Багатофакторна автентифікація
Класична 2FA / MFA
MFA для AD, LDAP, Баз даних
Self-Service Password Reset (SSPR)
Автентифікація для Wi-Fi
Електронна верифікація відвідувань (EVV)
Початок роботи
Класична 2FA / MFA
Документація API
Комплекти для розробки програмного забезпечення (SDK)
Програмований апаратний TOTP-токен у форматі карти
Класичні апаратні TOTP-токени SHA-1 з попередньо встановленими секретними ключами
Програмований апаратний TOTP-токен у форматі брелока
Класичний апаратний TOTP-токен з підтримкою алгоритму SHA-256
Популярні інтеграції
Безкоштовний застосунок для двофакторної автентифікації з хмарним бекапом, простим перенесенням токенів на новий телефон, PIN-кодом і біометричною автентифікацією
Безкоштовна доставка OTP через чат-ботів у месенджерах
Доставка одноразових паролів за допомогою SMS-повідомлень
Безкоштовна доставка одноразових паролів електронною поштою
Доставка одноразових паролів через push-повідомлення
Windows Logon та Remote Desktop Protocol (RDP) — одні з найпоширеніших точок входу в корпоративну інфраструктуру. Якщо ці точки доступу захищені лише паролями, зловмисники можуть отримати доступ за допомогою викрадених облікових даних, brute-force атак або фішингу.
Додавання двофакторної автентифікації (2FA) значно підвищує безпеку Windows, оскільки вимагає від користувачів підтвердження своєї особи за допомогою одноразового пароля (OTP) або повідомлення для автентифікації.
У цій інструкції пояснюється, як увімкнути двофакторну автентифікацію для Windows Logon і RDP за допомогою Protectimus SaaS Service. Вона охоплює налаштування в консолі Protectimus, параметри Winlogon, встановлення клієнта Winlogon і рекомендовані політики безпеки.
Ви також дізнаєтесь, як налаштувати автоматичну реєстрацію токенів, увімкнути офлайн-доступ за допомогою бекап-кодів і керувати політиками автентифікації для локального та віддаленого входу.
Щоб захистити доступ до Windows Logon і RDP за допомогою двофакторної автентифікації, виконайте такі кроки:
У розділах нижче кожен крок описано детально.
Рішення Protectimus Windows Logon & RDP додає двофакторну автентифікацію (2FA / MFA) для захисту доступу до комп’ютерів під керуванням Windows як локально, так і через RDP.
У цій інструкції описано процес налаштування Protectimus SaaS Service з оновленим інтерфейсом.
Якщо ви використовуєте Protectimus On-Premise Platform, зверніться до існуючої інструкції: Windows Logon & RDP: Securing Access with Two-Factor Authentication.
Рішення підтримує:
- Windows 8;
- Windows 8.1;
- Windows 10;
- Windows 11;
- Windows Server 2012;
- Windows Server 2016;
- Windows Server 2019;
- Windows Server 2022.
Protectimus дозволяє захистити як локальний вхід у Windows, так і доступ через RDP. Також підтримується офлайн-доступ за допомогою бекап-кодів.
Для отримання додаткової інформації відвідайте сторінку Protectimus Windows and RDP 2FA Solution.
Створіть обліковий запис у Protectimus Cloud Service та активуйте API.
Після цього створіть ресурс, додайте користувачів і призначте користувачів і токени за потреби. Детальні інструкції доступні в цих гайдах:
Вікно Winlogon Settings містить чотири вкладки: General, Local, RDP та Offline.
На вкладці General виберіть, які типи токенів можуть використовуватися з Protectimus Winlogon.
Ми наполегливо рекомендуємо вмикати лише ті типи токенів, які дійсно потрібні у вашому середовищі.
На вкладці Local налаштуйте, як користувачі проходитимуть автентифікацію під час входу безпосередньо на комп’ютері Windows.
Для більшості сценаріїв ми рекомендуємо увімкнути User Auto Registration, Token Auto Registration, Access Accepted і Apply 2FA.
На вкладці RDP налаштуйте, як користувачі проходитимуть автентифікацію під час підключення через Remote Desktop Protocol.
ЗВЕРНІТЬ УВАГУ! Доступ через RDP буде заборонений, доки на вкладці RDP не увімкнено параметр Access Accepted.
Щоб захистити RDP за допомогою двофакторної автентифікації, увімкніть одночасно Access Accepted і Apply 2FA.
На вкладці Offline налаштуйте резервний доступ на випадок відсутності підключення до Інтернету.
Якщо офлайн-доступ увімкнено, користувачі зможуть входити за допомогою бекап-коду замість одноразового пароля, коли комп’ютер не має доступу до Інтернету.
Якщо ви хочете, щоб користувачі самостійно реєстрували свої токени під час першого входу, використовуйте таку рекомендовану конфігурацію:
Така конфігурація дозволяє користувачам спочатку увійти зі своїми звичайними обліковими даними Windows, а потім автоматично завершити реєстрацію токена.
ЗВЕРНІТЬ УВАГУ! Ви можете використовувати різні налаштування для локального входу в Windows і для доступу через RDP.
Якщо ви не хочете використовувати автоматичну реєстрацію, додайте та призначте користувачів і токени вручну.
УВАГА! Логін користувача в Protectimus має відповідати формату імені користувача Windows у вашому середовищі.
Для локальних облікових записів Windows логін у Protectimus повинен повністю збігатися з ім’ям користувача Windows.
У середовищах Active Directory може знадобитися використовувати формат login@domain залежно від конфігурації.
Ці параметри означають:
Якщо ви ще не додали ресурс, спочатку створіть його в Protectimus SaaS Service.
Налаштуйте політику 2FA та за потреби збережіть бекап-код. За замовчуванням двофакторна автентифікація застосовується до всіх облікових записів на цьому комп’ютері, крім вбудованого адміністратора та гостьових акаунтів.
УВАГА!
Після використання бекап-коду генерується новий. Збережіть новий код для наступного офлайн-входу. Бекап-код діє для всіх облікових записів на одному комп’ютері.
Якщо це не контролер домену, просто натисніть Install.
Якщо ви встановлюєте Protectimus Winlogon & RDP 2FA на контролер домену, ви побачите дві додаткові опції:
Після завершення встановлення натисніть OK. Двофакторна автентифікація буде активована під час наступного запуску комп’ютера.
Для коректної роботи Protectimus Winlogon комп’ютер має бути підключений до Інтернету.
Якщо підключення відсутнє, користувачі можуть увійти за допомогою бекап-коду замість одноразового пароля.
Перший бекап-код видається під час встановлення. Він дійсний для всіх облікових записів на цьому комп’ютері та може бути використаний лише один раз. Після цього генерується новий код.
УВАГА! Коли користувач входить за допомогою бекап-коду, генерується новий код. Збережіть його для наступного офлайн-входу. Новий код також діє для всіх облікових записів на цьому комп’ютері.
Якщо користувачі втратили бекап-код, вони можуть згенерувати новий, перебуваючи онлайн. Для цього головний адміністратор облікового запису Protectimus має запросити спеціальну утиліту за адресою support@protectimus.com.
Щоб скористатися утилітою:
Якщо виникають проблеми, спочатку перевірте системні логи Windows: Event Viewer → Windows Logs → Application.
Також можна переглянути відповідні події у вашому обліковому записі Protectimus.
Якщо немає доступу до облікового запису Windows, можна вимкнути Protectimus Winlogon у безпечному режимі.
УВАГА!
Якщо ви створюєте GPO для видалення Protectimus Winlogon & RDP на всіх машинах у вашому домені, видаліть цей GPO вручну після завершення деінсталяції.
Якщо цього не зробити, це може спричинити проблеми під час повторного встановлення компонента.
Так. Protectimus підтримує Windows Server 2012, 2016, 2019 і 2022, що дозволяє адміністраторам захищати як локальний вхід, так і доступ через RDP.
Так. Protectimus Winlogon дозволяє адміністраторам вимагати одноразові паролі при вході через Remote Desktop, що допомагає запобігти несанкціонованому доступу.
Якщо комп’ютер не має підключення до Інтернету, користувачі можуть увійти за допомогою бекап-коду, згенерованого під час встановлення.
Так. Адміністратори можуть увімкнути User Auto Registration і Token Auto Registration, щоб користувачі могли зареєструвати свої токени під час першого входу.
Protectimus підтримує кілька типів токенів, зокрема мобільні OTP-застосунки, апаратні токени, SMS OTP і токени на базі месенджерів — залежно від вашої конфігурації.