Office365 MFA voor systeembeheerteam

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • awh84
  • Registratie: Oktober 2003
  • Laatst online: 05-08 13:08
Beste mensen,

Wij hebben een team van meerdere medewerkers.

We willen graag de admin accounts van ruim 100 office365 Tenants opnieuw beveiligen volgens 1 standaard. Nu is alles op een willekeurige manier extra beveiligd, bij veel omgevingen hebben we ingesteld dat ons speciale 2FA telefoonnumer gebeld wordt, helaas kunnen we deze optie bij nieuwe tenants niet meer kiezen.
Het liefst hebben we een oplossing waar iedere collega mee kan werken. Een authenticator app voor ruim 100 omgevingen is ook niet super handig.

We maken voor onze werkzaamheden het meest gebruik van het partnercentrum waarbij we 80 procent van de taken wel kunnen uitvoeren. Soms moet er wat in powershell of onder de tenant admin uitgevoerd worden.

We hebben al bedacht om het via een SMS dienst te doen en dan via een API de code uitlezen en aan de admin te verstrekken maar helaas kunnen deze diensten alleen maar SMS codes ontvangen van gewone telefoonnummers, Microsoft stuurt de codes via de naam: Microsoft naar je toe, en die komt dus niet binnen op diensten als Twilio.

Ik verneem graag tips of ideeën.

Alle reacties


Acties:
  • 0 Henk 'm!

  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 07:51

nelizmastr

Goed wies kapot

Wij gebruiken op de zaak de standaard gegenereerde secret functionaliteit van M365, die kan algemeen als 2e factor worden gebruikt in bijv. Authy, Google authenticator, noem het op. Werkt uitstekend. Genereert keurig een OTP die constant vernieuwt.

I reject your reality and substitute my own


  • awh84
  • Registratie: Oktober 2003
  • Laatst online: 05-08 13:08
In authy krijg je dan tussen de 100 en 200 klanten.
Vandaar dat we graag een andere oplossing hebben.

  • nextware
  • Registratie: Mei 2002
  • Laatst online: 07:55
Ik denk dat je van het API idee af moet gaan stappen. Levert je alleen maar meer SPOF op..

Op alle tenants instellen dat de MFA code per sms wordt verstuurd. Iedereen zal toch wel een mobiel hebben? Kost verder geen cent extra..

En ja.. ik weet dat MFA via SMS niet de meest veilige optie is.. maar zo kun je het mobiele nummer gebruiken voor alle tenants.

[ Voor 29% gewijzigd door nextware op 10-12-2020 21:22 ]


  • Kavaa
  • Registratie: November 2009
  • Laatst online: 30-09 07:40
nextware schreef op donderdag 10 december 2020 @ 21:20:
Ik denk dat je van het API idee af moet gaan stappen. Levert je alleen maar meer SPOF op..

Op alle tenants instellen dat de MFA code per sms wordt verstuurd. Iedereen zal toch wel een mobiel hebben? Kost verder geen cent extra..

En ja.. ik weet dat MFA via SMS niet de meest veilige optie is.. maar zo kun je het mobiele nummer gebruiken voor alle tenants.
MFA per sms gaat er zelfs uit las ik van de week ergens...
Dus apps zullen het worden en telefoon gesprek als laatste redmiddel.

ICTWebSolution - Wi-Fi Problemen? Stuur maar een berichtje! - Wi-Fi Bereik verbeteren?


Acties:
  • 0 Henk 'm!

  • C0okiejar
  • Registratie: Augustus 2013
  • Laatst online: 18-09 19:59

C0okiejar

Ik weet dat ik niks weet.

Als je password manager het ondersteund kan je OTP codes genereren via je password manager. Heb het bijv zelf getest met keeper en dat werkt perfect.

Acties:
  • 0 Henk 'm!

  • SpoekGTi
  • Registratie: April 2005
  • Laatst online: 03-10 15:36
Kavaa schreef op donderdag 10 december 2020 @ 21:56:
[...]


MFA per sms gaat er zelfs uit las ik van de week ergens...
Dus apps zullen het worden en telefoon gesprek als laatste redmiddel.
Heb je hier een link van?

Vind ik wel belangrijk want onze tenants hangen met een aantal generieke accounts waarvoor de medewerker in kwestie een verzoek tot toegang kan indienen samen met een sms 2fa

Bij ons werkt het zo:

Ik log in op onze management portal, kies de klant waarvoor ik in de tenant wil, hierop wordt omdat mijn AD/AAD de aanvraag doet een van de global admin accounts vrijgeven voor de tijdsduur dat ik de tenant nodig heb en krijg hiervoor een random generated password.

Daarnaast omdat hij ziet dat ik de aanvraag doe wordt ook meteen mijn 06 als 2FA optie geactiveerd en krijg ik dus als ik met de account die mij is toegewezen inlog meteen een sms.

Als mijn tijds Windows is verstreken moet ik nieuwe aanvraag doen.

Always tell people you have a plan even if you don't. People will always love to hear that you have a plan. It gives hope.


Acties:
  • 0 Henk 'm!

  • awh84
  • Registratie: Oktober 2003
  • Laatst online: 05-08 13:08
Bedankt voor alle reacties. MFA per SMS kan inderdaad al niet meer op nieuwe tenants.

Update: We zijn nu aan het testen met Authy als RDP APP. Er kan gezocht worden via de app, dus wellicht toch een optie.
We hebben Eset 2Factor geïnstalleerd op deze RDP server zodat het ook nog een beetje veilig is. We kijken even hoe dat gaat
Pagina: 1