¡Hola!

¿Necesitas ayuda? ¡Estamos aquí!

Icono de soporte
Soporte por correo electrónico de miniOrange
comercial

Gracias por su encuesta. Nuestro equipo pronto se comunicará con usted.

Si no recibe noticias nuestras dentro de las 24 horas, no dude en enviar un correo electrónico de seguimiento a info@xecurify.com

Resultados de la búsqueda:

×

Seguridad de Windows: una guía completa para proteger su infraestructura de Windows


Esta guía proporciona una introducción a algunas de las soluciones clave proporcionadas por el servidor miniOrange Single Sign On para proteger su infraestructura de Windows; algunas de ellas pueden autenticarse en aplicaciones conectadas después de iniciar sesión en su dominio de Windows, agregar una segunda capa de autenticación cuando obtiene acceso a recursos protegidos a través de una VPN o un servidor de escritorio remoto, etc.

En cualquiera de los casos anteriores, LDAP es un aspecto importante ya que tiene la ventaja de consolidar la información de toda una organización en un repositorio central. miniOrange proporciona una amplia gama de soluciones para LDAP, como LDAP Proxy/Gateway, soporte para múltiples directorios activos como almacenes de usuarios, sincronización de Active Directory con el servidor miniOrange, etc.


Conéctese con una fuente externa de usuarios


miniOrange proporciona autenticación de usuario de diversas fuentes externas, que pueden ser Directorio (como ADFS, Microsoft Active Directory, OpenLDAP, AWS, etc.), Proveedores de identidad (como Microsoft Entra ID, Okta, AWS) y muchos más. Puede configurar su directorio/almacén de usuarios existente o Agregar usuarios en miniOrange.



Autenticación de Windows para SSO en aplicaciones conectadas alojadas en la nube o en las instalaciones

Resumen

Ha iniciado sesión en su sistema Windows y desea iniciar sesión en una aplicación, por ejemplo, una aplicación local como SharePoint o una aplicación en la nube como GSuite. ¿No se cansa de iniciar sesión en cada aplicación con las mismas credenciales cada vez? Confíe en nosotros, podemos simplificarle el proceso.

miniOrange ofrece una solución que, una vez que haya iniciado sesión en Windows, le permite iniciar sesión de forma única en aplicaciones conectadas alojadas tanto en la nube como en las instalaciones locales, siempre que las aplicaciones estén configuradas dentro del dominio para el inicio de sesión único. Puede configurar portales de intranet o aplicaciones como Google Apps, Office 365, etc. que iniciarán sesión automáticamente cuando intente acceder a ellas.

Mecanismo de autenticación NTLM/Kerberos

Desafío/respuesta de Windows (NTLM) es el protocolo de autenticación utilizado en redes que incluyen sistemas que ejecutan el sistema operativo Windows y en sistemas independientes.

El protocolo Kerberos define cómo interactúan los clientes con un servicio de autenticación de red. Los clientes obtienen tickets del Centro de distribución de claves Kerberos (KDC) y presentan estos tickets a los servidores cuando se establecen las conexiones. Los tickets Kerberos representan las credenciales de red del cliente.

La autenticación de Windows utiliza la autenticación Kerberos o la autenticación NTLM, según las configuraciones del cliente y del servidor. Este documento sigue el ejemplo de un caso de uso en el que NTLM es la mejor opción: las aplicaciones se implementan en servidores Windows unidos al dominio de Active Directory, es decir, existe una configuración completa de Microsoft Active Directory.

Solución SSO miniOrange

El servidor SSO miniOrange le permite iniciar sesión en sus aplicaciones sin tener que volver a ingresar sus credenciales después de autenticarse en el dominio de Windows.

miniOrange logra esto instalando un componente en el servidor Windows que, básicamente, actúa como un proveedor de identidad. Cuando el usuario intenta acceder a una aplicación en la nube como Salesforce, la solicitud se envía al servidor SSO de miniOrange, que a su vez pregunta al módulo SAML de miniOrange instalado en la máquina Windows si el usuario puede iniciar sesión y realiza el SSO en función de la respuesta del módulo.

Esto implica básicamente 3 pasos:

  1. Habilite la autenticación de Windows y configure las aplicaciones SSO de interés en la máquina Windows.
  2. Instalación del módulo SAML miniOrange en Windows y configuración con el servidor SSO miniOrange.
  3. Agregue el módulo SAML miniOrange (instalado en la máquina Windows) como una fuente de identidad en el servidor SSO miniOrange

1. Pasos para configurar SSO en aplicaciones conectadas en Windows

Configurar IIS para la autenticación de Windows.

  • Paso 1: configurar IIS para la autenticación de Windows.

    1. Abra el símbolo del sistema en modo administrativo.

    2. Ejecute el siguiente comando:

    setspn -a HTTP/## FQDN del servidor## ##Cuenta de servicio de dominio##

    3. Abra Usuarios y equipos de Active Directory.

    4. Busque la cuenta de servicio que se utilizó para crear el Nombre principal del servicio (SPN).

    5. Navegue a la sección Delegación .

    6. Seleccionar Confíe en este usuario para delegar a cualquier servicio (solo Kerberos).

    Configurar IIS para la autenticación de Windows

    7. Hacer clic en Aplicar.

    8. Abre Administrador de IIS.

    9. Seleccione el sitio en el que desea aplicar Autenticación de Windows a.

    10. Seleccione el grupo de aplicaciones para ese sitio web. Haga clic derecho sobre él y seleccione Configuración Avanzada.

    11. Utilizar Cuenta personalizada y configure la cuenta como la cuenta de servicio para la que se habilitó la delegación. También deberá ingresar la contraseña de la cuenta de servicio.

    Configuración avanzada para la autenticación de Windows

    12. Navegue a la sección Autenticación Sección para el sitio web.

    13. Habilitar Autenticación de Windows y desactive el Autenticación anónima.

    Habilitar la autenticación de Windows y deshabilitar la autenticación anónima

    14. En el Editor de configuración, busque system.webServer/security/authentication/windowsAuthentication.

    15. Set utilizarKernelMode as Falso utilizarAppPoolCredentials as Cierto

    Establecer useKernelMode

    16. Hacer clic en Aplicar.

    17. Abre Internet Explorer y abierto Opciones de Internet.

    18. Agregue el FQDN del servidor IIS a la lista de sitios en la Intranet local.

    19. Seleccionar Nivel personalizado para la Zona de seguridad. En la lista de opciones, seleccione Inicio de sesión automático sólo en la zona de Intranet.

    Configuración de seguridad: Zona de intranet local

  • Paso 2: Configurar el módulo SAML local con la consola de autoservicio miniOrange

    Instalará un módulo SAML en el servidor IIS unido al dominio de Windows. Este módulo será responsable de identificar si el usuario que ha iniciado sesión en Windows también puede iniciar sesión en las aplicaciones conectadas dentro del dominio.
    Cuando el usuario intenta acceder a una aplicación en la nube, por ejemplo Salesforce, miniOrange recibe la solicitud y la reenvía a este módulo SAML instalado localmente, que determina si el usuario puede iniciar sesión automáticamente y envía la respuesta en consecuencia.


    1. Coloque las URL en el samlsso.php en el módulo SAML.

    Configurar el módulo SAML local con miniOrange

    Parámetro Valor
    URL de ACS Del formato: https://auth.miniorange.com/moas/endusersamlresponse
    Emisor El nombre de host del servidor
    Audiencia https://auth.miniorange.com/moas

    2. Guarde el archivo.

  • Paso 3: Configurar el módulo SAML local de miniOrange como fuente de identidad en miniOrange

    1. Inicie sesión en el panel de administración.

    2. Navegar a Proveedores de identidad en la barra de navegación izquierda.

    Configurar el módulo SAML local de miniOrange como fuente de identidad

    3. Haga clic en Agregar fuente de identidad.

    Haga clic en Agregar fuente de identidad

    4. Agregue una fuente de identidad SAML en miniOrange con los detalles del módulo SAML local.

    Parámetro Valor
    ID de entidad del IdP/emisor Como se establece en el paso anterior
    URL de inicio de sesión de SAML SSO del formato http://< hostname_of_server >/saml/samlsso.php
    Certificado X.509 El certificado SP en el módulo SAML
    Agregar detalles en la fuente de identidad SAML

    5. Guarde la fuente de identidad y conviértala en la fuente de identidad predeterminada haciendo clic en Establecer como predeterminada.

    Establecer como fuente de identidad predeterminada

2. Soluciones relacionadas con LDAP

  1. Herramienta de sincronización y puerta de enlace LDAP miniOrange

  2. ¿Por qué puerta de enlace LDAP?

    • LDAP con IP no pública: esto puede ser muy beneficioso si su objetivo es el inicio de sesión único pero su LDAP existe dentro de su intranet con una IP no pública. Aún puede autenticar su sitio (que podría estar en cualquier lugar fuera de su red) y con la ayuda de este complemento de dos partes (complemento + puerta de enlace) puede autenticarse en su LDAP y lograr un inicio de sesión único.
    • Llamadas seguras mediante HTTPS: todas las llamadas remotas se realizan a través de un canal cifrado.
    • Configure la configuración LDAP una vez y acceda desde múltiples sitios: solo necesita configurar su configuración LDAP una vez y podrá acceder desde múltiples sitios, logrando así facilidad de uso.
    • Su LDAP permanece seguro ya que está detrás de su firewall.
    • Sistema de autenticación LDAP basado en la nube: esto significa que las bibliotecas necesarias para autenticarse contra su LDAP/AD no están basadas en PHP, por lo que puede admitir una variedad mucho mayor de LDAP.

    ¿Cómo funciona el gateway LDAP?

    El gateway miniOrange es un pequeño programa que puede residir en una máquina compartida. No necesita una máquina propia y nuestros clientes generalmente lo instalan en cualquier servidor que ya esté en la DMZ.

    Haga clic aquí para más.

    ¿Cómo funciona la puerta de enlace LDAP?

    Pasos para configurar la herramienta de sincronización/puerta de enlace LDAP de miniOrange

    Haga clic aquí para ver los pasos para configurar la herramienta de sincronización LDAP miniOrange.
    • Paso 1: Establecer el archivo de propiedades externas.

      Esto se utiliza para configurar un archivo de propiedades externas que Tomcat utiliza para leer y escribir la configuración LDAP. Para configurar el archivo de propiedades externas, siga los pasos que se indican a continuación:

      1. Abra catalina.bat (catalina.sh en servidores Linux) si está instalado Tomcat.

      2. Agregue la siguiente línea a continuación # ----- Ejecutar el comando solicitado -------------------------------------

      Linux
      JAVA_OPTS="$JAVA_OPTS-Dexternal.properties.file=/inicio/usuario/aplicacion.propiedades

      Windows
      Establecer JAVA_OPTS=%JAVA_OPTS%-Dexternal.properties.file=C:\Users\user\Documents\application.properties

      3. Guarde el archivo.

      4. Reinicie Tomcat.

    • Paso 2: Configurar la conexión LDAP en la puerta de enlace LDAP.

      Este paso es necesario para configurar la conexión LDAP en la puerta de enlace. Siga los pasos que se indican a continuación:

      1. Inicie sesión en el gateway LDAP de miniOrange.

      2. Navegue a la sección Configurar claves .

      3. Selecciona el Identificación del cliente Y Clave de token de la cuenta miniOrange y haga clic en Guardar.

      4. Navegue a la sección Configuraciones LDAP ​sección. Haga clic en Editar ​para la configuración LDAP predeterminada.

      5. Agregue los siguientes detalles de configuración. Haga clic en Guardar.

      Configurar la conexión LDAP en la puerta de enlace LDAP

    • Paso 3: Configurar la sincronización programada.

      Siga los pasos a continuación para configurar la sincronización programada

      1. Navegue a la sección Programador .

      2. Selecciona el Intervalo de sincronización en horas. Esto determina la cantidad de horas después de las cuales se ejecutará la sincronización programada. En configuraciones típicas, es 24 horas.

      3. Selecciona el Tiempo de sincronización in HH: mm ​formato. Esto determina la hora del día en la que se ejecutará la primera sincronización programada. Haga clic en Guardar.

      Configurar sincronización programada

      La sincronización programada ahora se ejecutará a la hora establecida.

    • Paso 4: Configurar la puerta de enlace LDAP externa en miniOrange.

      Siga los pasos a continuación para configurar la puerta de enlace LDAP en la consola de administración miniOrange:

      1. Vaya a la consola de administración de miniOrange. Inicie sesión con sus credenciales de miniOrange.

      2. Navegue a la sección Tiendas de usuarios .

      3. Haga clic en Agregar Usuario Almacenar.

      4. Seleccione el tipo como AD/LDAP​ y establezca Almacenar la configuración LDAP localmente.

      Configurar la puerta de enlace LDAP externa en miniOrange

      Configure URL de la puerta de enlace de miniOrange.

      Seleccione Activar LDAP.

      Haga clic en Guardar.

    Herramienta de sincronización/puerta de enlace LDAP miniOrange

    La herramienta de sincronización de puerta de enlace LDAP de miniOrange actúa como intermediario entre un servidor LDAP/Active Directory local y un servicio basado en la nube de miniOrange.
    Permite las siguientes funcionalidades:

    • Autenticación contra Active Directory/LDAP local desde aplicaciones basadas en la nube.
    • Sincronización programada de usuarios de LDAP a miniOrange.
    • Operaciones de sincronización de contraseñas de miniOrange a LDAP local.

    Herramienta de sincronización/puerta de enlace LDAP miniOrange

    La herramienta de sincronización de puerta de enlace LDAP de miniOrange actúa como intermediario entre un servidor LDAP/Active Directory local y un servicio basado en la nube de miniOrange. Permite las siguientes funciones:

    • Autenticación contra Active Directory/LDAP local desde aplicaciones basadas en la nube.
    • Sincronización programada de usuarios de LDAP a miniOrange.
    • Operaciones de sincronización de contraseñas de miniOrange a LDAP local.

    Pasos para configurar la herramienta de sincronización/puerta de enlace LDAP de miniOrange

  3. Compatibilidad con múltiples directorios activos como almacenes de usuarios a efectos de SSO

  4. Esto le permite configurar varios directorios activos en miniOrange para la autenticación y qué directorio activo se utilizará para la autenticación en qué aplicación. Por ejemplo, puede configurar AD1, AD2,... ADN como fuente de autenticación para aplicaciones. Con esto, los usuarios de todos estos directorios podrán iniciar sesión de forma única en todas las aplicaciones.

  5. Proxy LDAP

  6. LDAP como proxy actúa como una capa intermedia entre el cliente LDAP, por ejemplo, cualquier CMS (Wordpress, por ejemplo) y Active Directory, el servidor de directorio LDAP.
    El proxy LDAP reside en la DMZ entre una aplicación basada en la nube y un LDAP interno y es responsable de reenviar las solicitudes LDAP desde la aplicación al servidor local. Esto permite que la aplicación acceda al proxy para la integración LDAP y el directorio interno permanece oculto dentro de la red.

3. Autenticación de dos factores para iniciar sesión en VPN

Resumen

Si utiliza una red privada virtual (VPN) para permitir que sus usuarios se conecten a través de una red pública, mejorar la seguridad se convierte en una preocupación, ya que los usuarios obtienen acceso a activos digitales confidenciales. miniOrange puede ser de gran valor en este caso, ya que proporciona autenticación de dos factores además de la autenticación VPN. Esto asegura el acceso a recursos protegidos en lugar de depender únicamente del nombre de usuario y la contraseña de VPN.

¿Qué es RADIO?

El servicio de acceso telefónico de autenticación remota de usuarios (RADIUS) es un protocolo cliente/servidor que proporciona autenticación y autorización de clientes. Permite que los servidores de acceso remoto se comuniquen con un servidor para autenticar a los usuarios y autorizar su acceso al sistema o servicio solicitado.

  1. Cliente RADIUS - El cliente RADIUS es típicamente un NAS (servidor de acceso a red) que se encarga de pasar información del usuario a servidores RADIUS designados y luego, en función de la respuesta que se devuelve, autentica o rechaza el inicio de sesión del usuario.

  2. Servidor de radio - Los servidores RADIUS son responsables de recibir las solicitudes de conexión de los usuarios, autenticar al usuario y luego devolver toda la información de configuración necesaria para que el cliente pueda autenticar al usuario. Un servidor RADIUS puede actuar como un cliente proxy para otros servidores RADIUS u otros tipos de servidores de autenticación.

  3. Protocolos de autenticación - El servidor RADIUS verifica que la información sea correcta utilizando esquemas de autenticación como PAP, CHAP, MS-CHAP, MS-CHAPv2, EAP, EAP-TLS, EAP-TTLS y EAP-PEAP.

  4. Seguridad - Las transacciones entre el cliente y el servidor de contabilidad RADIUS se autentican mediante el uso de un secreto compartido, que nunca se envía a través de la red.

  5. Protocolos de autenticación y compatibilidad de contraseñas

  6. Texto claro Hash de NT (ntlm_auth) Hash de MD5 Hash MD5 salado Hash SHA1 Hash SHA1 salado Cripta de Unix
    PAP
    CHAP
    Digest
    MS-CHAP
    PEAP
    EAP-MSCHAPv2
    Salto de Cisco
    EAP-GTC
    PAE-MD5
    EAP-SIM
    EAP-TLS


4. miniOrange 2FA para inicio de sesión en VPN

miniOrange logra esto actuando como un servidor RADIUS, que acepta el nombre de usuario y la contraseña del usuario ingresados ​​como una solicitud RADIUS, valida al usuario contra el almacén de usuarios como Active Directory (AD), le solicita la autenticación de dos factores y otorga o revoca el acceso según la entrada del usuario.

Tipos de autenticaciones 2FA con RADIUS

La autenticación de dos factores puede ser de dos tipos según los clientes VPN.

  • Clientes VPN que admiten RADIUS Challenge.
  • En este caso, hay dos solicitudes. La primera es con el nombre de usuario y la contraseña del usuario que se validan con las credenciales almacenadas en Active Directory. Después de que la primera solicitud envía una respuesta de éxito, se envía una solicitud de desafío para validar la autenticación de dos factores del usuario (por ejemplo, en el caso de OTP por correo electrónico, se envía un código de acceso de un solo uso al correo electrónico del usuario). El usuario valida el segundo factor, después de lo cual se le otorga acceso a la aplicación.

    Clientes VPN que admiten el desafío RADIUS

    Métodos de autenticación que se pueden utilizar:

    • MiniOrange admite todos los métodos de autenticación: token de software, notificaciones push, contraseña de un solo uso por correo electrónico, por nombrar algunos.

    Clientes RADIUS que admiten este tipo de autenticación:

    • OpenVPN
    • Palo Alto
  • Clientes VPN que no son compatibles con RADIUS Challenge.
  • Más abajo hay dos tipos de autenticación en esto:

    1. El usuario ingresa el nombre de usuario + contraseña y luego de la validación, se le solicita el código de autenticación de dos factores en la siguiente pantalla.
    2. Se le solicita al usuario la autenticación de dos factores en la pantalla de inicio de sesión inicial junto con su nombre de usuario y contraseña.

    En ambos casos anteriores, miniOrange acepta la solicitud y valida primero el nombre de usuario/contraseña y luego el código de dos factores ingresado por el usuario.

    Desafío de clientes VPN que no admiten RADIUS

    Métodos de autenticación que se pueden utilizar:

    1. Ficha blanda
    2. CORREO ELECTRÓNICO FUERA DE BANDA
    3. SMS FUERA DE BANDA

    Clientes RADIUS que admiten este tipo de autenticación:

    1. Conector AWS AD
    2. Palo Alto

Pasos para configurar 2FA para iniciar sesión en VPN

  1. Pasos para configurar tu Cliente RADIUS con miniOrange

  2. Haga clic aquí para ver los pasos detallados.
    • Paso 1: Agregue el cliente Radius en miniOrange

      1. Inicie sesión en el panel de administración.

      2. Navegar a Aplicaciones >> Administrar aplicaciones en la barra de navegación izquierda.

      Inicie sesión en el panel de control de miniOrange. Seleccione la aplicación y administre la aplicación.

      3. Haga clic en Configurar aplicaciones.

      Haga clic en Configurar aplicaciones

      4. Vaya a la pestaña de aplicaciones Radius y seleccione Servidor de radio aplicación. Haga clic en Agregar aplicación .

      Seleccione la aplicación Radius

      5. Ingrese el nombre del cliente de Radius, la IP del cliente y el secreto compartido que también deberá configurar en el cliente de Radius.

      Introduzca los datos del cliente de Radius

      6. Haga clic en Guardar .

    • Paso 2: Configurar la autenticación LDAP

      1. Vaya al menú Tiendas de usuarios y haga clic en Agregar tienda de usuario .

      Seleccionar tienda de usuarios

      Agregar tienda de usuario

      2. Configure sus ajustes LDAP.

      Introduzca los datos de la tienda del usuario

      3. Asegúrese de mantener habilitadas las siguientes opciones.

      Guardar tienda de usuarios

      4. Haga clic en Guardar.

      5. Después de guardar, haga clic en Configuración de prueba para verificar su configuración LDAP

      Configuración de prueba

    • Paso 3: Habilitar la autenticación de dos factores

      1. Vaya a la pestaña Políticas y haga clic en Política de autenticación de aplicaciones.

      Habilitar 2FA

      2. Vaya a la pestaña Agregar política y agregue la política para la aplicación agregada en el paso 1.

      Guardar 2FA

    • Paso 4: Configurar el cliente RADIUS

      Puede configurar su cliente Radius con los detalles a continuación:

      IP/Host del servidor Radius: IP o nombre de dominio del servidor donde tienes instalado miniOrange.

      Puerto del servidor: 1812

      Secreto compartido: configurado en el paso 1.

  3. Pasos para configurar el servidor RADIUS miniOrange con su cliente RADIUS

  4. La configuración del lado del cliente RADIUS depende del cliente VPN. OpenVPN se ha mostrado como ejemplo aquí.

    Haga clic aquí para ver los pasos detallados.

      1. Inicie sesión en Panel de administración de OpenVPN.

      Panel de administración de OpenVPN

      2. Navegar a Autenticación >> General En la barra de navegación izquierda, seleccione RADIUS y guarde la configuración.

      Vaya a Autenticación General

      3. Navegar a Autenticación >> RADIUS en la barra de navegación izquierda. Seleccionar PAP como método de autenticación RADIUS.
      En la configuración de RADIUS a continuación, ingrese el Dirección IP/host del servidor Radius como la IP o nombre de dominio del servidor donde tienes instalado miniOrange, Puerto de servicio como 1812 y Secreto compartido configurado en el paso anterior.

      Vaya al radio de autenticación

      4. Haga clic en Guardar configuración.

  5. Demostración de miniOrange 2FA para inicio de sesión VPN

  6. Así es como funciona el inicio de sesión VPN real con 2FA.

      1. Conéctese a OpenVPN ingresando el nombre de host del servidor.

      Conectarse a OpenVPN

      2. Ingrese su nombre de usuario y contraseña de AD y haga clic en Conecta.

      Ingrese su nombre de usuario y contraseña de AD

      3. Ahora se le solicitará el código de autenticación de dos factores. Ingrese el código y haga clic en Continuar.

      Introduzca el código de autenticación de dos factores

      4. Después de una validación exitosa, ya estará conectado.

      Validación exitosa, estás conectado.


    Clientes RADIUS populares miniOrange se integra con:

    • Palo Alto

      Los usuarios ingresan sus credenciales de AD para iniciar sesión en Palo Alto, el cliente Radius y, después de la validación del nombre de usuario y la contraseña, se envía un código de acceso de un solo uso al número de teléfono móvil del usuario. El usuario ingresa el código de acceso de un solo uso recibido, que es validado por miniOrange para obtener o denegar el acceso al usuario.

    • OpenVPN

      Los usuarios ingresan sus credenciales de AD y el código 2FA (token de software) para iniciar sesión en OpenVPN, Radius Client y, después de la validación del nombre de usuario y la contraseña, se les solicita la autenticación de dos factores. Después de la validación del segundo factor, los usuarios inician sesión en OpenVPN.

    • Conector AWS AD
    • FortiNet

      Los usuarios ingresan sus credenciales de AD para iniciar sesión en FortiNet y, después de la validación del nombre de usuario y la contraseña, se envía una notificación push al dispositivo móvil del usuario, que debe aceptar para iniciar sesión en AWS.

Autenticación de dos factores para el servicio de escritorio remoto

Resumen

Cuando los usuarios se conectan a un servicio de escritorio remoto, la autenticación de dos factores es esencial para garantizar una alta protección de seguridad de los recursos de su empresa. La instalación de la autenticación de dos factores de miniOrange para el inicio de sesión en Windows agrega autenticación de dos factores a los intentos de inicio de sesión en Windows a través de RDP.

miniOrange 2FA para el servicio de escritorio remoto

El usuario inicia el inicio de sesión en el Servicio de Escritorio Remoto a través de un Cliente de Escritorio Remoto o a través de la página de inicio de sesión de la Web de Escritorio Remoto desde su navegador, después de lo cual se envía la solicitud RADIUS desde el componente Web de Escritorio Remoto miniOrange instalado en la máquina de destino al servidor RADIUS miniOrange, que autentica al usuario a través de AD local y, después de una autenticación exitosa, se invoca la autenticación de dos factores del usuario. Una vez que el usuario se valida, se le otorga acceso al Servicio de Escritorio Remoto.

Tipos

Un usuario puede intentar conectarse a RDS (Servicios de Escritorio Remoto) de dos maneras:

  1. RDC - Cliente de Escritorio remoto: si RemoteApp se inicia a través de una aplicación cliente de Escritorio remoto, los usuarios validan su autenticación de dos factores mientras ingresan el nombre de usuario y la contraseña para obtener acceso a los recursos. (como este método no admite la respuesta de desafío de acceso, solo se admiten métodos de autenticación fuera de banda).
  2. RD WebAccess - Página de inicio de sesión de RD a través del navegador: si el escritorio o RemoteApp se inician a través de una página de inicio de sesión web de RD, la autenticación inicial del usuario se realiza desde el AD de la máquina, después de lo cual miniOrange solicita al usuario la autenticación de dos factores a través de una solicitud de desafío RADIUS. Una vez que los usuarios se autentican correctamente, se conectan a sus recursos.

2FA para RDS a través de RD Web


Cómo funciona

  1. En este caso, el usuario accede a la página de inicio de sesión de RD Web desde su navegador para conectarse al Servicio de Escritorio Remoto. Ingresa su nombre de usuario y contraseña y, al enviarlo, la solicitud RADIUS del componente RD Web instalado en la máquina de destino se envía al servidor RADIUS miniOrange que autentica al usuario a través de AD local en la máquina de destino.
  2. Una vez autenticado, envía un desafío RADIUS a RD Web, y RD Web ahora muestra la pantalla OTP en el navegador. Una vez que el usuario ingresa el código de acceso único, el IdP mininaranja lo verifica y otorga o niega el acceso al RDS.
  3. Con esto, después de que el usuario se conecta al Servicio de Escritorio remoto, el usuario también puede obtener acceso a los íconos de aplicaciones remotas publicadas en la pantalla de su navegador, ya que la sesión ya ha sido creada para el usuario.
Ventana SSO: Diagrama de flujo

Métodos de autenticación admitidos

  1. Contraseña de un solo uso por correo electrónico
  2. Código de acceso de un solo uso por SMS
  3. Token de software de autenticación de Google/miniOrange/Authy

Pasos para configurar 2FA para RDWeb

  1. Instale el módulo web de RD que le proporcionamos. Descomprima el módulo en cualquier lugar de su PC. Por ejemplo, en C:/.
  2. Realice una copia de seguridad de su carpeta C:/Windows/Web/RdWeb.
  3. A continuación, abra el módulo web de RD que le proporcionamos. Ejecute el archivo install.bat. Una vez que esté instalado.
  4. Vaya al Administrador de IIS, abra Sitio predeterminado -> Rd Web -> Páginas.
  5. Abra la configuración de la aplicación, cambie la IP del servidor Radius y el secreto del IDP. Una vez que esté configurado.

Demostración del flujo de usuario

1. El usuario accede a la página de inicio de sesión de RD Web desde su navegador, ingresa su nombre de usuario/contraseña y hace clic en Enviar.

Demostración del flujo de usuario: Imagen 1

2.

Demostración del flujo de usuario: Imagen 2

2FA para RDS a través de un cliente de escritorio remoto


Cómo funciona

  1. En este caso, el usuario accede a la página de inicio de sesión de RD Web desde su navegador para conectarse al Servicio de Escritorio Remoto. Ingresa su nombre de usuario y contraseña y, al enviarlo, la solicitud RADIUS del componente RD Web instalado en la máquina de destino se envía al servidor RADIUS miniOrange que autentica al usuario a través de AD local en la máquina de destino.
  2. Una vez autenticado, envía un desafío RADIUS a RD Web, y RD Web ahora muestra la pantalla OTP en el navegador. Una vez que el usuario ingresa el código de acceso único, el IdP mininaranja lo verifica y otorga o niega el acceso al RDS.
  3. Con esto, después de que el usuario se conecta al Servicio de Escritorio remoto, el usuario también puede obtener acceso a los íconos de aplicaciones remotas publicadas en la pantalla de su navegador, ya que la sesión ya ha sido creada para el usuario.

Métodos de autenticación admitidos

  1. Correo electrónico fuera de banda
  2. SMS fuera de banda
  3. Notificaciones:

Preguntas Frecuentes (FAQ)


¿Por qué se rechaza mi OTP a pesar de que ingresé el código correcto de mi Google/Microsoft Authenticator?

Este error generalmente se debe a una falta de coincidencia horaria entre el servidor miniOrange y su dispositivo móvil (o una falta de coincidencia entre la hora de su máquina y la hora del dispositivo móvil en el caso de la autenticación sin conexión para Windows/Linux/Mac).

Los tokens de seguridad generados por las aplicaciones de autenticación son "basados ​​en el tiempo" (TOTP). Son válidos solo por un periodo de 30 a 60 segundos. Si la hora del sistema en el teléfono que ejecuta la autenticación o en el equipo (en caso de autenticación sin conexión) es superior o inferior a 2 minutos, el servidor o el equipo considerarán que el código ha caducado.


¿Quiere programar una demostración?

Solicitar una demo
  



Nuestros otros productos de gestión de identidad y acceso