Restrizione del dispositivo Office365
Limita l'accesso degli utenti con dispositivi non gestiti alle tue app MS Office 365 e ai dati in essi archiviati. Integra gli utenti con miniOrange e configura le restrizioni dei dispositivi per consentire l'accesso solo da dispositivi specifici. Seleziona la soluzione adatta alle tue esigenze aziendali, per impedire agli utenti di accedere, scaricare, caricare o condividere i tuoi dati aziendali tramite le app MS Office 365.
Autenticazione dei dispositivi in uso
Autenticare i dispositivi degli utenti prima di concedere l'accesso alle app di MS Office 365 per verificare l'identità dell'utente con IAM.
Scopri di Più
Configura ora
Restrizioni per le app mobili per MS Office 365
Consenti l'accesso alle app di MS Office 365 sui dispositivi mobili (Android/iOS) registrati nella tua organizzazione e limita l'accesso ai dispositivi non gestiti tramite Mobile Device Management (MDM).
Scopri di Più
Configura ora
Prerequisiti
1. Sincronizzare Active Directory locale con Azure Active Directory
NOTA: Se desideri utilizzare Active Directory locale come archivio utente per l'accesso Single Sign-On a Office 365, segui i passaggi indicati di seguito per sincronizzare AD e Microsoft Entra ID.
- Scarica la Connetti ID Microsoft Entra
- Esegui il programma di installazione di Microsoft Entra ID sul computer del tuo dominio e segui la configurazione.
2. Verifica il tuo dominio UPN nel portale di Azure
- Nel portale di Azure vai a Azure Active Directory >> Nomi di dominio personalizzati e clicca su Aggiungi dominio personalizzato.
- Inserisci il nome completo del dominio nel riquadro di destra che si apre e clicca su Aggiungi dominio.

- Si aprirà una nuova finestra con Testo/Messaggi record per il dominio. Dovrai aggiungere la voce risentita nel tuo registrar di nomi di dominio.

- Fare clic su verifica dopo aver aggiunto la voce
Configurare l'autenticazione del dispositivo utente per Office 365
Configurare la restrizione dei dispositivi mobili per Office 365
1. Imposta un URL personalizzato con marchio nella console di amministrazione miniOrange
Single Sign-On in Office 365 richiede l'impostazione di un URL personalizzato con marchio. L'accesso a miniOrange e alle risorse connesse dovrà avvenire tramite l'URL personalizzato con marchio nel formato:
https://<custom_domain>.xecurify.com/moas
- Login per Console di amministrazione miniOrange.
- Fare clic su Personalizzazione nel menu a sinistra della dashboard.
- In Impostazioni di base, impostare il Nome organizzazione come nome custom_domain.
- Clicchi SalvaUna volta impostato, l'URL di accesso con marchio sarà nel formato
https://<custom_domain>.xecurify.com/moas/login
2. Configurare Office 365 in miniOrange
- Effettua il login alla Console di amministrazione miniOrange.
- Vai su Apps e cliccare su Aggiungi applicazione pulsante.

- In Scegli il tipo di applicazione cliccare su Crea app pulsante nel tipo di applicazione SAML/WS-FED.

- Nel passaggio successivo, cerca Office 365. Fai clic su Ufficio 365 app.

- Assicurarsi che la ID entità SP or Emittente è: urn:federazione:MicrosoftOnline
- Assicurarsi che la URL ACS è: https://login.microsoftonline.com/login.srf
- Fare clic su Avanti.

-
Configura l'ID nome in base all'archivio utenti che stai utilizzando:
- Utilizzo del servizio di intermediazione Active Directory/miniOrange: Selezionare Attributo IDP esterno dal menu a discesa e aggiungere objectguid nella casella di testo visualizzata.
- Utilizzo di miniOrange come archivio utente: Selezionare Attributo profilo personalizzato e scegliere un attributo personalizzato dal menu a discesa.
- Impostare il politica di accessoPuoi scegliere di abilitare 2FA per l'accesso o di far effettuare l'accesso agli utenti utilizzando un nome utente e una password standard.
- Fare clic su Salva per configurare Office 365.

3. Configurare i Microsoft Online Services
- Fare clic su Seleziona menu a discesa e scegliere Metadati.

- Clicca sul Scarica lo script del dominio federato pulsante sotto "INFORMAZIONI RICHIESTE PER L'AUTENTICAZIONE TRAMITE IDPS ESTERNI"

- Inserire il nome di dominio che vuoi federare e clicca su Scaricare.
Nota: Non puoi federare il tuo predefinito "onmicrosoft.com" dominio. Per federare il tuo tenant di Office 365, devi aggiungere un dominio personalizzato a Office 365.

- Dopo aver scaricato lo script, Apri PowerShell eseguire lo script federate_domain utilizzando:
cd ./Downloads
powershell -ExecutionPolicy ByPass -File federate_domain.ps1

- Il tuo dominio è ora federato. Utilizza i comandi sottostanti per controllare le impostazioni della tua federazione:
Connect-MsolService
Get-MsolDomainFederationService

4. Configurare la restrizione del dispositivo: limitare l'accesso limitando il numero di dispositivi
Utilizzando l'Autenticazione adattiva puoi anche limitare il numero di dispositivi su cui l'utente finale può accedere ai Servizi. Puoi consentire agli utenti finali di accedere ai servizi su un numero fisso di dispositivi. Quando Dispositivo per una policy è abilitato, il dispositivo dell'utente finale verrà abbinato al dispositivo precedentemente registrato per quell'utente. Gli utenti finali saranno in grado di accedere ai servizi forniti da noi su questo numero fisso di dispositivi di quell'utente particolare.
È possibile configurare l'autenticazione adattiva con restrizione dispositivo nel modo seguente:
- Vai su Autenticazione adattiva dalla barra di navigazione a sinistra.
- Fare clic su Aggiungi criterio scheda.

- Aggiungere un Nome della politica per la tua politica di autenticazione adattiva.

- Scorri fino a Configurazione del dispositivo sezione e fare clic su Modifica.
- Inserire il Numero di dispositivi che sono autorizzati a registrarsi nel campo Numero di registrazioni di dispositivi consentite.

- Puoi abilitare o disabilitare il Restrizione dispositivi mobili per garantire che i tentativi di accesso da dispositivi mobili vengano accettati o rifiutati.
- Allo stesso modo, puoi abilitare o disabilitare Restrizione basata sull'indirizzo MAC.

- Ora scorri verso il basso Azione per il cambiamento del comportamento sezione e fare clic su Modifica. Seleziona l'azione che vuoi eseguire se l'indirizzo IP è fuori dall'intervallo. ad esempio Consentire, contestare o negare.

Azione per le opzioni di modifica del comportamento:
| Attributo |
Descrizione |
| Consentire |
Consentire all'utente di autenticarsi e utilizzare i servizi se la condizione di autenticazione adattiva è vera.
|
| La sfida |
Prova gli utenti con uno dei tre metodi indicati di seguito per verificare l'autenticità dell'utente.
|
| Rifiuta |
Nega le autenticazioni utente e l'accesso ai servizi se la condizione di autenticazione adattiva è vera.
|
Opzioni tipo sfida:
| Attributo |
Descrizione |
| Fattore secondo utente |
L'utente deve autenticarsi utilizzando il secondo fattore che ha scelto o assegnato, ad esempio
- OTP tramite SMS
- Notifica PUSH
- OTP tramite e-mail
- E altri 12 metodi.
|
| KBA (autenticazione basata sulla conoscenza) |
Il sistema chiederà all'utente 2 delle 3 domande che ha configurato nella sua Self Service Console. Solo dopo aver risposto correttamente a entrambe le domande, all'utente sarà consentito di procedere ulteriormente.
|
| OTP tramite e-mail alternativa |
L'utente riceverà un OTP sull'email alternativa che ha configurato tramite Self Service Console. Una volta che l'utente fornisce l'OTP corretto, gli è consentito procedere ulteriormente.
|
- Scorri fino alla fine e clicca su salvare.
5. Abilitare la restrizione dei dispositivi di Office 365
- Vai su Politiche >> Politica di accesso all'app dalla barra di navigazione a sinistra.
- Fare clic su Modifica opzione per l'app selezionata.

- Imposta il nome della tua applicazione in Applicazione e seleziona la password come Metodo di accesso.
- Consentire a tutti Autenticazione adattiva.
- Dal Seleziona la politica di accesso menu a discesa, seleziona la policy creata nell'ultimo passaggio e seleziona quella richiesta metodo di restrizione come opzione.
- Clicchi Salva.

Come aggiungere un dispositivo attendibile
- Quando l'utente finale accede alla console self-service dopo aver attivato il criterio di restrizione del dispositivo, gli viene offerta la possibilità di aggiungere il dispositivo corrente come dispositivo attendibile.
1. Registra la tua organizzazione su Android Enterprise.
- Accedi alla dashboard miniOrange MDM cliccando Qui..
- Una volta effettuato l'accesso, vai a ANDROID -> Android Enterprise e cliccare su
Registrati pulsante. Inizialmente dovrai registrare la tua organizzazione con Android Enterprise e questo sarà un processo una tantum.
- Clicchi Qui. per istruzioni dettagliate sulla registrazione della tua organizzazione su Android Enterprise.
2. Crea una nuova politica
- Vai su ANDROID -> Politiche nella dashboard miniOrange MDM. Qui il politica predefinita è già stato creato per te senza alcuna app del Play Store aggiunta. Puoi usare questa policy per registrare il dispositivo senza dare accesso ad alcuna applicazione.
- Clicca su Crea politica pulsante per progettare una nuova politica.
- Ora vai al Applicazione e seleziona le applicazioni Microsoft 365 specifiche che desideri installare sui dispositivi approvati.
- Ricontrolla tutte le impostazioni precedenti. Una volta fatto, clicca su Crea politica pulsante per finalizzare la policy.
- Allo stesso modo, è possibile creare più policy con diversi set di applicazioni e restrizioni che possono essere associate al dispositivo mobile in base al suo stato di approvazione, ad esempio IN ATTESA, UTENTE MFA COMPLETATO, AMMINISTRATORE APPROVATO, ecc.
3. Allega il criterio al gruppo di dispositivi
- Vai su ANDROID -> Gruppi di dispositivi, clicca su Aggiungere gruppo per creare un gruppo per i dispositivi approvati.
- Allega la policy appena creata al gruppo di dispositivi selezionato. Ciò garantirà che la policy venga applicata a tutti i dispositivi all'interno di quel gruppo.

4. Configurare le impostazioni di registrazione del dispositivo
5. Approvazione dell'amministratore per i dispositivi registrati
- In base alle impostazioni del token di registrazione, il dispositivo registrato verrà elencato nella dashboard. Possiamo controllare lo stato attuale del dispositivo nella colonna Device Approval, dove è elencato per l'approvazione da parte dell'amministratore, approvato, verifica MFA in sospeso, ecc.

- Dopo aver effettuato l'accesso ai dettagli dell'utente e del dispositivo, l'amministratore può fare clic su approvare pulsante per approvare e assegnare la policy appropriata al dispositivo.
Hai bisogno di aiuto per configurare la restrizione dei dispositivi di Office 365?
Contattaci o inviaci un'e-mail a idpsupport@xecurify.com e ti aiuteremo a configurarlo in pochissimo tempo.
6. Configura la tua directory utente (facoltativo)
miniOrange fornisce l'autenticazione utente da varie fonti esterne, che possono essere Directory (come ADFS, Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, Google, AWS Cognito ecc.), Provider di identità (come Okta, Shibboleth, Ping, OneLogin, KeyCloak), Database (come MySQL, Maria DB, PostgreSQL) e molti di piùPuoi configurare la tua directory/archivio utenti esistente o aggiungere utenti in miniOrange.
- Fare clic su Provider di identità >> Aggiungi provider di identità nel menu a sinistra della dashboard

- In Scegli provider di identità, seleziona Directory AD/LDAP dal menu a discesa.

- Quindi cerca Annuncio pubblicitario/LDAP e fare clic su di esso.

- MEMORIZZA LA CONFIGURAZIONE LDAP IN MINIORANGE: Scegli questa opzione se desideri mantenere la tua configurazione in miniOrange. Se Active Directory è protetto da un firewall, dovrai aprirlo per consentire le richieste in arrivo al tuo dominio Active Directory.
- MEMORIZZA LA CONFIGURAZIONE LDAP IN LOCALE: Scegli questa opzione se vuoi mantenere la tua configurazione nei tuoi locali e consentire l'accesso ad AD solo all'interno dei locali. Dovrai scaricare e installare miniGateway arancione presso la vostra sede.

- Inserisci AD/LDAP Display Nome and Identifier nome.
- Seleziona Tipo di directory as Active Directory.
- Inserisci l'URL o l'indirizzo IP del server LDAP rispetto a LDAP URL del server campo.
- Clicca sul Test di connessione pulsante per verificare se la connessione con il tuo Server LDAP.

- In Active Directory, vai alle proprietà dei contenitori/OU utente e cerca Attributo Nome distintoL'account di associazione deve disporre dei privilegi di lettura minimi richiesti in Active Directory per consentire le ricerche nelle directory. Se il caso d'uso prevede il provisioning (ad esempio, la creazione, l'aggiornamento o l'eliminazione di utenti o gruppi), all'account devono essere concesse anche le autorizzazioni di scrittura appropriate.

- Inserisci la password valida dell'account Bind.
- Clicca sul Test delle credenziali dell'account Bind pulsante per verificare le credenziali LDAP Bind per la connessione LDAP.

- Base di ricerca è la posizione nella directory in cui inizia la ricerca di un utente. Lo otterrai dallo stesso posto in cui hai ottenuto il tuo Distinguished name.

- Seleziona un filtro di ricerca adatto dal menu a discesa. Se utilizzi Utente nel filtro di gruppo singolo or Utente nel filtro multigruppo, sostituire ilgruppo-dn> nel filtro di ricerca con il nome distinto del gruppo in cui sono presenti i tuoi utenti. Per utilizzare il filtro di ricerca personalizzato seleziona "Scrivi il tuo filtro personalizzato" opzione e personalizzarla di conseguenza.

- Clicca sul Avanti pulsante, o vai al Opzioni Login scheda.
- È inoltre possibile configurare le seguenti opzioni durante la configurazione di AD. Abilita Attiva LDAP per autenticare gli utenti da AD/LDAP. Fare clic su Avanti pulsante per aggiungere l'archivio utente.

Ecco l'elenco degli attributi e cosa fa quando li abilitiamo. Puoi abilitarli/disabilitarli di conseguenza.
| Attributo |
Descrizione |
| Attiva LDAP |
Tutte le autenticazioni utente verranno eseguite con credenziali LDAP se lo attivi |
| Autenticazione di fallback |
Se le credenziali LDAP falliscono, l'utente verrà autenticato tramite miniOrange |
| Abilita l'accesso dell'amministratore |
Abilitando questa opzione, il tuo accesso di amministratore miniOrange si autentica tramite il tuo server LDAP |
| Mostra IdP agli utenti |
Se abiliti questa opzione, questo IdP sarà visibile agli utenti |
| Sincronizza gli utenti in miniOrange |
Gli utenti verranno creati in miniOrange dopo l'autenticazione con LDAP |
- Clicca sul Avanti pulsante, o vai al Attributi scheda.
Mappatura degli attributi da AD
Importazione e provisioning degli utenti da AD
- Se si desidera impostare il provisioning, clicca qui. per informazioni dettagliate. Per ora salteremo questo passaggio.

Importa i criteri password da Active Directory
- Se desideri importare i criteri password di Active Directory in miniOrange, clicca qui. per informazioni dettagliate. Per ora salteremo questo passaggio.

Connessioni di prova
- Vedrai un elenco di directory sotto Provider di identitàDal menu a discesa, seleziona Directory AD/LDAP, cerca la directory configurata, fai clic sui tre punti accanto ad essa e seleziona Test di connessione.

- Verrà visualizzata una finestra pop-up che ti chiederà di immettere un nome utente e una password per verificare la configurazione LDAP.

- On di risposte positive connessione con il server LDAP, viene visualizzato un messaggio di successo.

Mappatura degli attributi di prova
- Vedrai un elenco di directory sotto Provider di identitàDal menu a discesa, seleziona Directory AD/LDAP, cerca la directory configurata, fai clic sui tre punti accanto ad essa e seleziona Mappatura degli attributi di prova.

- Appare un pop-up in cui inserire un nome utente e cliccare Test.

- Verrà visualizzato il risultato della mappatura degli attributi del test.

La configurazione di Impostazione AD come directory esterna è completata.
Nota: Segnala il nostro guida per configurare LDAP sul server Windows.
miniOrange si integra con varie fonti utente esterne, come directory, provider di identità, ecc.
Non riesci a trovare il tuo IdP o hai bisogno di aiuto per configurarlo?
Contattaci o inviare un'e-mail a idpsupport@xecurify.com e ti aiuteremo a configurarlo in pochissimo tempo.
Riferimenti esterni