Autenticazione adattiva
Perché dovrei configurare l'autenticazione adattiva (MFA) per Super Admin?
Se vuoi ridurre l'onere di 2fa per i tuoi utenti e vuoi anche aggiungere un ulteriore livello di sicurezza, puoi farlo configurando autenticazione adattiva metodi. Con miniOrange puoi impostare metodi adattivi in modo diverso per super admin e utenti.
1. Configurazione dell'autenticazione adattiva
Come aggiungere una nuova policy di autenticazione adattiva:
- Login per Console self-service e vai alla sezione Autenticazione adattiva dal menu a sinistra.
- In Configura autenticazione rischio adattivo seleziona Aggiungi criterio e aggiungi un nome per la tua policy.

- Ci sono sei sezioni diverse che puoi configurare in un criterio di autenticazione adattivo:
- Configurazione della restrizione IP
- Configurazione delle restrizioni del dispositivo
- Configurazione della restrizione della posizione
- Configurazione della restrizione temporale
- Azione per il comportamento Modifica configurazione
- Configurazione dei messaggi di notifica e avviso
A. Configurazione della restrizione IP:
Con questo metodo di restrizione, il super amministratore configura un elenco di indirizzi IP a cui consentire o negare l'accesso e quando un utente tenta di accedere a una qualsiasi delle applicazioni configurate con autenticazione adattiva, il suo indirizzo IP viene confrontato con l'elenco IP configurato e in base a ciò viene decisa l'azione in base alla configurazione (ad esempio Consenti, Nega o Contesta).
Come configurare la restrizione IP:
- Sulla Aggiungi criterio scheda, accedere a CONFIGURAZIONE DI RESTRIZIONE sezione e abilitare il Abilita restrizione IP opzione.
- Seleziona Azione per il cambiamento del comportamento se l'indirizzo IP dell'utente non è presente nell'elenco configurato.
- Specifica l'indirizzo IP che vuoi inserire nella whitelist. Per l'intervallo IP diverso da quello inserito nella whitelist, puoi selezionare l'impostazione sopra per riflettere.
- Scegli se consentire o negare selezionando il pulsante di scelta accanto.
- Se un utente tenta di accedere con l'indirizzo IP presente nella whitelist, l'accesso gli sarà sempre consentito.
- Supportiamo un intervallo di indirizzi IP in tre formati, ovvero IPv4, IPv4 CIDR e IPv6 CIDR. Puoi scegliere quello più adatto a te dal menu a discesa.
- È possibile aggiungere più IP e intervalli IP facendo clic su + pulsante.

- Scorri fino alla fine della pagina e fai clic su salvare.
Nota: Se selezioni Sfida come azione, seleziona la stessa opzione nella sezione Azione per la configurazione della modifica del comportamento.
B. Configurazione delle restrizioni del dispositivo:
In questo metodo di restrizione, il super amministratore consente agli utenti finali di aggiungere un numero fisso di dispositivi come dispositivi attendibili per il proprio account (un dispositivo qui si riferisce a una sessione del browser). Una volta che un dispositivo è registrato per un utente, a quell'utente sarà consentito di accedere senza alcuna restrizione (funziona anche con tutti gli altri metodi di restrizione). Se il dispositivo registrato dall'utente supera il limite totale di dispositivi registrati specificato dal super amministratore, in tal caso l'utente verrà sfidato o rifiutato come specificato nella policy dal super amministratore.
Come configurare la restrizione basata sul dispositivo
- Sulla Aggiungi criterio scheda vai a CONFIGURAZIONE DEL DISPOSITIVO sezione e abilitare l'opzione Consenti agli utenti di registrare il dispositivo.
- Nel campo di immissione accanto a Numero di registrazioni di dispositivi consentite, immetti il numero di dispositivi che vuoi che i tuoi utenti finali registrino (si consigliano 2-3 dispositivi).
- Seleziona l'azione da intraprendere se il numero di dispositivi registrati dagli utenti supera il limite consentito (ad esempio, Sfida o Nega).
- Abilita l'opzione Invia avvisi e-mail agli utenti se il numero di registrazioni di dispositivi supera il conteggio consentito, se si desidera avvisare l'utente del numero di dispositivi che superano il limite.

- Scorri fino alla fine della pagina e fai clic su salvare.
- Note:
- Gli utenti possono registrare i dispositivi solo se l'azione selezionata è Sfida.
- Una volta registrato un dispositivo, gli utenti potranno accedervi senza problemi e senza alcuna restrizione.
- Se selezioni Sfida come azione, seleziona la stessa opzione nella sezione Azione per la configurazione della modifica del comportamento.
C. Configurazione della restrizione della posizione:
In questo metodo di restrizione, il super amministratore configura un elenco di posizioni in cui vogliamo consentire agli utenti finali di effettuare l'accesso o negarlo in base alle condizioni impostate dal super amministratore. Quando un utente tenta di effettuare l'accesso con l'autenticazione adattiva abilitata, i suoi attributi di posizione come (latitudine, longitudine e codice paese) vengono verificati rispetto all'elenco di posizioni configurato dal super amministratore. E in base a ciò, all'utente verrà consentito, contestato o negato.
Come configurare la restrizione basata sulla posizione
- Sulla Aggiungi criterio scheda vai a CONFIGURAZIONE DELLA POSIZIONE sezione e abilitare il Abilita restrizione basata sulla posizione opzione.
- Nel campo di immissione della posizione, immettere il nome della posizione e quindi selezionare la posizione corretta dai risultati della ricerca utilizzando i tasti di navigazione SU e GIÙ.
- Aggiungi la distanza In and Around per la tua posizione nel campo di input successivo. Questa sarà l'area totale dentro e intorno alla posizione che abbiamo configurato usando i punti di latitudine e longitudine.
- Nell'elenco di selezione successivo, seleziona il parametro di distanza come KMS (chilometri) o miglia. Per ogni posizione che aggiungi, puoi scegliere di consentirla o negarla abilitando o disabilitando il pulsante di commutazione accanto ad essa.
- È possibile fare clic sul + per aggiungere più di una posizione, quindi seguire i passaggi da 2 a 4 indicati sopra.

- Scorri fino alla fine della pagina e fai clic su salvare.
D. Configurazione della restrizione temporale:
In questo metodo di restrizione, il super amministratore configura un fuso orario con Ora di inizio e Ora di fine per quel fuso orario e gli utenti sono autorizzati, negati o contestati in base alla condizione nella policy. Quando un utente finale tenta di accedere con l'autenticazione adattiva abilitata, i suoi attributi correlati al fuso orario, come Fuso orario e Ora di sistema corrente, vengono verificati rispetto all'elenco configurato dal super amministratore e, in base alla configurazione, l'utente è autorizzato, negato o contestato.
Come configurare la restrizione basata sul tempo
- Sulla Aggiungi criterio scheda vai a CONFIGURAZIONE DELL'ORA DI ACCESSO sezione e abilitare il Abilita restrizione basata sul tempo opzione.
- Dall'elenco Seleziona fuso orario, seleziona il fuso orario. Dagli elenchi Ora di inizio e Ora di fine seleziona i valori appropriati. Per ogni configurazione di orario che aggiungi, puoi scegliere di consentirla o negarla abilitando o disabilitando il pulsante di commutazione accanto ad essa.
- Inserisci un valore in minuti nel campo di input accanto a Differenza oraria consentita per il controllo di prevenzione delle frodi. Questo valore ti consente di specificare un po' di relax prima dell'ora di inizio e dopo l'ora di fine. (quindi se l'ora di inizio è le 6:6 e l'ora di fine è le 30:5 con un valore di differenza oraria impostato su 30 minuti, la policy considererà l'orario dalle 6:30 alle 15:XNUMX). Se non viene inserito alcun valore in questo campo, viene impostato il valore predefinito, ovvero XNUMX minuti.
- È possibile fare clic sul + per aggiungere più di una Configurazione oraria e quindi seguire il passaggio 2 come indicato sopra.

2. Azione per il comportamento Modifica configurazione
È possibile configurare una delle tre possibili azioni per la politica di autenticazione adattiva come spiegato di seguito:
A. Azione per le opzioni di modifica del comportamento:
| Attributo |
Descrizione |
| Consentire |
Consentire all'utente di autenticarsi e utilizzare i servizi se la condizione di autenticazione adattiva è vera. |
| La sfida |
Prova gli utenti con uno dei tre metodi indicati di seguito per verificare l'autenticità dell'utente. |
| Rifiuta |
Nega le autenticazioni utente e l'accesso ai servizi se la condizione di autenticazione adattiva è vera. |
B. Opzioni tipo sfida:
| Attributo |
Descrizione |
| Fattore secondo utente |
L'utente deve autenticarsi utilizzando il secondo fattore che ha scelto o assegnato, ad esempio
- OTP tramite SMS
- Notifica PUSH
- OTP tramite e-mail
- E altri 12 metodi.
|
| Problemi di sicurezza |
Il sistema chiederà all'utente 2 delle 3 domande che ha configurato nella sua Self Service Console. Solo dopo aver risposto correttamente a entrambe le domande, l'utente potrà procedere. |
| OTP tramite e-mail alternativa |
L'utente riceverà un OTP sull'email alternativa che ha configurato tramite Self Service Console. Una volta che l'utente fornisce l'OTP corretto, gli è consentito procedere ulteriormente. |
- È possibile configurare l'azione per la modifica del comportamento e il tipo di sfida dalla sezione Azione per la modifica del comportamento della pagina Autenticazione adattiva.
3. Configurazione dei messaggi di notifica e avviso
Questa sezione gestisce le notifiche e gli avvisi relativi all'Autenticazione adattiva. Fornisce le seguenti opzioni:
- Ricevi avvisi via e-mail se gli utenti accedono da dispositivi o posizioni sconosciuti: il super amministratore deve abilitare questa opzione per abilitare la ricezione di avvisi per diverse opzioni di avviso.
| Opzione |
Descrizione |
| Sfida completata e dispositivo registrato |
Abilitando questa opzione è possibile inviare un avviso via e-mail quando un utente finale completa una sfida e registra un dispositivo. |
| Sfida completata ma dispositivo non registrato |
Abilitando questa opzione è possibile inviare un avviso via e-mail quando un utente finale completa una sfida ma non registra il dispositivo. |
| Sfida fallita |
Abilitando questa opzione è possibile inviare un avviso via e-mail quando un utente finale non riesce a completare la sfida. |
- La sottosezione successiva è Invia avvisi e-mail che ci consente di abilitare o disabilitare gli avvisi per super admin e utenti finali. Per abilitare gli avvisi per super admin, puoi abilitare il pulsante di commutazione "Administrators".
- Nel caso in cui desideri che più account super admin ricevano avvisi, puoi abilitare l'opzione per super admin e quindi inserire le email dei super admin separate da ',' nel campo di input accanto all'etichetta Email degli amministratori per ricevere gli avvisi. Per abilitare gli avvisi per gli utenti finali, puoi abilitare il pulsante di commutazione "Utenti finali".
- Nel caso in cui si desideri personalizzare il messaggio di rifiuto che l'utente finale riceve nel caso in cui la sua autenticazione venga negata a causa di una politica adattiva, è possibile farlo inserendo il messaggio all'interno “Nega messaggio” casella di testo.