Ce qui change à la connexion de Windows
Le Lira Credential Provider participe à l'écran de connexion Windows avant la création de la session de bureau. Après l'acceptation du mot de passe Windows, l'utilisateur protégé remplit le défi de deuxième facteur configuré.
Les clients RDP existants restent en service; les utilisateurs n'ont pas besoin d'une application de bureau à distance. Le risque opérationnel est concentré à la limite d'authentification, c'est pourquoi l'activation par étapes est essentielle.
1. Préparez l'accès de récupération
- Confirmer l'accès direct de la console ou de l'hyperviseur au serveur.
- Créer ou identifier un compte d'administrateur d'urgence dédié et stocker ses identifiants selon la politique d'accès privilégié de votre organisation.
- Vérifier que le compte peut se connecter avant de modifier la politique de MFA.
- Indiquer qui est autorisé à utiliser l'accès d'urgence et comment son utilisation sera vérifiée.
Un compte de récupération ne remplace pas la MFA.Il s'agit d'un mécanisme de bris de glace contrôlé permettant de rétablir le service.
2. Inscrivez-vous et testez un utilisateur pilote
- Sélectionnez un administrateur non partagé ou un utilisateur de test dont les identifiants Windows sont connus pour fonctionner.
- Créez l'inscription dans le portail Lira et ajoutez le secret TOTP à l'application authentificateur de l'utilisateur.
- Vérifier un code courant dans le portail avant de permettre l'exécution.
- Activer MFA uniquement pour cet utilisateur sur un serveur.
- Ouvrez une nouvelle connexion RDP à partir d'un client distinct et remplissez les étapes de mot de passe et MFA.
- Signez et répétez le test pour exclure un résultat de session en cache.
3. Choisissez délibérément la politique de disponibilité
- L'absence d'ouverture préserve la disponibilité du RDP lors d'une panne temporaire de portail ou de réseau, mais affaiblit temporairement l'exigence du deuxième facteur.
- La fermeture d'un service de vérification permet d'assurer une application stricte, mais les utilisateurs peuvent ne pas être en mesure de se connecter pendant que le service de vérification est inaccessible.
- Documenter le mode sélectionné, les exceptions autorisées, le propriétaire de la récupération et la panne maximale acceptable.
4. Étendre l'application de la loi aux groupes contrôlés
Ajouter des utilisateurs et des serveurs en petits groupes. Après chaque groupe, confirmer les défis réussis, la visibilité des défis échoués, la connectivité des agents et la disponibilité de la voie d'urgence. Évitez de changer chaque serveur immédiatement avant les nuits, les week-ends ou les gels de maintenance.
- Commencez par un serveur et un utilisateur.
- Continuez avec les administrateurs qui peuvent signaler les problèmes rapidement.
- Ensuite, inscrivez les utilisateurs ordinaires par département ou groupe de serveurs.
- Supprimer les exceptions temporaires seulement une fois le rapport de déploiement terminé.
Validation après activation
- Un utilisateur protégé peut effectuer une nouvelle connexion RDP.
- Un code TOTP invalide ou expiré est rejeté et un nouveau code actuel réussit.
- Un utilisateur non assigné suit la politique prévue.
- Le portail enregistre la décision du MFA et l'agent reste en ligne.
- Le temps du serveur diffère de la source autorisée par moins que la tolérance autorisée.
- L'accès à la récupération fonctionne toujours et n'a pas été accidentellement placé sous la même dépendance.
Récupération et renversement
- Ne pas réessayer RDP à plusieurs reprises avec différents mots de passe ; cela peut déclencher le blocage IP.
- Utilisez la console testée ou le compte d'urgence pour entrer dans le serveur.
- Désactiver l'application pour l'utilisateur ou le serveur touché dans le portail Lira.
- Confirmez que l'agent reçoit la politique mise à jour; redémarrez le service de l'agent seulement si l'exécution de la politique est bloquée.
- Testez une nouvelle session de RDP, puis étudiez la synchronisation du temps, l'état d'inscription, la connectivité et la santé du Credential Provider avant de renouveler l'MFA.