Autenticación de dos factores de VMware Horizon View (2FA/MFA)
Configurar la autenticación multifactor (MFA/2FA) para VMware Horizon View (VDI)
miniOrange refuerza la seguridad de VMware Horizon Autenticación de 2 factores (2FA) o VMware Horizon View MFA . Este enfoque avanzado requiere no solo su contraseña habitual, sino también información adicional; es como tener un segundo bloqueo en su cuenta de Horizon, lo que lo hace excepcionalmente difícil para el acceso no autorizado.
miniOrange integra perfectamente esta capa de seguridad adicional en el proceso de inicio de sesión de VMware Horizon. Incluso si alguien descubre su contraseña, no podrá ingresar sin el segundo nivel de autenticación, que puede generarse mediante herramientas como google Authenticator. Esta capa adicional de seguridad, conocida como VMware Horizon MFA o autenticación de dos factores VMware Horizon, ayuda a garantizar que sus datos confidenciales permanezcan bien protegidos de acuerdo con los últimos estándares de seguridad.
Cumpla con Cyber Insurance con la solución miniOrange MFA. Descubre más
Obtenga POC gratis: reserve una ranura
miniOrange ofrece POC gratuito y ayuda a través de una llamada de consulta con nuestros ingenieros de sistemas para configurar la autenticación multifactor para VMware Horizon View VPN en su entorno con una prueba de 30 días.
Para ello, basta con enviarnos un correo electrónico a idpsupport@xecurify.com para obtener POC gratis y lo ayudaremos a configurar nuestra solución en poco tiempo.
Obtenga prueba de concepto gratuita
Autenticación 2FA/MFA de miniOrange para el inicio de sesión en VMware Horizon View
miniOrange logra esto actuando como un servidor RADIUS que acepta el nombre de usuario/contraseña ingresado por el usuario como una solicitud RADIUS y valida al usuario contra un almacén de usuarios como Active Directory (AD). Después del primer nivel de autenticación, el solución miniOrange MFA Solicita al usuario un segundo factor de autenticación y concede o revoca el acceso en función de la información proporcionada por el usuario.
La autenticación primaria se inicia cuando el usuario envía su nombre de usuario y contraseña para VMware Horizon View.
La solicitud del usuario actúa como un solicitud de autenticación al servidor RADIUS (miniOrange).
servidor RADIUS miniOrange pasa las credenciales del usuario para validarlas con las credenciales almacenadas en AD (Active Directory)/base de datos.
Una vez que se valida el primer nivel de autenticación del usuario AD envía la confirmación al servidor RADIUS.
Ahora el servidor RADIUS miniOrange solicita una Desafío de autenticación de 2 factores para el usuario.
Aquí el usuario envía la respuesta/código que recibe en su hardware/teléfono.
Respuesta del usuario se verifica en el lado del servidor RADIUS de miniOrange.
En éxito Autenticación de segundo factor el usuario tiene acceso para iniciar sesión.
Conéctese con cualquier directorio externo
miniOrange proporciona autenticación de usuario desde varios directorios externos como Directorio miniOrange, Anuncio de Microsoft, Microsoft Entra ID/LDAP, Cognito de AWS y muchos más.
Vaya al Aplicaciones y haga clic en Agregar aplicación botón en la esquina superior derecha.
Elija RADIO como Tipo de aplicación y haga clic en Crear aplicación .
Haga clic en VMware Horizon View pestaña de la aplicación. Si no encuentra su aplicación, haga clic en Cliente de radio pestaña de la aplicación.
Configure los detalles a continuación para agregar Radius Client.
Nombre del cliente:
Cualquier nombre para su referencia.
IP del cliente:
Dirección IP del servidor VPN que enviará la solicitud de autenticación de Radius.
Secreto compartido:
Clave de seguridad. Por ej. "secreto compartido" (Mantenga esto con usted, deberá configurarlo en el servidor VPN).
Haga clic en Política de inicio de sesión. Configure los siguientes detalles de la política para la aplicación Radius.
Nombre del grupo:
Grupo al que se aplicará la política.
Nombre de directiva:
Cualquier identificador que especifique el nombre de la política.
Método de inicio de sesión
Método de inicio de sesión para los usuarios asociados con esta política.
Habilitar la autenticación de dos factores
Habilita el segundo factor durante el inicio de sesión para los usuarios asociados con esta política.
Habilitar la autenticación adaptativa
Habilita la autenticación adaptable para el inicio de sesión de los usuarios asociados con esta política.
Haga clic en Configuraciones avanzadas. Aquí, Activar Esta opción si necesita una contraseña y un factor de autenticación multifactor (MFA) en una única solicitud de inicio de sesión desde su cliente RADIUS.
Haga clic en Guardar.
NOTA: Para En la premisa versión siga los pasos a continuación antes de probar la conectividad.
Solo para la versión local
Paso 1: abra los puertos del firewall.
Para recibir la solicitud RADIUS, es necesario abrir tráfico UDP en puertos 1812 y 1813 para la máquina donde se implementa el IdP local.
Si la máquina anfitriona es una Windows Máquina entonces puedes seguir este vídeo
documento.
Si la máquina anfitriona es una Linux Máquina entonces puedes seguir este vídeo
documento.
NOTA: Si su máquina está alojada en AWS, habilite los puertos desde el panel de AWS.
2. Configurar VMware Horizon View
Inicie sesión en la interfaz web de VMware Horizon View Administrator.
En el panel izquierdo, expanda Configuración y haga clic en Servidores en la interfaz administrativa.
Seleccione el elemento Servidores de conexión .
Seleccione el servidor de conexión y haga clic en Editar .
Haga clic en el botón Autenticación .
Navegue a la pestaña Autenticación avanzada y seleccione RADIO en el autenticación de dos factores desplegable.
Marque la siguiente casilla de verificación:
Aplicar dos factores y la coincidencia de nombres de usuario de Windows
En la sección autenticador desplegable, seleccione Crear nuevo autenticador.
En la Personalización del cliente página de la Añadir RADIO Formulario de autenticador, proporcione un nombre para su autenticador y haga clic Siguiente.
Completa el Servidor de autenticación principal información. Consulte la siguiente captura de pantalla y tabla.
Nombre de host/Dirección
Introduzca la dirección IP de su miniOrange Authentication Proxy.
Puerto de autenticación
Establecer en 1812.
Puerto Contable
N / A. Deje el valor predeterminado.
tipo de autenticación
Seleccione PAP.
Secreto compartido
Ingrese el RADIUS_SECRET del miniOrange Authentication Proxy.
Tiempo de espera del servidor
Controla cuánto tiempo puede tardar el servidor RADIUS en responder a una solicitud de autenticación. Establecer en 60.
Deje el valor predeterminado para todos los demás campos y haga clic en Siguiente.
Puede definir un servidor de autenticación secundario. Esto es opcional.
Haga clic en Termine para completar la creación del autenticador RADIUS.
Asegúrese de que ambas opciones de nombre de usuario estén habilitadas y que el autenticador RADIUS miniOrange recién creado esté seleccionado y luego haga clic en OK.
3. Configurar 2FA para usuarios finales
Inicie sesión en el Panel de usuario final usando Credenciales predeterminadas del directorio de usuarios..
Seleccionar Configurar 2FA desde el panel izquierdo.
Explore las opciones del segundo factor y elija un método apropiado que utilizará el usuario final durante el inicio de sesión.
Activar la OTP a través de SMS si tiene su número de teléfono agregado en la sección de su perfil; de lo contrario, haga clic en Editar .
Entra tú Número de Teléfono junto con el código de país necesario y haga clic en el AHORRAR abajo.
4. Configure su directorio de usuarios (opcional)
miniOrange proporciona autenticación de usuario desde varias fuentes externas, que pueden ser Directorio (como ADFS, Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, Google, AWS Cognito, etc.), Proveedores de identidad (como Okta, Shibboleth, Ping, OneLogin, KeyCloak), Bases de datos (como MySQL, Maria DB, PostgreSQL) y muchos más. Puede configurar su directorio/almacén de usuarios existente o agregar usuarios en miniOrange.
Haga clic en Usuarios >> Lista de usuarios >> Agregar usuario.
Aquí, complete los detalles del usuario sin la contraseña y luego haga clic en el crear usuario .
Después de la creación exitosa del usuario, aparece un mensaje de notificación "Un usuario final se agregó correctamente" se mostrará en la parte superior del tablero.
Haga clic en Pestaña Estado de incorporación. Verifique el correo electrónico, con la identificación de correo electrónico registrada y seleccione la acción Enviar correo de activación con enlace para restablecer contraseña desde Seleccione la acción lista desplegable y luego haga clic en Aplicar .
Ahora, abra su identificación de correo electrónico. Abra el correo que recibe de miniOrange y luego haga clic en el este enlace para configurar la contraseña de su cuenta.
En la siguiente pantalla, ingrese la contraseña y confirme la contraseña y luego haga clic en el Restablecer contraseña de inicio de sesión único (SSO) .
Ahora puede iniciar sesión en la cuenta miniOrange ingresando sus credenciales.
2. Carga masiva de usuarios en miniOrange mediante la carga de un archivo CSV.
Navegue a Usuarios >> Lista de usuarios. Haga clic en Agregar Usuario .
Registro de usuarios masivo Descargar formato csv de muestra desde nuestra consola y edite este archivo csv según las instrucciones.
Para cargar usuarios en masa, elija el archivo y asegúrese de que esté en formato de archivo .csv separado por comas luego haga clic en Cargar.
Después de cargar el archivo csv correctamente, verá un mensaje de éxito con un enlace.
Haga clic en ese enlace y verá la lista de usuarios a los que enviar correo de activación. Seleccione los usuarios para enviar el correo de activación y haga clic en Enviar correo de activación. Se enviará un correo de activación a los usuarios seleccionados.
Haga clic en Proveedores de identidad >> Agregar proveedor de identidad en el menú izquierdo del tablero
En Elegir proveedor de identidad, seleccione Directorios AD/LDAP desde el desplegable.
Entonces busca Anuncio/LDAP y haz clic en él.
ALMACENE LA CONFIGURACIÓN LDAP EN MINIORANGEElija esta opción si desea conservar su configuración en miniOrange. Si el directorio activo está protegido por un firewall, deberá abrirlo para permitir las solicitudes entrantes a su AD.
ALMACENAR LA CONFIGURACIÓN LDAP ON PREMISA: Elija esta opción si desea mantener su configuración en sus instalaciones y solo permitir el acceso a AD dentro de las instalaciones. Tendrás que descargar e instalar. puerta de enlace miniOrange en sus instalaciones.
Ingresar AD/LDAP Nombre que se ve en la pagina y Identificador nombre.
Seleccionar Tipo de directorio as Active Directory.
Introduzca la URL o la dirección IP del servidor LDAP frente al LDAP URL del servidor .
Haga clic en el elemento Conexión de prueba Botón para verificar si se ha realizado una conexión exitosa con su servidor LDAP.
En Active Directory, vaya a las propiedades de los contenedores/OU de usuario y busque el Atributo de nombre distinguidoLa cuenta de enlace debe tener los privilegios de lectura mínimos necesarios en Active Directory para permitir búsquedas en el directorio. Si el caso de uso implica aprovisionamiento (como crear, actualizar o eliminar usuarios o grupos), la cuenta también debe tener los permisos de escritura adecuados.
Ingrese la contraseña válida de la cuenta Bind.
Haga clic en el elemento Probar las credenciales de la cuenta vinculada para verificar sus credenciales de enlace LDAP para la conexión LDAP.
Base de búsqueda es la ubicación en el directorio donde comienza la búsqueda de un usuario. Lo obtendrá del mismo lugar donde obtuvo su nombre distinguido.
Seleccione un filtro de búsqueda adecuado en el menú desplegable. Si utiliza Usuario en filtro de grupo único or Usuario en filtro de grupo múltiple, Reemplace lagrupo-dn> en el filtro de búsqueda con el nombre distinguido del grupo en el que están presentes tus usuarios. Para utilizar el filtro de búsqueda personalizado, seleccione "Escribe tu filtro personalizado" opción y personalizarla en consecuencia.
Haga clic en el elemento Siguiente botón, o vaya al Opciones de inicio de sesión .
También puede configurar las siguientes opciones mientras configura AD. Permitir Activar LDAP para autenticar usuarios de AD/LDAP. Clickea en el Siguiente Botón para agregar tienda de usuario.
Aquí está la lista de atributos y lo que hace cuando lo habilitamos. Puede habilitar/deshabilitar en consecuencia.
Atributo
Mareas Ideales para Lecciones
Activar LDAP
Todas las autenticaciones de usuario se realizarán con credenciales LDAP si lo activa
Autenticación alternativa
Si las credenciales LDAP fallan, el usuario será autenticado a través de miniOrange
Habilitar inicio de sesión de administrador
Al habilitar esto, su inicio de sesión de administrador de miniOrange se autentica utilizando su servidor LDAP.
Mostrar IdP a los usuarios
Si habilita esta opción, este IdP será visible para los usuarios.
Sincronizar usuarios en miniOrange
Los usuarios se crearán en miniOrange después de la autenticación con LDAP
Haga clic en el elemento Siguiente botón, o vaya al Atributos .
Mapeo de atributos desde AD
De forma predeterminada, se configuran el nombre de usuario, el nombre, el apellido y el correo electrónico. Desplácese hacia abajo y haga clic en Guardar Botón. Para obtener atributos adicionales de Active Directory, habilite Enviar atributos configuradosA la izquierda, introduzca el nombre que desea liberar a las aplicaciones. A la derecha, introduzca el nombre del atributo de Active Directory. Por ejemplo, si desea obtener el atributo de empresa de Active Directory y enviarlo como organización a las aplicaciones configuradas, introduzca lo siguiente:
Nombre del atributo enviado a SP = organización Nombre del atributo de IDP = empresa
Haga clic en el elemento Siguiente botón, o vaya al Aprovisionamiento .
Importación y aprovisionamiento de usuarios desde AD
Si desea configurar el aprovisionamiento, haz clic aquí. Para obtener información detallada, omitiremos este paso por ahora.
Importar la política de contraseñas desde Active Directory
Si desea importar su política de contraseñas de Active Directory a miniOrange, haz clic aquí. Para obtener información detallada, omitiremos este paso por ahora.
Probar conexiones
Verá una lista de directorios en Proveedores de identidad. En el menú desplegable, seleccione Directorios AD/LDAP, busque su directorio configurado, haga clic en los tres puntos junto a él y seleccione Conexión de prueba.
Aparece una ventana emergente que le solicita que ingrese un nombre de usuario y una contraseña para verificar su configuración LDAP.
On Consolidación Exitosa conexión con el servidor LDAP, se muestra un mensaje de éxito.
Mapeo de atributos de prueba
Verá una lista de directorios en Proveedores de identidad. En el menú desplegable, seleccione Directorios AD/LDAP, busque su directorio configurado, haga clic en los tres puntos junto a él y seleccione Mapeo de atributos de prueba.
Aparece una ventana emergente para ingresar un nombre de usuario y hacer clic Prueba.
Se mostrará el resultado de la asignación de atributos de prueba.
La configuración de AD como directorio externo está completa.
Nota: Consulte nuestro guía para configurar LDAP en el servidor de Windows.
miniOrange se integra con varias fuentes de usuarios externos, como directorios, proveedores de identidad, etc.