Autenticación multifactor para espacios de trabajo de AWS
Cómo habilitar la autenticación de dos factores para Amazon (AWS) Workspace
Mejore la seguridad de Amazon WorkSpaces con la autenticación multifactor (MFA) miniOrange, agregando una capa adicional de protección al requerir un segundo factor de autenticación junto con el nombre de usuario y la contraseña.
Para las organizaciones que no cuentan con un servidor RADIUS u OTP, miniOrange ofrece Más de 15 métodos de autenticación, incluidos Google Authenticator, Microsoft Authenticator y miniOrange Authenticator, para configurar fácilmente la autenticación multifactor para AWS WorkSpaces. Los usuarios verifican su identidad a través de soluciones de autenticación multifactor virtuales o de hardware después de ingresar sus credenciales.
Siga nuestra guía detallada para configurar MFA para espacios de trabajo de AWS.
Obtenga ayuda gratuita para la instalación: reserve una ranura
miniOrange ofrece ayuda gratuita a través de una llamada de consulta con nuestros ingenieros de sistemas para instalar o configurar la autenticación de dos factores para la solución AWS WorkSpaces en su entorno con una prueba de 30 días.
Para ello, basta con enviarnos un correo electrónico a idpsupport@xecurify.com para reservar un espacio y te ayudaremos a configurarlo en poco tiempo.
Autenticación MFA miniOrange para iniciar sesión en AWS WorkSpaces
miniOrange logra esto actuando como un servidor RADIUS que acepta el nombre de usuario/contraseña del usuario ingresado como una solicitud RADIUS y valida al usuario contra el almacén de usuarios como Active Directory (AD)Después del primer nivel de autenticación, miniOrange solicita al usuario Autenticación de 2 factores (2FA) y otorga/revoca el acceso según la entrada del usuario.
La autenticación primaria se inicia cuando el usuario envía su nombre de usuario y contraseña para Espacios de trabajo de AWS.
La solicitud del usuario actúa como un solicitud de autenticación al servidor RADIUS (miniOrange).
mininaranja Servidor de radio pasa las credenciales del usuario para validarlas con las credenciales almacenadas en AD (Active Directory)/base de datos.
Una vez que se valida el primer nivel de autenticación del usuario AD envía la confirmación al servidor RADIUS.
Ahora el servidor RADIUS miniOrange solicita una Desafío de autenticación de 2 factores (2FA) para el usuario.
Aquí el usuario envía la respuesta/código que recibe en su hardware/teléfono.
Respuesta del usuario se verifica en el lado del servidor RADIUS de miniOrange.
En éxito Autenticación de segundo factor (2FA) Al usuario se le concede acceso a AWS Workspaces, es decir, para Amazon Workspace MFA.
Conéctese con cualquier directorio externo
miniOrange proporciona autenticación de usuario desde varios directorios externos como Directorio miniOrange, Anuncio de Microsoft, Microsoft Entra ID/LDAP, Cognito de AWS y muchos más.
Vaya al Directorio de Servicios y Elija el enlace de ID del directorio para el que desea habilitar MFA.
En la página de detalles del directorio, seleccione el Pestaña de redes y seguridad.
En la sección Pestaña de redes y seguridad, vaya a detalles de red y anote las direcciones DNS.
Desplácese hacia abajo hasta la sección Autenticación de múltiples factores , elija Acciones y luego elija Editar.
En la página Habilitar autenticación multifactor (MFA), proporcione los siguientes detalles:
Atributo
Valor
Etiqueta de visualización
Un valor de visualización para la configuración de MFA
Nombre DNS o direcciones IP del servidor RADIUS
18.190.76.192
Cerca del puerto deportivo
1814
código secreto compartido
Ingrese el código secreto compartido de su elección
Código secreto compartido confirmado
Ingrese el código secreto compartido de su elección
Protocolo
Seleccione Protocolo como: PAP
Tiempo de espera del servidor (en segundos)
30
Reintentos de solicitud de RADIUS máximos
Mantenga este valor como está
Haga clic en Enviar Formulario para guardar esta configuración y habilitar RADIUS.
Ahora haga clic en este vídeo
enlace para buscar su dirección IP de Radius.
Ingrese las IP de DNS que obtuvo este vídeo
paso para buscar su dirección IP de Radius.
Anote esta dirección para seguir adelante.
Si no ve las direcciones IP públicas en el paso anterior, verifique su Grupo de seguridad siguiendo los pasos siguientes. Ignore este paso si ya tiene IP públicas y pasó a configuración.
Vaya a Servicios de directorio y copie ID de directorio y grupo de seguridad de Su Directorio.
Ahora ve a VPC (nube privada virtual) Panel de control y seleccione Grupos de seguridad del menú lateral.
Utilice el cuadro de búsqueda para buscar su ID del directorio de Microsoft AD administrado por AWS. En los resultados de la búsqueda, seleccione el elemento con la descripción AWS creó el grupo de seguridad para controladores de directorio.
Vaya a la pestaña Reglas de entrada para ese mismo grupo de seguridad. Elija Editar y luego Agregar otra regla. Para la nueva regla, ingrese los siguientes valores:
Atributo
Valor
Tipo
Regla UDP personalizada
Protocolo
UDP
Rangos de puertos
1812
Fuente
Ingrese el grupo de seguridad que copiamos anteriormente
Haga clic en Agregar Regla para agregar esta regla y luego Guardar reglas.
Habilite la autenticación multifactor MFA para AWS WorkSpaces para ampliar el nivel de seguridad.
Vaya al Aplicaciones y haga clic en Agregar aplicación botón en la esquina superior derecha.
Elija RADIO como Tipo de aplicación y haga clic en Crear aplicación .
Haga clic en Espacio de trabajo de AWS pestaña de la aplicación. Si no encuentra su aplicación haga clic en Cliente de radio pestaña de la aplicación.
Haga clic en el elemento Documentación para obtener las IP del servidor Radius.
Copie y guarde las IP del servidor Radius que serán necesarias para configurar su cliente Radius.
Configure los detalles a continuación para agregar Radius Client.
Nombre del cliente:
Cualquier nombre para su referencia.
IP del cliente:
Ingrese la IP del cliente que obtuvimos en el anterior paso.
Secreto compartido:
Clave de seguridad. Por ej. "secreto compartido" (Mantenga esto con usted, deberá configurarlo en el servidor VPN).
Después de configurar los detalles anteriores, haga clic en Siguiente .
Haga clic en Política de inicio de sesión para configurar los siguientes detalles de la política para el cliente VPN de AWS Workspace.
Nombre del grupo:
Grupo al que se aplicará la política.
Nombre de directiva:
Cualquier identificador que especifique el nombre de la política.
Método de inicio de sesión: política solo para dispositivos móviles
Los usuarios inician sesión utilizando un método de autenticación móvil, por ejemplo, SMS, notificación automática, token de software (autenticación sin contraseña) y autenticación de 2 factores, que se habilitarán automáticamente.
Después de configurar los detalles proporcionados anteriormente, haga clic en Siguiente .
Configurar el Configuración Avanzada para el cliente VPN de AWS Workspace según sea necesario.
Necesita Activar la última opción para rastrear y registrar solicitudes RADIUS para los usuarios que no existen en su sistema.
Después de configurar los detalles anteriores, haga clic en Guardar .
Nota: Tienes que crear otra aplicación para la segunda dirección IP de Radius que obtuviste descubrir la IP del cliente de AWS paso, y para ello hay que seguir las Paso 1 de nuevo.
NOTA: Para En la premisa versión siga los pasos a continuación antes de probar la conectividad.
Solo para la versión local
Paso 1: abra los puertos del firewall.
Para recibir la solicitud RADIUS, es necesario abrir tráfico UDP en puertos 1812 y 1813 para la máquina donde se implementa el IdP local.
Si la máquina anfitriona es una Windows Máquina entonces puedes seguir este vídeo
documento.
Si la máquina anfitriona es una Linux Máquina entonces puedes seguir este vídeo
documento.
NOTA: Si su máquina está alojada en AWS, habilite los puertos desde el panel de AWS.
In Nombre DNS o direcciones IP del servidor RADIUS, ingrese cualquiera de las siguientes direcciones IP que aparecen en la imagen a continuación.
Cambie la Cerca del puerto deportivo a 1812.
Haga clic en Activar para guardar esta configuración y habilitar RADIUS.
3. Configure su directorio de usuarios
miniOrange proporciona autenticación de usuario desde varias fuentes externas, que pueden ser Directorio (como ADFS, Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, Google, AWS Cognito, etc.), Proveedores de identidad (como Okta, Shibboleth, Ping, OneLogin, KeyCloak), Bases de datos (como MySQL, Maria DB, PostgreSQL) y muchos más. Puede configurar su directorio/almacén de usuarios existente o agregar usuarios en miniOrange.
Nota: Puede seguir esta guía, si desea configurar Radius MFA con sus usuarios almacenados en Microsoft Entra ID mediante la concesión de contraseña de OAuth.
Configurar AD/LDAP como directorio de usuarios
Configurar miniOrange como directorio de usuarios
Configure sus directorios existentes, como Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, etc.
Haga clic en Proveedores de identidad >> Agregar proveedor de identidad en el menú izquierdo del tablero.
En Elegir proveedor de identidad, seleccione Directorios AD/LDAP desde el desplegable.
Entonces busca Anuncio/LDAP y haz clic en él.
ALMACENE LA CONFIGURACIÓN LDAP EN MINIORANGEElija esta opción si desea conservar su configuración en miniOrange. Si el directorio activo está protegido por un firewall, deberá abrirlo para permitir las solicitudes entrantes a su AD.
ALMACENAR LA CONFIGURACIÓN LDAP ON PREMISA: Elija esta opción si desea mantener su configuración en sus instalaciones y solo permitir el acceso a AD dentro de las instalaciones. Tendrás que descargar e instalar. puerta de enlace miniOrange en sus instalaciones.
Introduzca LDAP Nombre que se ve en la pagina y Identificador nombre.
Seleccionar Tipo de directorio as Active Directory.
Introduzca la URL o la dirección IP del servidor LDAP frente al LDAP URL del servidor .
Haga clic en el elemento Conexión de prueba Botón para verificar si se ha realizado una conexión exitosa con su servidor LDAP.
En Active Directory, vaya a las propiedades de los contenedores/OU de usuario y busque el Atributo de nombre distinguidoLa cuenta de enlace debe tener los privilegios de lectura mínimos necesarios en Active Directory para permitir búsquedas en el directorio. Si el caso de uso implica aprovisionamiento (como crear, actualizar o eliminar usuarios o grupos), la cuenta también debe tener los permisos de escritura adecuados.
Ingrese la contraseña válida de la cuenta Bind.
Haga clic en el elemento Probar las credenciales de la cuenta vinculada para verificar sus credenciales de enlace LDAP para la conexión LDAP.
Base de búsqueda es la ubicación en el directorio donde comienza la búsqueda de un usuario. Lo obtendrá del mismo lugar donde obtuvo su nombre distinguido.
Seleccione un filtro de búsqueda adecuado en el menú desplegable. Si utiliza Usuario en filtro de grupo único or Usuario en filtro de grupo múltiple, Reemplace lagrupo-dn> en el filtro de búsqueda con el nombre distinguido del grupo en el que están presentes tus usuarios. Para utilizar el filtro de búsqueda personalizado, seleccione "Escribe tu filtro personalizado" opción y personalizarla en consecuencia.
Haga clic en el elemento Siguiente botón, o vaya al Opciones de inicio de sesión .
También puede configurar las siguientes opciones mientras configura AD. Permitir Activar LDAP para autenticar usuarios de AD/LDAP. Clickea en el Siguiente Botón para agregar tienda de usuario.
Aquí está la lista de atributos y lo que hace cuando lo habilitamos. Puede habilitar/deshabilitar en consecuencia.
Atributo
Mareas Ideales para Lecciones
Activar LDAP
Todas las autenticaciones de usuario se realizarán con credenciales LDAP si lo activa
Autenticación alternativa
Si las credenciales LDAP fallan, el usuario será autenticado a través de miniOrange
Habilitar inicio de sesión de administrador
Al habilitar esto, su inicio de sesión de administrador de miniOrange se autentica utilizando su servidor LDAP.
Mostrar IdP a los usuarios
Si habilita esta opción, este IdP será visible para los usuarios.
Sincronizar usuarios en miniOrange
Los usuarios se crearán en miniOrange después de la autenticación con LDAP
Haga clic en el elemento Siguiente botón, o vaya al Atributos .
Mapeo de atributos desde AD
De forma predeterminada, se configuran el nombre de usuario, el nombre, el apellido y el correo electrónico. Desplácese hacia abajo y haga clic en Guardar Botón. Para obtener atributos adicionales de Active Directory, habilite Enviar atributos configuradosA la izquierda, introduzca el nombre que desea liberar a las aplicaciones. A la derecha, introduzca el nombre del atributo de Active Directory. Por ejemplo, si desea obtener el atributo de empresa de Active Directory y enviarlo como organización a las aplicaciones configuradas, introduzca lo siguiente:
Nombre del atributo enviado a SP = organización Nombre del atributo de IDP = empresa
Haga clic en el elemento Siguiente botón, o vaya al Aprovisionamiento .
Importación y aprovisionamiento de usuarios desde AD
Si desea configurar el aprovisionamiento, haz clic aquí. Para obtener información detallada, omitiremos este paso por ahora.
Importar la política de contraseñas desde Active Directory
Si desea importar su política de contraseñas de Active Directory a miniOrange, haz clic aquí. Para obtener información detallada, omitiremos este paso por ahora.
Probar conexiones
Verá una lista de directorios en Proveedores de identidad. En el menú desplegable, seleccione Directorios AD/LDAP, busque su directorio configurado, haga clic en los tres puntos junto a él y seleccione Conexión de prueba.
Aparece una ventana emergente que le solicita que ingrese un nombre de usuario y una contraseña para verificar su configuración LDAP.
On Consolidación Exitosa conexión con el servidor LDAP, se muestra un mensaje de éxito.
Mapeo de atributos de prueba
Verá una lista de directorios en Proveedores de identidad. En el menú desplegable, seleccione Directorios AD/LDAP, busque su directorio configurado, haga clic en los tres puntos junto a él y seleccione Mapeo de atributos de prueba.
Aparece una ventana emergente para ingresar un nombre de usuario y hacer clic Prueba.
Se mostrará el resultado de la asignación de atributos de prueba.
La configuración de AD como directorio externo está completa.
Nota: Consulte nuestro guía para configurar LDAP en el servidor de Windows.
Para agregar tus usuarios en miniOrange hay 2 maneras:
Haga clic en Usuarios >> Lista de usuarios >> Agregar usuario.
Aquí, complete los detalles del usuario sin la contraseña y luego haga clic en el crear usuario .
Después de la creación exitosa del usuario, aparece un mensaje de notificación "Un usuario final se agregó correctamente" se mostrará en la parte superior del tablero.
Haga clic en Pestaña Estado de incorporación. Verifique el correo electrónico, con la identificación de correo electrónico registrada y seleccione la acción Enviar correo de activación con enlace para restablecer contraseña desde Seleccione la acción lista desplegable y luego haga clic en Aplicar .
Ahora, abra su identificación de correo electrónico. Abra el correo que recibe de miniOrange y luego haga clic en el este enlace para configurar la contraseña de su cuenta.
En la siguiente pantalla, ingrese la contraseña y confirme la contraseña y luego haga clic en el Restablecer contraseña de inicio de sesión único (SSO) .
Ahora puede iniciar sesión en la cuenta miniOrange ingresando sus credenciales.
2. Carga masiva de usuarios en miniOrange mediante la carga de un archivo CSV.
Navegue a Usuarios >> Lista de usuarios. Haga clic en Agregar Usuario .
Registro de usuarios masivo Descargar formato csv de muestra desde nuestra consola y edite este archivo csv según las instrucciones.
Para cargar usuarios en masa, elija el archivo y asegúrese de que esté en formato de archivo .csv separado por comas luego haga clic en Cargar.
Después de cargar el archivo csv correctamente, verá un mensaje de éxito con un enlace.
Haga clic en ese enlace y verá la lista de usuarios a los que enviar correo de activación. Seleccione los usuarios para enviar el correo de activación y haga clic en Enviar correo de activación. Se enviará un correo de activación a los usuarios seleccionados.
Este paso implica importar el grupo de usuarios desde Active Directory y aprovisionarlos.
Vaya al Aprovisionamiento. Cambiar a Configuración de aprovisionamiento pestaña y seleccione Active Directory desde el menú desplegable.
Seleccionar Aprovisionamiento/desaprovisionamiento de grupo pestaña y active Importar grupo .
Escriba el DN base para sincronización de grupo y haga clic Guardar.
Si desea asignar usuarios dinámicamente a los grupos presentes en miniOrange, habilite "Asignar usuarios a grupos"
Ahora cambia a Importar grupos opción y seleccione Active Directory desde donde desea importar sus usuarios.
Finalmente, haga clic en Importar botón. Su grupo será importado.
(La configuración de aprovisionamiento de grupo (sincronización) de Active Directory está realizada. Ahora, cada vez que se crea o modifica un usuario en el servidor LDAP y si está habilitada la opción Asignar usuarios a grupos, el atributo de grupo de usuarios del servidor LDAP se sincronizará automáticamente y el usuario El grupo se asignará o cambiará en consecuencia en miniOrange.)
Seleccionar Grupos >> Administrar grupos desde el panel izquierdo.
Haga clic en el elemento Crear grupo botón en la parte superior.
Ingrese un apropiado Nombre del grupo y haga clic en Crear grupo.
En esta guía hemos creado un grupo por nombre. Grupo_VPN.
Asigne varios miembros al grupo usando el Asignar usuario opción asociada con el grupo en la lista de grupos.
Seleccione los usuarios que deben asignarse a este grupo. Luego seleccione Asignar a grupo en el menú desplegable Seleccionar acción y haga clic en el botón Aplicar.
Estos grupos serán útiles para agregar múltiples Políticas 2FA en las aplicaciones.
4. Configurar MFA para AWS WorkSpaces
Nota: Puede seguir esta guía, si desea personalizar e inscribir MFA para usuarios finales.
aquí lo haremos configurar una política para el grupo de usuarios que creamos en este paso y asócielo con la aplicación VPN de AWS WorkSpaces.
Haga clic en Políticas >> Política de inicio de sesión de la aplicación.
Haga clic en Agregar política .
En la sección Aplicación, seleccione el Aplicación RADIO que configuramos anteriormente en el Paso 1.
Seleccione el grupo de usuarios requerido en Nombre del grupo y entrar en el Nombre de directiva.
En esta guía, configuraremos un Sólo contraseña política para "VPN_Grupo", para que solo los miembros de VPN_Group puedan acceder a los servicios VPN sin un segundo factor.
Una vez que haya terminado con la configuración de la política, haga clic en Enviar Formulario para agregar política.
5. Pruebe AWS WorkSpaces MFA
Vaya al cliente de AWS WorkSpaces correspondiente, por ejemplo: - (Windows, Linux, Web)
Aquí verá 3 campos de entrada en lugar de 2 para Nombre de usuario, contraseña y código MFA.
Ingrese a su espacio de trabajo de AWS Nombre de usuario y Contraseña en los campos respectivos e ingrese su Código MFA en el Campo Código MFA para el método de autenticación configurado en miniOrange
En éxito autenticación MFA Se iniciará su sesión de AWS Workspaces.
Nota: miniOrange ha proporcionado una descripción general de la solución y ha guiado a través de los pasos clave para mejorar la seguridad de Amazon WorkSpaces mediante la habilitación de RADIUS/MFA. Los usuarios deberán proporcionar un código MFA inmediatamente después de que se complete la configuración. Se recomienda probar esta implementación en un entorno de prueba o desarrollo antes de implementarla en producción.
Preguntas Frecuentes (FAQ)
¿Qué es la autenticación multifactor (MFA)?
La autenticación multifactor (MFA) es un método de autenticación que requiere que el usuario se autentique mediante dos o más factores para poder obtener acceso a los recursos de la empresa, las aplicaciones o una VDI (AWS WorkSpaces en este caso). Habilitar la autenticación multifactor (MFA) significa que los usuarios deben proporcionar factores de verificación adicionales además de su nombre de usuario y contraseñas, lo que aumenta la seguridad de los recursos de la organización. Obtenga más información sobre la autenticación multifactor (MFA) aquí.
Los factores de autenticación en MFA generalmente se dividen en las siguientes categorías:
Factor de conocimiento (algo que sabes)
Factor de posesión (algo que tienes)
Factor de Inherencia (Algo que eres)
Factor de ubicación (en algún lugar donde te encuentres)
Factor conductual (algo que haces)
Tipos de autenticación 2FA con RADIUS:
Dependiendo de los Cliente VPNLa autenticación de dos factores puede adoptar dos formas.
Clientes VPN que admiten RADIUS Challenge.
Clientes VPN que no son compatibles con RADIUS Challenge.
¿Cuáles son los diferentes métodos 2FA/MFA para AWS WorkSpaces admitidos por miniOrange?
miniOrange admite múltiples Autenticación 2FA/MFA métodos para el acceso seguro a AWS WorkSpaces, como, Notificación push, token de software, autenticador de Microsoft/Google, etc..