|
Руководство по настройке Indeed MFA
Автор Andrey Prokopenko, Last modified by Denis Dmitriev на 24 августа 2026 03:28 PM
|
|
|
Indeed MFA — это система многофакторной аутентификации, предназначенная для дополнительной защиты учетных записей и корпоративных информационных систем. Она дополняет стандартный вход по логину и паролю вторым фактором подтверждения, например одноразовым кодом, push-уведомлением, аппаратным или программным токеном.
1. Настройки в консоли администрирования Indeed MFA. Необходимо разрешить мобильному аутентификатору работать в режиме мобильного пуша. Перейдите в ваш виртуальный сервер, откройте Политики→Политика программного токена→Включить пуш технологию. Сохраните изменения. 1.2. Регистрация аутентификатора Для регистрации PUSH-аутентификатора, требуется мобильное приложение Indeed Key, доступное в следующих магазинах приложений: Системные требования Indeed Key:
Для ручной регистрации аутентификатора пользователю перейдите на страницу необходимого пользователя. Виртуальные серверы → Пользователи → Найти → Откройте страницу нужного пользователя. На странице пользователя разверните панель Методы аутентификации, выдайте нужный аутентификатор. В данной статье рассматривается работа с аутентификатором Программный (автоматическая активация). После выдачи токена, пользователь на сихронизированную почту получит письмо с ссылкой на регистрацию аутентификатора, перейдя по ссылке отобразиться QR-код, который необходимо отсканировать в приложении Indeed Key, статус регистрации можно отследить в панели Задачи активации. Перед развертыванием агента на машину установите Docker Engine, запустите и добавьте машину в автозагрузку. Может потребоваться предварительно подключить и обновить репозитории, детальные инструкции по подключению и обновлению репозиториев с Docker Engine для разных дистрибутивов Linux на веб-сайте вендора.
3. Подготовка сертификата для LSA, FRA На сервере, где установлен центр сертификации откройте оснастку certsrv.msc, нажмите ПКМ по Шаблоны сертификатов и выберите Управление Сделайте копию сертификата "Проверка подлинности Kerberos" Во вкладке Общие. Выберите удобное имя шаблона, например: LDAPS. Включите настройку Опубликовать сертификат в Active Directory Во вкладке Обработка запроса разрешите экспортировать закрытый ключ Снова перейдите в оснастку certsrv.msc и создайте новый выдаваемый шаблон сертификата. Найдите созданную копию и нажмите OK На сервере домен контроллера откройте оснастку certlm.msc, перейдите в Личное→Сертификаты и запросите новый сертификат. Найдите шаблон LDAPS и создайте сертификат. Экспортируйте созданный сертификат в формате Base-64 без закрытого ключа. Загрузите сертификат на машину с LSA, FRA. В дальнейшем он будет использоваться при запуске агентов. 4. Подготовка сертификата для TVP, LPA ВАЖНО! Для полноценной работы TVP потребуется настройка списка отзывов в составе сертификата. На сервере, где установлен центр сертификации откройте оснастку certsrv.msc, нажмите ПКМ по Шаблоны сертификатов и выберите Управление Сделайте копию сертификата Веб-сервер Во вкладке Общие. Выберите удобное имя шаблона, например: Web-copy. Во вкладке Обработка запроса разрешите экспортировать закрытый ключ Во вкладке Безопасность выдайте разрешение на Заявку прошедшим проверку пользователям. Снова перейдите в оснастку certsrv.msc и сделайте новый выдаваемый шаблон сертификата. Найдите созданную копию и нажмите OK На сервере домен контроллера откройте оснастку certlm.msc, перейдите в Личное→Сертификаты и запросите новый сертификат. Найдите шаблон Web-copy, откройте на редактирование. Заполните шаблон следующими данными: Сохраните изменения и выпустите сертификат. Экспортируйте созданный сертификат в формате pfx с закрытым ключом 4.1. Экспорт корневого сертификата центра сертификации Экспортируйте корневой сертификат центра сертификации в формате Base-64 без закрытого ключа. Перейдите в созданный сертификат, откройте вкладку путь сертификации, выберите корневой сертификат и нажмите Просмотр сертификата. В открывшемся сертификате перейдите во вкладку Состав и скопируйте его в файл. Загрузите сертификаты на машину с TVP, LPA. В дальнейшем они будут использоваться при запуске агентов. 4.2. Подготовка pfx сертификата к работе На машине, где установлен OpenSSL (можно делать на Linux), необходимо преобразовать сертификат pfx, в indeed.pem и indeed.key. Сделать это можно следующими командами, в процессе потребуется пароль, который использовался при экспорте сертификата:
LDAP Synchronization Agent, или LSA, — это агент синхронизации, который загружает сведения о пользователях и группах из корпоративного LDAP-каталога в облачный сервис Indeed MFA. Перед началом настройки подготовьте:
Для ознакомительного стенда рекомендуется создать отдельную организационную единицу и отдельную группу, например:
В группу MFA-Users можно добавить одну или несколько тестовых учетных записей. 5.2. Подготовка каталога Active Directory На контроллере домена откройте оснастку Active Directory Users and Computers. Создайте организационную единицу, в которой будут находиться объекты тестового стенда: IndeedMFA В организационной единице IndeedMFA создайте группу безопасности: MFA-Users Проверьте, что у каждого пользователя заполнены необходимые атрибуты:
Логины синхронизируемых пользователей не должны совпадать с логинами локальных пользователей, которые уже были вручную созданы в Indeed MFA. В противном случае синхронизация такого пользователя завершится ошибкой. 5.3. Создание сервисной учетной записи Создайте отдельную учетную запись, от имени которой LSA будет читать каталог. Например: lsa-sync По умолчанию обычная доменная учетная запись имеет права на чтение большинства объектов Active Directory. Если в организации действуют дополнительные ограничения, явно предоставьте ей права чтения выбранной организационной единицы и вложенных объектов. 5.4. Установка и настройка LSA Разместите LSA на отдельной Linux-машине внутри корпоративной сети. Обеспечьте доступ до домен контроллера по портам LDAP/LDAPS (389/636). Скопируйте файлы LSA на Linux-сервер, например в каталог: /opt/indeedmfa/lsa
Для своего виртуального сервера выполните следующие действия:
Скопируйте и сохраните значения GUID и ключ. В дальнейшем они используются для конфигурационного файла LSA. Откройте файл: Пример конфигурации для Active Directory: Необходимо включить нужный блок, в примере рассматривается синхронизация пользователей из каталога AD.
Загрузите образ в Docker: Запуск контейнера без сертификата (LDAP), при запуске измените путь до вашего расположения конфигурационных файлов, в примере используется путь Запуск контейнера с использованием сертификата (LDAPS п. 2.4.1.), при запуске измените путь до вашего расположения конфигурационных файлов, в примере используется путь Проверить работу можно, используя команду: Также изменения должны отобразиться в консоли администрирования во вкладке Пользователи. TVP — это промежуточный агент, который принимает запросы на многофакторную аутентификацию от других агентов Indeed MFA и передает их в облачный сервис Indeed MFA. Для работы самого Indeed MFA агент TVP не является обязательным компонентом: небольшую инфраструктуру можно подключить напрямую к облачному сервису. TVP прослушивает входящие HTTPS-запросы от агентов Indeed MFA. По умолчанию используется порт: 9443/TCP
6.2 Добавление узла аутентификации В административной консоли Indeed MFA:
6.3. Установка и настройка TVP Скопируйте файлы TVP на Linux-сервер, например в каталог: /opt/indeedmfa/tvp Откройте файл: sudo nano /opt/indeedmfa/tvp/config.py Пример конфигурации для TVP: Краткое описание минимальных настроек:
Загрузите образ в Docker: Запуск контейнера без сертификата, при запуске измените путь до вашего расположения конфигурационных файлов, в примере используется путь Запуск контейнера с использованием сертификата, при запуске измените путь до вашего расположения конфигурационных файлов, в примере используется путь Проверить работу можно, используя команду (в команде, вызывается пуш в приложение Indeed Key): Indeed Logon — это агент многофакторной аутентификации для операционных систем Microsoft Windows. Он устанавливает в систему собственный Credential Provider — поставщик учетных данных Indeed MFA. После настройки пользователь сначала вводит имя учетной записи и пароль Windows, а затем подтверждает вход вторым фактором. Важное предупреждение перед установкой! Перед включением агента необходимо:
Если Indeed Logon будет обращаться к Indeed MFA напрямую, то добавьте внешний IP-адрес Windows машины в узлы аутентификации. В случае настройки через TVP, необходимо добавить IP-адрес или FQDN Linux (имя, на которое был выписан сертификат) машины с установленным агентом TVP. 7.1. Установка и настройка Indeed Logon Для работы Logon Manager требуется Microsoft .NET Desktop Runtime версии 8. При первом открытии Logon Manager, система потребует установку и предложить открыть официальный сайт для скачивания. Для установки загрузите дистрибутив Indeed Logon на целевую машину и выполните установку Indeed Logon <версия>.msi. После установки на рабочем столе появится ярлык: Logon Manager. Именно через него выполняется основная настройка Indeed Logon. На этом этапе не включайте параметр Агент активнет, пока не будет настроено и протестировано соединение. Запустите приложение Logon Manager от имени администратора.
Настройте подключение во вкладке Связь с сервером. Пример настройки с использованием TVP с проверкой сертификата:
Проверка соединения осуществляется нажатием на кнопку Test На вкладке Authentication разрешит исключения для локальных и доменных администраторов на вход, чтобы при ошибке не потерять доступ к машине. На вкладке Settings выставите значение Mobile Push для параметра Auto Challenge Примените изменения, нажав Apply. Запустите приложение CredUITester.exe, расположенное по пути Если все сделано правильно, то пуш-уведомление для аутентификации должно прийти на телефон в приложение Indeed Key. После проверки вернитесь в LogonManager и во вкладке Settings включите параметр Enable Agent и сохраните измения. (Внимание! Потребуется перезагрузка компьютера после включения агента) После перезагрузки компьютера для входа в систему будет доступен Indeed MFA. Выбираем данный способ входа. При входе укажите логин пользователя в формате UserPrincipalName. После ввода логина и пароля пуш-уведомление для аутентификации должно прийти на телефон в приложение Indeed Key. FRA — это шлюз, через который системы с поддержкой протокола RADIUS подключаются к Indeed MFA. FRA прослушивает порты 1812/UDP и 1813/UDP. Перед началом настройки подготовьте:
8.2. Установка и настройка FRA В данном пункте будет рассматриваться интеграция с OpenVPN Access Server. Предполагается, что OpenVPN Access Server уже установлен и готов работе. Скопируйте файлы FRA на Linux-сервер, например в каталог: /opt/indeedmfa/fra Откройте файл: sudo nano /opt/indeedmfa/fra/clients.conf Пример clients.conf:
Откройте файл: sudo nano /opt/indeedmfa/fra/config.ini Пример конфигурации config.ini: В блоке [connection] задайте адрес подключения до серверов Indeed MFA или до настроенного агента TVP. В блоке [ssl] если используете TVP с корректно настроенными сертификатами, то выставите значение yes, иначе - no. В случае если FRA не использует TVP и обращается напрямую к mfa.indeed-cloud.ru, то выставите значние yes. В блоке [preauth] находятся правила предварительной аутентификации. Более подробно с ними можно ознакомиться в нашей документации или в комментариях к этому блоку. В нашем случае подойдет простое правило для вызова пушей: Снизу блока [preauth] находятся данные для LDAP проверки пароля.
Загрузите образ в Docker: Запуск контейнера, если контейнер обращается напрямую к Indeed MFA без TVP, при запуске измените путь до вашего расположения конфигурационных файлов, в примере используется путь Запуск контейнера, если контейнер обращается к Indeed MFA через TVP (необходимо дополнительно загрузить корневой сертификат центра сертификации, из которого был выписан сертификат для TVP), при запуске измените путь до вашего расположения конфигурационных файлов, в примере используется путь Проверить работу можно, используя команду: 8.3. Интеграция FRA + OpenVPN Access Server Перейдите в консоль администрирования OpenVPN Access Server, перейдите во вкладку Authentication, затем RADIUS
Сохраните изменения и перезагрузите Access Server Перейдите во вкладку General Settings и выберите в качестве Default authentication system сервер RADIUS. Сохраните изменения и перезагрузите Access Server Проверка работы. Перейдите на клиентский портал OpenVPN Access Server и совершите вход под синхронизированной учетной записью В приложении Indeed Key должно появиться подтверждение второго фактора. На странице пользователя скачиваем VPN клиент и устанавливаем вместе с профилем пользователя. При подключении к VPN система запрашивает пароль и второй фактор После подтверждения второго фактора произойдет успешное подключение к VPN LDAP Proxy Agent, или LPA, — это промежуточный сервер между целевой системой, использующей простую LDAP-аутентификацию, корпоративным каталогом и Indeed MFA. Перед установкой подготовьте:
9.2. Установка и настройка LPA В данном пункте будет рассматриваться интеграция с OpenVPN Access Server. Предполагается, что OpenVPN Access Server уже установлен и готов работе. Скопируйте файлы LPA на Linux-сервер, например в каталог: /opt/indeedmfa/lpa Откройте файл: sudo nano /opt/indeedmfa/fra/config_ad.ini Пример config_ad.ini: Блок [ldap_proxy_connection]
Блок [ldap_server_connection]
Загрузите образ в Docker: Запуск контейнера, при запуске измените путь до вашего расположения конфигурационных файлов, в примере используется путь
Проверить работу можно, используя команду: 9.3. Интеграция LPA + OpenVPN Access Server Перейдите в консоль администрирования OpenVPN Access Server, перейдите во вкладку Authentication, затем LDAP
Сохраните изменения. Перейдите на вкладку General Settings. В качестве метода аутентификации выберите LDAP и сохраните настройки. 9.4. Проверка интеграции OpenVPN Access Server + LPA Перейдите на клиентский портал OpenVPN Access Server и совершите вход под синхронизированной учетной записью В приложении Indeed Key должно появиться подтверждение второго фактора. На странице пользователя скачиваем VPN клиент и устанавливаем вместе с профилем пользователя. При подключении к VPN система запрашивает пароль и второй фактор После подтверждения второго фактора произойдет успешное подключение к VPN Indeed MFA ADFS Agent — модуль дополнительной аутентификации для Microsoft Active Directory Federation Services. После установки он регистрируется в AD FS как внешний метод многофакторной аутентификации. Перед началом настройки проверьте:
10.2. Установка и настройка ADFS В данном пункте будет рассматриваться интеграция с OpenVPN Access Server. Предполагается, что OpenVPN Access Server и службы AD FS уже установлены и готовы работе. Скопируйте файлы ADFS на ADFS-сервер Откройте файл MFASOFT.ADFS.dll.config для редактирования Пример MFASOFT.ADFS.dll.config:
Запустите PowerShell от имени администратора и запустите файл ./register.ps1 при первом добавлении метода аутентификации. При измении конфигурационного файла запустите файл ./change_settings.ps1 В оснастке AD FS перейдите в Служба→Методы проверки подлинности→Изменить Методы многофакторной проверки подлинности Включите проверку подлинности Indeed Cloud ADFS и сохраните изменения. 10.3. Интеграция ADFS + OpenVPN Access Server Перейдите в консоль администрирования OpenVPN Access Server, перейдите во вкладку Authentication, затем SAML. Укажите в параметре Hostname адрес, по которому доступен Open VPN Access Server. Скопируйте и сохраните значения SP Identity и SP ACS. В оснастке ADFS перейдите в Отношения доверия проверяющей стороны→Добавить отношение доверия проверяющей стороны На странице Выбор источника данных выберите пункт Ввод данных о проверяющей стороне вручную Укажите отображаемое имя В поле Relying party SAML 2.0 SSO service URL вставьте точное значение SP ACS из OpenVPN В разделе идентификаторов добавьте точное значение SP Identity Выбираем Разрешение для каждого и запрос MFA Завершите добавление отношений доверия проверяющей стороны Для созданного отношения измените политику подачи запросов. Добавьте первое правило:
Добавьте второе правило:
Сохраните сертификат для подписи маркера в кодировке Base-64. Откройте сертификат в блокноте и скопируйте весь текст. Перейдите в консоль администрирования OpenVPN Access Server в настройки SAML.
Сохраните изменения и измените способ аутентификации на вкладке General Settings на SAML. Для проверки работы перейдите на клиентскую страницу OpenVPN Access Server. Войдите, используя SAML. В качестве логина укажите User Principal Name конечного пользователя. Indeed MFA Keycloak Agent — модуль дополнительной аутентификации для Keycloak. Он добавляет в Keycloak собственный шаг аутентификации Перед настройкой подготовьте:
11.2. Регистрация Keycloak в IndeedMFA В административной консоли Indeed MFA:
11.3. Устнановка и настройка Keycloak В данном пункте будет рассматриваться интеграция с OpenVPN Access Server. Предполагается, что OpenVPN Access Server и Keycloak уже установлены и готовы к работе. Скопируйте файл с агентом соответсвующей версии (файл с расширением JAR) из дистрибутива KEYCLOAK в каталог provider, например: Выполните сборку через команду: Перезапустите сервис Keycloak: Авторизуйтесь в консоли администрирования Keycloak, перейдите к нужному Realm. Рекомендуется создать отдельный Realm, чтобы не потерять доступ к Keycloak в случае ошибки настройки. Перейдите к узлу Configure→Authentication, сделайте дубликат Browser flow. При создании дубликата укажите имя, например: IndeedMFA На странице созданного flow нажмите Add execution, в поисковой строке укажите MFASOFT, выберите из списка MFASOFT, нажмите Add. Нажмите
Сохраните настройки провайдера MFASOFT. Вернитесь в узел Configure→Authentication, в строке с элементом MFASOFTнажмите Перейдите в консоль администрирования OpenVPN Access Server, перейдите во вкладку Authentication, затем SAML. Укажите в параметре Hostname адрес, по которому доступен Open VPN Access Server. Скопируйте и сохраните значения SP Identity и SP ACS. Создайте нового клиента во вкладке Manage→Client list→Create client Выберите SAML в качестве типа клиента, в поле Client ID укажите скопированное значение SP Identity из OpenVPN Access Server. Назовите клиента "OpenVPN Access Server" или по своему усмотрению. Перейдите на следующую страницу. Укажите в качесвте Valid redirect URIs значение В поле Master SAML Proccesing URL укажите скопированное значение SP ACS из OpenVPN Access Server. Отсальные настройки оставьте по умолчанию и сохраните клиента. Откройте созданного клиента и отключите Client signature required В созданном клиенте перейдите во вкладку Client scopes и в выпадающем меню для role_list выставите Optiontal Перейдите Realm Settings → General → Endpoints: выберите SAML 2.0 Identity Provider Metadata. Откроется страница в браузере, скопируйте URL страницы и сохраните. Вернитесь в консоль администрирования OpenVPN Access Server, перейдите во вкладку Authentication, затем SAML. Выключите Send ForceAuthn и Send AuthnContexts. Нажмите на кнопку Configure using metadata URL/file, вставьте скопированную ссылку с метаданными в окрывшееся окно и нажмите Get. Данные должны автоматически подставиться. Сохраните изменения и измените способ аутентификации на вкладке General Settings на SAML. Для проверки работы перейдите на клиентскую страницу OpenVPN Access Server. Выбираем использовать SAML для аутенификации. Указываем логин и пароль пользователя, синхронизированного в облако. Этот пользователь также должен быть в Keycloak Подтверждаем второй фаткор и успешно входим NPS Extension — расширение для службы Microsoft Network Policy Server, которое добавляет проверку второго фактора Indeed MFA к RADIUS-аутентификации. Перед началом подготовьте:
12.2. Установка и настройка NPS Extension В данном пункте будет рассматриваться интеграция с OpenVPN Access Server. Предполагается, что OpenVPN Access Server и NPS уже установлены и готовы к работе. Загрузите файл Indeed NPS Extension <версия>.msi Перейдите в оснастку NPS, создайте Radius-клиента, с данными от OpenVPN Access Server. Укажите понятное имя, адрес и общий секрет. Создайте новую политику в сетевых политиках. Добавьте условие Ограничение по дням недели и времени суток и разрешите подключение в любое время. Выставите Доступ разрешен в окне разрешения доступа. Для методов проверки подлинности разрешите PAP. Завершите создание политики с стандартными остальными настройками. Скопируйте файл Indeed NPS Extension <версия>.msi на сервер NPS и выполните его установку. По завершению установки на рабочем окне отобразится ярлык приложения NPS Manager. Это приложение для конфигурирования параметров агента NPS. Данное приложение необходимо запускать из-под учетной записи администратора. В случае, если при первом запуске, системой будет выдано сообщение «You must install .Net Desktop Runtime to run this application», необходимо перейти по ссылке, указанной в сообщении, выполнить скачивание и установку .Net Desktop Runtime. после установки необходимо повторно выполнить запуск приложения NPS Manager. Перейдите во вкладку Связь с сервером, укажите адреса SAS - адрес IndeedMFA или TVP. При использовании Indeed MFA необходимо добавить сервер NPS, как узел аутентификации (см. здесь). После указания настроек перед проверкой с помощью кнопки Тест примените измененные настройки, иначе проверка будет идти по предыдущим параметрам. Пример настроек, в примере указан SAS адрес Indeed MFA: После успешной проверки связи с сервером вернитесь на вкладку Настройки, включите режим отладки, использование LDAP-аутентификации и авто-вызов в виде мобильного пуша. Активируйте агент и примените настройки. После применения настроек произойдет автоматический перезапуск службы NPS. Перейдите в консоль администрирования OpenVPN Access Server, перейдите во вкладку Authentication, затем RADIUS
Сохраните изменения и перезагрузите Access Server Перейдите во вкладку General Settings и выберите в качестве Default authentication system сервер RADIUS. Сохраните изменения и перезагрузите Access Server Проверка работы. Перейдите на клиентский портал OpenVPN Access Server и совершите вход под синхронизированной учетной записью В приложении Indeed Key должно появиться подтверждение второго фактора. На странице пользователя скачиваем VPN клиент и устанавливаем вместе с профилем пользователя. При подключении к VPN система запрашивает пароль и второй фактор После подтверждения второго фактора произойдет успешное подключение к VPN
| |
|
|