Bonjour!

Besoin d'aide? Nous sommes ici !

Icône de support
Assistance par e-mail miniOrange
succès

Merci pour votre demande. Notre équipe vous contactera bientôt.

Si vous n'avez pas de nouvelles de nous dans les 24 heures, n'hésitez pas à envoyer un e-mail de suivi à info@xecurify.com

Résultats de la recherche:

×

Configurer la notification push Microsoft


L'intégration de miniOrange à Microsoft Azure Active Directory (AD) permet aux organisations de renforcer la sécurité en activant les notifications push de Microsoft Authenticator comme méthode d'authentification multifacteur (MFA). Cette intégration offre aux utilisateurs une couche de sécurité supplémentaire lors des processus d'authentification.


Découvrez les domaines qui peuvent être améliorés avec la solution de connexion Windows 2FA :

  • Réinitialisation de mot de passe en libre-service (SSPR) et déverrouillage de compte pour les utilisateurs Active Directory.
  • Connexions sécurisées aux points de terminaison sur Windows, macOS et Linux, ainsi que connexions Outlook Web App (OWA).
  • Accès aux applications d'entreprise à l'aide de l'authentification unique (SSO) pour une authentification transparente.
  • Connexion transparente pour les périphériques VPN et réseau sécurisés.

Obtenez une aide gratuite pour l'installation - Réserver un créneau


miniOrange propose une aide gratuite via un appel de consultation avec nos ingénieurs système pour installer ou configurer l'authentification à deux facteurs (2FA) pour la connexion Windows et la solution RDP dans votre environnement avec un essai de 30 jours.

Pour cela, il vous suffit de nous envoyer un courriel à idpsupport@xecurify.com pour réserver un créneau et nous vous aiderons à le mettre en place en un rien de temps.



Comment fonctionne Azure AD MFA avec miniOrange ?


Flux de notifications push Microsoft

  • L'utilisateur tente de se connecter ou d'effectuer une réinitialisation de mot de passe en libre-service ou un déverrouillage de compte.
  • La page d’authentification multifacteur est chargée et l’utilisateur lance Azure AD MFA.
  • Le serveur miniOrange envoie une requête RADIUS au serveur de stratégie réseau (NPS).
  • L’extension NPS pour Azure MFA contacte le cloud Azure et déclenche une demande MFA.
  • Si les méthodes de vérification par notification push ou par appel téléphonique Microsoft Authenticator sont activées pour Azure AD MFA, la demande de vérification est déclenchée directement.
  • Si les méthodes de code de vérification Microsoft Authenticator, basées sur un jeton matériel ou basées sur SMS sont activées pour Azure AD MFA, l’extension NPS renvoie une réponse de défi RADIUS au serveur miniOrange et l’utilisateur est invité à saisir le code de vérification.
  • Une fois Azure AD MFA réussi, l’extension NPS renvoie une réponse d’acceptation RADIUS au serveur miniOrange et l’accès est accordé à l’utilisateur.


Pré-requis :

  • Windows Server 2012 ou toute version ultérieure.
  • .NET Framework 4.7.2 ou version ultérieure.
  • PowerShell version 5.1 ou ultérieure.
  • Communication d'URL permanentes via TCP 443 (sortante) avec Azure à partir du serveur NPS -
    • https://login.microsoftonline.com
    • https://credentials.azure.com
    • https://strongauthenticationservice.auth.microsoft.com
    • https://adnotifications.windowsazure.com
  • Communication d'URL temporaires via TCP 443 (sortie) avec Azure depuis le serveur NPS. Ceci est uniquement destiné à la configuration ; nous pourrons supprimer ces règles après la configuration.
    • https://onegetcdn.azureedge.net
    • https://login.microsoftonline.com
    • https://graph.microsoft.com
    • https://provisioningapi.microsoftonline.com
    • https://aadcdn.msauth.net
    • https://www.powershellgallery.com
    • https://go.microsoft.com
    • https://aadcdn.msftauthimages.net
  • Protocole UDP 1812 permanent entre le serveur IDP miniOrange et le serveur NPS pour la communication RADIUS. (Utilisé pour envoyer la demande de notification push de miniOrange à NPS)
  • Nous aurions besoin de cette extension NPS pour Azure MFA téléchargée et prête sur le serveur NPS - Extension NPS pour Azure MFA.
  • Nous aurions besoin d’un compte Azure avec des autorisations d’administrateur global.
  • Nous aurions également besoin de l’ID de locataire du centre d’administration Microsoft Entra.
  • Notification push Microsoft : ID de locataire

  • Nous aurions besoin d’un accès administrateur sur le serveur NPS pour installer l’extension NPS.
  • Par défaut, l'extension NPS utilise le nom d'utilisateur principal (UserPrincipalName) de l'environnement AD DS local pour identifier l'utilisateur sur Azure AD. L'UPN doit donc correspondre, ou un autre attribut doit être utilisé pour identifier l'utilisateur côté Azure AD.

Guide étape par étape pour configurer Microsoft Push Notification


1. Installez le service nps sur le serveur Windows


Installation via le gestionnaire de serveur

  • Ouvrez le Gestionnaire de serveur via la recherche Windows.
  • Notification push Microsoft : Gestionnaire de serveur

  • Dans le Gestionnaire de serveur, cliquez sur Gérer, Puis cliquez sur Ajouter des rôles et des fonctionnalitésL'assistant d'ajout de rôles et de fonctionnalités s'ouvre.
  • Notification push Microsoft : ajouter des rôles et des fonctionnalités

  • Cliquez à nouveau Suivant if Avant que tu commences la page apparaît.
  • Dans Sélectionner le type d'installation, assurez-vous que Installation basée sur des rôles ou des fonctionnalités est sélectionné, puis cliquez sur Suivant.
  • Notification push Microsoft : sélectionnez le type d'installation

  • Dans Sélectionner le serveur de destination, assurez-vous que Sélectionnez un serveur dans le pool de serveurs est sélectionné. Dans le pool de serveurs, assurez-vous que ordinateur local est sélectionné. Cliquez sur Suivant.
  • Notification push Microsoft : sélection du serveur

  • Sélectionner Rôles du serveurSous Rôles, sélectionnez Politique de réseau et services d'accèsUne boîte de dialogue s'ouvre, vous demandant si des fonctionnalités requises pour les services de stratégie et d'accès réseau doivent être ajoutées. Cliquez sur Ajouter des fonctionnalités, Puis cliquez sur Suivant.
  • Notification push Microsoft : services de stratégie et d'accès réseau

    Notification push Microsoft : ajouter des fonctionnalités

  • Vérifiez les informations et cliquez sur Suivant.
  • Notification push Microsoft : informations de révision

  • Puis cliquer InstallerLa page de progression de l'installation affiche l'état d'avancement du processus. Une fois l'installation terminée, le message « Installation réussie sur NomOrdinateur » s'affiche, où NomOrdinateur correspond au nom de l'ordinateur sur lequel vous avez installé le serveur NPS. Cliquez sur Fermer.
  • Notification push Microsoft :

    Notification push Microsoft : installation terminée

  • Attendez que l'installation soit terminée, une fois terminée cliquez sur Fermer.
  • Notification push Microsoft : progression de l'installation


Installation via Windows PowerShell

  • Exécutez Windows PowerShell en tant qu’administrateur, tapez la commande suivante, puis appuyez sur ENTRÉE.
    Install-WindowsFeature NPAS -IncludeManagementTools
  • Nous avons maintenant installé avec succès NPS sur Windows Server.

2. Installation de l'extension NPS pour l'authentification multifacteur Microsoft Entra

Pré-requis :

  • ID Microsoft Entra : pour activer MFA, les utilisateurs doivent être dans l’ID Microsoft Entra, qui doit être synchronisé à partir de l’environnement local ou de l’environnement cloud.
  • Assurez-vous que le compte utilisateur dans Entra ID n'est pas verrouillé ou désactivé, car cela empêcherait une authentification réussie.
  • Pour recevoir la notification push Microsoft, l'utilisateur doit se connecter à l'application Microsoft Authenticator via les informations d'identification créées ci-dessus, suivez ce guide si vous rencontrez des problèmes.
  • Licences : L'extension NPS pour l'authentification multifacteur Microsoft Entra est disponible pour les clients disposant de licences pour l'authentification multifacteur Microsoft Entra (incluses avec Microsoft Entra ID P1 et Premium P2 ou Enterprise Mobility + Security). Les licences d'authentification multifacteur Microsoft Entra basées sur la consommation, telles que les licences par utilisateur ou par authentification, ne sont pas compatibles avec l'extension NPS.

Remarque importante : Le serveur NPS se connecte à Microsoft Entra ID et authentifie les requêtes MFA. Choisissez un serveur dédié à ce rôle. Il est recommandé d'utiliser un serveur qui ne traite pas les requêtes provenant d'autres services, car l'extension NPS génère des erreurs pour toute requête autre que RADIUS. Le serveur NPS doit être configuré comme serveur d'authentification principal et secondaire de votre environnement. Il ne peut pas relayer les requêtes RADIUS vers un autre serveur.


Installation de l'extension NPS :

  • Ouvrez le serveur Windows sur lequel NPS est installé. Ouvrez le navigateur et download les exécutables pour l'extension nps à partir d'ici.
  • Notification push Microsoft : télécharger les exécutables

  • Si vous avez déjà installé l'extension NPS, désinstallez-la d'abord et réinstallez-la pour mettre à jour les bibliothèques.
  • Courir setup.exe et suivez les instructions d'installation.
  • Redémarrez le service Network Policy Server (IAS) à partir des services Windows.
  • Ouvrez Windows PowerShell avec des privilèges administratifs et saisissez les commandes ci-dessous :
    cd "C:\Program Files\Microsoft\AzureMfa\Config"
    ls
  • Notification push Microsoft : configuration

  • Exécutez le script PowerShell créé par le programme d’installation.
    .\AzureMfaNpsExtnConfigSetup.ps1
    Remarque : cela peut prendre un certain temps car certains binaires sont installés ici, alors soyez patient.
  • Une fois les binaires nécessaires installés, vous serez invité à vous connecter à votre compte Microsoft. Notez que vous devez Informations d'identification de l'administrateur global of Identifiant d'entrée pour vous connecter
  • Une fois la connexion établie, le script PowerShell vous invite à saisir l'identifiant du locataire depuis le Centre d'administration Microsoft Entra. Saisissez l'identifiant du locataire et appuyez sur Entrée.
  • Notification push Microsoft : saisissez l'ID du locataire

  • Une fois terminé, vous verrez que le service NPS est en cours de redémarrage et il vous sera demandé d'appuyer sur Entrée pour fermer le PowerShell.
  • Le MFA via la notification push Microsoft est désormais activé.

3. Comment intégrer le serveur IDP miniOrange avec NPS


3.1. Configuration initiale

  • Connectez-vous à miniOrange Console d'administration.
  • Accédez à Authentification 2-Factor >> Configurer 2FA dans le menu de gauche du tableau de bord.
  • Sélectionnez l'authentification à deux facteurs (2fa)

  • Cliquez sur Notification push Microsoft du Applications d'authentification onglet pour configurer cette méthode.
  • sélectionnez la méthode Microsoft Push Notification 2FA

3.2. Configurer le répertoire Radius

  • Connectez-vous à miniOrange IDP avec un compte administrateur. Accéder à Répertoires externes section sur le panneau de gauche et cliquez sur le Ajouter un répertoire .
  • Notification push Microsoft : ajouter un répertoire externe

  • Recherchez le Rayon dans la liste des répertoires et cliquez sur le Annuaire Radius.
  • Notification push Microsoft : ajouter un répertoire Radius

  • Remplissez les détails ici :
    • Hôte du serveur se réfère à la Adresse IP du NPS (Serveur de politique réseau).
    • Si vous utilisez le serveur de fournisseur d'identité sur site (IDP) miniOrange et que le serveur NPS et le serveur IDP miniOrange sont situés sur le même réseau, l'hôte du serveur doit être défini sur l'adresse IP privée du serveur NPS.
    • Si vous utilisez le serveur miniOrange Cloud Identity Provider (IDP), l'adresse IP publique du NPS (Network Policy Server) doit être spécifiée comme hôte du serveur.
    • Vous devez saisir un clef secrète, qui facilite la communication sécurisée entre le serveur NPS et le miniOrange IDP.
    • Remarque : cette clé doit également être configurée sur le serveur NPS, comme indiqué dans les étapes suivantes.

    • Cliquez sur Enregistrer pour ajouter le serveur NPS en tant qu'annuaire RADIUS.
    • Notification push Microsoft : ajouter un serveur NPS

  • Ou bien

  • Accédez à Application d'authentification >> Notification push Microsoft >> Modifier la configuration NPS.
  • Modifier la configuration NPS

  • Si aucune configuration existante n'est présente, sélectionnez Cliquez ici pour ajouter une nouvelle configuration Azure NPS.
  • Configurer NPS

[Remarque : avant d’activer les notifications push Microsoft pour les utilisateurs, l’administrateur doit configurer un répertoire RADIUS.]


3.3. Configurer les notifications push pour les utilisateurs finaux

  • Accédez à Authentification 2-Factor >> Options 2FA pour les utilisateurs finaux.
  • Options 2FA pour les utilisateurs finaux

  • Allumez le bouton pour Push Notification dans la section Méthodes 2FA autorisées.
  • Activer la notification push de Microsoft Authenticator


3.4. Intégration du serveur IDP miniOrange avec NPS

  • Ouvrez le service Network Policy Server (NPS) sur le serveur Windows.
  • Notification push Microsoft : ouvrir NPS sur le serveur Windows

  • Cliquez avec le bouton droit sur Clients RADIUS, puis sélectionnez Nouveau pour ajouter l’adresse IP du miniOrange IDP en tant que nouveau client RADIUS.
  • Notification push Microsoft : ajouter l'adresse IP du miniOrange IDP

  • Remplissez les informations requises:
    • Le nouveau client RADIUS, incluant le nom convivial, l'adresse IP (du fournisseur d'identité miniOrange) et le secret partagé (précédemment configuré). Assurez-vous que tous les champs sont correctement renseignés avant de continuer.
    • Remarque : assurez-vous que la case à cocher « Activer ce client RADIUS » est sélectionnée pour activer la configuration du client.

    • Si vous utilisez le serveur IDP sur site miniOrange, saisissez l'adresse IP privée du serveur IDP dans le champ Adresse IP.
    • Si vous utilisez le serveur IDP miniOrange Cloud, saisissez 52.55.147.107, 52.86.38.163, 54.165.245.227 du miniOrange Cloud IDP dans le champ Adresse IP.
    • Notification push Microsoft : miniOrange Cloud IDP

  • Ensuite, ajoutez une stratégie de demande de connexion en cliquant avec le bouton droit sur Stratégies de demande de connexion dans la section Stratégies du service NPS (Network Policy Server) et en sélectionnant Nouveau.
  • Remplissez les détails de la politique :
    • Entrez le nom de la politique, cliquez sur Suivant.
    • Notification push Microsoft : saisissez le nom de la stratégie

    • Cliquez sur Ajouter et recherchez le Adresse IPV4 du client et cliquez sur ajouter.
    • Notification push Microsoft : adresse IPV4 du client

    • Vous serez invité à saisir une adresse IP. Indiquez la même adresse IP que celle du fournisseur d'identité miniOrange spécifiée précédemment lors de l'ajout du client RADIUS. Cliquez sur « OK », puis sur « Suivant ».
    • L'invite suivante devrait s'afficher. Assurez-vous de sélectionner l'option « Authentifier les requêtes sur ce serveur » pour permettre au serveur NPS de gérer l'authentification localement.
    • Notification push Microsoft : authentifier les requêtes sur ce serveur

  • Continuez en cliquant Suivant Suivez les étapes de configuration jusqu'à ce que le bouton Terminer soit disponible. Cliquez ensuite sur Finition pour terminer la configuration.
  • Notification push Microsoft : terminer la configuration

  • Ajoutez maintenant une nouvelle stratégie réseau en cliquant avec le bouton droit sur Stratégies réseau dans la section Stratégies et en sélectionnant NOUVEAU.
  • Remplissez les détails pour créer une politique réseau :
    • Entrer le Nom de la politique.
    • Notification push Microsoft : saisissez le nom de la stratégie

    • Cliquez sur Ajouter et recherchez l'adresse IPV4 du client, puis cliquez sur Ajouter.
    • Notification push Microsoft : adresse IPV4 du client

    • Vous serez invité à saisir une adresse IP. Indiquez la même adresse IP que celle du fournisseur d'identité miniOrange spécifiée précédemment lors de l'ajout du client RADIUS et de la création de la stratégie de demande de connexion. Cliquez sur OK, puis sur Suivant.
    • Notification push Microsoft : fournir l'adresse IP du miniOrange IDP

  • Sélectionnez Accès accordé pour spécifier l’autorisation d’accès, puis cliquez sur Suivant pour continuer la configuration.
  • Notification push Microsoft : accorder l'accès

  • Dans l' Configurer les méthodes d'authentification Dans la section « Désélectionner », décochez toutes les options précédemment sélectionnées. Cochez ensuite l'option intitulée Permettre aux clients de s'authentifier sans négocier une méthode d'authentification.
  • Notification push Microsoft : autoriser les clients à s'authentifier sans négocier de méthode d'authentification

  • Continuez en cliquant sur « Suivant » jusqu'à ce que le bouton « Terminer » apparaisse. Cliquez ensuite sur « Terminer » pour terminer la configuration.
  • Notification push Microsoft : Terminer pour terminer la configuration

  • Pour activer les notifications push Microsoft au lieu de saisir un code Microsoft Authenticator, vous devez ajouter une clé spécifique au système.
    • Recherchez l'éditeur de registre dans la recherche Windows où le service NPS est en cours d'exécution.
    • Allez dans HKEY_LOCAL_MACHINE > LOGICIEL > MICROSOFT > AzureMFA.
    • Notification push Microsoft : AzureMFA

    • Faites un clic droit sur l’espace à droite où les clés de registre sont répertoriées et ajoutez une nouvelle valeur de chaîne.
    • Notification push Microsoft : ajouter une nouvelle valeur de chaîne

    • REMPLACER_LE_NUMÉRO_QUI_COMPORTE_AVEC_OTP ajoutez cette clé et faites un clic droit à nouveau sur cette clé après que cette clé ait été ajoutée au registre et cliquez sur modifier et ajoutez FAUX comme valeur.
    • Notification push Microsoft : modifier

      Notification push Microsoft : ajoutez la valeur FAUX

    • Redémarrez le service NPS et vous devriez maintenant recevoir des notifications push Microsoft après le test.
    • Nous avons maintenant intégré avec succès le serveur miniOrange IDP avec NPS.

Dépannage

Si les notifications push ne fonctionnent pas

  • Vérifier la connectivité du serveur NPS
  • Confirmer les paramètres du répertoire RADIUS
  • Assurez-vous que le service est activé pour le groupe d'utilisateurs

Foire Aux Questions (FAQ)

Mon userPrincipalName ne correspond pas à celui de l'identifiant Microsoft Entra.

  • Recherchez l'éditeur de registre dans la recherche Windows où le service NPS est en cours d'exécution.
  • Accédez à HKEY_LOCAL_MACHINE>SOFTWARE>MICROSOFT>AzureMFA.
  • Notification push Microsoft
  • Cliquez avec le bouton droit sur la clé LDAP_ALTERNATE_LOGINID_ATTRIBUTE et ajoutez la valeur d'attribut qui correspond à userPrincipalName dans Active Directory, par exemple displayName.
  • Redémarrez le service NPS et vous devriez maintenant pouvoir tester les notifications push Microsoft.

Déboguer les journaux NPS

  • Accédez à la recherche Windows et saisissez Observateur d’événements et ouvrez-le.
  • Dans le panneau de gauche, sous Affichage personnalisé, accédez aux rôles du serveur, sous Rôles du serveur, accédez à Stratégie réseau et services d'accès.
  • Ici, vous devriez pouvoir voir les journaux générés pour chaque authentification Radius.
  • Cliquez sur n'importe quel journal et vous pourrez voir toutes les informations concernant le journal que vous avez sélectionné.

Script de vérification de l'état de l'extension NPS

  • Téléchargez le script ici.
  • Exécutez le script via PowerShell .\MFA_NPS_Troubleshooter.ps1 où se trouve le script.


Vous souhaitez planifier une démo ?

Démonstration de la plateforme
  




Nos autres produits de gestion des identités et des accès