Autenticazione a due fattori di VMware Horizon View (2FA/MFA)
Configurare l'autenticazione multifattoriale (MFA/2FA) per VMware Horizon View (VDI)
miniOrange rafforza la sicurezza di VMware Horizon Autenticazione a 2 fattori (2FA) o VMware Horizon View AMF Questo approccio avanzato richiede non solo la tua password normale, ma anche un'informazione aggiuntiva: è come avere un secondo lucchetto sul tuo account Horizon, rendendolo eccezionalmente difficile per l'accesso non autorizzato.
miniOrange integra perfettamente questo livello di sicurezza aggiunto nel processo di accesso VMware Horizon. Anche se qualcuno scopre la tua password, non potrà entrare senza il secondo livello di autenticazione, che può essere generato da strumenti come Google AuthenticatorQuesto ulteriore livello di sicurezza, noto come VMware Horizon MFA o VMware Horizon Two-factor authentication, aiuta a garantire che i tuoi dati sensibili rimangano ben protetti in linea con gli ultimi standard di sicurezza.
Conformità alla Cyber Insurance con la soluzione miniOrange MFA. Scopri di più
Ottieni POC gratuito - Prenota uno slot
miniOrange offre una prova di verifica gratuita e assistenza tramite una chiamata di consulenza con i nostri ingegneri di sistema per configurare l'autenticazione a più fattori per VMware Horizon View VPN nel tuo ambiente con una prova di 30 giorni.
Per questo, devi solo inviarci un'e-mail a idpsupport@xecurify.com per ottenere un POC gratuito e ti aiuteremo a configurare la nostra soluzione in pochissimo tempo.
Ottieni POC gratuito
Autenticazione miniOrange 2FA/MFA per l'accesso a VMware Horizon View
miniOrange realizza questo obiettivo agendo come un server RADIUS che accetta il nome utente/password inserito dall'utente come richiesta RADIUS e convalida l'utente rispetto a un archivio utenti come Active Directory (AD). Dopo il primo livello di autenticazione, il soluzione miniOrange MFA Richiede all'utente un secondo fattore di autenticazione e concede o revoca l'accesso in base all'input dell'utente.
L'autenticazione primaria inizia con l'invio da parte dell'utente del suo nome utente e della sua password per VMware Horizon View.
La richiesta dell'utente agisce come un richiesta di autenticazione al server RADIUS (miniOrange).
server RADIUS miniOrange passa le credenziali utente per convalidarle rispetto alle credenziali archiviate in AD (Active Directory)/Database.
Una volta convalidato il primo livello di autenticazione dell'utente AD invia la conferma al server RADIUS.
Ora il server RADIUS miniOrange richiede un Sfida di autenticazione a due fattori per l'utente.
Qui l'utente invia la risposta/codice che riceve sul suo hardware/telefono.
Risposta dell'utente viene verificato sul lato server RADIUS di miniOrange.
In caso di successo Autenticazione a 2° fattore all'utente viene concesso l'accesso per effettuare il login.
Connettiti con qualsiasi directory esterna
miniOrange fornisce l'autenticazione utente da vari directory esterne come Elenco miniOrange, Microsoft AD, ID di accesso Microsoft/LDAP, AWS Cognito and molti di più.
Vai su Apps e cliccare su Aggiungi applicazione pulsante nell'angolo in alto a destra.
Scegli RAGGIO come Tipo di applicazione e fare clic su Crea app pulsante.
Fare clic su VMware Horizon View scheda applicazione. Se non trovi la tua applicazione, clicca su Cliente Raggio scheda applicazione.
Configurare i dettagli di seguito per aggiungere Radius Client.
Nome del cliente:
Un nome qualsiasi per il tuo riferimento.
IP client:
Indirizzo IP del server VPN che invierà la richiesta di autenticazione Radius.
Segreto condiviso:
Chiave di sicurezza. Per esempio "segretocondiviso" (Tienilo con te, dovrai configurarlo anche sul server VPN).
Fare clic su Politica di accesso. Configurare i seguenti dettagli della policy per l'app Radius.
Nome del gruppo:
Gruppo a cui si applicherà la politica.
Nome della politica:
Qualsiasi identificatore che specifica il nome della policy.
Metodo di accesso
Metodo di accesso per gli utenti associati a questa policy.
Abilita autenticazione a due fattori
Abilita il secondo fattore durante l'accesso per gli utenti associati a questa policy.
Abilita autenticazione adattiva
Abilita l'autenticazione adattiva per l'accesso degli utenti associati a questa policy.
Fare clic su Impostazioni avanzate. Qui, Consentire a tutti questa opzione se sono necessari sia una password sia un fattore di autenticazione a più fattori (MFA) in un'unica richiesta di accesso dal client RADIUS.
Fare clic su Salva.
NOTA: Per On-Premise versione seguire i passaggi sottostanti prima di testare la connettività.
Solo per la versione on-premise
Passaggio 1: aprire le porte del firewall.
Per ricevere la richiesta RADIUS è necessario traffico UDP aperto sui porti 1812 e 1813 per la macchina su cui è distribuito On-Premise IdP.
Se la macchina di hosting è una Windows Macchina allora puoi seguire questo documento.
Se la macchina di hosting è una Linux Macchina allora puoi seguire questo documento.
NOTA: Se la tua macchina è ospitata su AWS, abilita le porte dal pannello AWS.
2. Configurare VMware Horizon View
Accedi all'interfaccia web di VMware Horizon View Administrator.
Nel riquadro di sinistra, espandi Impostazioni profilo e quindi fare clic Server nell'interfaccia amministrativa.
Seleziona il Server di connessione scheda.
Selezionare il server di connessione e fare clic su Modifica pulsante.
Clicca su Autenticazione scheda.
Passare alla Autenticazione avanzata sezione e selezionare RAGGIO nella autenticazione a due fattori cadere in picchiata.
Seleziona la seguente casella di controllo:
Applicare la corrispondenza tra nome utente a due fattori e nome utente Windows
Nel Authenticator menu a discesa, selezionare Crea nuovo autenticatore.
Sulla Personalizzazione del cliente pagina del Aggiungi RADIUS Modulo di autenticazione, fornisci un nome per il tuo autenticatore e fai clic Avanti.
Compila il Server di autenticazione primario informazioni. Fare riferimento alla seguente schermata e tabella.
Nome host/Indirizzo
Inserisci l'indirizzo IP del tuo proxy di autenticazione miniOrange.
Porta di autenticazione
Impostare a 1812.
Porta Contabile
N/A. Lasciare il valore predefinito.
Tipo di autenticazione
Selezionare PAP.
Segreto condiviso
Immettere RADIUS_SECRET dal proxy di autenticazione miniOrange.
Timeout del server
Controlla il tempo impiegato dal server RADIUS per rispondere a una richiesta di autenticazione. Impostare a 60.
Lascia il valore predefinito per tutti gli altri campi e fai clic Avanti.
Puoi definire un server di autenticazione secondario. Questo è facoltativo.
Clicchi Finitura per completare la creazione dell'autenticatore RADIUS.
Assicurarsi che entrambe le opzioni del nome utente siano abilitate e che sia selezionato l'autenticatore RADIUS miniOrange appena creato, quindi fare clic su OK.
3. Configurare 2FA per gli utenti finali
Accedi alla Dashboard dell'utente finale utilizzando Credenziali predefinite della directory utente..
Seleziona Configura 2FA dal pannello di sinistra.
Sfoglia le opzioni del secondo fattore e scegli il metodo appropriato che l'utente finale dovrà utilizzare durante l'accesso.
Consentire a tutti l'OTP tramite SMS se hai aggiunto il tuo numero di telefono nella sezione del tuo profilo altrimenti clicca su Modifica pulsante.
Entra Numero di telefono insieme al codice del paese necessario e fare clic su RISPARMIA qua sotto.
4. Configura la tua directory utente (facoltativo)
miniOrange fornisce l'autenticazione utente da varie fonti esterne, che possono essere Directory (come ADFS, Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, Google, AWS Cognito ecc.), Provider di identità (come Okta, Shibboleth, Ping, OneLogin, KeyCloak), Database (come MySQL, Maria DB, PostgreSQL) e molti di piùPuoi configurare la tua directory/archivio utenti esistente o aggiungere utenti in miniOrange.
Fare clic su Utenti >> Elenco utenti >> Aggiungi utente.
Qui, compila i dettagli dell'utente senza la password e poi clicca su Crea utente pulsante.
Dopo la creazione corretta dell'utente, verrà visualizzato un messaggio di notifica "Un utente finale è stato aggiunto correttamente" verrà visualizzato nella parte superiore della dashboard.
Fare clic su Scheda Stato di onboardingControlla l'e-mail con l'ID e-mail registrato e seleziona l'azione Invia e-mail di attivazione con collegamento per la reimpostazione della password da Seleziona azione elenco a discesa e quindi fare clic su APPLICA pulsante.
Ora, apri il tuo ID e-mail. Apri la posta che ricevi da miniOrange e poi clicca su link per impostare la password del tuo account.
Nella schermata successiva, inserisci la password e conferma la password, quindi fai clic su Reimposta password Single Sign-On (SSO) pulsante.
Ora puoi accedere all'account miniOrange inserendo le tue credenziali.
2. Caricamento in blocco degli utenti in miniOrange tramite caricamento di file CSV.
Accedere a Utenti >> Elenco utenti. Fare clic su Aggiungi utente pulsante.
Registrazione in blocco degli utenti Scarica il formato csv di esempio dalla nostra console e modifichiamo questo file csv seguendo le istruzioni.
Per caricare in blocco gli utenti, seleziona il file e assicurati che sia in formato file .csv separato da virgole quindi fare clic su Carica.
Dopo aver caricato correttamente il file csv, vedrai un messaggio di successo con un link.
Cliccando su quel link vedrai l'elenco degli utenti a cui inviare la mail di attivazione. Seleziona gli utenti a cui inviare la mail di attivazione e clicca su Invia mail di attivazione. Una mail di attivazione verrà inviata agli utenti selezionati.
Fare clic su Provider di identità >> Aggiungi provider di identità nel menu a sinistra della dashboard
In Scegli provider di identità, seleziona Directory AD/LDAP dal menu a discesa.
Quindi cerca Annuncio pubblicitario/LDAP e fare clic su di esso.
MEMORIZZA LA CONFIGURAZIONE LDAP IN MINIORANGE: Scegli questa opzione se desideri mantenere la tua configurazione in miniOrange. Se Active Directory è protetto da un firewall, dovrai aprirlo per consentire le richieste in arrivo al tuo dominio Active Directory.
MEMORIZZA LA CONFIGURAZIONE LDAP IN LOCALE: Scegli questa opzione se vuoi mantenere la tua configurazione nei tuoi locali e consentire l'accesso ad AD solo all'interno dei locali. Dovrai scaricare e installare miniGateway arancione presso la vostra sede.
Inserisci AD/LDAP Display Nome and Identifier nome.
Seleziona Tipo di directory as Active Directory.
Inserisci l'URL o l'indirizzo IP del server LDAP rispetto a LDAP URL del server campo.
Clicca sul Test di connessione pulsante per verificare se la connessione con il tuo Server LDAP.
In Active Directory, vai alle proprietà dei contenitori/OU utente e cerca Attributo Nome distintoL'account di associazione deve disporre dei privilegi di lettura minimi richiesti in Active Directory per consentire le ricerche nelle directory. Se il caso d'uso prevede il provisioning (ad esempio, la creazione, l'aggiornamento o l'eliminazione di utenti o gruppi), all'account devono essere concesse anche le autorizzazioni di scrittura appropriate.
Inserisci la password valida dell'account Bind.
Clicca sul Test delle credenziali dell'account Bind pulsante per verificare le credenziali LDAP Bind per la connessione LDAP.
Base di ricerca è la posizione nella directory in cui inizia la ricerca di un utente. Lo otterrai dallo stesso posto in cui hai ottenuto il tuo Distinguished name.
Seleziona un filtro di ricerca adatto dal menu a discesa. Se utilizzi Utente nel filtro di gruppo singolo or Utente nel filtro multigruppo, sostituire ilgruppo-dn> nel filtro di ricerca con il nome distinto del gruppo in cui sono presenti i tuoi utenti. Per utilizzare il filtro di ricerca personalizzato seleziona "Scrivi il tuo filtro personalizzato" opzione e personalizzarla di conseguenza.
Clicca sul Avanti pulsante, o vai al Opzioni Login scheda.
È inoltre possibile configurare le seguenti opzioni durante la configurazione di AD. Abilita Attiva LDAP per autenticare gli utenti da AD/LDAP. Fare clic su Avanti pulsante per aggiungere l'archivio utente.
Ecco l'elenco degli attributi e cosa fa quando li abilitiamo. Puoi abilitarli/disabilitarli di conseguenza.
Attributo
Descrizione
Attiva LDAP
Tutte le autenticazioni utente verranno eseguite con credenziali LDAP se lo attivi
Autenticazione di fallback
Se le credenziali LDAP falliscono, l'utente verrà autenticato tramite miniOrange
Abilita l'accesso dell'amministratore
Abilitando questa opzione, il tuo accesso di amministratore miniOrange si autentica tramite il tuo server LDAP
Mostra IdP agli utenti
Se abiliti questa opzione, questo IdP sarà visibile agli utenti
Sincronizza gli utenti in miniOrange
Gli utenti verranno creati in miniOrange dopo l'autenticazione con LDAP
Clicca sul Avanti pulsante, o vai al Attributi scheda.
Mappatura degli attributi da AD
Per impostazione predefinita, sono configurati nome utente, nome, cognome ed email. Scorri verso il basso e clicca su Salva pulsante. Per recuperare attributi aggiuntivi da Active Directory, abilitare Invia attributi configuratiSul lato sinistro, inserisci il nome che desideri rilasciare alle applicazioni. Sul lato destro, inserisci il nome dell'attributo da Active Directory. Ad esempio, se desideri recuperare l'attributo aziendale da Active Directory e inviarlo come organizzazione alle applicazioni configurate, inserisci quanto segue:
Nome attributo inviato a SP = organizzazione Nome attributo da IDP = azienda
Clicca sul Avanti pulsante, o vai al vettovagliamento scheda.
Importazione e provisioning degli utenti da AD
Se si desidera impostare il provisioning, clicca qui. per informazioni dettagliate. Per ora salteremo questo passaggio.
Importa i criteri password da Active Directory
Se desideri importare i criteri password di Active Directory in miniOrange, clicca qui. per informazioni dettagliate. Per ora salteremo questo passaggio.
Connessioni di prova
Vedrai un elenco di directory sotto Provider di identitàDal menu a discesa, seleziona Directory AD/LDAP, cerca la directory configurata, fai clic sui tre punti accanto ad essa e seleziona Test di connessione.
Verrà visualizzata una finestra pop-up che ti chiederà di immettere un nome utente e una password per verificare la configurazione LDAP.
On di risposte positive connessione con il server LDAP, viene visualizzato un messaggio di successo.
Mappatura degli attributi di prova
Vedrai un elenco di directory sotto Provider di identitàDal menu a discesa, seleziona Directory AD/LDAP, cerca la directory configurata, fai clic sui tre punti accanto ad essa e seleziona Mappatura degli attributi di prova.
Appare un pop-up in cui inserire un nome utente e cliccare Test.
Verrà visualizzato il risultato della mappatura degli attributi del test.
La configurazione di Impostazione AD come directory esterna è completata.
Nota: Segnala il nostro guida per configurare LDAP sul server Windows.
miniOrange si integra con varie fonti utente esterne, come directory, provider di identità, ecc.