Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Rozšíření NPS (Network Policy Server) rozšiřuje cloudové funkce vícefaktorového ověřování Microsoft Entra do vaší místní infrastruktury. Tento článek předpokládá, že už máte rozšíření nainstalované a teď chcete vědět, jak přizpůsobit rozšíření podle svých potřeb.
Alternativní přihlašovací ID
Vzhledem k tomu, že se rozšíření NPS připojuje k místním i cloudovým adresářům, může nastat problém, kdy se hlavní názvy místních uživatelů (UPN) neshodují s názvy v cloudu. Pokud chcete tento problém vyřešit, použijte alternativní PŘIHLAŠOVACÍ ID.
V rámci rozšíření NPS můžete určit atribut služby Active Directory, který se použije jako UPN (hlavní název uživatele) pro multifaktorové ověřování služby Microsoft Entra. To vám umožní chránit interní prostředky pomocí dvoustupňového ověřování bez nutnosti změny interních UPNs.
Pokud chcete nakonfigurovat alternativní ID přihlašování, přejděte na HKLM\SOFTWARE\Microsoft\AzureMfa a upravte následující hodnoty registru:
| Jméno | Typ | Výchozí hodnota | Popis |
|---|---|---|---|
| Alternativní atribut přihlašovacího ID LDAP | řetězec | Prázdný | Určete název atributu služby Active Directory, který chcete použít jako hlavní název uživatele (UPN). Tento atribut se používá jako atribut AlternateLoginId. Pokud je tato hodnota registru nastavená na platný atribut služby Active Directory (například mail nebo displayName), použije se hodnota atributu jako hlavní název uživatele (UPN) pro ověřování. Pokud je tato hodnota registru prázdná nebo není nakonfigurovaná, je hodnota AlternateLoginId zakázaná a hlavní název uživatele (UPN) se použije k ověřování. |
| LDAP_FORCE_GLOBAL_CATALOG (LDAP - aktivovat globální katalog) | booleovský | Falešný | Tento příznak použijte k vynucení použití globálního katalogu pro vyhledávání LDAP při vyhledávání AlternateLoginId. Nakonfigurujte řadič domény jako globální katalog, přidejte do globálního katalogu atribut AlternateLoginId a pak tento příznak povolte. Pokud je LDAP_LOOKUP_FORESTS nakonfigurován (není prázdný), se tento příznak vynucuje jako truebez ohledu na hodnotu nastavení registru. V tomto případě vyžaduje rozšíření NPS, aby globální katalog byl nakonfigurován s atributem AlternateLoginId pro každý les. |
| LDAP_LOOKUP_FORESTS | řetězec | Prázdný | Zadejte seznam lesů oddělených středníkem pro prohledávání. Například contoso.com; foobar.com. Pokud je tato hodnota registru nakonfigurovaná, rozšíření NPS iterativně prohledá všechny doménové struktury v pořadí, v jakém byly uvedeny, a vrátí první úspěšnou hodnotu alternativního ID pro přihlášení. Pokud tato hodnota registru není nakonfigurovaná, vyhledávání AlternateLoginId se omezí na aktuální doménu. |
Při řešení potíží s alternativními ID přihlašování použijte doporučený postup pro chyby alternativního ID přihlášení.
Výjimky pro IP adresy
Pokud potřebujete monitorovat dostupnost serveru, například pokud nástroje pro vyrovnávání zatížení ověřují, které servery jsou spuštěné před odesíláním úloh, nechcete, aby tyto kontroly blokovaly žádosti o ověření. Místo toho vytvořte seznam IP adres, o kterých víte, že jsou používány účty služeb, a zakažte požadavky na vícefaktorové ověřování pro tento seznam.
Pokud chcete nakonfigurovat seznam povolených IP adres, přejděte na HKLM\SOFTWARE\Microsoft\AzureMfa a nakonfigurujte následující hodnotu registru:
| Jméno | Typ | Výchozí hodnota | Popis |
|---|---|---|---|
| IP seznam povolených adres | řetězec | Prázdný | Zadejte seznam IP adres oddělených středníkem. Uveďte IP adresy počítačů, ze kterých pocházejí požadavky na služby, jako je server NAS/VPN. Rozsahy IP adres a podsítě se nepodporují. Například 10.0.0.1; 10.0.0.2; 10.0.0.3. |
Poznámka
Tento klíč registru se ve výchozím nastavení nevytvoří instalačním programem a při restartování služby se v protokolu AuthZOptCh zobrazí chyba. Tuto chybu v protokolu je možné ignorovat, ale pokud je tento klíč registru vytvořen a ponechán prázdný, pokud není potřeba, chybová zpráva se nevrátí.
Když požadavek pochází z IP adresy, která existuje v IP_WHITELIST, dvoustupňové ověření se přeskočí. Seznam IP adres je porovnáván s IP adresou, která je uvedena v atributu ratNASIPAddress žádosti RADIUS. Pokud se požadavek RADIUS objeví bez atributu ratNASIPAddress, bude zapsáno upozornění: "IP_WHITE_LIST_WARNING::Seznam povolených IP adres je ignorován, protože zdrojová IP adresa v atributu ratNASIPAddress požadavku RADIUS chybí."