ActiveSync cihazları hesapların kilitlenmesine neden oluyor


12

Bir kullanıcı herhangi bir nedenle hesap şifresini değiştirdiğinde (okundu: süresi doldu) ve eski şifre EAS üzerinden bağlanan mobil cihazında saklanır. Bu, hesabının derhal kilitlenmesine neden olur - AD'de tanımlanan kilitleme politikasına göre olması gerektiği gibi. O kısmı anlamak kolaydı. Zor kısmı bunun olmasını engelliyor. Heryere baktım. Hiçbir şey değil. Temel olarak bulmacanın dört kısmı vardır: EAS cihazı, TMG (ISA) sunucusu, EAS protokolü ve son olarak AD. Hiçbirinin EAS cihazının kimlik doğrulamamasını durdurması mümkün değildir. Bu yüzden zekice bir çözüm bulmam gerekeceğini düşündüm. Ve gelebileceğim tek şey, tüm EAS kullanıcıları için bir grup oluşturmak ve bunları, politikanın tüm amacını ortadan kaldıran kilitleme politikasından hariç tutmaktır.

Soru: EAS'ın hesapları kilitlemesini önlemenin başka bir yolunu düşünebilir misiniz?

Çevre: Çoğunlukla EAS üzerinden iOS cihazları. TMG 2010. Exchange 2007. AD 2008 R2.


ciddi bir soru, cidden.
SpacemanSpiff

2
Microsoft Güvenlik Uyumluluk Yöneticisi'ne göre kilitleme ilkesi 10 ile 50 arasında olmalıdır. Sizinki neye ayarlı?
TristanK

İyi soru, değerli bir çözüm olup olmayacağını merak ediyorum.
TheCleaner

Uber-akıllı olabilir ve kimlik doğrulama girişimlerini şekillendiren bir ileri proxy uygulayabilirsiniz. AFAIK EAS HTTPS tabanlıdır. closedsrc.org/2010/11/…
Grizly

Yanıtlar:


3

Normalde kullanıcılara söylediğimiz şey, cihazı "uçuş" veya "uçak" moduna geçirmektir, şifre değiştirmeye hazır olduklarında ağ erişimini keser, Masaüstü / Dizüstü bilgisayardaki şifreyi değiştirdikten sonra yeni şifreyi girebilirler. ve ağa tekrar bağlanın.

Elbette, parola geçerliliğine iyi hazırlanmış olmaları için sona erme bildirimini de göndeririz.


Bu iyi bir fikir ama deneyimlerime göre, kullanıcılara bağlı olarak bir sorunu çözmek için daha fazla sorun yaratacaktır. Kilitlenmeden şifreyi nasıl değiştireceğimiz konusunda zaten bir prosedürümüz var, ancak kimse bunu takip etmiyor.
Abdullah

Eklemeyi unuttum, kullanıcıların kimlik doğrulama işlemi her 15 dakikada bir gerçekleştiği için kilitlenmeden şifrelerini güncellemek için biraz zamanları olacak.
Abdullah

bu "insanlar" sorunudur ve teknolojiyi kullanarak çözmeye çalışmak, ideal senaryoyu elde etmenin bir yolu olmadığından çevre güvenliğini azaltacaktır. Bu BlackBerry olsaydı bu sorun olmazdı :)
KAPes

1

TMG SP2 artık bu sorunu önlemek için Hesap Kilitleme Özelliğine sahiptir. Bakınız: Burada , burada ve burada .


Bu teorik olarak soruyu cevaplayabilse de , cevabın temel kısımlarını buraya dahil etmek ve referans için bağlantı sağlamak tercih edilir.
Scott Pack

TMG Hesap Kilidi özelliği birçok kullanım durumu için kullanışlı olsa da, yalnızca form tabanlı kimlik doğrulamayı kapsar. ActiveSync, form tabanlı kimlik doğrulaması kullanmıyor gibi görünüyor, bu nedenle orijinal posterin senaryosunda işe yaramayacak gibi görünüyor.
wabbit

1

Ben de bu soruya meydan okudum. Ciddi bir seçenek olarak, sertifika tabanlı ActiveSync kimlik doğrulamasını düşünüyorum. Mobil cihazın kilidini açmak için bir şifre kodu istemek için EAS politikası ile birlikte, bu iki faktörlü kimlik doğrulama (sahip olduğunuz bir şey: mobil cihazınızda sertifika, bildiğiniz bir şey: mobil cihazınız için şifre kodu) olarak sayılmalıdır. Bu şekilde parolanın geçerliliği sona erdiğinde sorun olmaz. Bu yardımcı olur umarım. http://blogs.technet.com/b/exchange/archive/2012/11/28/configure-certificate-based-authentication-for-exchange-activesync.aspx


0

Kullanıcıya kimlik doğrulamasının başarısız olduğunu söylemek aygıta kalmış. Daha iyi bir yanıt, kurumsal EAS desteği sağladığına inandığım ios cihazlarında kurumsal olarak İyi mesajlaşma gibi bir şey kullanmak olduğunu düşünüyorum.


iOS, şifreyi güncellemek için bir açılır pencere mesajı gösterir, ancak o zamana kadar hesap zaten kilitlenmiştir. İyi mesajlaşma aşırıya kaçmış gibi görünüyor.
Abdullah

0

Bu iyi bir soru. Ne yazık ki, şifre güncellenene kadar cihazın kimlik doğrulaması yapmasını engellemenin bir yolunu bulmadım. Yapabileceğiniz tek şey, kullanıcıyı şifre politikasından hariç tutmak veya cihazlarındaki şifreyi nasıl değiştireceğinizi ve şifresinin süresi dolduğunda ve hesaplarının kilidinin açılması gerektiğini hatırlatmaktır.

Ayrıca, kullanıcılarına şifrelerinin süresinin x gün içinde dolacağını e-postayla göndermek için bir komut dosyası veya program da kullanabilir ve telefonlarındaki şifreyi değiştirmeleri için bir hatırlatıcı ekleyebilirsiniz.

Kasım ayında bir şifre politikası uyguladığımdan bu yana mevcut işverenimde bu sorunun olmasını bekliyordum, ancak şu ana kadar mobil kullanıcılarım hatırlatmadan şifrelerini değiştirecek kadar anlayışlı görünüyorlar.


Ancak kullanıcıları hariç tutmak tek çözüm gibi görünüyor ama çok iyi değil. Kullanıcılarımız, şifreleri sona ermeden, kilidi önlemek için şifrelerini düzgün bir şekilde nasıl güncelleyeceklerine ilişkin tam adımlarla bir bildirim alır, ancak kimse okumaz. Politikanızı test etmenizi öneririm, belki NASA için çalışmıyorsanız bile işe yaramıyor ve o zaman bile şüpheliyim.
Abdullah

0

"Daima Güncel" işlevini kullanmadığınızda, cihaz kimlik doğrulama girişimlerinin nasıl davrandığını test etmek isteyebilirsiniz. Bir aygıt Her Zaman Güncel'i kullanmak yerine her beş dakikada bir yoklayacak şekilde yapılandırılmışsa ve bu, hesap kilitlemesini tetikleyen kimlik doğrulama hatalarının oranına yol açmıyorsa, bu uygun bir çözüm olabilir.


Bunu denedim, TMG sunucusu her 15 dakikada bir kimlik doğrulama isteyecek şekilde yapılandırıldı. Kullanıcıların bir sonraki kimlik doğrulama gerçekleşmeden önce şifrelerini güncellemeleri için zamanları olacaktır, ancak kullanıcılara güvenemeyiz. Ayrıca, Apple'ın işe yaramaz belgelerini test ederek veya inceleyerek vazgeçmeden önce kaç kez kimlik doğrulaması yapmaya çalıştığını, ancak yapamadığını bulmaya çalıştım.
Abdullah

IIS günlüklerini inceleyerek kimlik doğrulama girişimi sayısını belirlemenin oldukça basit olacağı anlaşılıyor.
Greg Askew

Evet, dün yorumumu gönderdikten sonra, bilgi için günlüğü inceleyebileceğimi fark ettim, bu yüzden bunu yaptım. Aradığımı bulamadım ama aramaya devam edeceğim.
Abdullah

0

Bu, iPhone'un eski, bu arada yanlış şifreyi çok sık denemesiyle ilgili bir cihaz sorunu gibi görünüyor. Apple, iOS7'deki cihazlarla daha iyi bir deneyim vaat eden bu sorunla ilgili bir teknik yayınladı: http://support.apple.com/kb/TS4583


-1

Exchange sunucusunun önündeki güvenlik duvarındaki kaynak IP adresini engelleyin


1
Kötü niyetli kullanıcıları engellememek yerine geçerli bir şifre montaj ilişkisini değiştirme sürecindeki meşru kullanıcılar hakkında konuşuyoruz.
Grizly
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.