skal du gå til Konfiguration → Selvbetjening → Konfiguration af politik → Tilføj ny politik. Klik på Vælg OU'er/grupper, og vælg ud fra dine behov. Du skal vælge mindst én selvbetjeningsfunktion. Dernæst skal du klikke på Gem politik.

  4. I afsnittet MFA for login på enheder skal du markere afkrydsningsfeltet Aktivér __ faktorgodkendelse, vælge antallet af godkendelsesmetoder og angive, hvilke du ønsker at bruge, i rullemenuen.
  5. Klik på Gem indstillinger.

    multi-factor-authentication

Bemærk: Under Avanceret → Indstillinger for endpoints, der tilbyder ADSelfService Plus indstillingen Spring MFA over, når ADSelfService Plus-serveren er nede eller ikke kan kontaktes. Hvis denne indstilling ikke er valgt, kan brugerne ikke få adgang til deres enheder, når ADSelfService Plus ikke kan tilgås. Vi anbefaler dog ikke at aktivere denne indstilling, eftersom ADSelfService Plus tilbyder funktioner, der sørger for, at produktet er tilgængeligt hele tiden: Høj tilgængelighed og belastningsfordeling.

Med høj tilgængelighed oprettes der to forekomster af produktet, og den sekundære forekomst tager over, når den primære forekomst er nede. Belastningsfordeling fordeler de indgående anmodninger til ADSelfService Plus-serveren mellem flere forekomster for at sikre, at produktets performance er bedre. Disse funktioner sikrer, at brugerne hele tiden har adgang til funktionen MFA og dermed konstant har adgang til deres enheder.

Sådan fungerer MFA til Windows-logon:

windows-logon-tfa-workflow

Ofte stillede spørgsmål

1. Hvorfor bør jeg beskytte mine brugeres enhedslogins med MFA?

Vi anbefaler ikke, at du kun bruger brugernavne og adgangskoder til at beskytte dine brugeres enheder og arbejdsstationer, eftersom moderne cyberangreb er meget avancerede. Med indførelsen af den hybride arbejdskultur er organisationens sikkerhed blevet endnu mere udsat, fordi brugerne nu kan arbejde hvor som helst og i nogle tilfælde bruge deres egne personlige enheder til at gøre det.

Derfor er det vigtigt at føje ekstra lag af sikkerhed til enhederne, så brugere uden tilladelse ikke får adgang til organisationens følsomme data. Ved at håndhæve multifaktorgodkendelse for enhedslogon føjes det ekstra lag af sikkerhed til ved at bekræfte brugere via ekstra godkendelsesmetoder såsom biometri, Microsoft Authenticator og YubiKey.

2. Hvordan kan jeg beskytte min organisations endpoints mod angreb?

Du kan beskytte endpoints i din organisation med situationstilpasset MFA via ADSelfService Plus. Med ADSelfService Plus' MFA til endpoints kan du beskytte:

  • Logons på Windows-, macOS- og Linux-enheder
  • VPN-logins til de bedste VPN-udbydere såsom Fortinet, Cisco AnyConnect, Pulse og mange flere
  • Outlook på nettet eller OWA-logins
  • Logins til endpoints, der understøtter RADIUS-godkendelse, såsom Citrix Gateway, VMWare Horizon og Microsoft Remote Desktop Gateway (RDP)

For at få en bedre forståelse af ADSelfService Plus' MFA til endpoints, kan du lave en aftale med en af vores produkteksperter i løsningen om, at få vist en personlig webdemo. Kontakt vores salgsteam på +1-312-528-3085 eller sales@manageengine.com for at få yderligere hjælp.

3. Hvilke forskellige typer godkendere tilbyder ADSelfService Plus til MFA til endpoints?

ADSelfService Plus tilbyder 19 forskellige moderne metoder til godkendelse, der beskytter dine endpoints. Denne liste omfatter metoder til godkendelse, der er modstandsdygtige over for phishing, såsom YubiKey, biometri og smart card. Du kan vælge mellem flere effektive metoder til godkendelse, som er nemme at konfigurere, herunder Microsoft Authenticator, Duo Security, RSA SecurID, push-meddelelser, QR-koder og brugerdefineret TOTP, for at beskytte dine endpoints mod cyberangreb.

4. Hvordan sørger jeg for, at sikkerheden ved eksternt arbejde er i orden for den del af min arbejdsstyrke, der er offline?

ADSelfService Plus understøtter offline MFA til logons på Windows-enheder. Når det er konfigureret, kan eksterne brugere, der er offline, dvs. ikke har forbindelse til MFA-serveren eller internettet, også foretage MFA under enhedslogon. Administratorer kan konfigurere en eller flere metoder til godkendelse til offline MFA.

Brug for yderligere hjælp?

Udfyld denne formular, og Vi kontakter dig straks.

Anmod om support

  •  
  • *
     
  • *
     
  • *
     
  • Ved at klikke på 'Indsend', accepterer du behandling af personlige data i henhold til Privatlivspolitik.

"Tak for din anmodning..

Vores tekniske supportteam vil kontakte dig så tidligt som muligt."