Autenticación de dos factores (2FA) para Office 365
Habilite la autenticación de dos factores (2FA/MFA) para Microsoft Office 365
Office 365 Autenticación de dos factores (2FA) or Autenticación de múltiples factores es el proceso de autenticación segura en el que un usuario o un empleado de la organización debe proporcionar dos factores para obtener acceso a los datos de Office 365. La autenticación de dos factores de Microsoft Office 365 comienza cuando el usuario envía su nombre de usuario y contraseña tradicionales. Una vez que el usuario se autentica exitosamente con la verificación del primer paso, se configura 2FA (OTP a través de SMS, notificaciones push, Google Authenticator, Microsoft Authenticator, etc.) El método solicita la verificación del segundo paso. Después de autenticarse correctamente con ambos pasos, se concede al usuario acceso a los recursos de Microsoft Office 2. Esta capa de seguridad adicional evita que una persona no autorizada acceda a los recursos de Microsoft 365 incluso si los ciberatacantes conocen sus credenciales.
mininaranja proporciona 15+ Métodos de autenticación multifactor (MFA) y soluciones de seguridad para diversos casos de uso. Permite a los usuarios y a la organización configurar determinadas configuraciones y autenticación, que incluyen la configuración de restricciones de contraseña, la restricción de métodos de inicio de sesión y otras configuraciones de seguridad. miniorange también abre camino para aplicaciones de autenticación que admiten contraseña de un solo uso basada en tiempo (TOTP), Google Authenticator, Microsoft Authenticator, la aplicación de autenticación Authy de 2 factores y nuestra propia aplicación miniorange Authenticator. Siga la guía proporcionada para configurar la autenticación multifactor segura en la cuenta de Office 365.
Conéctese con una fuente externa de usuarios
miniOrange proporciona autenticación de usuario de diversas fuentes externas, que pueden ser Directorio (como ADFS, Microsoft Active Directory, OpenLDAP, AWS, etc.), Proveedores de identidad (como Microsoft Entra ID, Okta, AWS) y muchos más. Puede configurar su directorio/almacén de usuarios existente o Agregar usuarios en miniOrange.
Aplicaciones compatibles con miniOrange
mininaranja Aplicación Authenticator
Google Aplicación Authenticator
Auténtico factor 2 Aplicación de autenticación
Microsoft Aplicación Authenticator
Requisitos previos
1. Sincronizar Active Directory local con Microsoft Entra ID
NOTA: Si desea utilizar su Active Directory local como almacén de usuarios para el inicio de sesión único en Office 365, siga los pasos a continuación para sincronizar su AD y su ID de Microsoft Entra.
Ejecute el instalador de Microsoft Entra ID en la máquina de su dominio y siga la configuración.
2. Verifique su dominio UPN en Azure Portal
Nota: Si ha configurado un nombre de dominio personalizado, omita este paso.
En el portal de Azure, navegue hasta Microsoft Entra ID >> Nombres de dominio personalizados y haga clic en Agregar dominio personalizado.
Ingrese el nombre de dominio completo en el panel derecho que aparece y haga clic en Agregar dominio.
Se abrirá una nueva ventana con Texto/MX registros para el dominio. Tendrás que agregar la entrada resentida en tu registrador de nombres de dominio.
Haga clic en verificar una vez que haya agregado la entrada.
Asegúrese de que la marca de su organización ya esté configurada en Personalización >> Inicio de sesión y registro Branding en el menú izquierdo del tablero.
Siga la guía paso a paso que se proporciona a continuación para el inicio de sesión único (SSO) de Office 365
Vaya al Aplicaciones y haga clic en Agregar aplicación .
In Elija el tipo de aplicación, seleccione SAML/WS-FED del menú Todas las Aplicaciones desplegable.
En el siguiente paso, busque Office 365. Haga clic en Office 365 .
En la sección Básico Sección de configuración, ingrese el nombre para mostrar.
Asegúrese de que el ID de entidad o emisor del SP sea: urn:federation:MicrosoftOnline
Asegúrese de que la URL de ACS sea: https://login.microsoftonline.com/login.srf
Haga clic en Siguiente.
Ahora ve a la Atributos pestaña y configurar ID de nombre Dependiendo de la tienda de usuarios que estés utilizando:
Usando el servicio de intermediación Active Directory/miniOrange: Seleccione Atributo de IDP externo en el menú desplegable y agregue objectguid en el cuadro de texto que aparece.
Usando miniOrange como tienda de usuarios: Seleccione Atributo de perfil personalizado y seleccione un Atributo personalizado en el menú desplegable.
Haga clic en Siguiente para ir a la Políticas. Primero guarde la aplicación para configurar la política.
Haga clic en el botón Asignar grupo botón. En el Configurar la asignación de grupos cuadro de diálogo, seleccione DEFAULT como el grupo.
Haga clic en Siguiente para ir a la Asignar políticas . Seleccione Primer Factor as Contraseña.
Puede habilitar 2FA para iniciar sesión o permitir que los usuarios inicien sesión con un nombre de usuario y contraseña estándar.
Haga clic en Guardar.
Una vez hecho esto, se crearán políticas para todos los grupos seleccionados.
2. Configurar los servicios de Microsoft Graph
Ahora ve a la metadatos .
Haga clic en el elemento Descargar script de dominio federado botón debajo de "Fuente externa como IdP".
Escriba el Nombre de dominio que deseas federarte y haz clic en Descargar. Nota: No puedes federar tu default "onmicrosoft.com" dominio. Para federar su inquilino de Office 365, debe agregar un dominio personalizado a Office 365.
Después de descargar el script, Abre PowerShell ejecute el script federate_domain usando: cd ./Downloads
powershell -ExecutionPolicy ByPass -File federate_domain.ps1
Su dominio ahora está federado. Utilice los siguientes comandos para verificar la configuración de su federación: Get-MgDomain -DomainId "<domain>" | Select-Object Id, AuthenticationType
3. Configurar 2FA para Office 365
3.1: Habilite 2FA para usuarios de la aplicación Office 365
Para habilitar 2FA para usuarios de la aplicación Office 365. Ir a Políticas >> Política de inicio de sesión de la aplicación
Haga clic en Editar Icono contra la aplicación que hayas configurado.
Asegúrate de leer Habilite la autenticación de 2 factores (MFA) .
Haga clic en Enviar.
3.2: Configure 2FA para sus usuarios finales
Para habilitar 2FA/MFA para usuarios finales, vaya a Autenticación de 2 factores >> Opciones 2FA para usuarios finales.
Seleccionar predeterminado Método de autenticación de dos factores para usuarios finales. Además, puede seleccionar métodos 2FA particulares que desee mostrar en el panel de usuarios finales.
Una vez que haya terminado con la configuración, haga clic en Guardar para configurar sus ajustes 2FA.
3.3: Configuración de 2FA del usuario final
Inicie sesión para Panel de usuario final utilizando la URL de inicio de sesión del usuario final.
Para la versión en la nube: La URL de inicio de sesión (URL de marca) que ha configurado.
Para la versión local: La URL de inicio de sesión será la misma que la URL de inicio de sesión del administrador.
Seleccionar Configurar 2FA desde el panel izquierdo. Luego seleccione cualquiera de los método 2FA para todos.
Activar el OTP por SMS si tiene su número de teléfono agregado en la información de su cuenta, de lo contrario, haga clic en Editar >> Haga clic aquí para actualizar su número de teléfono .
En Información de la cuenta, haga clic en el ícono editar.
Seleccione el código de su país, ingrese su número de teléfono móvil y haga clic Enviar OTP.
Ingresa la OTP enviada a tu teléfono y haz clic en Validar.
Después de agregar su número de teléfono, active el interruptor para activar OTP por SMS.
Ahora Activar la autenticación de dos factores si no se hizo antes como se muestra a continuación.
4. Ahora inicie sesión en su cuenta de Microsoft Office 365 con miniOrange IdP mediante cualquiera de estos dos pasos:
1. Uso del inicio de sesión iniciado por SP: -
Vaya al Office 365 Login y haga clic en iniciar sesión.
Serás redirigido al portal de Microsoft Graph. Aquí deberás ingresar el UPN del usuario (debe contener el dominio asociado con miniOrange).
Ahora será redirigido a la página de inicio de sesión de IdP miniOrange.
Ingrese su credencial de inicio de sesión y haga clic en Iniciar sesión.
Desde que tenemos Autenticación multifactor/dos factores (MFA/2FA) habilitado, se le pedirá que se registre. Es un proceso único.
Configura tus datos básicos.
Configure cualquier método de autenticación de su elección.
Después de registrarse exitosamente, iniciará sesión en su Cuenta de Office 365.
Ahora tenemos Autenticación de dos factores habilitada.
Para verificar su configuración de autenticación de dos factores (2FA), vaya a su Dominio de Office 365. Serás redirigido a iniciar sesión en miniOrange consola.
Ingrese sus credenciales de inicio de sesión y haga clic en iniciar sesión. Se le pedirá que se verifique con el método de autenticación multifactor (mfa/2fa) configurado. por ejemplo, si ha configurado OTP a través de SMS, después de iniciar sesión en Office 365 se le solicitará OTP.
Ingrese la OTP recibida en su teléfono; después de una verificación 2FA exitosa, será redirigido al panel de Office 365.
2. Uso del inicio de sesión iniciado por IdP: -
Ingrese a su Consola de autoservicio miniOrange como Usuario Final y haga clic en el Office 365 icono en tu Panel de Control.
Una vez que haga clic en Office 365, no necesita volver a ingresar las credenciales; será redirigido a la cuenta de Office 365.
5. Configure su directorio de usuarios (opcional)
miniOrange proporciona autenticación de usuario desde varias fuentes externas, que pueden ser Directorio (como ADFS, Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, Google, AWS Cognito, etc.), Proveedores de identidad (como Okta, Shibboleth, Ping, OneLogin, KeyCloak), Bases de datos (como MySQL, Maria DB, PostgreSQL) y muchos más. Puede configurar su directorio/almacén de usuarios existente o agregar usuarios en miniOrange.
Haga clic en Usuarios >> Lista de usuarios >> Agregar usuario.
Aquí, complete los detalles del usuario sin la contraseña y luego haga clic en el crear usuario .
Después de la creación exitosa del usuario, aparece un mensaje de notificación "Un usuario final se agregó correctamente" se mostrará en la parte superior del tablero.
Haga clic en Pestaña Estado de incorporación. Verifique el correo electrónico, con la identificación de correo electrónico registrada y seleccione la acción Enviar correo de activación con enlace para restablecer contraseña desde Seleccione la acción lista desplegable y luego haga clic en Aplicar .
Ahora, abra su identificación de correo electrónico. Abra el correo que recibe de miniOrange y luego haga clic en el este enlace para configurar la contraseña de su cuenta.
En la siguiente pantalla, ingrese la contraseña y confirme la contraseña y luego haga clic en el Restablecer contraseña de inicio de sesión único (SSO) .
Ahora puede iniciar sesión en la cuenta miniOrange ingresando sus credenciales.
2. Carga masiva de usuarios en miniOrange mediante la carga de un archivo CSV.
Navegue a Usuarios >> Lista de usuarios. Haga clic en Agregar Usuario .
Registro de usuarios masivo Descargar formato csv de muestra desde nuestra consola y edite este archivo csv según las instrucciones.
Para cargar usuarios en masa, elija el archivo y asegúrese de que esté en formato de archivo .csv separado por comas luego haga clic en Cargar.
Después de cargar el archivo csv correctamente, verá un mensaje de éxito con un enlace.
Haga clic en ese enlace y verá la lista de usuarios a los que enviar correo de activación. Seleccione los usuarios para enviar el correo de activación y haga clic en Enviar correo de activación. Se enviará un correo de activación a los usuarios seleccionados.
Haga clic en Proveedores de identidad >> Agregar proveedor de identidad en el menú izquierdo del tablero
En Elegir proveedor de identidad, seleccione Directorios AD/LDAP desde el desplegable.
Entonces busca Anuncio/LDAP y haz clic en él.
ALMACENE LA CONFIGURACIÓN LDAP EN MINIORANGEElija esta opción si desea conservar su configuración en miniOrange. Si el directorio activo está protegido por un firewall, deberá abrirlo para permitir las solicitudes entrantes a su AD.
ALMACENAR LA CONFIGURACIÓN LDAP ON PREMISA: Elija esta opción si desea mantener su configuración en sus instalaciones y solo permitir el acceso a AD dentro de las instalaciones. Tendrás que descargar e instalar. puerta de enlace miniOrange en sus instalaciones.
Ingresar AD/LDAP Nombre que se ve en la pagina y Identificador nombre.
Seleccionar Tipo de directorio as Active Directory.
Introduzca la URL o la dirección IP del servidor LDAP frente al LDAP URL del servidor .
Haga clic en el elemento Conexión de prueba Botón para verificar si se ha realizado una conexión exitosa con su servidor LDAP.
En Active Directory, vaya a las propiedades de los contenedores/OU de usuario y busque el Atributo de nombre distinguidoLa cuenta de enlace debe tener los privilegios de lectura mínimos necesarios en Active Directory para permitir búsquedas en el directorio. Si el caso de uso implica aprovisionamiento (como crear, actualizar o eliminar usuarios o grupos), la cuenta también debe tener los permisos de escritura adecuados.
Ingrese la contraseña válida de la cuenta Bind.
Haga clic en el elemento Probar las credenciales de la cuenta vinculada para verificar sus credenciales de enlace LDAP para la conexión LDAP.
Base de búsqueda es la ubicación en el directorio donde comienza la búsqueda de un usuario. Lo obtendrá del mismo lugar donde obtuvo su nombre distinguido.
Seleccione un filtro de búsqueda adecuado en el menú desplegable. Si utiliza Usuario en filtro de grupo único or Usuario en filtro de grupo múltiple, Reemplace lagrupo-dn> en el filtro de búsqueda con el nombre distinguido del grupo en el que están presentes tus usuarios. Para utilizar el filtro de búsqueda personalizado, seleccione "Escribe tu filtro personalizado" opción y personalizarla en consecuencia.
Haga clic en el elemento Siguiente botón, o vaya al Opciones de inicio de sesión .
También puede configurar las siguientes opciones mientras configura AD. Permitir Activar LDAP para autenticar usuarios de AD/LDAP. Clickea en el Siguiente Botón para agregar tienda de usuario.
Aquí está la lista de atributos y lo que hace cuando lo habilitamos. Puede habilitar/deshabilitar en consecuencia.
Atributo
Mareas Ideales para Lecciones
Activar LDAP
Todas las autenticaciones de usuario se realizarán con credenciales LDAP si lo activa
Autenticación alternativa
Si las credenciales LDAP fallan, el usuario será autenticado a través de miniOrange
Habilitar inicio de sesión de administrador
Al habilitar esto, su inicio de sesión de administrador de miniOrange se autentica utilizando su servidor LDAP.
Mostrar IdP a los usuarios
Si habilita esta opción, este IdP será visible para los usuarios.
Sincronizar usuarios en miniOrange
Los usuarios se crearán en miniOrange después de la autenticación con LDAP
Haga clic en el elemento Siguiente botón, o vaya al Atributos .
Mapeo de atributos desde AD
De forma predeterminada, se configuran el nombre de usuario, el nombre, el apellido y el correo electrónico. Desplácese hacia abajo y haga clic en Guardar Botón. Para obtener atributos adicionales de Active Directory, habilite Enviar atributos configuradosA la izquierda, introduzca el nombre que desea liberar a las aplicaciones. A la derecha, introduzca el nombre del atributo de Active Directory. Por ejemplo, si desea obtener el atributo de empresa de Active Directory y enviarlo como organización a las aplicaciones configuradas, introduzca lo siguiente:
Nombre del atributo enviado a SP = organización Nombre del atributo de IDP = empresa
Haga clic en el elemento Siguiente botón, o vaya al Aprovisionamiento .
Importación y aprovisionamiento de usuarios desde AD
Si desea configurar el aprovisionamiento, haz clic aquí. Para obtener información detallada, omitiremos este paso por ahora.
Importar la política de contraseñas desde Active Directory
Si desea importar su política de contraseñas de Active Directory a miniOrange, haz clic aquí. Para obtener información detallada, omitiremos este paso por ahora.
Probar conexiones
Verá una lista de directorios en Proveedores de identidad. En el menú desplegable, seleccione Directorios AD/LDAP, busque su directorio configurado, haga clic en los tres puntos junto a él y seleccione Conexión de prueba.
Aparece una ventana emergente que le solicita que ingrese un nombre de usuario y una contraseña para verificar su configuración LDAP.
On Consolidación Exitosa conexión con el servidor LDAP, se muestra un mensaje de éxito.
Mapeo de atributos de prueba
Verá una lista de directorios en Proveedores de identidad. En el menú desplegable, seleccione Directorios AD/LDAP, busque su directorio configurado, haga clic en los tres puntos junto a él y seleccione Mapeo de atributos de prueba.
Aparece una ventana emergente para ingresar un nombre de usuario y hacer clic Prueba.
Se mostrará el resultado de la asignación de atributos de prueba.
La configuración de AD como directorio externo está completa.
Nota: Consulte nuestro guía para configurar LDAP en el servidor de Windows.
miniOrange se integra con varias fuentes de usuarios externos, como directorios, proveedores de identidad, etc.
La autenticación adaptativa para Office 365 permite a los administradores aplicar políticas de acceso que tienen en cuenta el contexto, evaluando las condiciones de inicio de sesión del usuario, como la dirección IP, el dispositivo, la ubicación y la hora de inicio de sesión. Según la política configurada, se puede permitir el acceso a los usuarios, solicitarles una verificación adicional o denegarles el acceso. Los administradores también pueden configurar alertas por correo electrónico, personalizar los mensajes de error para el usuario, revisar la configuración de la política antes de la implementación y asignar políticas de autenticación adaptativa a las políticas de inicio de sesión de las aplicaciones para reforzar la seguridad y evitar el acceso no autorizado.
[Nota: La sección Autenticación adaptativa se ha movido del menú de navegación izquierdo. Ahora puede acceder y administrar las políticas de autenticación adaptativa navegando a Políticas >> Política de acceso adaptativo.]
A. Restricción del acceso a Office 365 mediante la restricción de acceso basada en IP.
Restricción de acceso basada en IP Permite a los administradores controlar el acceso de los usuarios en función de la dirección IP de origen de la solicitud de inicio de sesión. Los administradores pueden configurar direcciones IP y rangos de IP de confianza o restringidos, y definir la acción que se debe realizar cuando la dirección IP de un usuario coincide con los criterios configurados. Durante la autenticación, la dirección IP del usuario se evalúa según la política configurada y el acceso es Permitido, Denegado or desafiado en función de la configuración seleccionada.
Puede configurar la autenticación adaptativa con restricción basada en IP de la siguiente manera:
Inicie sesión para Consola de autoservicio >> Políticas >> Política de acceso adaptativo sección del menú lateral izquierdo.
Haga clic en el elemento Crear política botón en la parte superior derecha. Agregue un nombre de política adecuado y haga clic en Crear política.
Ampliar la opción Restricción de acceso basada en IP En esta sección, haga clic en el icono desplegable para configurar las reglas de acceso basadas en IP.
Haga clic en Agregar rango de IP para configurar direcciones IP o rangos de IP para la política.
Especifique la dirección IP que desea incluir en la lista blanca. Para rangos de IP distintos a los incluidos en la lista blanca, puede seleccionar la configuración anterior para que se refleje.
Elija cualquiera Permitir or Denegar Al seleccionar la opción correspondiente en el menú desplegable, si un usuario intenta iniciar sesión con la dirección IP permitida, siempre se le permitirá el acceso.
Admitimos el rango de direcciones IP en tres formatos, es decir, IPv4, CIDR IPv4 y CIDR IPv6. Puede elegir el que más le convenga en el menú desplegable.
Puede agregar varias IP o rangos de IP haciendo clic en el + Agregar rango de IP .
Una vez realizados los cambios, haga clic en Siguiente.
Seleccionar Acción para el cambio de comportamiento, elige el apropiado Acción: y Tipo de desafío para el usuario de esa sección.
Acción para las opciones de cambio de comportamiento:
Atributo
Mareas Ideales para Lecciones
Permitir
Permitir que los usuarios se autentiquen y utilicen servicios si la condición de autenticación adaptativa es verdadera.
Denegar
Deniegue las autenticaciones de usuario y el acceso a los servicios si la condición de autenticación adaptativa es verdadera.
Desafío
Desafía a los usuarios con uno de los tres métodos mencionados a continuación para verificar la autenticidad del usuario.
Opciones de tipo de desafío:
Atributo
Mareas Ideales para Lecciones
Segundo factor del usuario
El Usuario necesita autenticarse utilizando el segundo factor que haya optado o asignado, como por ejemplo
El sistema le preguntará al usuario dos de las tres preguntas que haya configurado en su Consola de Autoservicio. Solo después de responder ambas correctamente, podrá continuar.
OTP a través de correo electrónico alternativo
El usuario recibirá una OTP en el correo electrónico alternativo que haya configurado a través de la Consola de Autoservicio. Una vez que la proporcione correctamente, podrá continuar.
Haga clic en Siguiente para continuar.
B. Restricción del acceso a Office 365 mediante la restricción de acceso basada en dispositivos.
Restricción de acceso basada en dispositivos Permite a los administradores controlar el acceso de los usuarios en función de los dispositivos registrados y de confianza. Mediante mecanismos de identificación y verificación de dispositivos, los administradores pueden definir políticas que evalúan el dispositivo utilizado durante la autenticación. Cuando un usuario intenta iniciar sesión, el dispositivo se evalúa según la política configurada y se aplica la acción correspondiente. Permitir, Desafiar or Denegar Se aplica en función de las condiciones configuradas.
Puede configurar la autenticación adaptativa con restricción basada en dispositivos de la siguiente manera:
Inicie sesión para Consola de autoservicio >> Políticas >> Política de acceso adaptativo sección del menú lateral izquierdo.
Haga clic en el elemento Crear política botón en la parte superior derecha. Agregue un nombre de política adecuado y haga clic en Crear política.
Haga clic en el elemento Menú Desplegable opción de ampliar la Restricción de acceso basada en dispositivos Sección para configurar los controles de acceso basados en dispositivos.
Active el interruptor Habilitar la configuración del dispositivo palanca.
Configurar cualquiera de las dos Restricción de dispositivos sin agente or Restricción de dispositivos basada en agentes en función de los requisitos de su organización.
Restricción de dispositivos sin agente: Verifica y gestiona dispositivos de confianza sin necesidad de instalar ningún software ni agente en el dispositivo. Utiliza métodos de identificación basados en el navegador y el dispositivo para evaluar la confianza en el dispositivo y aplicar políticas de acceso durante la autenticación.
Restricción de dispositivo basada en agente: Proporciona una verificación de confianza mejorada de los dispositivos mediante un agente ligero instalado en los dispositivos administrados. Permite una validación avanzada de los dispositivos y un control de acceso basado en riesgos para garantizar que solo los dispositivos de confianza puedan acceder a los recursos protegidos.
Haga clic aquí Para obtener más información sobre la restricción basada en dispositivos.
Una vez realizados los cambios, haga clic en Siguiente.
En Acción para el cambio de comportamientoSeleccione el tipo de acción y desafío apropiado para la política.
Haga clic en Siguiente para continuar.
C. Restricción del acceso a Office 365 mediante la restricción de acceso basada en la ubicación.
En las restricciones de ubicación, el administrador configura una lista de ubicaciones donde desea permitir o denegar el acceso a los usuarios finales según las condiciones establecidas. Cuando un usuario intenta iniciar sesión con la autenticación adaptativa habilitada, sus atributos de ubicación (como latitud, longitud y código de país) se verifican con la lista de ubicaciones configurada por el administrador. En función de esto, se le permitirá, se le solicitará o se le denegará el acceso.
Puede configurar la autenticación adaptativa con restricción basada en la ubicación de la siguiente manera:
Inicie sesión para Consola de autoservicio >> Políticas >> Política de acceso adaptativo sección del menú lateral izquierdo.
Haga clic en el elemento Crear política botón en la parte superior derecha. Agregue un nombre de política adecuado y haga clic en Crear política.
Haga clic en el elemento Menú Desplegable para expandir el Restricción de acceso basada en la ubicación Sección para configurar las reglas de acceso basadas en la ubicación.
Seleccionar Registrar ubicación si el usuario completa el desafío Registrar automáticamente la ubicación del usuario tras una verificación exitosa del desafío.
Haga clic en Agregar Direccion.
En la sección Ubicación de búsqueda En el campo, ingrese el nombre de la ubicación y seleccione la ubicación correspondiente de los resultados de la búsqueda.
Especifique el radio alrededor de la ubicación seleccionada y elija la unidad de distancia (kilómetros o millas). Esta será la zona total dentro y alrededor de la ubicación que hemos configurado utilizando los puntos de latitud y longitud.
Para cada ubicación configurada, seleccione si se debe acceder Permitido or Denegado.
Puede hacer clic en el Agregar Direccion para agregar más de una ubicación y luego siga los pasos 2 a 4 como se mencionó anteriormente.
Una vez realizados los cambios, haga clic en Siguiente.
Seleccione su cuenta en Acción para el cambio de comportamiento y Tipo de desafío para usuario de la Acción para el cambio de comportamiento Sección.
Haga clic en Siguiente para continuar.
D. Restricción del acceso a Office 365 mediante la restricción de acceso basada en el tiempo.
En la restricción horaria, el administrador configura una zona horaria con horas de inicio y fin, y los usuarios pueden acceder, acceder o ser interrogados según la condición establecida en la política. Cuando un usuario final intenta iniciar sesión con la autenticación adaptativa habilitada, sus atributos relacionados con la zona horaria, como la zona horaria y la hora actual del sistema, se verifican con la lista configurada por el administrador y, según la configuración, se le permite, se le deniega o se le interroga.
Puede configurar la autenticación adaptativa con restricción basada en el tiempo de la siguiente manera:
Inicie sesión para Consola de autoservicio >> Políticas >> Política de acceso adaptativo sección del menú lateral izquierdo.
Haga clic en el elemento Crear política botón en la parte superior derecha. Agregue un nombre de política adecuado y haga clic en Crear política.
Ampliar la opción Restricción de acceso basada en el tiempo sección haciendo clic en el icono desplegable para reglas de restricción de acceso basadas en el tiempo.
Escriba el Tiempo de espera de la ventana de inicio de sesión (minutos) Para permitir un período de gracia antes de la hora de inicio y después de la hora de finalización de la ventana de inicio de sesión configurada. Si no se especifica ningún valor, se aplica el tiempo de búfer predeterminado de 0 minutos.
Haga clic en Agregar tiempo para crear una regla de acceso basada en el tiempo.
Seleccione el requerido Zona horaria, configura el Hora de inicio y Hora de finalización y seleccione los días correspondientes.
Para cada regla basada en el tiempo, seleccione si se debe acceder. Permitido or Denegado.
Haga clic en el elemento Agregar tiempo para agregar más de una zona horaria.
Una vez realizados los cambios, haga clic en Siguiente.
Seleccione su cuenta en Acción para el cambio de comportamiento y Tipo de desafío para usuario de la Acción para el cambio de comportamiento Sección.
Haga clic en Siguiente para continuar.
E. Alertas por correo electrónico y mensajes de correo electrónico personalizados
Esta sección gestiona las notificaciones y alertas relacionadas con la Política de Acceso Adaptativo. Ofrece las siguientes opciones:
Enviar alertas por correo electrónico: Configure los destinatarios que deben recibir notificaciones por correo electrónico cuando se produzcan eventos de autenticación adaptativa. Las alertas pueden enviarse a administradores, usuarios finales o a ambos, según sus requisitos de supervisión y seguridad.
Enviar alertas por correo electrónico a los administradores: Habilite esta opción para notificar a los administradores cuando se activen los eventos de autenticación adaptativa configurados. Opcionalmente, puede especificar una dirección de correo electrónico en Dirección de correo electrónico del administrador para recibir alertas para recibir alertas; de lo contrario, las alertas se envían a la cuenta de administrador predeterminada.
Enviar alertas por correo electrónico a los usuarios finales: Habilite esta opción para notificar a los usuarios finales cuando los eventos de autenticación adaptativa afecten sus intentos de inicio de sesión o registros de dispositivos.
El número de registros de dispositivos ha superado el límite permitido: Cuando está habilitada, los usuarios finales reciben una notificación por correo electrónico si intentan registrar más dispositivos de los permitidos por la política de restricción de dispositivos configurada.Disponible únicamente para notificaciones a usuarios finales.)
Reciba alertas por correo electrónico si los usuarios inician sesión desde dispositivos o ubicaciones desconocidas: Los administradores deben habilitar esta opción para recibir alertas para diferentes opciones de alerta.
Opción
Mareas Ideales para Lecciones
Los usuarios inician sesión desde direcciones IP, dispositivos o ubicaciones desconocidos
Habilitar esta opción le permitirá iniciar sesión desde direcciones IP o dispositivos desconocidos e incluso ubicaciones.
Desafío completado y dispositivo registrado
Habilitar esta opción le permite enviar una alerta por correo electrónico cuando un usuario final completa un desafío y registra un dispositivo.
Desafío completado pero dispositivo no registrado
Habilitar esta opción le permite enviar una alerta por correo electrónico cuando un usuario final completa un desafío pero no registra el dispositivo.
Desafío fallido
Habilitar esta opción le permite enviar una alerta por correo electrónico cuando un usuario final no completa el desafío.
En caso de que desee que varias cuentas de administrador reciban alertas, puede habilitar la opción para administrador y luego ingresar los correos electrónicos de administrador separados por una ',' en el campo de entrada junto a Correo electrónico del administrador para recibir alertas etiqueta. Para habilitar alertas para los usuarios finales, puede habilitar la Usuario final casilla de verificación.
En caso de que desee personalizar el mensaje de denegación que recibe el usuario final en caso de que su autenticación sea denegada debido a la política adaptativa, puede hacerlo ingresando el mensaje dentro Denegar mensaje caja de texto.
F. Revisión
Antes de crear la política de autenticación adaptativa, revise las condiciones de la política configuradas, las acciones de cambio de comportamiento, la configuración de alertas por correo electrónico y los mensajes de error personalizados. Este paso ofrece una vista consolidada de todas las configuraciones, lo que le permite verificar la configuración de la política y realizar los cambios necesarios antes de guardarla.
Haga clic en Crear política.
G. Agregar la política de autenticación adaptativa a Office 365.
Inicie sesión para Consola de autoservicio >> Políticas >> Política de inicio de sesión de la aplicación.
Haga clic en Editar Opción de icono para la política de aplicación predefinida.
Establezca su política en el Nombre de directiva y seleccione Contraseña como Primer Factor.
Activar Autenticación adaptable En la página Editar política de inicio de sesión, seleccione el método de restricción requerido como una opción.
Desde Seleccione Política de inicio de sesión Seleccione en el menú desplegable la política que creamos en el paso anterior.
Aplicar restricciones mediante: Configure cómo se deben evaluar las múltiples restricciones de autenticación adaptativa durante el inicio de sesión del usuario.
Y: Para que se permita el intento de inicio de sesión, deben cumplirse todas las restricciones habilitadas.
O: Para que se permita el intento de inicio de sesión, debe cumplirse al menos una de las restricciones habilitadas.
Restricciones de autenticación adaptativa: Configure restricciones de inicio de sesión y condiciones de verificación adicionales para reforzar la seguridad de la cuenta y controlar el acceso de los usuarios en función de factores de riesgo contextuales.
Restricción de IP: Restrinja el acceso de inicio de sesión a direcciones IP o rangos de IP específicos para mejorar la seguridad.
Restricción del dispositivo: Permitir el acceso mediante inicio de sesión únicamente desde dispositivos de confianza o previamente autorizados.
Restricción de ubicación: Controlar el acceso de inicio de sesión de los usuarios en función de su ubicación geográfica.
Restricción de tiempo: Restringir el acceso de los usuarios a días o períodos de tiempo específicos.
Forzar la autenticación multifactor en cada intento de inicio de sesión: Exigir a los usuarios que completen la verificación MFA en cada intento de inicio de sesión, independientemente del dispositivo o del estado de la sesión.
Cómo agregar un dispositivo confiable
Cuando el usuario final inicia sesión en la consola de autoservicio después de la política para restricción del dispositivo está activado, se le proporciona la opción de agregar el dispositivo actual como dispositivo confiable.