¡Hola!

¿Necesitas ayuda? ¡Estamos aquí!

Icono de soporte
Soporte por correo electrónico de miniOrange
comercial

Gracias por su encuesta. Nuestro equipo pronto se comunicará con usted.

Si no recibe noticias nuestras dentro de las 24 horas, no dude en enviar un correo electrónico de seguimiento a info@xecurify.com

Resultados de la búsqueda:

×

Configurar las notificaciones push de Microsoft


La integración de miniOrange con Microsoft Azure Active Directory (AD) permite a las organizaciones mejorar la seguridad al habilitar las notificaciones push de Microsoft Authenticator como método de autenticación multifactor (MFA). Esta integración proporciona a los usuarios una capa adicional de seguridad durante los procesos de autenticación.


Explore las áreas que se pueden mejorar con la solución de inicio de sesión 2FA de Windows:

  • Restablecimiento de contraseña de autoservicio (SSPR) y desbloqueo de cuenta para usuarios de Active Directory.
  • Inicios de sesión seguros en puntos finales en Windows, macOS y Linux, así como inicios de sesión en Outlook Web App (OWA).
  • Acceso a aplicaciones empresariales mediante inicio de sesión único (SSO) para una autenticación perfecta.
  • Inicio de sesión sin problemas para VPN y dispositivos de red seguros.

Obtenga ayuda gratuita para la instalación - Reservar un espacio


miniOrange ofrece ayuda gratuita a través de una llamada de consulta con nuestros ingenieros de sistemas para instalar o configurar la autenticación de dos factores (2FA) para el inicio de sesión de Windows y la solución RDP en su entorno con una prueba de 30 días.

Para ello, solo tienes que enviarnos un correo electrónico a idpsupport@xecurify.com para reservar una cita y te ayudaremos a configurarlo enseguida.



¿Cómo funciona Azure AD MFA con miniOrange?


Flujo de notificaciones push de Microsoft

  • El usuario intenta iniciar sesión o realizar un restablecimiento de contraseña o desbloqueo de cuenta por autoservicio.
  • Se carga la página de autenticación multifactor y el usuario inicia Azure AD MFA.
  • El servidor miniOrange envía una solicitud RADIUS al servidor de políticas de red (NPS).
  • La extensión NPS para Azure MFA se comunica con la nube de Azure y activa una solicitud de MFA.
  • Si los métodos de verificación basados en llamadas telefónicas o notificaciones push de Microsoft Authenticator están habilitados para Azure AD MFA, la solicitud de verificación se activa directamente.
  • Si los métodos de código de verificación de Microsoft Authenticator, basados en token de hardware o basados en SMS están habilitados para Azure AD MFA, la extensión NPS devuelve una respuesta de desafío RADIUS al servidor miniOrange y se le solicita al usuario el código de verificación.
  • Una vez que Azure AD MFA es exitoso, la extensión NPS devuelve una respuesta de aceptación de RADIUS al servidor miniOrange y se le concede acceso al usuario.


Requisitos previos

  • Windows Server 2012 o posterior.
  • .NET Framework 4.7.2 o posterior.
  • PowerShell versión 5.1 o posterior.
  • Comunicación de URL permanentes a través de TCP 443 (saliente) con Azure desde el servidor NPS -
    • https://login.microsoftonline.com
    • https://credentials.azure.com
    • https://strongauthenticationservice.auth.microsoft.com
    • https://adnotifications.windowsazure.com
  • Comunicación de URL temporales mediante TCP 443 (saliente) con Azure desde el servidor NPS. Esto es solo para la configuración; podemos eliminar estas reglas después de la configuración.
    • https://onegetcdn.azureedge.net
    • https://login.microsoftonline.com
    • https://graph.microsoft.com
    • https://provisioningapi.microsoftonline.com
    • https://aadcdn.msauth.net
    • https://www.powershellgallery.com
    • https://go.microsoft.com
    • https://aadcdn.msftauthimages.net
  • UDP 1812 permanente del servidor IDP de miniOrange al servidor NPS para comunicación RADIUS. (Esto se utiliza para enviar la solicitud de notificación push de miniOrange a NPS)
  • Necesitaríamos esta extensión NPS para Azure MFA descargada y lista en el servidor NPS. Extensión NPS para Azure MFA.
  • Necesitaríamos una cuenta de Azure con permisos de administrador global.
  • También necesitaríamos el ID de inquilino de Microsoft Entra Admin Center.
  • Notificación push de Microsoft: ID de inquilino

  • Necesitaríamos acceso de administrador en el servidor NPS para instalar la extensión NPS.
  • La extensión NPS usa de forma predeterminada el UserPrincipalName del entorno local de AD DS para identificar al usuario en Azure AD. Por lo tanto, el UPN debe coincidir o se debe tener otro atributo que permita identificar al usuario en Azure AD.

Guía paso a paso para configurar las notificaciones push de Microsoft


1. Instale el servicio nps en el servidor Windows


Instalación a través del Administrador del servidor

  • Abra el panel de Administrador de servidores A través de la búsqueda de Windows.
  • Notificación push de Microsoft: Administrador del servidor

  • En el Administrador del servidor, haga clic en GestionarY haga clic en Agregar funciones y funcionesSe abre el Asistente para agregar roles y características.
  • Notificaciones push de Microsoft: agregar roles y funciones

  • Haga clic en Siguiente if Antes de comenzar Aparece la página.
  • En Seleccionar tipo de instalación, asegúrese de que Instalación basada en funciones o funciones está seleccionado y luego haga clic en Siguiente.
  • Notificación push de Microsoft: seleccione el tipo de instalación

  • En Seleccionar servidor de destino, asegúrese de que Seleccione un servidor del grupo de servidores está seleccionado. En el grupo de servidores, asegúrese de que computadora local está seleccionado. Hacer clic Siguiente.
  • Notificación push de Microsoft: selección de servidor

  • Seleccionar Roles de servidorEn Roles, seleccione Servicios de acceso y políticas de redSe abre un cuadro de diálogo que pregunta si se deben agregar las funciones necesarias para la Política de red y los Servicios de acceso. Haga clic en Agrega característicasY haga clic en Siguiente.
  • Notificaciones push de Microsoft: políticas de red y servicios de acceso

    Notificaciones push de Microsoft: agregar funciones

  • Revisa la información y haz clic Siguiente.
  • Notificaciones push de Microsoft: información de revisión

  • Luego haga clic en Instale La página de progreso de la instalación muestra el estado durante el proceso. Al finalizar, se mostrará el mensaje "Instalación exitosa en NombreDeEquipo", donde NombreDeEquipo es el nombre del equipo donde se instaló el Servidor de Políticas de Red. Haga clic en Cerrar.
  • Notificación push de Microsoft:

    Notificación push de Microsoft: Instalación completada

  • Espere hasta que se complete la instalación, una vez hecha haga clic en Cerrar.
  • Notificación push de Microsoft: progreso de la instalación


Instalación mediante Windows PowerShell

  • Ejecute Windows PowerShell como administrador, escriba el siguiente comando y luego presione ENTER.
    Install-WindowsFeature NPAS -IncludeManagementTools
  • Ahora hemos instalado con éxito NPS en Windows Server.

2. Instalación de la extensión NPS para la autenticación multifactor de Microsoft Entra

Requisitos previos:

  • ID de Microsoft Entra: para habilitar MFA, los usuarios deben tener ID de Microsoft Entra, que debe estar sincronizado desde el entorno local o el entorno de nube.
  • Asegúrese de que la cuenta de usuario en Entra ID no esté bloqueada o deshabilitada, ya que esto impedirá una autenticación exitosa.
  • Para recibir la notificación push de Microsoft, el usuario debe iniciar sesión en la aplicación Microsoft Authenticator a través de las credenciales creadas anteriormente. Siga esta guía si enfrenta algún problema.
  • Licencias: La extensión NPS para la autenticación multifactor de Microsoft Entra está disponible para clientes con licencias de autenticación multifactor de Microsoft Entra (incluidas con Microsoft Entra ID P1 y Premium P2 o Enterprise Mobility + Security). Las licencias por consumo para la autenticación multifactor de Microsoft Entra, como las licencias por usuario o por autenticación, no son compatibles con la extensión NPS.

Nota importante: El servidor NPS se conecta a Microsoft Entra ID y autentica las solicitudes de MFA. Elija un servidor para esta función. Recomendamos elegir un servidor que no gestione solicitudes de otros servicios, ya que la extensión NPS genera errores para cualquier solicitud que no sea RADIUS. El servidor NPS debe estar configurado como servidor de autenticación principal y secundario para su entorno. No puede actuar como proxy para las solicitudes RADIUS a otro servidor.


Instalación de la extensión NPS:

  • Abra el servidor de Windows donde está instalado NPS. Abra el navegador y... descargar Los ejecutables para la extensión nps desde aquí.
  • Notificación push de Microsoft: Descargar ejecutables

  • Si ya instaló la extensión NPS, desinstálela primero y vuelva a instalarla para actualizar las bibliotecas.
  • Ejecutar setup.exe y siga las instrucciones de instalación.
  • Reinicie el servicio del Servidor de políticas de red (IAS) desde los servicios de Windows.
  • Abra Windows PowerShell con privilegios administrativos y escriba los siguientes comandos:
    cd "C:\Program Files\Microsoft\AzureMfa\Config"
    ls
  • Notificaciones push de Microsoft: configuración

  • Ejecute el script de PowerShell creado por el instalador.
    .\AzureMfaNpsExtnConfigSetup.ps1
    Nota: Esto puede tomar algún tiempo debido a que aquí se instalan algunos binarios, así que tenga paciencia.
  • Una vez instalados los binarios necesarios, se le solicitará que inicie sesión en su cuenta Microsoft. Tenga en cuenta que necesita... Credenciales de administrador global of Identificación de entrada para iniciar sesión.
  • Una vez que el inicio de sesión se haya realizado correctamente, el script de PowerShell le solicitará que ingrese el ID de inquilino del Centro de administración de Microsoft Entra. Ingrese el ID de inquilino y presione Enter.
  • Notificación push de Microsoft: Ingrese el ID del inquilino

  • Una vez hecho esto, verá que el servicio NPS se está reiniciando y se le pedirá que presione Entrar para cerrar PowerShell.
  • Ahora la MFA a través de notificaciones push de Microsoft está habilitada.

3. Cómo integrar el servidor IDP miniOrange con NPS


3.1. Configuración inicial

  • Iniciar sesión en miniOrange Consola de administración.
  • Navegue a Autenticación de factor 2 >> Configurar 2FA en el menú izquierdo del tablero.
  • Seleccione Autenticación de dos factores (2fa)

  • Haga clic en Notificación push de Microsoft del menú Aplicaciones de autenticación Pestaña para configurar este método.
  • Seleccione el método 2FA de notificaciones push de Microsoft

3.2. Configurar el directorio Radius

  • Inicie sesión en miniOrange IDP con una cuenta de administrador. Vaya a Directorios externos sección en el panel izquierdo y haga clic en el Añadir directorio .
  • Notificación push de Microsoft: Agregar directorio externo

  • Busque en la Radio, en la lista de Directorios y haga clic en el Directorio de radio.
  • Notificación push de Microsoft: Agregar directorio Radius

  • Complete los datos aquí:
    • Host del servidor se refiere a Dirección IP del NPS (Servidor de políticas de red).
    • Si está utilizando el servidor proveedor de identidad (IDP) local miniOrange, y tanto el servidor NPS como el servidor IDP miniOrange están ubicados dentro de la misma red, entonces el host del servidor debe configurarse con la dirección IP privada del servidor NPS.
    • Si está utilizando el servidor proveedor de identidad (IDP) miniOrange Cloud, entonces se requiere especificar la dirección IP pública del NPS (servidor de políticas de red) como host del servidor.
    • Se requiere que ingrese un llave secreta, que facilita la comunicación segura entre el servidor NPS y el IDP miniOrange.
    • Nota: Esta clave también debe configurarse en el servidor NPS, como se describe en los pasos siguientes.

    • Haga clic en Guardar para agregar el servidor NPS como un directorio RADIUS.
    • Notificación push de Microsoft: agregar servidor NPS

  • O alternativamente

  • Navegue a Aplicación de autenticación >> Notificaciones push de Microsoft >> Cambiar la configuración de NPS.
  • Cambiar la configuración de NPS

  • Si no hay ninguna configuración existente, seleccione Haga clic aquí para agregar una nueva configuración de Azure NPS.
  • Configurar NPS

[Nota: Antes de habilitar las notificaciones push de Microsoft para los usuarios, el administrador debe configurar un directorio RADIUS.]


3.3. Configurar notificaciones push para usuarios finales

  • Navegue a Autenticación de factor 2 >> Opciones de 2FA para usuarios finales.
  • Opciones de 2FA para usuarios finales

  • Encienda el interruptor para Notificaciones: en la sección Métodos de 2FA permitidos.
  • Habilitar las notificaciones push de Microsoft Authenticator


3.4. Integración del servidor IDP miniOrange con NPS

  • Abra el servicio del Servidor de políticas de red (NPS) en el servidor Windows.
  • Notificación push de Microsoft: abrir NPS en el servidor Windows

  • Haga clic con el botón derecho en Clientes RADIUS, luego seleccione Nuevo para agregar la dirección IP del IDP miniOrange como un nuevo cliente RADIUS.
  • Notificación push de Microsoft: agregue la dirección IP del IDP miniOrange

  • Complete los datos requeridos:
    • El nuevo cliente RADIUS, incluyendo el nombre descriptivo, la dirección IP (del IDP miniOrange) y el secreto compartido (previamente configurado). Asegúrese de completar todos los campos correctamente antes de continuar.
    • Nota: Asegúrese de que la casilla de verificación "Habilitar este cliente RADIUS" esté seleccionada para activar la configuración del cliente.

    • Si está utilizando el servidor IDP local miniOrange, ingrese la dirección IP privada del servidor IDP en el campo Dirección IP.
    • Si está utilizando el servidor IDP miniOrange Cloud, ingrese 52.55.147.107, 52.86.38.163, 54.165.245.227 del IDP miniOrange Cloud en el campo Dirección IP.
    • Notificación push de Microsoft: miniOrange Cloud IDP

  • A continuación, agregue una Política de solicitud de conexión haciendo clic derecho en Políticas de solicitud de conexión en la sección Políticas del servicio NPS (Servidor de políticas de red) y seleccionando Nuevo.
  • Complete los detalles de la póliza:
    • Ingrese el nombre de la política y haga clic en Siguiente.
    • Notificación push de Microsoft: Ingrese el nombre de la política

    • Haga clic en Agregar y busca el Dirección IPV4 del cliente y haga clic en agregar.
    • Notificación push de Microsoft: Dirección IPv4 del cliente

    • Se le solicitará que ingrese una dirección IP. Proporcione la misma dirección IP del IDP de miniOrange que especificó al agregar el cliente RADIUS. Haga clic en Aceptar y luego en Siguiente.
    • Debería ver el siguiente mensaje. Asegúrese de seleccionar la opción "Autenticar solicitudes en este servidor" para permitir que el servidor NPS gestione la autenticación localmente.
    • Notificación push de Microsoft: autenticar solicitudes en este servidor

  • Continúe haciendo clic Siguiente Siga los pasos de configuración hasta que el botón Finalizar esté disponible. Luego, haga clic en Termine para completar la configuración.
  • Notificación push de Microsoft: Finalizar configuración

  • Ahora, agregue una nueva política de red haciendo clic derecho en Políticas de red en la sección Políticas y seleccionando New.
  • Complete los detalles para crear la política de red:
    • Escriba el Nombre de directiva.
    • Notificación push de Microsoft: Ingrese el nombre de la política

    • Haga clic en Agregar y busque la dirección IPV4 del cliente y haga clic en agregar.
    • Notificación push de Microsoft: Dirección IPv4 del cliente

    • Se le solicitará que ingrese una dirección IP. Proporcione la misma dirección IP del IDP de miniOrange que especificó al agregar el cliente RADIUS y crear la política de solicitud de conexión. Haga clic en "Aceptar" y luego en "Siguiente".
    • Notificación push de Microsoft: proporcione la dirección IP del IDP miniOrange

  • Seleccione Acceso concedido para especificar el permiso de acceso, luego haga clic en Siguiente para continuar con la configuración.
  • Notificación push de Microsoft: conceder acceso

  • En la sección Configurar métodos de autenticación En la sección, desmarque todas las opciones previamente seleccionadas. Luego, marque la opción etiquetada Permitir que los clientes se autentiquen sin negociar un método de autenticación.
  • Notificación push de Microsoft: permite que los clientes se autentiquen sin negociar un método de autenticación

  • Continúe haciendo clic en Siguiente para continuar con los pasos de configuración hasta que aparezca el botón Finalizar. Luego, haga clic en Finalizar para completar la configuración.
  • Notificación push de Microsoft: Finalizar para completar la configuración

  • Para habilitar las notificaciones push de Microsoft en lugar de ingresar un código de Microsoft Authenticator, debe agregar una clave específica al sistema.
    • Busque el Editor del Registro en la búsqueda de Windows donde se ejecuta el servicio NPS.
    • Vaya al HKEY_LOCAL_MACHINE > SOFTWARE > MICROSOFT > Azure MFA.
    • Notificación push de Microsoft: AzureMFA

    • Haga clic derecho en el espacio del lado derecho donde se enumeran las claves de registro y agregue un nuevo valor de cadena.
    • Notificación push de Microsoft: agregar nuevo valor de cadena

    • ANULAR_NÚMERO_COINCIDENTE_CON_OTP Agregue esta clave y haga clic derecho nuevamente sobre esta clave después de que esta clave se haya agregado al registro y haga clic en modificar y agregue FALSO como valor.
    • Notificación push de Microsoft: modificar

      Notificación push de Microsoft: agregue FALSO como valor

    • Reinicie el servicio NPS y ahora debería recibir notificaciones push de Microsoft después de la prueba.
    • Ahora hemos integrado con éxito el servidor IDP miniOrange con NPS.

Localización de averías

Si las notificaciones push no funcionan

  • Verificar la conectividad del servidor NPS
  • Confirmar la configuración del directorio RADIUS
  • Asegúrese de que el servicio esté habilitado para el grupo de usuarios

Preguntas Frecuentes (FAQ)

Mi userPrincipalName no coincide con userPrincipalName en Microsoft Entra ID

  • Busque el Editor del Registro en la búsqueda de Windows donde se ejecuta el servicio NPS.
  • Vaya a HKEY_LOCAL_MACHINE>SOFTWARE>MICROSOFT>AzureMFA.
  • Notificación push de Microsoft
  • Haga clic con el botón derecho en la clave LDAP_ALTERNATE_LOGINID_ATTRIBUTE y agregue el valor del atributo que coincida con userPrincipalName en Active Directory, por ejemplo, displayName.
  • Reinicie el servicio NPS y ahora debería poder probar las notificaciones push de Microsoft.

Depurar registros de NPS

  • Vaya a la búsqueda de Windows, escriba Visor de eventos y ábralo.
  • En el panel izquierdo, en Vista personalizada, vaya a Roles del servidor; en Roles del servidor, vaya a Política de red y servicios de acceso.
  • Aquí debería poder ver los registros generados para cada autenticación Radius.
  • Haga clic en cualquier registro y podrá ver toda la información relativa al registro que seleccionó.

Script de comprobación del estado de la extensión NPS

  • Descargue el script desde aquí.
  • Ejecute el script a través de powershell .\MFA_NPS_Troubleshooter.ps1 donde se encuentra el script.


¿Quiere programar una demostración?

Solicitar una demo
  




Nuestros otros productos de gestión de identidad y acceso