1. Protégez d'abord la console de gestion
- Utilisez un compte administrateur nommé avec un mot de passe unique; ne partagez pas un certificat de portail entre les opérateurs.
- Activer MFA pour la console de gestion Lira elle-même. Ne créez pas d'exception pour la console : elle contrôle vos serveurs et, si compromis, peut modifier les règles du pare-feu, les utilisateurs, les certificats, le Defender et la politique RDP.
- Examinez les sessions actives et déconnectez-vous des navigateurs ou des appareils qui ne sont plus gérés.
- Les opérateurs subventionnent uniquement l'organisation et la portée du serveur requis pour leur travail; ils réservent l'administration à l'échelle de la plateforme pour un petit groupe audité.
2. Ajoutez une adresse de confiance avant de tester les blocs
Ajoutez l'adresse publique fixe utilisée par vos administrateurs, l'évacuation VPN ou l'hôte de saut sécurisé à la Lira liste d’autorisation avant de tester le blocage automatique. Ceci empêche une erreur temporaire de mot de passe de bloquer le seul chemin d'administration légitime.
Autoriser la liste n'est pas un remplacement de MFA ou de mots de passe forts. Gardez la liste étroite, documentez chaque entrée, supprimez les adresses qui ne sont plus contrôlées et examinez-la après les changements de réseau.
- Confirmez l'adresse du même réseau qui sera utilisé pour l'administration.
- Ajouter l'adresse dans le portail et vérifier qu'elle apparaît dans la liste de confiance.
- Si l'adresse est dynamique, préférez un VPN contrôlé ou un hôte de saut avec une adresse d'évacuation stable.
3. Préparez les demandes d'authentification
- Installez un authentificateur TOTP basé sur des normes telles que Microsoft Authentificateur, Google Authentificateur, 1Mot de passe, Bitwarden, ou une autre application approuvée par l'organisation.
- Inscrivez MFA à partir de la page de sécurité du compte Lira et stockez les codes de récupération dans un gestionnaire de mot de passe approuvé ou un enregistrement d'urgence hors ligne.
- Gardez un deuxième appareil d'authentification contrôlé pour la récupération; ne photographiez pas les secrets ou les placer dans un chat partagé.
- Vérifier un code courant avant d'appliquer MFA sur n'importe quel serveur Windows.
4. Installez et validez le premier agent
Installez l'agent Lira Windows en utilisant la clé d'inscription spécifique à l'organisation générée après l'enregistrement. L'agent communique avec HTTPS ; aucun port de gestion n'est requis sur l'hôte RDP.
Attendez le premier battement de coeur et validez le nom d'hôte, l'adresse, la version du système d'exploitation et la version actuelle de l'agent. Résoudre les noms en double ou les données d'identité incorrectes avant d'envoyer les commandes.
- Installez d'abord sur un serveur pilote.
- Confirmez les événements, l'état du pare-feu, le statut du Defender et la synchronisation du temps dans le portail.
- Gardez la session RDP existante ouverte tout en testant une nouvelle session.
5. Activer MFA dans un pilote contrôlé
- Choisissez un utilisateur pilote nommé et un serveur non critique.
- Inscrivez l'utilisateur, vérifiez un code actuel et n'autorisez l'application que pour le pilote.
- Ouvrez une nouvelle connexion RDP à partir d'un client séparé; testez le mot de passe et MFA comme une séquence complète.
- Signer et répéter le test afin qu'une session en cache ne puisse cacher un problème.
- Élargir par petits groupes seulement après le pilote, les journaux d'événements, le compte de récupération et la connectivité des agents sont confirmés.
6. Configurer les certificats et la maintenance
Utilisez un certificat dont le nom alternatif du sujet correspond exactement au nom DNS utilisé par les clients RDP. Maintenir la délégation ACME DNS permanente lorsque le renouvellement automatisé est activé. Consultez le guide détaillé du certificat avant le déploiement.
Planifiez les mises à jour Windows, les analyses de Defender, les modifications de pare-feu et les renouvellements de certificat dans les fenêtres de maintenance. Enregistrez le comportement attendu de redémarrage et de retour avant d'appliquer une politique à plusieurs serveurs.
- Test certificat confiance d'un client indépendant.
- Gardez le chemin précédent de reliure et de récupération de console enregistré.
- Appliquer les modifications à un serveur pilote avant le déploiement à l'échelle de la flotte.
7. Exploiter et réviser
- L'examen a échoué et a réussi à signer des documents, des blocs actifs, des battements de coeur d'agents, des décisions de MFA et des vérifications administratives.
- Supprimer les entrées d'autorisation temporaire et les exceptions de MFA après le déploiement.
- Rotation des identifiants et des dossiers de récupération lorsqu'un opérateur quitte ou qu'un appareil est perdu.
- Répéter l'essai de récupération périodiquement et après les changements majeurs de réseau, de certificat ou d'agent.