Restricción de dispositivos de Office365
Restrinja el acceso de los usuarios con dispositivos no administrados a sus aplicaciones de MS Office 365 y a los datos almacenados en ellas. Integre usuarios con miniOrange y configure Restricciones de dispositivos para permitir el acceso solo desde dispositivos específicos. Seleccione la solución que se ajuste a las necesidades de su empresa para evitar que los usuarios accedan, descarguen, carguen o compartan sus datos empresariales a través de las aplicaciones de MS Office 365.
Autenticar dispositivos en uso
Autentique los dispositivos de los usuarios antes de otorgar acceso a sus aplicaciones de MS Office 365 para verificar la identidad del usuario con IAM.
Más Información
Configurar ahora
Restricciones de aplicaciones móviles para MS Office 365
Permita el acceso a las aplicaciones de MS Office 365 en dispositivos móviles (Android/iOS) que estén registrados en su organización y restrinja el acceso a dispositivos no administrados mediante la Administración de dispositivos móviles (MDM).
Más Información
Configurar ahora
Conéctese con una fuente externa de usuarios
miniOrange proporciona autenticación de usuario de diversas fuentes externas, que pueden ser Directorio (como ADFS, Microsoft Active Directory, OpenLDAP, AWS, etc.), Proveedores de identidad (como Microsoft Entra ID, Okta, AWS) y muchos más. Puede configurar su directorio/almacén de usuarios existente o Agregar usuarios en miniOrange.
Requisitos previos
1. Sincronizar Active Directory local con Azure Active Directory
NOTA: Si desea utilizar su Active Directory local como almacén de usuarios para el inicio de sesión único en Office 365, siga los pasos a continuación para sincronizar su AD y Microsoft Entra ID.
- Descargue nuestra Conexión de identificación de Microsoft Entra
- Ejecute el instalador de Microsoft Entra ID en la máquina de su dominio y siga la configuración.
2. Verifique su dominio UPN en el portal de Azure
- En el portal de Azure, navegue hasta Azure Active Directory >> Nombres de dominio personalizados y haga clic en Agregar dominio personalizado.
- Ingrese el nombre de dominio completo en el panel derecho que aparece y haga clic en Agregar dominio.

- Se abrirá una nueva ventana con Texto/MX registros del dominio. Deberá agregar la entrada reenviada en su registrador de nombres de dominio.

- Haga clic en verificar una vez que haya agregado la entrada.
Configurar la autenticación de dispositivos de usuario para Office 365
Configurar la restricción de dispositivos móviles para Office 365
1. Configure una URL de marca personalizada en la consola de administración de miniOrange
El inicio de sesión único en Office 365 requiere que se configure una URL personalizada. El acceso a miniOrange y a los recursos conectados deberá realizarse a través de la URL personalizada con el formato:
https://<custom_domain>.xecurify.com/moas
- Inicie sesión para Consola de administración miniOrange.
- Haga clic en Personalización en el menú izquierdo del tablero.
- In Ajustes básicos, establezca el Nombre de la organización como nombre de dominio_personalizado.
- Haga clic en Guardar. Una vez configurado, la URL de inicio de sesión de marca tendrá el formato
https://<custom_domain>.xecurify.com/moas/login
2. Configurar Office 365 en miniOrange
- Iniciar sesión en Consola de administración de miniOrange.
- Vaya al Aplicaciones y haga clic en Agregar aplicación .

- In Elija el tipo de aplicación hacer clic en Crear aplicación Botón en el tipo de aplicación SAML/WS-FED.

- En el siguiente paso, busque Office 365. Haga clic en Office 365 .

- Asegúrese de que Id. de entidad del proveedor de servicios or Emisor : urna:federación:MicrosoftOnline
- Asegúrese de que URL de ACS : https://login.microsoftonline.com/login.srf
- Haga clic en Siguiente.

-
Configure el ID de nombre según la tienda de usuarios que esté utilizando:
- Usando el servicio de intermediación Active Directory/miniOrange: Seleccione Atributo IDP externo en el menú desplegable y agregue objectguid en el cuadro de texto que aparece.
- Usando miniOrange como tienda de usuarios: Seleccione Atributo de perfil personalizado y seleccione un atributo personalizado del menú desplegable.
- Configure política de inicio de sesiónPuede optar por habilitar la autenticación de dos factores para iniciar sesión o hacer que los usuarios inicien sesión con un nombre de usuario y una contraseña estándar.
- Haga clic en Guardar para configurar Office 365.

3. Configurar los servicios en línea de Microsoft
- Haga clic en Seleccionar desplegable y elegir metadatos.

- Haga clic en el elemento Descargar script de dominio federado botón debajo de "INFORMACIÓN REQUERIDA PARA AUTENTICARSE MEDIANTE IDPS EXTERNOS"

- Escriba el nombre de dominio que deseas federarte y haz clic en Descargar.
Nota: No puedes federar tu default "onmicrosoft.com" Dominio. Para federar su inquilino de Office 365, debe agregar un dominio personalizado a Office 365.

- Después de descargar el script, Abre PowerShell ejecute el script federate_domain usando:
cd ./Downloads
powershell -ExecutionPolicy ByPass -File federate_domain.ps1

- Su dominio ahora está federado. Utilice los siguientes comandos para verificar la configuración de su federación:
Connect-MsolService
Get-MsolDomainFederationService

4. Configurar la restricción de dispositivos: restringir el acceso limitando la cantidad de dispositivos
Con la autenticación adaptativa, también puede restringir la cantidad de dispositivos en los que el usuario final puede acceder a los servicios. Puede permitir que los usuarios finales accedan a los servicios en una cantidad fija de dispositivos. Cuando se habilita el dispositivo para una política, el dispositivo del usuario final se emparejará con el dispositivo registrado previamente para ese usuario. Los usuarios finales podrán acceder a los servicios que proporcionamos en esta cantidad fija de dispositivos de ese usuario en particular.
Puede configurar la autenticación adaptativa con restricción de dispositivo de la siguiente manera:
- Vaya al Autenticación adaptable desde la barra de navegación izquierda.
- Haga clic en Agregar política .

- Agregue un Nombre de directiva para su Política de autenticación adaptable.

- Desplácese hacia abajo hasta Configuración del dispositivo sección y haga clic en Editar.
- Escriba el Numero de dispositivos que están autorizados a registrarse en el campo Número de registros de dispositivos permitidos.

- Puede habilitar o deshabilitar el Restricción de dispositivos móviles para garantizar si los intentos de inicio de sesión desde dispositivos móviles serán aceptados o rechazados.
- Del mismo modo, puede habilitar o deshabilitar Restricción basada en dirección MAC.

- Ahora, desplácese hasta la Acción para el cambio de comportamiento sección y haga clic en EditarSeleccione la acción que desea realizar si la dirección IP está fuera del rango. Permitir, desafiar o denegar.

Acción para las opciones de cambio de comportamiento:
| Atributo |
Mareas Ideales para Lecciones |
| Permitir |
Permitir que el usuario se autentique y utilice servicios si la condición de autenticación adaptativa es verdadera.
|
| Desafío |
Desafíe a los usuarios con uno de los tres métodos mencionados a continuación para verificar la autenticidad del usuario.
|
| Denegar |
Denegar las autenticaciones de usuarios y el acceso a los servicios si la condición de autenticación adaptativa es verdadera.
|
Opciones de tipo de desafío:
| Atributo |
Mareas Ideales para Lecciones |
| Segundo factor del usuario |
El Usuario debe autenticarse utilizando el segundo factor que haya elegido o asignado, como por ejemplo:
- OTP sobre SMS
- Notificación de inserción
- OTP por correo electrónico
- Y 12 métodos más.
|
| KBA (autenticación basada en conocimiento) |
El sistema le preguntará al usuario 2 de las 3 preguntas que haya configurado en su consola de autoservicio. Solo después de responder correctamente ambas preguntas, el usuario podrá continuar.
|
| OTP a través de correo electrónico alternativo |
El usuario recibirá una OTP en el correo electrónico alternativo que haya configurado a través de la consola de autoservicio. Una vez que el usuario proporcione la OTP correcta, podrá continuar.
|
- Desplázate hasta el final y haz clic en guarde .
5. Habilitar la restricción de dispositivos de Office 365
- Vaya al Políticas >> Política de inicio de sesión de la aplicación desde la barra de navegación izquierda.
- Haga clic en Editar opción contra la aplicación seleccionada.

- Establezca el nombre de su aplicación en el Aplicación y seleccione la contraseña como Método de inicio de sesión.
- Activar Autenticación adaptable.
- En el campo Seleccione Política de inicio de sesión En el menú desplegable, seleccione la política que creamos en el último paso y seleccione la política requerida. método de restricción como una opción.
- Haga clic en Guardar.

Cómo agregar un dispositivo confiable
- Cuando el usuario final inicia sesión en la consola de autoservicio después de que la política de restricción de dispositivos esté activada, se le brinda la opción de agregar el dispositivo actual como un dispositivo confiable.
1. Registre su organización en Android Enterprise.
- Inicie sesión en el panel de control de miniOrange MDM haciendo clic en aquí.
- Una vez que haya iniciado sesión, navegue hasta ANDROID -> Android Enterprise y haga clic en
Registrarse Botón. Inicialmente, deberá registrar su organización en Android Enterprise y este será un proceso único.
- Haga clic en aquí para obtener instrucciones detalladas sobre cómo registrar su organización en Android Enterprise.
2. Crear una nueva política
- Vaya al ANDROID -> Políticas en el panel de control de miniOrange MDM. Aquí el política predeterminada Ya está creado para ti y no se han añadido aplicaciones de Play Store. Puedes usar esta política para registrar el dispositivo sin dar acceso a ninguna aplicación.
- Haga clic en el botón Crear política Botón para diseñar una nueva política.
- Ahora ve a la Aplicación sección y elija las aplicaciones específicas de Microsoft 365 que desea instalar en los dispositivos aprobados.
- Vuelve a comprobar todas las configuraciones anteriores. Una vez hecho esto, haz clic en el botón Crear política Botón para finalizar la política.
- De manera similar, puede crear múltiples políticas con diferentes conjuntos de aplicaciones y restricciones que se pueden adjuntar al dispositivo móvil según el estado de aprobación de su dispositivo, por ejemplo, PENDIENTE, MFA DE USUARIO COMPLETADO, APROBADO POR EL ADMINISTRADOR, etc.
3. Adjuntar política a grupo de dispositivos
- Vaya al ANDROID -> Grupos de dispositivos, haga clic en Añadir Grupo para crear un grupo para dispositivos aprobados.
- Adjunte la política recién creada al grupo de dispositivos seleccionado. Esto garantizará que la política se aplique a todos los dispositivos dentro de ese grupo.

4. Configurar los ajustes de inscripción del dispositivo
- Vaya al ANDROID -> Dispositivos, Y haga clic en Inscríbase para crear el token de inscripción del dispositivo.

- Seleccione el usuario cuyo dispositivo se va a inscribir, el modo de propiedad del dispositivo como Personal si el dispositivo es propiedad del usuario final o Corporativo si el dispositivo lo emite la organización.

- Si el dispositivo está pasando por el flujo de verificación de usuario o administrador como se muestra en la imagen de arriba, se recomienda realizar la inscripción inicial con el grupo predeterminado y asignar los grupos apropiados después de la verificación.
- El ejemplo anterior ha demostrado que el dispositivo se registrará con política predeterminada y en un principio no tendrá aplicación Play Store. Una vez que se complete la verificación del usuario a través del método MFA, el dispositivo se agregará a la MFA_Completado Se asignará el grupo y la política asociada.
Nota:
La configuración del método MFA predeterminado para el usuario final se obtiene de miniOrange IAM panel de control y, en consecuencia, se iniciará la MFA, por ejemplo, OTP por correo electrónico/notificación push, etc.
- La opción de inscripción 'Por invitación del usuario' enviará los pasos de inscripción del dispositivo por correo electrónico para el usuario seleccionado. La opción 'Por mi mismo' Mostrará los detalles de inscripción en esta misma pantalla.
5. Aprobación del administrador para los dispositivos registrados
- Según la configuración del token de inscripción, el dispositivo inscrito aparecerá en el panel. Podemos verificar el estado actual del dispositivo en la columna Aprobación del dispositivo, donde aparece para que el administrador lo apruebe, aprobado, verificación de MFA pendiente, etc.

- Después de acceder a los detalles del usuario y del dispositivo, el administrador puede hacer clic en Aprueba Botón para aprobar y asignar la política adecuada al dispositivo.
¿Necesita ayuda para configurar la restricción de dispositivos de Office 365?
Contáctanos o envíenos un correo electrónico a idpsupport@xecurify.com y te ayudaremos a configurarlo en poco tiempo.
6. Configure su directorio de usuarios (opcional)
miniOrange proporciona autenticación de usuario desde varias fuentes externas, que pueden ser Directorio (como ADFS, Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, Google, AWS Cognito, etc.), Proveedores de identidad (como Okta, Shibboleth, Ping, OneLogin, KeyCloak), Bases de datos (como MySQL, Maria DB, PostgreSQL) y muchos más. Puede configurar su directorio/almacén de usuarios existente o agregar usuarios en miniOrange.
- Haga clic en Proveedores de identidad >> Agregar proveedor de identidad en el menú izquierdo del tablero

- En Elegir proveedor de identidad, seleccione Directorios AD/LDAP desde el desplegable.

- Entonces busca Anuncio/LDAP y haz clic en él.

- ALMACENE LA CONFIGURACIÓN LDAP EN MINIORANGEElija esta opción si desea conservar su configuración en miniOrange. Si el directorio activo está protegido por un firewall, deberá abrirlo para permitir las solicitudes entrantes a su AD.
- ALMACENAR LA CONFIGURACIÓN LDAP ON PREMISA: Elija esta opción si desea mantener su configuración en sus instalaciones y solo permitir el acceso a AD dentro de las instalaciones. Tendrás que descargar e instalar. puerta de enlace miniOrange en sus instalaciones.

- Ingresar AD/LDAP Nombre que se ve en la pagina y Identificador nombre.
- Seleccionar Tipo de directorio as Active Directory.
- Introduzca la URL o la dirección IP del servidor LDAP frente al LDAP URL del servidor .
- Haga clic en el elemento Conexión de prueba Botón para verificar si se ha realizado una conexión exitosa con su servidor LDAP.

- En Active Directory, vaya a las propiedades de los contenedores/OU de usuario y busque el Atributo de nombre distinguidoLa cuenta de enlace debe tener los privilegios de lectura mínimos necesarios en Active Directory para permitir búsquedas en el directorio. Si el caso de uso implica aprovisionamiento (como crear, actualizar o eliminar usuarios o grupos), la cuenta también debe tener los permisos de escritura adecuados.

- Ingrese la contraseña válida de la cuenta Bind.
- Haga clic en el elemento Probar las credenciales de la cuenta vinculada para verificar sus credenciales de enlace LDAP para la conexión LDAP.

- Base de búsqueda es la ubicación en el directorio donde comienza la búsqueda de un usuario. Lo obtendrá del mismo lugar donde obtuvo su nombre distinguido.

- Seleccione un filtro de búsqueda adecuado en el menú desplegable. Si utiliza Usuario en filtro de grupo único or Usuario en filtro de grupo múltiple, Reemplace lagrupo-dn> en el filtro de búsqueda con el nombre distinguido del grupo en el que están presentes tus usuarios. Para utilizar el filtro de búsqueda personalizado, seleccione "Escribe tu filtro personalizado" opción y personalizarla en consecuencia.

- Haga clic en el elemento Siguiente botón, o vaya al Opciones de inicio de sesión .
- También puede configurar las siguientes opciones mientras configura AD. Permitir Activar LDAP para autenticar usuarios de AD/LDAP. Clickea en el Siguiente Botón para agregar tienda de usuario.

Aquí está la lista de atributos y lo que hace cuando lo habilitamos. Puede habilitar/deshabilitar en consecuencia.
| Atributo |
Mareas Ideales para Lecciones |
| Activar LDAP |
Todas las autenticaciones de usuario se realizarán con credenciales LDAP si lo activa |
| Autenticación alternativa |
Si las credenciales LDAP fallan, el usuario será autenticado a través de miniOrange |
| Habilitar inicio de sesión de administrador |
Al habilitar esto, su inicio de sesión de administrador de miniOrange se autentica utilizando su servidor LDAP. |
| Mostrar IdP a los usuarios |
Si habilita esta opción, este IdP será visible para los usuarios. |
| Sincronizar usuarios en miniOrange |
Los usuarios se crearán en miniOrange después de la autenticación con LDAP |
- Haga clic en el elemento Siguiente botón, o vaya al Atributos .
Mapeo de atributos desde AD
Importación y aprovisionamiento de usuarios desde AD
- Si desea configurar el aprovisionamiento, haz clic aquí. Para obtener información detallada, omitiremos este paso por ahora.

Importar la política de contraseñas desde Active Directory
- Si desea importar su política de contraseñas de Active Directory a miniOrange, haz clic aquí. Para obtener información detallada, omitiremos este paso por ahora.

Probar conexiones
- Verá una lista de directorios en Proveedores de identidad. En el menú desplegable, seleccione Directorios AD/LDAP, busque su directorio configurado, haga clic en los tres puntos junto a él y seleccione Conexión de prueba.

- Aparece una ventana emergente que le solicita que ingrese un nombre de usuario y una contraseña para verificar su configuración LDAP.

- On Consolidación Exitosa conexión con el servidor LDAP, se muestra un mensaje de éxito.

Mapeo de atributos de prueba
- Verá una lista de directorios en Proveedores de identidad. En el menú desplegable, seleccione Directorios AD/LDAP, busque su directorio configurado, haga clic en los tres puntos junto a él y seleccione Mapeo de atributos de prueba.

- Aparece una ventana emergente para ingresar un nombre de usuario y hacer clic Prueba.

- Se mostrará el resultado de la asignación de atributos de prueba.

La configuración de AD como directorio externo está completa.
Nota: Consulte nuestro guía para configurar LDAP en el servidor de Windows.
miniOrange se integra con varias fuentes de usuarios externos, como directorios, proveedores de identidad, etc.
¿No puedes encontrar tu IdP o necesitas ayuda para configurarlo?
Contáctanos o envíenos un correo electrónico a idpsupport@xecurify.com y te ayudaremos a configurarlo en poco tiempo.
Referencias externas