Thiết bị ActiveSync khiến tài khoản bị khóa


12

Khi người dùng thay đổi mật khẩu tài khoản của mình vì bất kỳ lý do gì (đọc: hết hạn) và mật khẩu cũ được lưu trữ trong thiết bị di động của anh ấy được kết nối qua EAS. Điều này sẽ khiến tài khoản của anh ta bị khóa gần như ngay lập tức - vì nó phải tuân theo chính sách khóa được xác định trong AD. Thật dễ dàng để tìm ra phần đó. Phần khó là giữ cho nó không xảy ra. Tôi đã nhìn mọi nơi. Không có gì. Về cơ bản có bốn phần của câu đố: thiết bị EAS, máy chủ TMG (ISA), giao thức EAS và cuối cùng là AD. Không ai trong số họ có cách ngăn thiết bị EAS không xác thực. Vì vậy, tôi nghĩ rằng tôi sẽ phải đưa ra một cách giải quyết thông minh. Và điều duy nhất tôi có thể đưa ra là tạo một nhóm cho tất cả người dùng EAS và loại trừ họ khỏi chính sách khóa, điều này rõ ràng đánh bại toàn bộ mục đích của chính sách,

Câu hỏi: Bạn có thể nghĩ ra cách nào khác để ngăn EAS khóa tài khoản không?

Môi trường: Chủ yếu là các thiết bị iOS thông qua EAS. TMG 2010. Trao đổi năm 2007 AD 2008 R2.


câu hỏi tuyệt vời, nghiêm túc
SpacemanSpiff 17/03/2016

2
Chính sách khóa phải nằm trong khoảng từ 10 đến 50 theo Trình quản lý tuân thủ bảo mật của Microsoft. Bạn đặt cái gì?
TristanK

Câu hỏi hay, tôi tò mò liệu sẽ có một giải pháp xứng đáng.
TheCleaner

Bạn có thể thông minh và triển khai proxy chuyển tiếp định hình các nỗ lực xác thực .. AFAIK EAS dựa trên HTTPS. shutsrc.org/2010/11/ Kẻ
Grizly

Câu trả lời:


3

Thông thường những gì chúng tôi nói với người dùng là đặt thiết bị ở chế độ "máy bay" hoặc "máy bay", cắt quyền truy cập mạng khi họ sẵn sàng thay đổi mật khẩu, sau khi họ thay đổi mật khẩu trên Máy tính để bàn / Máy tính xách tay, sau đó họ có thể nhập mật khẩu mới vào thiết bị và kết nối trở lại mạng.

Tất nhiên chúng tôi cũng gửi thông báo hết hạn để họ chuẩn bị tốt cho việc hết hạn mật khẩu.


Đó là một ý tưởng tốt nhưng từ kinh nghiệm của tôi, tùy thuộc vào người dùng để giải quyết vấn đề sẽ tạo ra nhiều vấn đề hơn. Chúng tôi đã có một quy trình về cách thay đổi mật khẩu mà không bị khóa nhưng không ai tuân theo.
Abdullah

Tôi quên thêm, người dùng sẽ có thời gian để cập nhật mật khẩu mà không bị khóa vì xác thực xảy ra cứ sau 15 phút.
Abdullah

đây là vấn đề "con người" và cố gắng giải quyết bằng cách sử dụng công nghệ sẽ làm giảm an ninh môi trường vì không có cách nào để đạt được kịch bản lý tưởng. Nếu đây là BlackBerry thì điều này sẽ không có vấn đề gì :)
KAPes 20/03/2016

1

Hiện tại, SP2 SP2 đã có Tính năng khóa tài khoản để ngăn chặn sự cố này. Xem: Đây , đâyđây .


Trong khi điều này về mặt lý thuyết có thể trả lời câu hỏi, tốt hơn là nên bao gồm các phần thiết yếu của câu trả lời ở đây, và cung cấp liên kết để tham khảo.
Scott Pack

Mặc dù tính năng Khóa tài khoản TMG có thể có ích cho nhiều trường hợp sử dụng, nhưng nó chỉ bao gồm xác thực dựa trên biểu mẫu. ActiveSync dường như không sử dụng auth dựa trên biểu mẫu, vì vậy có vẻ như nó sẽ không hoạt động trong kịch bản của người đăng ban đầu.
the-wợi

1

Tôi cũng đã bị thách thức bởi câu hỏi này. Là một tùy chọn nghiêm túc, tôi đang xem xét chứng thực dựa trên xác thực ActiveSync. Cùng với chính sách EAS yêu cầu mã mật khẩu để mở khóa thiết bị di động, điều này sẽ được tính là xác thực hai yếu tố (thứ bạn có: chứng chỉ trên thiết bị di động, thứ bạn biết: mã mật khẩu cho thiết bị di động của bạn). Cách này không có vấn đề gì khi mật khẩu hết hạn. Hi vọng điêu nay co ich. http://bloss.technet.com/b/exchange/archive/2012/11/11/cool-certert-basing-authentication-for-exchange-activesync.aspx


0

Tùy thuộc vào thiết bị để thông báo cho người dùng rằng xác thực thất bại. Tôi nghĩ rằng một câu trả lời tốt hơn là sử dụng một cái gì đó như nhắn tin tốt cho doanh nghiệp trên các thiết bị ios mà tôi tin rằng nó cung cấp hỗ trợ EAS cho doanh nghiệp.


iOS không hiển thị thông báo bật lên để cập nhật mật khẩu nhưng sau đó tài khoản đã bị khóa. Tin nhắn tốt có vẻ như là một quá mức, tôi nghĩ.
Abdullah

0

Đây là một câu hỏi hay. Thật không may, tôi đã không tìm ra cách ngăn thiết bị cố gắng xác thực cho đến khi mật khẩu được cập nhật. Điều duy nhất bạn có thể làm là loại trừ người dùng khỏi chính sách mật khẩu hoặc tài liệu về cách thay đổi mật khẩu trên thiết bị của họ và nhắc nhở họ mỗi khi mật khẩu hết hạn và họ cần mở khóa tài khoản.

Bạn cũng có thể sử dụng tập lệnh hoặc chương trình để gửi email cho mọi người rằng mật khẩu của họ sẽ hết hạn sau x số ngày và bao gồm một lời nhắc rằng họ cần thay đổi mật khẩu trên điện thoại của họ.

Tôi đã mong đợi có vấn đề này tại nhà tuyển dụng hiện tại của mình kể từ khi tôi thực hiện chính sách mật khẩu vào tháng 11, nhưng cho đến nay, người dùng di động của tôi có vẻ đủ hiểu biết để thay đổi mật khẩu mà không bị nhắc nhở.


Mặc dù loại trừ người dùng có vẻ như là giải pháp duy nhất nhưng không phải là một giải pháp rất tốt. Người dùng của chúng tôi đã nhận được thông báo trước khi mật khẩu của họ hết hạn với các bước hoàn chỉnh về cách cập nhật mật khẩu đúng cách để tránh bị khóa nhưng không ai đọc được. Tôi khuyên bạn nên kiểm tra chính sách của mình có thể nó thậm chí không hoạt động trừ khi bạn làm việc cho NASA và thậm chí sau đó tôi nghi ngờ điều đó.
Abdullah

0

Bạn có thể muốn kiểm tra cách các xác thực của thiết bị hoạt động khi không sử dụng chức năng "Luôn cập nhật". Nếu một thiết bị được định cấu hình để thăm dò cứ năm phút một lần thay vì sử dụng Luôn cập nhật và điều đó không phát sinh tỷ lệ lỗi xác thực gây ra khóa tài khoản, đây có thể là một cách giải quyết khả thi.


Tôi đã thử điều đó, máy chủ TMG được cấu hình để yêu cầu xác thực cứ sau 15 phút. Người dùng sẽ có thời gian để cập nhật mật khẩu trước khi xác thực tiếp theo xảy ra nhưng chúng tôi không thể phụ thuộc vào người dùng. Tôi cũng đã cố gắng tìm hiểu xem iOS đã cố gắng xác thực bao nhiêu lần trước khi từ bỏ nhưng không thể, bằng cách kiểm tra cũng như xem xét tài liệu vô dụng của Apple.
Abdullah

Có vẻ như sẽ khá đơn giản để xác định số lần thử xác thực bằng cách kiểm tra nhật ký IIS.
Greg Askew

Đúng, sau khi đăng bình luận của tôi ngày hôm qua tôi nhận ra rằng tôi có thể kiểm tra nhật ký cho thông tin, vì vậy tôi đã làm điều đó. Tôi đã không tìm thấy những gì tôi đang tìm kiếm nhưng tôi sẽ tiếp tục tìm kiếm.
Abdullah

0

Đây dường như là một vấn đề thiết bị với iPhone cố gắng quá thường xuyên sử dụng mật khẩu cũ, trong khi đó, không chính xác. Apple đã đăng một Technote về vấn đề này hứa hẹn mang lại trải nghiệm tốt hơn với các thiết bị trên iOS7: http://support.apple.com/kb/TS4583


-1

Chặn địa chỉ IP ban đầu trên tường lửa trước máy chủ Exchange


1
Chúng tôi đang nói về những người dùng hợp pháp đang trong quá trình thay đổi một người bạn mật khẩu hiện tại, không chặn người dùng độc hại.
Grizly
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.