Waarom 2FA/MFA voor Windows aanmelden?

Gestolen of zwakke machinewachtwoorden zijn een veelvoorkomende aanvalsvector. In het Microsoft Digital Defense Report 2024 staat dat 99% van de cyberaanvallen op identiteit gebaseerd is op wachtwoorden. De vooruitgang in op aanmelding gebaseerde aanvallen betekent dat wanneer het aankomt op het veilig houden van uw systemen, het verhogen van de complexiteit van machinewachtwoorden niet voldoende is. Uitsluitend vertrouwen op wachtwoordgebaseerde verificatie, vooral op ondernemingsniveau, maakt het netwerk, de gegevens en de IT-infrastructuur van de organisatie kwetsbaar, wat kan leiden tot zijwaartse bewegingen, escalatie van bevoegdheden, exfiltratie van gegevens, ransomware-aanvallen en andere gevolgen voor de beveiliging.

Twee factor verificatie (2FA), een subset van multi-factor verificatie (MFA), is een eenvoudig maar robuust mechanisme om aanvallen op basis van aanmeldingsgegevens te dwarsbomen. Door Windows twee factor verificatie en multi-factor verificatie in te schakelen voor werkstations en servers, kunnen organisaties een aanzienlijk percentage cyberaanvallen voorkomen.

Beveilig uw aanmeldingen met een robuuste Windows twee factor verificatiestoepassingen

ManageEngine ADSelfService Plus biedt de ideale Windows login 2FA-toepassing die wordt ondersteund door robuuste verificatiemethoden, toegangscontroles op basis van risico's en offline bescherming. De uitgebreide Windows MFA-mogelijkheden versterken alle Windows eindpunten, inclusief werkstations, servers, RDP en UAC.

Hoe werkt Windows login MFA?

  1. Wanneer 2FA voor Windows login is geconfigureerd, moeten gebruikers die inloggen op hun Windows machines eerst hun identiteit verifiëren met behulp van hun AD-domeinreferenties.
  2. Vervolgens voltooien ze het Windows-login MFA-proces door verificatie met aanvullende methoden zoals biometrie, TOTP of sms-verificatie. Afhankelijk van de configuratie moeten gebruikers hun identiteit verifiëren via een of meer verificatiemethoden.
  3. Tenslotte worden gebruikers aangemeld op hun Windows-machines zodra ze hun identiteit hebben geverifieerd met behulp van de geconfigureerde verificatiemethoden.

De toepassing ondersteunt zowel Windows lokaal als RDP MFA en biedt daarmee een verbeterde inlogbeveiliging.

Een afbeelding van het Windows 2FA-proces in ADSelfService Plus
Afbeelding 1:Windows 2FA-stroom in ADSelfService Plus.
Een GIF-afbeelding die het Windows 2FA-proces van ADSelfService Plus in actie laat zien.
Afbeelding 2:het Windows 2FA-proces van ADSelfService Plus in actie.

Welke MFA-methoden worden ondersteund voor Windows-logins?

ADSelfService Plus ondersteunt een uitgebreide lijst van kennis-, bezit- en inlogverificatiemethoden waarmee beheerders de Windows-aanmeldings-MFA en 2FA-stromen kunnen ontwerpen die geschikt zijn voor de beoogde gebruikers. Hier is de volledige lijst van ondersteunde authenticators:

  1. Biometrische verificatie (vingerafdruk/gezichtsherkenning)
  2. Duo Security
  3. RSA SecurID
  4. Microsoft Entra ID MFA
  5. RADIUS
  6. Microsoft Authenticator
  7. Google Authenticator
  8. YubiKey authenticatie
  9. E-mail verificatie
  10. Op tijd gebaseerde eenmalige toegangscode
  1. SMS verificatie
  2. Aangepaste TOTP authenticatoren
  3. Zoho OneAuth TOTP
  4. Pushmeldingen
  5. Authenticatie op basis van QR-code
  6. SAML-verificatie
  7. Smartcard-verificatie
  8. Vragen en antwoorden over beveiliging
  9. AD-gebaseerde geheime vragen
  10. FIDO-wachtwoordsleutels

Verken alle 20 ondersteunde verificatiefactoren voor Windows-loginbeveiliging.

Probeer ADSelfService Plus gratis uit

Om u te helpen bij uw evaluatie bieden wij

  • 30 dagen, volledig functionele gratis proefperiode
  • Gratis 24*5 technische ondersteuning
  • Geen creditcard nodig
  • Geen gebruikerslimieten
 

Hoe stel ik MFA voor Windows-logins in via ADSelfService Plus?

  1. Meld u aan bij de ADSelfService Plus-webconsole met beheerdersrechten.
  2. Navigeer naar Configuratie > Self-Service > Multi-factor Verificatie > MFA voor eindpunten.
  3. Selecteer een beleid in het vervolgkeuzemenu Kies het beleid. Dit bepaalt welke verificatiemethoden zijn ingeschakeld voor elke set gebruikers.
  4. Klik in het gedeelte MFA voor Machine Login op het selectievakje Enable __ factor verificatie, selecteer het aantal verificatiemethoden en geef in het vervolgkeuzemenu aan welke u wilt gebruiken.
  5. Klik op Instellingen opslaan.
  6. Offline MFA configuratie in ADSelfService Plus.
    Figuur 3: Windows MFA configuratie in ADSelfService Plus.

Effectieve integratie met belangrijke OS-versies voor Windows MFA

ADSelfService Plus ondersteunt het inschakelen van MFA voor Windows-logins voor de volgende OS-versies:

Windows server Client-machines
Windows Server 2022 Windows 11
Windows Server 2019 Windows 10
Windows Server 2016 Windows 8.1
Windows Server 2012 R2 Windows 8
Windows Server 2012 Windows 7
Windows Server 2008 R2 Windows Vista
Windows Server 2008  

Naast Windows OS ondersteunt de toepassing ook 2FA voor macOS en Linux OS.

Windows 2FA op maat voor elke organisatie

Beheerders kunnen de Windows login MFA-functie van ADSelfService Plus aanpassen aan de specifieke beveiligings-, beleids- en nalevingsvereisten van hun organisatie.

  • Granulaire verificatiecontroles: Specifieke authenticators inschakelen voor gebruikers in bepaalde AD-domeinen, groepen en OE's. Maak granulaire Windows login 2FA stromen die passen bij de functie van een gebruiker, het apparaatbeleid en reeds bestaande authenticators.
  • Echte MFA: Configureer verschillende aantallen verificatieniveaus, met een maximum van drie, voor gebruikers op basis van hun AD-domeinen, OE's en groepen. Versterk of versoepel het verificatieproces op basis van de functierol en privileges van een gebruiker.
  • Flexibel inschrijvingsbeleid: Verplichte verificatiefactoren afdwingen voor een betere beveiliging of gebruikers hun gewenste verificatiefactoren laten kiezen uit een vooraf geconfigureerde lijst.
  • Vrijstelling voor vertrouwde apparaten: Geselecteerde gebruikers toestaan om MFA over te slaan voor Windows-aanmeldingen wanneer ze een vertrouwd apparaat gebruiken. Een vertrouwd apparaat verwijst naar een apparaat dat eerder is geverifieerd via het MFA-proces. Dit vertrouwen blijft geldig voor een bepaalde periode, waarna verificatie opnieuw nodig is.

MFA voor Windows RDP

RDP-toegangspogingen zijn het meest kwetsbaar, omdat externe verbindingen naar het organisatienetwerk misbruikbare beveiligingslekken kunnen hebben. Door MFA voor RDP af te dwingen, zorgt ADSelfService Plus ervoor dat externe toegang wordt beveiligd door geavanceerde verificatiemethoden. Bovendien is het Windows RDP 2FA-proces van de toepassing tweeledig, waardoor zowel de verificatie van de RDP-server als de verificatieprompts van de RDP-client worden beschermd tegen manipulator-in-the-middle, phishing en op referenties gebaseerde aanvallen.

MFA voor Windows UAC

ADSelfService Plus integreert ook MFA voor Windows UAC-verhogingsprompts. Elke keer dat een gebruiker of proces een administratieve actie probeert uit te voeren, is een tweede verificatiefactor vereist. Dit voorkomt escalatie van bevoegdheden door kwaadwillende insiders of malware die zich voordoet als vertrouwde applicaties.

Windows server MFA

Het afdwingen van Windows server MFA is cruciaal voor het beschermen van kritieke servers tegen ongeautoriseerde toegang. Windows-servers slaan vaak gevoelige gegevens op en draaien essentiële services, waardoor ze een goudmijn vormen voor bedreigingsactoren. Door Windows server 2FA te implementeren met verificatiemethoden zoals biometrie en eenmalige wachtwoorden, kunnen beheerders ervoor zorgen dat zelfs als de referenties gecompromitteerd zijn, aanvallers geen toegang kunnen krijgen tot hun Windows Server-instanties. Deze functie is compatibel met Windows Server 2008 en hoger.

Machinegerichte Windows 2FA

Bij machinegebaseerde 2FA wordt de Windows login 2FA geactiveerd op basis van de beleidsinstellingen van het apparaat in plaats van de instellingen van de individuele gebruikersaccount. Als dit is ingeschakeld, moeten alle gebruikers die inloggen op een specifieke machine hun identiteit verifiëren met 2FA. Beheerders kunnen verificatiemethoden configureren voor machinegebaseerde 2FA voor Windows, waarbij ze kunnen kiezen uit een reeks verificatiemiddelen.

2FA voor offline logins bij Windows

ADSelfService Plus ondersteunt offline 2FA voor Windows-machines en zorgt voor veilige aanmeldingen, zelfs als gebruikers op afstand zijn, offline zijn of geen verbinding kunnen maken met de productserver. Beheerders kunnen meerdere verificatiemethoden configureren voor beveiligde aanmeldingen. Om offline toegang mogelijk te maken, moeten gebruikers zich online aanmelden voor de door hen gekozen verificatiefactoren. Deze offline Windows 2FA-toepassing verbetert de beveiliging voor externe werknemers en zorgt voor continue bescherming, zelfs zonder internetverbinding.

Lokale gebruiker MFA

ADSelfService Plus breidt MFA-bescherming uit naar lokale gebruikersaccounts op Windows-machines. Dit zorgt ervoor dat zelfs accounts die niet verbonden zijn met domeincontrollers beveiligd zijn tegen ongeautoriseerde toegang. Door MFA af te dwingen voor lokale aanmeldingen kunnen organisaties aanvallen op zelfstandige systemen voorkomen en de beveiliging voor alle gebruikers verbeteren, ongeacht de netwerkconnectiviteit.

Voordelen van het implementeren van Windows multi-factor verificatie

  • Eenvoudige implementatie: Het intuïtieve beheerderswebportaal vereenvoudigt de configuratie van Windows MFA en biedt een geautomatiseerde inzet van MFA-agents op basis van planningen op eindgebruikersapparaten. De MFA-agent wordt automatisch geïnstalleerd op apparaten die nieuw zijn in het domein op een ingesteld tijdstip.
  • Uitgebreide configuratie: MFA strekt zich uit tot macOS- en Linux-aanmeldingen, VPN's, Outlook op het web en belangrijke bedrijfsapplicaties, en zorgt ervoor dat het aanvalsoppervlak van een onderneming zo klein mogelijk is.
  • Verzekerde gebruikersregistratie: Bulkregistratie en verplichte registratieopties zijn beschikbaar om ervoor te zorgen dat de Windows-machines en domeinaccounts van gebruikers beveiligd zijn met 2FA.
  • Real-time rapportage: De ingebouwde rapportagefunctie biedt logboeken die geschikt zijn voor audits en die elke verificatiepoging op eindpunten bijhouden. Deze realtime inzichten helpen beheerders om toegangspatronen te monitoren, afwijkingen te detecteren en naleving van het beveiligingsbeleid te garanderen.
  • Naleving van de regelgeving: De 2FA-functie helpt organisaties te voldoen aan industriële mandaten door sterke, identiteitsgebaseerde toegangscontroles af te dwingen. Het sluit aan bij standaarden zoals AVG, PCI DSS, HIPAA en NIST CSF door het risico op ongeautoriseerde toegang tot gevoelige systemen en gegevens te minimaliseren.

Veelgestelde vragen

Windows tweestapsverificatie (2FA) betekent het beveiligen van aanmeldingen op Windows machines met behulp van meer dan één verificatiefactor om de identiteit van een gebruiker te verifiëren voordat deze netwerktoegang krijgt. Windows MFA beveiligt aanmeldingen met meer dan twee verificatiefactoren.

Windows ondersteunt 2FA, maar het is niet ingebouwd. U moet het implementeren via een MFA-toepassing van derden zoals ADSelfService Plus.

Ja, door MFA voor Windows aanmeldingen te implementeren, kunt u extra beveiligingslagen toevoegen aan de machines van gebruikers. Door aanmeldingen van machines te bewaken met slechts één factor (traditioneel een gebruikersnaam en wachtwoord) zijn ze kwetsbaar voor aanvallen. Het opnemen van aanvullende authenticatiemaatregelen versterkt daarentegen machines in uw organisatie en beschermt ze tegen inbreuken en aanvallen.

Door ADSelfService Plus te gebruiken om aanmeldingen op basis van Windows en RDP te beveiligen, kunt u uw voorkeursmethoden kiezen uit een reeks verificatiemethoden zoals biometrie, Duo Security, verificatie via pushmeldingen, Microsoft Authenticator, Google Authenticator, YubiKey en e-mailverificatie.

U kunt Windows machines in uw organisatie beveiligen door de Windows aanmelding TFA van ManageEngine ADSelfService Plus te implementeren voor lokale en externe aanmeldingen. Naast Windows machines biedt ADSelfService Plus 2FA voor Linux en ook voor macOS machines. U kunt ook genieten van andere 2FA-functies van ADSelfService Plus, zoals:

Voor een beter begrip van de 2FA-mogelijkheden van de toepassing kunt u een persoonlijke webdemo plannen met een van onze experts of een gratis proefversie van 30 dagen downloaden om de toepassing zelf te verkennen.

Met ADSelfService Plus kunt u in een paar eenvoudige stappen 2FA implementeren voor de machines in uw organisatie. Met ADSelfService Plus kunt u meer dan twee authenticators inschakelen tijdens het inloggen en het bevat sterke authenticators zoals biometrie en YubiKey.

Eindpuntbeveiliging versterken met Windows verificatie met twee factoren

Start uw gratis proefperiode

Hoogtepunten van ADSelfService Plus

Self-service voor wachtwoorden  

Ontlast Windows AD gebruikers van lange helpdeskgesprekken door hen te voorzien van selfservice voor het opnieuw instellen van wachtwoorden en het ontgrendelen van accounts.

Multi-factor verificatie

Schakel context-gebaseerde meervoudige authenticatie in met 20 verschillende authenticatiefactoren voor inloggen bij eindpunten en toepassingen.

Eén identiteit met single sign on

Krijg met één klik naadloze toegang tot 100+ cloud applicaties. Met single sign on voor bedrijven (SSO) hebben gebruikers toegang tot al hun cloud applicaties met behulp van hun Windows AD referenties.

Meldingen voor het verlopen van wachtwoorden en accounts

Stel Windows AD-gebruikers op de hoogte van de naderende vervaldatum van hun wachtwoord en account via e-mail en sms-meldingen.

Wachtwoordsynchronisatie

Synchroniseer automatisch wijzigingen in het wachtwoord en account van Windows Active Directory-gebruikers op meerdere systemen, waaronder Office 365, Google Workspace, IBM iSeries en meer.

Wachtwoordbeleid afdwingen

Sterke wachtwoorden zijn bestand tegen verschillende hackdreigingen. Dwing Windows AD-gebruikers af om zich te houden aan compatibele wachtwoorden door vereisten voor wachtwoordcomplexiteit weer te geven.

ADSelfService Plus vertrouwd door