Toon posts:

Azure Ad premium P1

Pagina: 1
Acties:

Vraag


  • cooLopke
  • Registratie: Juli 2013
  • Laatst online: 00:47
Beste,

Momenteel gebruiken we Azure AD Free. We hebben onlangs Citrix virtuals apps en desktop licenties aangekocht en ik heb gevonden dat de netscaler 2FA kan doen via o.a. ldap en Radius. Die radius zal dus een NPS met de Azure mfa extensie worden. Nu, blijkbaar moet je dan Azure AD premium P1 hebben. Wat me niet duidelijk is of dat elke user licentie dan minimum E3 moet zijn om de premium P1 functie te gebruiken of is 1 licentie die Azure Ad premium P1 heeft voldoende?

Iemand die dit weet? Bedankt alvast.

[Voor 9% gewijzigd door cooLopke op 02-09-2022 21:15]

Beste antwoord (via cooLopke op 04-09-2022 02:16)


  • ZeRoC00L
  • Registratie: Juli 2000
  • Niet online
Het werkt allemaal prima zodra je minimaal 1 ems e3 of ad premium p1 licentie op je tenant hebt zitten. Alleen officieel heb je volgens Microsoft voorwaarden gewoon voor iedere gebruiker een licentie nodig.
Ad premium p1 is voldoende, zeker als je geen andere functies uit ems gaan gebruiken zou ik die aanschaffen

[*] Error 45: Please replace user
Volg je bankbiljetten

Alle reacties


  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 03-02 15:30

MAX3400

XBL: OctagonQontrol

Je hebt hopelijk een Citrix ADC VPX en geen "ouderwetse" Netscaler?

Anyhow, https://www.deyda.net/ind...h-azure-mfa/#Requirements & https://christiaanbrinkho...ng-the-new-nps-extension/ geven aan dat je met Premium en EMS+, denk ik, voldoet aan jouw vraagstelling.

Hou er wel even rekening mee (afhankelijk van hoe je precies NPS en de ADC wil "koppelen / samenwerken"; Citrix EPA (hoe leuk het ook klinkt) is best bewerkelijk en kan niet voor elke client netjes uitgerold. Aangezien je dus mogelijk gebruik zal gaan maken van Premium P1, zitten daar al zat tools/opties bij om met NPS te gaan samenwerken. Voor zover ik je startpost logisch lees, ga je dus met Application Traffic Authentication werken om de ADC "door te sturen" naar je Radius-server(s)?
Wat ik al gevonden of geprobeerd heb
...
Dat "moet" jouw Citrix-reseller en/of Microsoft-reseller jou exact kunnen vertellen ;)

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 19:55
Waarom geen AzureAD icm SAML authenticatie richting AzureAD? Werkt veel mooier denk ik?
indien je Conditional access gebruikt, zal je nog steeds een Azure P1 licentie nodig hebben, maar werkt wel veel mooier en netter. Helaas wel Citrix FAS nodig voor een SSO experience. Maar is wel veel moderner.

Maar icm je radius zal iedere gebruiker die hiervan gebruikt maakt, ook een P1 licentie nodig hebben.

  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 03-02 15:30

MAX3400

XBL: OctagonQontrol

Rolfie schreef op vrijdag 2 september 2022 @ 21:21:
Helaas wel Citrix FAS nodig voor een SSO experience. Maar is wel veel moderner.
Voordeel van FAS is dat je kan load-balancen omdat het "maar" een service is en je de bijbehorende IP's/FQDN kan opvoeren in je configuratie. Hiermee is het inderdaad een mooie oplossing; je kan de FAS-servers ook individueel upgraden wat erg scheelt in de planning & uitvoering van patches / maintenance.

Dat gezegd hebbende; ik weet niet of het slimmer is/zou zijn om de ADC high(er) available te maken; als dat zometeen het enige ingangspunt is en dat ding klettert omver, dan stopt de dagelijkse gang van zaken vrij rap. Ook zal je rekening moeten houden met de Feature of Maintenance Phase van de firmwares; die cycles (en vulnerabilities) volgen elkaar best snel op.

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


  • cooLopke
  • Registratie: Juli 2013
  • Laatst online: 00:47
Rolfie schreef op vrijdag 2 september 2022 @ 21:21:
Waarom geen AzureAD icm SAML authenticatie richting AzureAD? Werkt veel mooier denk ik?
indien je Conditional access gebruikt, zal je nog steeds een Azure P1 licentie nodig hebben, maar werkt wel veel mooier en netter. Helaas wel Citrix FAS nodig voor een SSO experience. Maar is wel veel moderner.

Maar icm je radius zal iedere gebruiker die hiervan gebruikt maakt, ook een P1 licentie nodig hebben.
Voor zover ik gelezen heb werkt saml niet icm netscaler adc standard, vandaar.
Edit: ik ben mis het is nfactor wat niet werkt. Alhoewel ik nog niet zeker ben over of saml nu werkt of niet met standard license

[Voor 8% gewijzigd door cooLopke op 03-09-2022 00:30]


  • cooLopke
  • Registratie: Juli 2013
  • Laatst online: 00:47
MAX3400 schreef op vrijdag 2 september 2022 @ 21:19:
Je hebt hopelijk een Citrix ADC VPX en geen "ouderwetse" Netscaler?

Anyhow, https://www.deyda.net/ind...h-azure-mfa/#Requirements & https://christiaanbrinkho...ng-the-new-nps-extension/ geven aan dat je met Premium en EMS+, denk ik, voldoet aan jouw vraagstelling.

Hou er wel even rekening mee (afhankelijk van hoe je precies NPS en de ADC wil "koppelen / samenwerken"; Citrix EPA (hoe leuk het ook klinkt) is best bewerkelijk en kan niet voor elke client netjes uitgerold. Aangezien je dus mogelijk gebruik zal gaan maken van Premium P1, zitten daar al zat tools/opties bij om met NPS te gaan samenwerken. Voor zover ik je startpost logisch lees, ga je dus met Application Traffic Authentication werken om de ADC "door te sturen" naar je Radius-server(s)?


[...]

Dat "moet" jouw Citrix-reseller en/of Microsoft-reseller jou exact kunnen vertellen ;)
Het is idd de 2de link die ik wou toepassen van christiaan. De artikels zeggen idd dat je 1 licentie van Ems licentie nodig hebt. Het is dat wat ik niet wist of dit al dan niet "user based" gezien wordt om via een dienst met 2fa aan te loggen. Het is idd netscaler adc vpx standard.

Dan maar eens een POC proberen op te zetten. Thanks!

[Voor 4% gewijzigd door cooLopke op 03-09-2022 00:33]


Acties:
  • Beste antwoord
  • +2Henk 'm!

  • ZeRoC00L
  • Registratie: Juli 2000
  • Niet online
Het werkt allemaal prima zodra je minimaal 1 ems e3 of ad premium p1 licentie op je tenant hebt zitten. Alleen officieel heb je volgens Microsoft voorwaarden gewoon voor iedere gebruiker een licentie nodig.
Ad premium p1 is voldoende, zeker als je geen andere functies uit ems gaan gebruiken zou ik die aanschaffen

[*] Error 45: Please replace user
Volg je bankbiljetten


  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 19:55
cooLopke schreef op zaterdag 3 september 2022 @ 00:02:
Voor zover ik gelezen heb werkt saml niet icm netscaler adc standard, vandaar.
Edit: ik ben mis het is nfactor wat niet werkt. Alhoewel ik nog niet zeker ben over of saml nu werkt of niet met standard license
In de standard licentie is SAML ook niet mogelijk. Bron

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 21:51
ZeRoC00L schreef op zaterdag 3 september 2022 @ 07:25:
Het werkt allemaal prima zodra je minimaal 1 ems e3 of ad premium p1 licentie op je tenant hebt zitten. Alleen officieel heb je volgens Microsoft voorwaarden gewoon voor iedere gebruiker een licentie nodig.
Ad premium p1 is voldoende, zeker als je geen andere functies uit ems gaan gebruiken zou ik die aanschaffen
Dit inderdaad, 1 licentie op het β€œadmin” account bijvoorbeeld is voldoende. Maar om license compliant te zijn moet iedere user eigenlijk een eigen licentie hebben. De EMS E3 is daar bijvoorbeeld een mooie license voor. Krijg je wel meer dan Ad P1 maar dat is eerder voordeel dan nadeel :P

πŸ‘©β€πŸš€ -> Astronauts use Linux because you cant open Windows in space <- πŸš€


  • cooLopke
  • Registratie: Juli 2013
  • Laatst online: 00:47
Thanks! Dan weet ik voldoende!

  • Endpoint
  • Registratie: April 2016
  • Laatst online: 31-03 17:09
SAML werkt wel tegenwoordig op standard, moet je minimaal versie 13.0 release 67 uit mijn hoofd hebben. Je kan alleen geen aaa vserver normaal aanmaken, maar wel vanuit de gateway configuratie.

Je hebt geen p1 nodig voor mfa, gratis doet het ook maar dan heb je alleen basic de app

  • pistole
  • Registratie: Juli 2000
  • Laatst online: 31-03 10:10

pistole

Frutter

Endpoint schreef op zondag 4 september 2022 @ 08:02:
Je hebt geen p1 nodig voor mfa, gratis doet het ook maar dan heb je alleen basic de app
Dat is een belangrijke toevoeging. Als je geen CA maar wel MFA nodig hebt, dan heb je geen p1 nodig. Je kan ook overwegen om rechtstreeks SAML te doen van de NetScaler (ADC) naar AzureAD.

Ik frut, dus ik epibreer


  • cooLopke
  • Registratie: Juli 2013
  • Laatst online: 00:47
Endpoint schreef op zondag 4 september 2022 @ 08:02:
SAML werkt wel tegenwoordig op standard, moet je minimaal versie 13.0 release 67 uit mijn hoofd hebben. Je kan alleen geen aaa vserver normaal aanmaken, maar wel vanuit de gateway configuratie.

Je hebt geen p1 nodig voor mfa, gratis doet het ook maar dan heb je alleen basic de app
Ben je hier zeker van? Ik dacht dat je wel een azure Ad premium P1 nodig had, vermits je authenticatie doet via een 3de dienst. Zie MS artikel: https://docs.microsoft.co...n/howto-mfa-nps-extension
Prequisities: license gedeelte

[Voor 3% gewijzigd door cooLopke op 04-09-2022 19:20]


  • Endpoint
  • Registratie: April 2016
  • Laatst online: 31-03 17:09
Inderdaad, voor de NPS extensie heb je P1 nodig.

Als je de gateway direct naar SAML zet, dan hoeft het niet. Heb dit laatst nog bij een klant gebouwd.

  • cooLopke
  • Registratie: Juli 2013
  • Laatst online: 00:47
Endpoint schreef op maandag 5 september 2022 @ 16:35:
Inderdaad, voor de NPS extensie heb je P1 nodig.

Als je de gateway direct naar SAML zet, dan hoeft het niet. Heb dit laatst nog bij een klant gebouwd.
Eens testen met saml dan, de config ziet er wel ingewikkeld uit, ik ben niet zo thuis met een certificate authority server en die Citrix fas. Het zal de eerste keer zijn dan om het op te zetten. Het ziet er wel interessant uit, aangezien je dan direct het aanmeldscherm van Microsoft krijgt. Is dat ook zo binnen de workspace app? Heb je deze guide dan gebruikt? https://www.deyda.net/ind...uthentication_Service_FAS

En wat bij de laatste stap werkt dit dan? "CONVERT USERS FROM PER-USER MFA TO CONDITIONAL ACCESS BASED MFA"

  • Endpoint
  • Registratie: April 2016
  • Laatst online: 31-03 17:09
Onder andere ja. Houd rekening mee dat je geen AAA vserver direct aan kan maken, maar je dit via de gateway moet doen. Staat nog niet echt beschreven.
Pagina: 1


Tweakers maakt gebruik van cookies

Tweakers plaatst functionele en analytische cookies voor het functioneren van de website en het verbeteren van de website-ervaring. Deze cookies zijn noodzakelijk. Om op Tweakers relevantere advertenties te tonen en om ingesloten content van derden te tonen (bijvoorbeeld video's), vragen we je toestemming. Via ingesloten content kunnen derde partijen diensten leveren en verbeteren, bezoekersstatistieken bijhouden, gepersonaliseerde content tonen, gerichte advertenties tonen en gebruikersprofielen opbouwen. Hiervoor worden apparaatgegevens, IP-adres, geolocatie en surfgedrag vastgelegd.

Meer informatie vind je in ons cookiebeleid.

Sluiten

Toestemming beheren

Hieronder kun je per doeleinde of partij toestemming geven of intrekken. Meer informatie vind je in ons cookiebeleid.

Functioneel en analytisch

Deze cookies zijn noodzakelijk voor het functioneren van de website en het verbeteren van de website-ervaring. Klik op het informatie-icoon voor meer informatie. Meer details

janee

    Relevantere advertenties

    Dit beperkt het aantal keer dat dezelfde advertentie getoond wordt (frequency capping) en maakt het mogelijk om binnen Tweakers contextuele advertenties te tonen op basis van pagina's die je hebt bezocht. Meer details

    Tweakers genereert een willekeurige unieke code als identifier. Deze data wordt niet gedeeld met adverteerders of andere derde partijen en je kunt niet buiten Tweakers gevolgd worden. Indien je bent ingelogd, wordt deze identifier gekoppeld aan je account. Indien je niet bent ingelogd, wordt deze identifier gekoppeld aan je sessie die maximaal 4 maanden actief blijft. Je kunt deze toestemming te allen tijde intrekken.

    Ingesloten content van derden

    Deze cookies kunnen door derde partijen geplaatst worden via ingesloten content. Klik op het informatie-icoon voor meer informatie over de verwerkingsdoeleinden. Meer details

    janee