De noodzaak om Windows-serverlogins te beschermen

Windows-servers vormen vaak de ruggengraat van de IT-infrastructuur en zijn belangrijke doelwitten voor bedreigingsactoren. Traditionele gebruikersnaam- en wachtwoordcombinaties zijn weliswaar belangrijk, maar niet langer toereikend om deze systemen te beschermen tegen moderne cyberaanvallen. Implementatie van MFA voor Windows Server-aanmeldingen biedt een extra beveiligingslaag door extra verificatiestappen te vereisen, waardoor het voor onbevoegde gebruikers moeilijker wordt om toegang te krijgen. Het invoeren van MFA versterkt niet alleen uw servers tegen brute-force-aanvallen gegevensdiefstal-aanvallen maar zorgt ook voor een veerkrachtigere en veiligere omgeving voor uw organisatie.

Beveilig uw Windows-serveraanmeldingen met ADSelfService Plus

ManageEngine ADSelfService Plus, een oplossing voor identiteitsbeveiliging, helpt bij het versterken van aanmeldingen op Windows-servers met behulp van adaptieve MFA. Dit omvat het implementeren van verificatiemethoden zoals biometrische verificatie en eenmalige wachtwoorden (OTP's) tijdens het aanmelden op Windows-servers, naast de traditionele gebruikersnaam en wachtwoorden. ADSelfService Plus zorgt ervoor dat blootgestelde aanmeldgegevens nutteloos worden voor onbevoegde aanmeldingen op Windows-servers en biedt zo een extra beveiligingslaag.

Ondersteunde Windows serverversies

Met ADSelfService Plus kunnen beheerders de onderstaande Windows serverversies beveiligen met MFA.

  • Windows Server 2022
  • Windows Server 2019
  • Windows Server 2016
  • Windows Server 2012 R2
  • Windows Server 2012
  • Windows Server 2008 R2
  • Windows Server 2008

Hoe werkt MFA voor Windows serveraanmeldingen?

Om MFA voor Windows-serveraanmeldingen te configureren, moet de ADSelfService Plus-aanmeldingsagent worden geïnstalleerd op de machines die met MFA zullen worden beveiligd. De agent fungeert als tussenpersoon tussen de Windows-server en ADSelfService Plus om MFA in te schakelen tijdens het aanmelden. Zodra aan deze vereisten is voldaan, vindt het onderstaande proces plaats.

Een stroomdiagram over hoe ADSelfService Plus' MFA werkt met Windows-serveraanmelding
  1. De gebruiker initieert een aanmeldingsverzoek bij de Windows-servermachine.
  2. Het systeem controleert de gegevens van de gebruiker (wachtwoord) aan de hand van het lokale beveiligingssysteem.
  3. Na succesvolle primaire verificatie gaat het systeem over op secundaire verificatie (MFA), afgehandeld door de ADSelfService Plus-aanmeldingsagent.
  4. De ADSelfService Plus-aanmeldingsagent stuurt het MFA-verzoek ter verificatie naar de ADSelfService Plus-server.
  5. Als de gebruiker de vereiste verificatieniveaus met succes voltooit, wordt hij aangemeld op de machine.

Ondersteunde verificatiemethoden

ADSelfService Plus ondersteunt een groot aantal authenticators. Hieronder worden de opties opgesomd die kunnen worden geconfigureerd voor Windows Server-aanmeldingen.

  1. Biometrische authenticatie (vingerafdruk/gezichtsherkenning)
  2. Verificatie van pushmeldingen
  3. Duo Security
  4. Google Authenticator
  5. YubiKey authenticatie
  6. RSA SecurID
  7. RADIUS
  8. Tijdgebaseerd eenmalig wachtwoord (TOTP)
  9. Aangepaste TOTP-authenticator
  10. Zoho OneAuth TOTP
  11. Pushmeldingen
  12. QR-code-gebaseerde verificatie
  13. Beveiligingsvragen en antwoorden
  14. AD-gebaseerde beveiligingsvragen
  15. SMS en emailverificatie

Windows Server MFA aanpassen aan de behoeften van uw organisatie

Beheerders kunnen MFA op verschillende manieren aanpassen aan de behoeften van hun organisatie.

  • Het aantal verificatiefactoren kan worden aangepast voor elke gebruiker, afhankelijk van de OU's en groepen waar ze deel van uitmaken.
  • Bepaalde authenticatiefactoren kunnen verplicht worden gesteld.
  • Geselecteerde gebruikers kunnen toestemming krijgen om het MFA-proces te omzeilen wanneer ze een vertrouwd apparaat gebruiken voor de volgende aanmeldingen. Een vertrouwd apparaat is een apparaat dat de gebruiker eerder heeft gebruikt om het MFA-proces te voltooien. Dit vertrouwen is tijdelijk en vervalt na een bepaalde periode, waardoor de gebruiker opnieuw moet geverifieerd worden als deze hetzelfde apparaat opnieuw gebruikt.

Machine-gebaseerde MFA

Met machinegebaseerde MFA kunt u MFA activeren tijdens het inloggen op basis van de beleidsinstellingen van het apparaat in plaats van de accountinstellingen van de gebruiker. Als dit is ingeschakeld, moet elke gebruiker die inlogt op een specifieke server zich verifiëren met MFA. Beheerders kunnen kiezen uit verschillende verificatiemethoden om apparaatgebaseerde MFA te configureren. Klik hier voor meer informatie.

Windows gebruikersaccountbeheer MFA

ADSelfService Plus biedt MFA voor Windows UAC om de beveiliging te verbeteren voor verhoogde systeemactiviteiten die worden uitgevoerd via standaard gebruikersaccounts. Als deze functie is ingeschakeld, moeten gebruikers zich verifiëren via MFA voor alle aanvragen van UAC-aanmeldingsgegevens en kunnen ze pas doorgaan met administratieve acties als hun identiteit met succes is geverifieerd. ADSelfService Plus ondersteunt verschillende verificatiefactoren voor Windows UAC MFA en deze functie is compatibel met Windows Server 2008 en nieuwere versies. Klik hier voor meer informatie.

Offline MFA

ADSelfService Plus ondersteunt offline MFA voor Windows-servermachines. Dit biedt beveiliging voor externe medewerkers en gebruikers zonder internettoegang of wanneer de ADSelfService Plus-server niet beschikbaar is. Beheerders kunnen één of meerdere MFA-methodes instellen die gebruikers kunnen gebruiken tijdens het inloggen. Om offline toegang te krijgen tot hun machines, moeten gebruikers zich aanmelden bij de benodigde authenticators terwijl ze online zijn.

MFA voor externe desktops

ADSelfService Plus biedt MFA voor RDP, waardoor extra beveiligingslagen worden toegevoegd aan externe Windows-aanmeldingen. Beheerders kunnen MFA-prompts configureren voor RDP-verbindingen met de clientmachine (host) of de doelmachine. Het inschakelen van op RDP client-gebaseerde MFA zorgt voor IP-adresgebaseerde voorwaardelijke toegang tijdens RDP aanmeldingen. Bovendien geeft ADSelfService Plus beheerders de flexibiliteit om de authenticatiemethoden te selecteren en aan te passen uit de meerdere authenticators die het biedt.

MFA voor lokale beheerder

ADSelfService Plus biedt MFA voor lokale beheerderaccounts op Windows-servers die alleenstaand of voor een samengevoegd domein zijn. Als MFA voor lokale gebruikers is ingeschakeld, moeten beheerders zich tijdens het aanmelden verifiëren met MFA, waardoor standalone en aan domeinen gekoppelde servers en systemen worden beschermd tegen bedreigingen op basis van aanmeldingsgegevens. Beheerders kunnen kiezen uit verschillende authenticators om de beveiliging van lokale accounts te versterken.

Waarom kiezen voor ADSelfService Plus?

Het gebruik van de MFA voor ADSelfService Plus voor Windows-servers levert de volgende voordelen op.

  • Beleid voor voorwaardelijke toegang: Automatiseer beslissingen over toegangscontrole via contextuele verificatie op basis van risicofactoren zoals IP-adres, apparaattype, tijdstip van toegang en geolocatie.
  • Aanpasbare en granulaire configuratie: schakel specifieke verificatiemethoden en verschillende verificatiefactoren in voor gebruikers die behoren tot bepaalde domeinen, groepen en organisatorische eenheden.
  • Real-time auditrapporten: bekijk gedetailleerde rapporten over aanmeldingspogingen op Windows-servers met informatie zoals het tijdstip van aanmelden, de gebruikte verificatiemethoden en de status van succesvolle of mislukte verificatie.
  • Verbeterde beveiliging: MFA voor Windows Server-aanmeldingen verbetert de beveiliging door extra verificatie te vereisen die verder gaat dan alleen de gebruikersreferenties. Zelfs als de gebruikersgegevens gestolen zijn, hebben onbevoegde gebruikers nog steeds toegang nodig tot de e-mail of telefoon van de bevoegde gebruiker om succesvol in te loggen op het systeem.

Veelgestelde vragen

Normaal gesproken worden gebruikers tijdens het maken van verbinding met Windows-servermachines alleen geverifieerd met hun gebruikersgegevens. MFA voor Windows-servers zorgt ervoor dat gebruikers hun identiteit moeten verifiëren met meerdere authenticators samen met hun gebruikersgegevens tijdens het aanmelden op Windows-servermachines.

Door Windows-servers te integreren met ADSelfService Plus, kunt u uw voorkeursmethoden kiezen uit een reeks verificatiemethoden zoals biometrische verificatie (vingerafdruk/gezichtsherkenning), Duo Security, verificatie via pushmeldingen, Microsoft Authenticator, Google Authenticator, YubiKey en e-mailverificatie.

Ja, het is essentieel om alle Windows-serveraanmeldingen in uw organisatie te beveiligen met MFA. Om toegang door onbevoegden te voorkomen, is het aan te raden om sterke identiteitsverificatiemaatregelen te gebruiken, zoals biometrie, in plaats van de traditionele methode met alleen gebruikersgegevens. Als u MFA voor Windows-servers inschakelt, kunt u voorkomen dat Windows-servermachines aangevallen worden, zelfs als hun wachtwoorden al gestolen zijn door aanvallers.

U kunt MFA voor Windows-servers eenvoudig implementeren in een paar eenvoudige stappen met ADSelfService Plus. Met deze oplossing kunt u meer dan twee authenticators inschakelen tijdens het inloggen, en het bevat sterke authenticators zoals biometrie en YubiKey.

Windows-servers beveiligen met adaptieve MFA met ADSelfService Plus

Start uw gratis proefperiode

Hoogtepunten van ADSelfService Plus

Self-service voor wachtwoorden

Ontlast Windows AD gebruikers van lange helpdeskgesprekken door hen te voorzien van selfservice voor het opnieuw instellen van wachtwoorden en het ontgrendelen van accounts.

Multi-factor verificatie

Schakel context-gebaseerde multi-factor verificatie in met 20 verschillende authenticatiefactoren voor inloggen bij eindpunten en toepassingen.

Eén identiteit met single sign-on

Krijg met één klik naadloze toegang tot 100+ cloud applicaties. Met single sign on voor bedrijven (SSO) hebben gebruikers toegang tot al hun cloud applicaties met behulp van hun Windows AD referenties.

Meldingen voor het verlopen van wachtwoorden en accounts

Stel Windows AD-gebruikers op de hoogte van de naderende vervaldatum van hun wachtwoord en account via e-mail en sms-meldingen.

Wachtwoordsynchronisatie

Synchroniseer automatisch wijzigingen in het wachtwoord en account van Windows Active Directory-gebruikers op meerdere systemen, waaronder Office 365, Google Workspace, IBM iSeries en meer.

Handhaver van wachtwoordbeleid

Sterke wachtwoorden zijn bestand tegen verschillende hackdreigingen. Dwing Windows AD-gebruikers af om zich te houden aan compatibele wachtwoorden door vereisten voor wachtwoordcomplexiteit weer te geven.

ADSelfService Plus vertrouwd door