Pide tu presupuesto ya!

Agregue MFA a Windows con Specops Secure Access

Specops Secure Access aborda una necesidad clave para muchas organizaciones: habilitar la autenticación multifactor (MFA) para Windows en entornos Active Directory. La solución está diseñada para fortalecer la seguridad del acceso, particularmente para estaciones de trabajo, servidores y conexiones VPN.

Esta nueva solución de Software Specopsuna empresa de Outpost24, permite a los usuarios de Active Directory beneficiarse de MFA en múltiples escenarios:

  • Iniciar sesión en una estación de trabajo o servidor de Windows
  • Conexión a través de escritorio remoto (por ejemplo, en un servidor RDS)
  • Acceso VPN remoto, cuando se integra con NPS (autenticación RADIUS)

Además de su contraseña, los usuarios deben proporcionar un segundo factor de autenticación, que puede incluir:

  • Un código recibido por SMS
  • Una contraseña de un solo uso (TOTP) generada por Specops ID, Google Authenticator, Microsoft Authenticator o aplicaciones similares
  • Un factor biométrico (como el reconocimiento facial con FaceID en iPhone), a través de la aplicación Specops ID

  • Una clave de seguridad física, como una YubiKey

Llave de seguridad física YubiKeyEjemplo de una clave de seguridad YubiKey

En este artículo, lo guiaremos a través de la implementación de esta solución y su uso diario desde la perspectiva del usuario final.

Implementación del acceso seguro de Specops

Componentes

El despliegue de Acceso seguro a Specops (SSA) se basa en los mismos componentes principales que otras soluciones de este proveedor, como Specops uReset:

  • A Servidor GateKeeperque actúa como puente entre la infraestructura local, particularmente Active Directory, y la plataforma Specops Cloud. No se recomienda instalar esta función en un controlador de dominio.
  • A Cliente Specopspara instalarse en máquinas donde se debe aplicar MFA. El proveedor proporciona un paquete MSI, lo que facilita la implementación a escala en múltiples dispositivos.
  • A inquilino specopses decir, acceso a la plataforma en la nube, que sirve como centro central para configurar todas las soluciones Specops que se integran con la nube.

Si ya utiliza las soluciones de Specops, la integración de este nuevo producto requiere poco esfuerzo técnico adicional más allá de la inversión financiera. Los componentes necesarios ya están instalados (aunque es posible que se requiera una actualización dependiendo de su versión actual).

Nota: Aunque la solución aprovecha la nube, los datos confidenciales se almacenan localmente en Active Directory y permanecen cifrados.

Políticas de grupo

Más allá de los componentes mencionados anteriormente, configurar Specops Secure Access requiere definir dos Políticas de grupo:

  • Un GPO para dirigirse a los usuarios que deben inscribirse y utilizar MFA para la autenticación.
  • Un GPO para apuntar a las computadoras donde los usuarios deben autenticarse con MFA

Esto significa que un usuario puede iniciar sesión en una máquina sin MFA si ese dispositivo no está dentro del alcance del GPO. Sin embargo, MFA se vuelve obligatorio si la máquina es objetivo del GPO Specops Secure Access. Tenga en cuenta que una vez que el GPO se aplica a una máquina, todos los usuarios (excepto las cuentas locales) deben autenticarse mediante MFA. Specops planea brindar más flexibilidad en este punto en una actualización futura.

El primer GPO, aquí denominado “Specops-Secure-Access-Usuarios-MFA”solo se utiliza para dirigirse a los usuarios que necesitan registrarse en MFA. No es necesario configurar ningún parámetro dentro de este GPO.

Configuración de la política de grupo MFA de usuarios de acceso seguro de Specops

El segundo GPO, aquí denominado “Specops-Secure-Access-Computers-MFA“, se utiliza para configurar el comportamiento de Specops Secure Access, específicamente, cómo se aplica MFA en las máquinas. Las plantillas administrativas deben integrarse en Active Directory para poder acceder a las nuevas configuraciones de políticas necesarias para configurar la solución.

Configuración de la política de grupo de Specops Secure Access Computers MFA

Configuración del acceso seguro de Specops

Esta sección cubre la implementación de SSA en un entorno de Active Directory para habilitar MFA para inicios de sesión de Windows y conexiones de Escritorio remoto (RDP). Suponemos que Gatekeeper ya se ha implementado en un servidor, ya que la instalación de este componente es sencilla y se realiza mediante un ejecutable proporcionado por el proveedor.

Configuración del controlador de acceso

Para configurar MFA para Windows, navegue hasta el “MFA para Windows” sección en la consola Gatekeeper. La tarea principal aquí es seleccionar el GPO dirigido a los usuarios que deben protegerse con MFA. La segunda entrada visible en la captura de pantalla siguiente, que hace referencia a NPS, se utiliza para la autenticación de VPN a través de NPS.

Consola Gatekeeper MFA para configuración de Windows

Para este tutorial, seleccionamos solo un GPO.

Seleccionar GPO en la consola Gatekeeper

Seleccionar factores de autenticación

La siguiente etapa de la configuración se realiza tanto a través de Group Policy como de la consola de Cloud. En el portal Specops Cloud, nuestra Política de grupo está sincronizada correctamente. Debes hacer clic en “Configurar” para definir qué métodos de autenticación están permitidos para el segundo factor.

Portal de Specops Cloud que muestra la política de grupo sincronizada

Tú decides qué métodos quieres autorizar. Al configurar MFA para sus cuentas, los usuarios podrán elegir entre estos métodos. Hay cinco opciones disponibles: Microsoft Authenticator, Mobile Code (SMS), Specops ID (código TOTP o datos biométricos), Google Authenticator y YubiKey (llave de seguridad física).

En esta configuración, el requisito de inscripción se establece en 1 estrellay cada método vale 1 estrella. Esto significa que un usuario puede registrarse con un solo método para completar su configuración de MFA. Si desea que los usuarios configuren al menos dos métodos, debe aumentar el peso requerido para 2 estrellasPor ejemplo.

Configurar métodos de autenticación en Specops Cloud

Nota: Si desea utilizar una YubiKey para MFA, debe crear una clave API en el portal de Yubico. MFA en línea no requiere configurar la autenticación con tarjeta inteligente.

El último paso en la interfaz de la nube es crear una clave API. Asegúrese de registrar esta información cuidadosamente, ya que será necesario ingresarla en el GPO.

Creación de clave API en el portal Specops Cloud

Configurar MFA con un GPO

Ahora configuraremos la Política de grupo llamada “Specops-Secure-Access-Computers-MFA”que está destinado a ser aplicado a máquinas con Windows. Los ajustes de configuración de SSA se pueden encontrar en la siguiente ubicación:

Configuración del equipo > Políticas > Plantillas administrativas > Cliente Specops > Specops MFA para Windows

Ubicación de la configuración de la política de grupo de Specops MFA para Windows

Debemos comenzar configurando el ajuste denominado “Configuración de la API de autenticación de Specops” para especificar la URL de API y la clave de API. Estos detalles se obtuvieron anteriormente del portal Cloud.

Configuración de la API de autenticación de Specops

A continuación, habilite la configuración “Habilitar MFA para inicios de sesión locales” para aplicar MFA en el inicio de sesión de Windows. Tenga en cuenta que esto no habilita MFA para iniciar sesión con cuentas de usuarios locales, sino solo para cuentas de usuarios de Active Directory.

Habilite MFA para la configuración de inicios de sesión locales

Si planea habilitar MFA para conexiones de Escritorio remoto, debe habilitar la configuración “Habilite MFA para inicios de sesión remotos”.

Habilite MFA para la configuración de inicios de sesión remotos

Specops Secure Access es un servicio MFA en línea, lo que significa que hay comunicaciones entre su máquina (a través del Cliente Specops), Active Directory y Specops Cloud. Sin embargo, la aplicación también admite MFA sin conexión, lo que resulta especialmente útil para usuarios de dispositivos móviles. En este caso, debe especificar qué método está permitido, con ID de Specops siendo la opción por defecto. También puede optar por permitir o no permitir MFA sin conexión mediante el “Permitir autenticación sin conexión” configuración.

Configuración de autenticación MFA sin conexión

¡Ya hemos completado la configuración! Hay configuraciones adicionales disponibles, incluidas opciones para:

  • Defina un tiempo de espera personalizado para solicitudes MFA (período de vencimiento de la solicitud)
  • Configure la autenticación con tarjeta inteligente para permitir el uso de YubiKey con MFA sin conexión (no es necesario para MFA en línea)
  • Establecer la recurrencia de MFA: ¿se debe solicitar a un usuario que complete MFA cada vez que inicia sesión o desbloquea su sesión, o solo una vez cada 4 horas (o en otro intervalo)? Por ejemplo, un usuario puede iniciar sesión por la mañana con contraseña y MFA, y si bloquea y desbloquea su sesión 30 minutos después, solo se requerirá la contraseña.

¡La configuración de la Política de grupo ya está completa! Por supuesto, ambos GPO deben estar vinculados a unidades organizativas en Active Directory.

El cliente Specops

La configuración está lista, pero aún falta un elemento: el cliente Specops debe estar instalado en las máquinas donde se utilizará MFA. Si está utilizando MFA en un servidor a través de Escritorio remoto (por ejemplo, en un entorno RDS), el cliente debe estar instalado en los servidores (no es necesario en el dispositivo cliente, a menos que también se aplique MFA local).

La instalación es sencilla pero implica dos pasos, ya que se deben instalar tres componentes:

  • Tiempo de ejecución del navegador seguro del cliente de autenticación Specops
  • Cliente Specops
  • .NET 8.0 Desktop Runtime (componente de Microsoft)

Los paquetes MSI están disponibles para los administradores para simplificar la implementación a gran escala en varias máquinas.

Asistente de instalación del cliente Specops

Instalación del cliente Specops completa

No se requiere configuración, la instalación por sí sola es suficiente, ya que todas las configuraciones se envían a través del GPO.

MFA en Windows en la práctica


¡Es hora de ver MFA para Windows en acción! Para cada usuario, el primer paso es completar la inscripción en MFA. Se pueden aplicar excepciones si sus usuarios ya se han inscrito en Specops uReset (restablecimiento de contraseña de AD de autoservicio), ya que los factores de autenticación se comparten entre las dos soluciones.

Inscripción MFA

La próxima vez que un usuario inicie sesión en su sesión de Windows, el Acceso seguro a Specops Aparecerá la ventana. Luego el usuario debe hacer clic en el “Registro” botón para completar su inscripción en MFA.

Solicitud de inscripción de Specops Secure Access al iniciar sesión en Windows

El usuario deberá elegir un factor de autenticación de los autorizados por el administrador. El proceso es sencillo y sólo lleva unos segundos, siempre que el usuario ya tenga instalada una aplicación TOTP en su teléfono inteligente (o una YubiKey).

Selección del factor de autenticación de inscripción de MFA

Iniciar sesión con MFA

Cuando el usuario inicia sesión en su sesión de Windows, después de ingresar su contraseña, se le pedirá que complete la autenticación MFA. La siguiente imagen muestra la solicitud de autenticación en el teléfono inteligente (izquierda) y la notificación mostrada en la PC (derecha).

Solicitud de autenticación MFA de la aplicación Specops ID en un teléfono inteligente Mensaje de verificación de Windows MFA

En el teléfono inteligente, utilizando la aplicación Specops ID, el usuario simplemente escanea su huella digital: de manera simple, efectiva y segura. Luego se abre la sesión del usuario en la computadora.

Si el mismo usuario se conecta a un servidor remoto a través de Escritorio remoto, debe verificar una vez más su identidad tanto con su contraseña como con MFA (siempre que el servidor remoto esté dentro del alcance de la política de MFA).

Autenticación MFA de escritorio remoto

La aplicación Specops ID puede almacenar varias cuentas de usuario. El “Código sin conexión” La sección muestra los códigos TOTP para su máquina (o para las máquinas en las que inició sesión anteriormente).

Aplicación Specops ID que muestra varias cuentas de usuario

Códigos TOTP sin conexión de la aplicación Specops ID

Tenga en cuenta que cada inicio de sesión de MFA se registra. Esta información está disponible en el “Informe” sección del portal Specops. Los datos se pueden exportar manualmente. Specops también está trabajando para agregar una función para facilitar la integración con SIEM u otras aplicaciones de terceros.

Informes de inicio de sesión de MFA del portal Specops

Conclusión

Después de leer este artículo, ahora tiene una descripción general sólida de cómo el nuevo Acceso seguro a Specops La solución funciona. Su implementación es técnicamente sencilla y se basa en componentes de Specops que han sido probados durante años (Gatekeeper, Specops Client, Cloud Console, etc.). Para las organizaciones que utilizan Active Directory, ¡MFA para Windows ahora está a su alcance!

Written by

Leave a comment