Come abilitare l'autenticazione a due fattori per Amazon (AWS) Workspace
Migliora la sicurezza di Amazon WorkSpaces con l'autenticazione a più fattori (MFA) di miniOrange, aggiungendo un ulteriore livello di protezione richiedendo un secondo fattore di autenticazione oltre al nome utente e alla password.
Per le organizzazioni senza un server RADIUS o OTP, miniOrange fornisce 15+ metodi di autenticazione, tra cui Google Authenticator, Microsoft Authenticator e miniOrange Authenticator, per configurare facilmente MFA per AWS WorkSpaces. Gli utenti verificano la propria identità tramite soluzioni MFA virtuali o hardware dopo aver inserito le proprie credenziali.
Segui la nostra guida dettagliata per configurare MFA per AWS WorkSpaces.
Ottieni assistenza gratuita per l'installazione - Prenota uno slot
miniOrange offre assistenza gratuita tramite una chiamata di consulenza con i nostri ingegneri di sistema per installare o configurare l'autenticazione a due fattori per la soluzione AWS WorkSpaces nel tuo ambiente con una prova di 30 giorni.
Per questo, devi solo inviarci un'e-mail a idpsupport@xecurify.com per prenotare uno slot e ti aiuteremo a organizzarlo in pochissimo tempo.
Autenticazione MFA miniOrange per l'accesso ad AWS WorkSpaces
miniOrange realizza questo agendo come un server RADIUS che accetta il nome utente/password dell'utente immesso come richiesta RADIUS e convalida l'utente rispetto all'archivio utenti come Directory attiva (AD)Dopo il primo livello di autenticazione, miniOrange chiede all'utente Autenticazione a 2 fattori (2FA) e concede/revoca l'accesso in base all'input fornito dall'utente.
L'autenticazione primaria inizia con l'invio da parte dell'utente del suo nome utente e della sua password per AWS WorkSpace.
La richiesta dell'utente agisce come un richiesta di autenticazione al server RADIUS (miniOrange).
miniarancione Server RADIUS passa le credenziali utente per convalidarle rispetto alle credenziali archiviate in AD (Active Directory)/Database.
Una volta convalidato il primo livello di autenticazione dell'utente AD invia la conferma al server RADIUS.
Ora il server RADIUS miniOrange richiede un Sfida di autenticazione a due fattori (2FA) per l'utente.
Qui l'utente invia la risposta/codice che riceve sul suo hardware/telefono.
Risposta dell'utente viene verificato sul lato server RADIUS di miniOrange.
In caso di successo Autenticazione a 2 fattori (2FA) all'utente viene concesso l'accesso ad AWS Workspaces, ad esempio per Amazon Workspace MFA
Connettiti con qualsiasi directory esterna
miniOrange fornisce l'autenticazione utente da vari directory esterne come Elenco miniOrange, Microsoft AD, ID di accesso Microsoft/LDAP, AWS Cognito and molti di più.
Vai su Servizi di directory e seleziona il collegamento ID directory per il quale desideri abilitare MFA.
Nella pagina dei dettagli della directory, seleziona Scheda Rete e sicurezza.
Nel Scheda Networking e sicurezza, Andare al Dettagli sulla rete sezione e annotare gli indirizzi DNS.
Scorri verso il basso fino a Autenticazione a più fattori sezione, seleziona Azioni, quindi seleziona Modifica.
Nella pagina Abilita autenticazione a più fattori (MFA), fornisci i seguenti dettagli:
Attributo
Valore
Etichetta display
Un valore di visualizzazione per la configurazione MFA
Nome DNS o indirizzi IP del server RADIUS
18.190.76.192
Porto
1814
Codice segreto condiviso
Inserisci il codice segreto condiviso di tua scelta
Codice segreto condiviso confermato
Inserisci il codice segreto condiviso di tua scelta
Protocollo
Seleziona protocollo come: PAP
Timeout del server (in secondi)
30
Numero massimo di tentativi di richiesta RADIUS
Mantieni questo valore così com'è
Fare clic su Invio per salvare questa configurazione e abilitare RADIUS.
Ora cliccate su questo collegamento per cercare l'indirizzo IP Radius.
Inserisci gli IP DNS che hai ottenuto questo passaggio per cercare gli indirizzi IP Radius.
Annotare questo indirizzo per il passaggio successivo.
Se non vedi gli indirizzi IP pubblici nel passaggio precedente, controlla il tuo Gruppo di sicurezza utilizzando i passaggi sottostanti. Ignora questo passaggio se hai già IP pubblici e sei passato alla configurazione.
Vai a Directory Services e copia ID directory e gruppo di sicurezza della tua directory.
Ora vai a VPC (cloud privato virtuale) Dashboard e seleziona Gruppi di sicurezza dal menu laterale.
Utilizza la casella di ricerca per cercare il tuo ID directory Microsoft AD gestito da AWSNei risultati della ricerca, seleziona l'elemento con la descrizione AWS ha creato un gruppo di sicurezza per controllori di directory.
Vai alla scheda Regole in entrata per lo stesso gruppo di sicurezza. Scegli Modifica, quindi Aggiungi un'altra regola. Per la nuova regola, inserisci i seguenti valori:
Attributo
Valore
Tipo
Regola UDP personalizzata
Protocollo
UDP
Intervalli di porte
1812
Fonte
Inserisci il gruppo di sicurezza che abbiamo copiato in precedenza
Fare clic su Aggiungi Regola per aggiungere questa regola e quindi Salva regole.
Abilitare l'autenticazione a più fattori MFA per AWS WorkSpaces per estendere il livello di sicurezza.
Vai su Apps e cliccare su Aggiungi applicazione pulsante nell'angolo in alto a destra.
Scegli RAGGIO come Tipo di applicazione e fare clic su Crea app pulsante.
Fare clic su Spazio di lavoro AWS scheda applicazione. Se non trovi la tua applicazione clicca su Cliente Raggio scheda applicazione.
Clicca sul Documentazione per ottenere gli IP del server Radius.
Copia e salva gli IP del server Radius che ti serviranno per configurare il tuo client Radius.
Configurare i dettagli seguenti per aggiungere Radius Client.
Nome del cliente:
Un nome qualsiasi per il tuo riferimento.
IP client:
Inserisci l'IP del client che abbiamo ottenuto nel precedente passo.
Segreto condiviso:
Chiave di sicurezza. Per esempio "segretocondiviso" (Tienilo con te, dovrai configurarlo anche sul server VPN).
Dopo aver configurato i dettagli sopra indicati, fare clic su Avanti pulsante.
Fare clic su Politica di accesso per configurare i seguenti dettagli della policy per il client VPN di AWS Workspace.
Nome del gruppo:
Gruppo a cui si applicherà la politica.
Nome della politica:
Qualsiasi identificatore che specifica il nome della policy.
Metodo di accesso - Politica solo per dispositivi mobili
Gli utenti accedono tramite un metodo di autenticazione mobile, ad esempio SMS, notifica push, token software (autenticazione senza password) e l'autenticazione a due fattori verrà abilitata automaticamente.
Dopo aver configurato i dettagli sopra indicati, fare clic su Avanti pulsante.
Configura il Impostazioni avanzate per il client VPN di AWS Workspace, come richiesto.
Devi effettuare l' Consentire a tutti l'ultima opzione per tracciare e registrare le richieste RADIUS per gli utenti che non esistono nel tuo sistema.
Dopo aver configurato i dettagli di cui sopra, fare clic su Salva pulsante.
Nota: Devi creare un'altra app per il secondo indirizzo IP Radius che hai ottenuto scoprire l'IP del client AWS passo, e per questo devi seguire il Fase 1 nuovamente.
NOTA: Per On-Premise versione seguire i passaggi sottostanti prima di testare la connettività.
Solo per la versione on-premise
Passaggio 1: aprire le porte del firewall.
Per ricevere la richiesta RADIUS è necessario traffico UDP aperto sui porti 1812 e 1813 per la macchina su cui è distribuito On-Premise IdP.
Se la macchina di hosting è una Windows Macchina allora puoi seguire questo documento.
Se la macchina di hosting è una Linux Macchina allora puoi seguire questo documento.
NOTA: Se la tua macchina è ospitata su AWS, abilita le porte dal pannello AWS.
In Nome DNS o indirizzi IP del server RADIUS, inserisci uno degli indirizzi IP elencati nell'immagine sottostante.
Cambiare il Porto a 1812.
Fare clic su Consentire a tutti per salvare questa configurazione e abilitare RADIUS.
3. Configura la tua directory utente
miniOrange fornisce l'autenticazione utente da varie fonti esterne, che possono essere Directory (come ADFS, Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, Google, AWS Cognito ecc.), Provider di identità (come Okta, Shibboleth, Ping, OneLogin, KeyCloak), Database (come MySQL, Maria DB, PostgreSQL) e molti di piùPuoi configurare la tua directory/archivio utenti esistente o aggiungere utenti in miniOrange.
Nota: Puoi seguire questa guida, se si desidera configurare Radius MFA con gli utenti memorizzati in Microsoft Entra ID utilizzando OAuth Password Grant.
Imposta AD/LDAP come directory utente
Imposta miniOrange come directory utente
Configura le directory esistenti come Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, ecc.
Fare clic su Provider di identità >> Aggiungi provider di identità nel menu a sinistra della dashboard.
In Scegli provider di identità, seleziona Directory AD/LDAP dal menu a discesa.
Quindi cerca Annuncio pubblicitario/LDAP e fare clic su di esso.
MEMORIZZA LA CONFIGURAZIONE LDAP IN MINIORANGE: Scegli questa opzione se desideri mantenere la tua configurazione in miniOrange. Se Active Directory è protetto da un firewall, dovrai aprirlo per consentire le richieste in arrivo al tuo dominio Active Directory.
MEMORIZZA LA CONFIGURAZIONE LDAP IN LOCALE: Scegli questa opzione se vuoi mantenere la tua configurazione nei tuoi locali e consentire l'accesso ad AD solo all'interno dei locali. Dovrai scaricare e installare miniGateway arancione presso la vostra sede.
Inserisci LDAP Display Nome and Identifier nome.
Seleziona Tipo di directory as Active Directory.
Inserisci l'URL o l'indirizzo IP del server LDAP rispetto a LDAP URL del server campo.
Clicca sul Test di connessione pulsante per verificare se la connessione con il tuo Server LDAP.
In Active Directory, vai alle proprietà dei contenitori/OU utente e cerca Attributo Nome distintoL'account di associazione deve disporre dei privilegi di lettura minimi richiesti in Active Directory per consentire le ricerche nelle directory. Se il caso d'uso prevede il provisioning (ad esempio, la creazione, l'aggiornamento o l'eliminazione di utenti o gruppi), all'account devono essere concesse anche le autorizzazioni di scrittura appropriate.
Inserisci la password valida dell'account Bind.
Clicca sul Test delle credenziali dell'account Bind pulsante per verificare le credenziali LDAP Bind per la connessione LDAP.
Base di ricerca è la posizione nella directory in cui inizia la ricerca di un utente. Lo otterrai dallo stesso posto in cui hai ottenuto il tuo Distinguished name.
Seleziona un filtro di ricerca adatto dal menu a discesa. Se utilizzi Utente nel filtro di gruppo singolo or Utente nel filtro multigruppo, sostituire ilgruppo-dn> nel filtro di ricerca con il nome distinto del gruppo in cui sono presenti i tuoi utenti. Per utilizzare il filtro di ricerca personalizzato seleziona "Scrivi il tuo filtro personalizzato" opzione e personalizzarla di conseguenza.
Clicca sul Avanti pulsante, o vai al Opzioni Login scheda.
È inoltre possibile configurare le seguenti opzioni durante la configurazione di AD. Abilita Attiva LDAP per autenticare gli utenti da AD/LDAP. Fare clic su Avanti pulsante per aggiungere l'archivio utente.
Ecco l'elenco degli attributi e cosa fa quando li abilitiamo. Puoi abilitarli/disabilitarli di conseguenza.
Attributo
Descrizione
Attiva LDAP
Tutte le autenticazioni utente verranno eseguite con credenziali LDAP se lo attivi
Autenticazione di fallback
Se le credenziali LDAP falliscono, l'utente verrà autenticato tramite miniOrange
Abilita l'accesso dell'amministratore
Abilitando questa opzione, il tuo accesso di amministratore miniOrange si autentica tramite il tuo server LDAP
Mostra IdP agli utenti
Se abiliti questa opzione, questo IdP sarà visibile agli utenti
Sincronizza gli utenti in miniOrange
Gli utenti verranno creati in miniOrange dopo l'autenticazione con LDAP
Clicca sul Avanti pulsante, o vai al Attributi scheda.
Mappatura degli attributi da AD
Per impostazione predefinita, sono configurati nome utente, nome, cognome ed email. Scorri verso il basso e clicca su Salva pulsante. Per recuperare attributi aggiuntivi da Active Directory, abilitare Invia attributi configuratiSul lato sinistro, inserisci il nome che desideri rilasciare alle applicazioni. Sul lato destro, inserisci il nome dell'attributo da Active Directory. Ad esempio, se desideri recuperare l'attributo aziendale da Active Directory e inviarlo come organizzazione alle applicazioni configurate, inserisci quanto segue:
Nome attributo inviato a SP = organizzazione Nome attributo da IDP = azienda
Clicca sul Avanti pulsante, o vai al vettovagliamento scheda.
Importazione e provisioning degli utenti da AD
Se si desidera impostare il provisioning, clicca qui. per informazioni dettagliate. Per ora salteremo questo passaggio.
Importa i criteri password da Active Directory
Se desideri importare i criteri password di Active Directory in miniOrange, clicca qui. per informazioni dettagliate. Per ora salteremo questo passaggio.
Connessioni di prova
Vedrai un elenco di directory sotto Provider di identitàDal menu a discesa, seleziona Directory AD/LDAP, cerca la directory configurata, fai clic sui tre punti accanto ad essa e seleziona Test di connessione.
Verrà visualizzata una finestra pop-up che ti chiederà di immettere un nome utente e una password per verificare la configurazione LDAP.
On di risposte positive connessione con il server LDAP, viene visualizzato un messaggio di successo.
Mappatura degli attributi di prova
Vedrai un elenco di directory sotto Provider di identitàDal menu a discesa, seleziona Directory AD/LDAP, cerca la directory configurata, fai clic sui tre punti accanto ad essa e seleziona Mappatura degli attributi di prova.
Appare un pop-up in cui inserire un nome utente e cliccare Test.
Verrà visualizzato il risultato della mappatura degli attributi del test.
La configurazione di Impostazione AD come directory esterna è completata.
Nota: Segnala il nostro guida per configurare LDAP sul server Windows.
Per aggiungere i tuoi utenti in miniOrange ci sono 2 modi:
Fare clic su Utenti >> Elenco utenti >> Aggiungi utente.
Qui, compila i dettagli dell'utente senza la password e poi clicca su Crea utente pulsante.
Dopo la creazione corretta dell'utente, verrà visualizzato un messaggio di notifica "Un utente finale è stato aggiunto correttamente" verrà visualizzato nella parte superiore della dashboard.
Fare clic su Scheda Stato di onboardingControlla l'e-mail con l'ID e-mail registrato e seleziona l'azione Invia e-mail di attivazione con collegamento per la reimpostazione della password da Seleziona azione elenco a discesa e quindi fare clic su APPLICA pulsante.
Ora, apri il tuo ID e-mail. Apri la posta che ricevi da miniOrange e poi clicca su link per impostare la password del tuo account.
Nella schermata successiva, inserisci la password e conferma la password, quindi fai clic su Reimposta password Single Sign-On (SSO) pulsante.
Ora puoi accedere all'account miniOrange inserendo le tue credenziali.
2. Caricamento in blocco degli utenti in miniOrange tramite caricamento di file CSV.
Accedere a Utenti >> Elenco utenti. Fare clic su Aggiungi utente pulsante.
Registrazione in blocco degli utenti Scarica il formato csv di esempio dalla nostra console e modifichiamo questo file csv seguendo le istruzioni.
Per caricare in blocco gli utenti, seleziona il file e assicurati che sia in formato file .csv separato da virgole quindi fare clic su Carica.
Dopo aver caricato correttamente il file csv, vedrai un messaggio di successo con un link.
Cliccando su quel link vedrai l'elenco degli utenti a cui inviare la mail di attivazione. Seleziona gli utenti a cui inviare la mail di attivazione e clicca su Invia mail di attivazione. Una mail di attivazione verrà inviata agli utenti selezionati.
Questa fase prevede l'importazione del gruppo di utenti da Active Directory e il provisioning.
Vai su vettovagliamento. Passa a Impostazione del provisioning Scheda e seleziona Active Directory dal menu a discesa.
Seleziona Provisioning/Deprovisioning di gruppo scheda e attiva Importa gruppo opzione.
Inserire il DN di base per la sincronizzazione del gruppo e fare clic Salva.
Se vuoi assegnare dinamicamente gli utenti ai gruppi presenti nel miniOrange, allora abilita "Assegna utenti a gruppi"
Ora passa a Importa gruppi opzione e selezionare Active Directory da cui vuoi importare i tuoi utenti.
Infine, fai clic su Importare pulsante. Il tuo gruppo verrà importato.
(La configurazione di Active Directory Group Provisioning (Sync) è completata. Ora, ogni volta che un utente viene creato o modificato nel server LDAP e se Assegna utenti ai gruppi è abilitato, l'attributo del gruppo utente dal server LDAP verrà automaticamente sincronizzato e il gruppo utente verrà assegnato o modificato di conseguenza in miniOrange.)
Seleziona Gruppi >> Gestisci gruppi dal pannello di sinistra.
Clicca sul Crea gruppo pulsante in alto.
Inserisci un appropriato Nome gruppo e cliccare su Crea gruppo.
In questa guida abbiamo creato un Gruppo per nome Gruppo_VPN.
Assegnare vari membri al gruppo utilizzando il Assegna utente opzione associata al gruppo nell'elenco dei gruppi.
Seleziona gli utenti che devono essere assegnati a questo gruppo. Quindi seleziona Assegna al gruppo nel menu a discesa Seleziona azione e fare clic sul pulsante Applica.
Questi gruppi saranno utili per aggiungere più Politiche 2FA sulle applicazioni.
4. Configurazione MFA per AWS WorkSpaces
Nota: Puoi seguire questa guida, se si desidera personalizzare e registrare MFA per gli utenti finali.
Ecco, lo faremo configurare una politica per il gruppo di utenti che abbiamo creato in questo passo e associarlo all'applicazione VPN di AWS WorkSpaces.
Fare clic su Norme >> Norme di accesso all'app.
Fare clic su Aggiungi criterio pulsante.
Nella sezione Applicazione, seleziona Applicazione RADIUS che abbiamo configurato in precedenza nel passaggio 1.
Selezionare il gruppo di utenti richiesto in Nome gruppo e inserire il Nome della politica.
In questa guida configureremo un Solo password politica per "VPN_Group", in modo che solo i membri del VPN_Group possano accedere ai servizi VPN senza un secondo fattore.
Una volta completate le impostazioni della policy, fare clic su Invio per aggiungere una policy.
5. Prova AWS WorkSpaces MFA
Vai al client AWS WorkSpaces appropriato, ad esempio: (Windows, Linux, Web)
Qui vedrai 3 campi di input invece di 2 per Nome utente, password e codice MFA.
Inserisci il tuo AWS Workspace Nome utente and Password nei rispettivi campi e inserisci il tuo Codice MAE nella Campo codice MFA per il metodo di autenticazione configurato in miniOrange
In caso di successo Autenticazione MFA verrà avviata la sessione di AWS Workspaces.
Nota: miniOrange ha fornito una panoramica della soluzione e ha guidato attraverso i passaggi chiave per migliorare la sicurezza di Amazon WorkSpaces abilitando RADIUS/MFA. Gli utenti dovranno fornire un codice MFA subito dopo il completamento della configurazione. Si consiglia di testare questa implementazione in un ambiente di test o di sviluppo prima di distribuirla in produzione.
Domande frequenti (FAQ)
Che cos'è l'autenticazione a più fattori (MFA)?
L'autenticazione a più fattori (MFA) è un metodo di autenticazione che richiede all'utente di autenticarsi per due o più fattori, per ottenere l'accesso alle risorse aziendali, alle applicazioni o a un VDI (in questo caso, AWS WorkSpaces). Abilitare l'autenticazione a più fattori (MFA) significa che gli utenti devono fornire fattori di verifica aggiuntivi oltre al loro nome utente e alle loro password, aumentando così la sicurezza delle risorse dell'organizzazione. Per maggiori informazioni sull'autenticazione a più fattori (MFA) clicca qui.
I fattori di autenticazione in MFA rientrano in genere nelle seguenti categorie:
Fattore conoscenza (qualcosa che sai)
Fattore di possesso (qualcosa che hai)
Fattore di inerenza (qualcosa che sei)
Fattore di posizione (da qualche parte dove ti trovi)
Fattore comportamentale (qualcosa che fai)
Tipi di autenticazione 2FA con RADIUS:
Dipende da Client VPNL'autenticazione a due fattori può assumere due forme.
Client VPN che supportano la sfida RADIUS.
Client VPN che non supportano la sfida RADIUS.
Quali sono i diversi metodi 2FA/MFA per AWS WorkSpaces supportati da miniOrange?
miniOrange supporta più Autenticazione 2FA/MFA metodi per l'accesso sicuro ad AWS WorkSpaces come, Notifica push, Soft Token, Microsoft / Google Authenticator ecc..