Authentification adaptative
Pourquoi devrais-je configurer l’authentification adaptative (MFA) pour le super administrateur ?
Si vous souhaitez réduire la charge de 2fa sur vos utilisateurs et souhaitez également ajouter une couche de sécurité supplémentaire, vous pouvez le faire en configurant l'authentification adaptative méthodes. Avec miniOrange, vous pouvez définir des méthodes adaptatives différemment pour le super administrateur et les utilisateurs.
1. Configuration de l'authentification adaptative
Comment ajouter une nouvelle politique d’authentification adaptative :
- Connectez-vous à Console libre-service et accédez à la section Authentification adaptative dans le menu de gauche.
- Dans Configurer l'authentification adaptative des risques, sélectionnez Ajouter une politique appuyez sur l'onglet et ajoutez un nom pour votre politique.

- Il existe six sections différentes que vous pouvez configurer dans une politique d'authentification adaptative :
- Configuration des restrictions IP
- Configuration des restrictions de périphérique
- Configuration des restrictions d'emplacement
- Configuration des restrictions horaires
- Action pour le comportement Modifier la configuration
- Configuration des messages de notification et d'alerte
A. Configuration des restrictions IP :
Dans cette méthode de restriction, le super administrateur configure une liste d'adresses IP pour autoriser ou refuser l'accès et lorsqu'un utilisateur tente de se connecter à l'une des applications configurées avec l'authentification adaptative, son adresse IP est vérifiée par rapport à la liste IP configurée et, sur cette base, l'action est décidée conformément à la configuration (c'est-à-dire Autoriser, Refuser ou Défi).
Comment configurer la restriction IP :
- Sur le Ajouter une politique onglet, accédez au CONFIGURATION DES RESTRICTIONS section et activez la Activer la restriction IP option.
- Sélectionner Action pour le changement de comportement si l'adresse IP des utilisateurs ne figure pas dans la liste configurée.
- Spécifiez l'adresse IP que vous souhaitez mettre sur liste blanche. Pour la plage IP autre que celle sur liste blanche, vous pouvez sélectionner le paramètre ci-dessus à refléter.
- Choisissez autoriser ou refuser en sélectionnant le bouton radio à côté.
- Si un utilisateur essaie de se connecter avec l'adresse IP sur la liste blanche, il sera toujours autorisé à accéder.
- Nous prenons en charge la plage d'adresses IP dans trois formats, à savoir IPv4, IPv4 CIDR et IPv6 CIDR. Vous pouvez choisir celui qui vous convient dans le menu déroulant.
- Vous pouvez ajouter plusieurs adresses IP et plages d'adresses IP en cliquant sur le bouton + .

- Faites défiler vers le bas de la page et cliquez sur enregistrer.
À noter : Si vous sélectionnez Défi comme action, sélectionnez la même option dans la section Action pour la configuration du changement de comportement.
B. Configuration des restrictions de périphérique :
Dans cette méthode de restriction, le super administrateur permet aux utilisateurs finaux d'ajouter un nombre fixe d'appareils en tant qu'appareils approuvés pour leur compte (un appareil fait ici référence à une session de navigateur). Une fois qu'un appareil est enregistré pour un utilisateur, cet utilisateur sera autorisé à se connecter sans aucune restriction (cela fonctionne également avec toutes les autres méthodes de restriction). Si l'appareil enregistré de l'utilisateur dépasse la limite totale d'appareils enregistrés spécifiée par le super administrateur, dans ce cas, l'utilisateur sera soit contesté, soit refusé comme spécifié dans la politique par le super administrateur.
Comment configurer la restriction basée sur l'appareil
- Sur le Ajouter une politique onglet accédez à CONFIGURATION DE L'APPAREIL et activez l'option Autoriser les utilisateurs à enregistrer l'appareil.
- Dans le champ de saisie à côté de Nombre d'enregistrements d'appareils autorisés, saisissez le numéro. d'appareils que vous souhaitez que vos utilisateurs finaux enregistrent. (2 à 3 appareils sont recommandés.)
- Sélectionnez votre action si le nombre d'appareils enregistrés par les utilisateurs dépasse la limite autorisée. (.c.-à-d. Défier ou refuser)
- Activez l'option Envoyer des alertes par e-mail aux utilisateurs si le nombre d'enregistrements d'appareils dépasse le nombre autorisé si vous souhaitez alerter l'utilisateur du nombre d'appareils dépassant la limite.

- Faites défiler vers le bas de la page et cliquez sur enregistrer.
- Notes:
- Les utilisateurs ne sont autorisés à enregistrer des appareils que lorsque Défi est sélectionné comme Action.
- Une fois qu'un appareil est enregistré, les utilisateurs seront autorisés à se connecter de manière transparente sans aucune restriction.
- Si vous sélectionnez Défi comme action, sélectionnez la même option dans la section Action pour la configuration du changement de comportement.
C. Configuration des restrictions d'emplacement :
Dans cette méthode de restriction, le super administrateur configure une liste d'emplacements où nous souhaitons autoriser les utilisateurs finaux à se connecter ou à refuser en fonction de la condition définie par le super administrateur. Lorsqu'un utilisateur tente de se connecter avec l'authentification adaptative activée, ses attributs d'emplacement tels que (latitude, longitude et code de pays) sont vérifiés par rapport à la liste d'emplacements configurée par le super administrateur. Et en fonction de cela, l'utilisateur sera autorisé, contesté ou refusé.
Comment configurer la restriction basée sur l'emplacement
- Sur le Ajouter une politique onglet accédez à CONFIGURATION DE L'EMPLACEMENT section et activez la Activer la restriction basée sur l'emplacement option.
- Dans le champ de saisie de saisie de l'emplacement, saisissez le nom de l'emplacement, puis sélectionnez l'emplacement correct dans les résultats de la recherche à l'aide des touches de navigation HAUT et BAS.
- Ajoutez la distance intérieure et autour de votre emplacement dans le champ de saisie suivant. Il s'agira de la superficie totale à l'intérieur et autour de l'emplacement que nous avons configuré à l'aide des points de latitude et de longitude.
- Dans la liste de sélection suivante, sélectionnez votre paramètre de distance en KMS (kilomètres) ou en Miles. Pour chaque emplacement que vous ajoutez, vous pouvez choisir de l'autoriser ou de le refuser en activant ou en désactivant le bouton de commutation situé à côté.
- Vous pouvez cliquer sur le + pour ajouter plusieurs emplacements, puis suivez les étapes 2 à 4 comme mentionné ci-dessus.

- Faites défiler vers le bas de la page et cliquez sur enregistrer.
D. Configuration des restrictions horaires :
Dans cette méthode de restriction, le super administrateur configure un fuseau horaire avec des heures de début et de fin pour ce fuseau horaire et les utilisateurs sont autorisés, refusés ou mis au défi en fonction de la condition de la politique. Lorsqu'un utilisateur final tente de se connecter avec l'authentification adaptative activée, ses attributs liés au fuseau horaire tels que le fuseau horaire et l'heure système actuelle sont vérifiés par rapport à la liste configurée par le super administrateur et, en fonction de la configuration, l'utilisateur est autorisé, refusé ou mis au défi.
Comment configurer la restriction basée sur le temps
- Sur le Ajouter une politique onglet accédez à CONFIGURATION DU TEMPS D'ACCÈS section et activez la Activer la restriction basée sur le temps option.
- Dans la liste de sélection du fuseau horaire, sélectionnez le fuseau horaire. Dans les listes Heure de début et Heure de fin, sélectionnez les valeurs appropriées. Pour chaque configuration de temps que vous ajoutez, vous pouvez choisir de l'autoriser ou de la refuser en activant ou en désactivant le bouton de commutation à côté.
- Entrez une valeur en minutes dans le champ de saisie à côté de Différence horaire autorisée pour le contrôle de prévention de la fraude. Cette valeur vous permet de spécifier une certaine détente avant votre heure de début et après votre heure de fin. (ainsi, si l'heure de début est 6 h 6 et l'heure de fin est 30 h 5 avec une valeur de décalage horaire définie sur 30 minutes, la stratégie prendra en compte l'heure de 6 h 30 à 15 h XNUMX). Si aucune valeur n'est saisie dans ce champ, la valeur par défaut est définie, qui est de XNUMX minutes.
- Vous pouvez cliquer sur le + pour ajouter plusieurs configurations horaires, puis suivez l'étape 2 comme mentionné ci-dessus.

2. Action pour le changement de comportement Configuration
Vous pouvez configurer l'une des trois actions possibles pour votre politique d'authentification adaptative comme expliqué ci-dessous :
A. Action pour le changement de comportement Options :
| Attribut |
Description |
| Autoriser |
Autoriser l'utilisateur à s'authentifier et à utiliser les services si la condition d'authentification adaptative est vraie. |
| Challenge |
Défiez les utilisateurs avec l’une des trois méthodes mentionnées ci-dessous pour vérifier l’authenticité de l’utilisateur. |
| Refuser |
Refuser les authentifications utilisateur et l'accès aux services si la condition d'authentification adaptative est vraie. |
B. Options de type de défi :
| Attribut |
Description |
| Deuxième facteur utilisateur |
L'Utilisateur doit s'authentifier à l'aide du deuxième facteur qu'il a choisi ou attribué tel que
- OTP par SMS
- Notification push
- OTP par e-mail
- Et 12 autres méthodes.
|
| Questions de sécurité |
Le système posera à l'utilisateur 2 des 3 questions qu'il a configurées dans sa console libre-service. Ce n'est qu'après avoir répondu correctement aux deux questions que l'utilisateur est autorisé à continuer. |
| OTP sur un autre e-mail |
L'utilisateur recevra un OTP sur l'e-mail alternatif qu'il a configuré via la console libre-service. Une fois que l'utilisateur a fourni l'OTP correct, il est autorisé à continuer. |
- L'action pour le changement de comportement et le type de défi peuvent être configurés à partir de la section Action pour le changement de comportement de la page Authentification adaptative.
3. Configuration des messages de notification et d'alerte
Cette section gère les notifications et les alertes liées à l'authentification adaptative. Elle propose les options suivantes :
- Recevez des alertes par e-mail si les utilisateurs se connectent à partir d'appareils ou d'emplacements inconnus : le super-administrateur doit activer cette option pour permettre la réception d'alertes pour différentes options d'alerte.
| Option |
Description |
| Défi terminé et appareil enregistré |
L'activation de cette option vous permet d'envoyer une alerte par e-mail lorsqu'un utilisateur final termine un défi et enregistre un appareil. |
| Défi terminé mais appareil non enregistré |
L'activation de cette option vous permet d'envoyer une alerte par e-mail lorsqu'un utilisateur final termine un défi mais n'enregistre pas l'appareil. |
| Défi échoué |
L'activation de cette option vous permet d'envoyer une alerte par e-mail lorsqu'un utilisateur final ne parvient pas à relever le défi. |
- La sous-section suivante est Envoyer des alertes par e-mail qui nous permet d'activer ou de désactiver les alertes pour le super administrateur et les utilisateurs finaux. Pour activer les alertes pour les super administrateurs, vous pouvez activer le bouton de commutation « Administrateurs ».
- Si vous souhaitez que plusieurs comptes super administrateurs reçoivent des alertes, vous pouvez activer l'option pour le super administrateur, puis saisir les adresses e-mail des super administrateurs séparées par un « , » dans le champ de saisie à côté de l'étiquette Adresse e-mail des administrateurs pour recevoir des alertes. Pour activer les alertes pour les utilisateurs finaux, vous pouvez activer le bouton de commutation « Utilisateurs finaux ».
- Si vous souhaitez personnaliser le message de refus que l'utilisateur final reçoit en cas de refus de son authentification en raison d'une politique adaptative, vous pouvez le faire en saisissant le message à l'intérieur "Refuser le message" zone de texte.