- 免费版
- 快速链接
- MFA
- Microsoft Entra ID 安全
- 自助密码管理
- 单点登录
- 密码同步器
- 密码策略执行器
- 员工自助服务
- 报告与审计
- 集成
-
相关产品
- ADManager Plus Active Directory 管理与报告
- ADAudit Plus 实时 Active Directory 审计与 UBA
- Exchange Reporter Plus Exchange Server 审计与报告
- EventLog Analyzer 实时日志分析与报告
- M365 Manager Plus Microsoft 365 管理与报告工具
- DataSecurity Plus 文件服务器审计与数据发现
- RecoveryManager Plus 企业备份与恢复工具
- SharePoint Manager Plus SharePoint 报告与审计
- AD360 集成身份与访问管理
- Log360 (本地部署 | 云端) 全面的 SIEM 和 UEBA
- AD 免费工具 Active Directory 免费工具
通过整体端点 MFA 加强您的企业环境
信息窃取恶意软件的兴起使端点凭证盗窃成为企业的重大风险。Verizon 报告显示,近 30% 在信息窃取日志中发现凭证的系统是企业设备,凸显了攻击者通过受损端点轻松访问企业系统的风险。端点 MFA 通过强制执行除密码之外的额外身份验证,帮助组织防御这些攻击。
ManageEngine ADSelfService Plus 提供跨企业网络的全面端点 MFA。通过将先进的身份验证方法(如 FIDO2 密钥、生物识别身份验证和基于时间的一次性密码(TOTP)身份验证)与通过 Active Directory MFA 和 Entra ID MFA 实现的集中身份保护相结合,组织即使在密码被泄露时也能防止未经授权的访问。
ADSelfService Plus 专为支持现代 Zero Trust security model 计划而构建,帮助企业保护每次端点登录尝试,同时提升用户体验并满足端点安全合规要求。
使用 ADSelfService Plus 重新定义端点身份验证
ADSelfService Plus 将 MFA 强制执行扩展到传统 Web 应用之外,保护端点登录、远程访问基础设施和企业应用。
支持的端点 MFA 功能
- Windows、macOS 和 Linux 端点登录的 MFA
- 包括 Fortinet、Cisco AnyConnect 和 Pulse Secure 的 本地用户 MFA
- 基于 RADIUS 的端点 MFA,如 Citrix Gateway、Omnissa Horizon 和 Microsoft Remote Desktop Gateway (RDP)
- Microsoft Exchange 环境中的 Outlook 网页版 MFA
- 支持离线 MFA,用于网络外的 Windows 和 macOS 端点
用于智能端点访问控制的自适应 MFA
ADSelfService Plus 使管理员能够启用自适应 MFA 策略,根据上下文风险信号动态调整身份验证要求。
管理员可以根据以下因素强制执行不同的身份验证工作流:
- 用户角色。
- 设备信任状态。
- 网络位置。
- IP 地址。
- 访问时间。
- 域成员身份。
- OU 和组成员身份。
例如:
- 内部 LAN 用户可以使用 OTP 身份验证或安全问题进行身份验证。
- 远程员工和高管可能需要使用生物识别身份验证或硬件安全密钥。
该自适应策略引擎实现了跨 Windows、macOS 和 Linux 环境的细粒度端点访问控制,同时最大限度减少用户摩擦。
端点 MFA 的工作原理
ADSelfService Plus 通过要求用户在访问工作站、服务器、VPN 和 Outlook 网页门户之前完成 MFA 来增强端点安全。
端点 MFA 流程
- 用户尝试登录端点、VPN 或企业应用。
- ADSelfService Plus 评估设备、位置、网络和用户角色等上下文风险因素。
- 自适应 MFA 策略根据访问场景确定是否需要 MFA、是否仅需基本身份验证,或是否必须阻止访问。
- 用户通过生物识别身份验证、OTP 身份验证、推送通知或硬件令牌等方法验证身份。
- 仅在成功完成 MFA 验证后授予访问权限。
对于远程或网络外用户,离线 MFA 支持无互联网连接的安全身份验证。
这种分层身份验证方法帮助组织防止因凭据泄露、网络钓鱼攻击和基于凭据的威胁导致的未经授权访问。
端点 MFA 支持的主要身份验证方法
- 生物识别身份验证
- Duo Security
- 电子邮件和短信验证
- TOTP 身份验证
- 推送通知
- 二维码认证
- RADIUS 认证
- FIDO2 密钥
- YubiKey Authenticator
- RSA SecurID
“企业及其用户都可以通过 MFA 技术感到安全。”
用于无缆端点访问的 TOTP 认证
组织可以从多种 TOTP 认证方法中选择,包括以下内容:
- Microsoft Authenticator
- Google Authenticator
- Zoho OneAuth
- 自定义 TOTP 提供商
这些 TOTP 方法也支持离线机器访问,使终端用户即使远离网络也能访问其企业系统。
用于无缝端点安全的生物识别认证
ADSelfService Plus 支持通过指纹认证和面部识别认证实现生物识别认证,提升端点安全性和用户体验。
以下是主要认证方法的比较,帮助您确定企业的理想方法:
| 认证因素 | 用户体验 | 速度 | 抗钓鱼能力 |
|---|---|---|---|
| 生物识别身份验证 | 一种无缝的、接近无密码的方法 | 快速 | 高 |
| OTP 认证 | 一种广泛采用的熟悉方法 | 中等 | 适中 |
| 硬件令牌认证 | 一种需要物理设备的强大方法 | 快速 | 非常高 |
简化的端点 MFA 管理
灵活的 MFA 策略管理
ADSelfService Plus 帮助管理员:
- 基于域、OU 和组启用端点 MFA。
- 为不同用户群配置不同的认证方法。
- 对特权或远程用户强制执行更强的认证。
- 集中管理端点认证策略。
自动注册和部署
通过以下方式确保 MFA 的全面采用:
- 自动化用户注册。
- 基于 CSV 的用户导入。
- 通过登录脚本强制注册。
- 简化的入职工作流程。
终端身份验证报告。
通过详细报告获得对身份验证活动的可见性,包括:
- 登录尝试。
- 身份验证失败。
- MFA 注册状态。
- 终端 MFA 强制执行。
- 弱密码识别。
这些功能帮助组织加强终端安全合规性,同时简化审计和策略文档。
终端 MFA 合规性和法规对齐。
终端 MFA 是满足现代合规性和网络保险要求的重要控制。ADSelfService Plus 帮助组织与以下内容保持一致:
| 合规框架。 | 终端 MFA 功能。 |
|---|---|
| NIST SP 800-63B。 | 多因素身份验证。 |
| GDPR。 | 防止未经授权访问。 |
| HIPAA。 | 保护对敏感系统的安全访问。 |
| 网络保险要求。 | 终端身份验证强制执行和报告。 |
通过将终端身份验证与审计跟踪集成,ADSelfService Plus 提高了合规性可见性并支持企业安全治理计划。
终端 MFA 的优势。
-
防止基于凭据的攻击。
保护终端免受密码喷射、凭据填充、网络钓鱼和勒索软件攻击。
-
保护远程和混合办公人员。
保护 Windows、macOS、Linux、VPN 及 Outlook on the web 环境中的本地和远程登录安全。
-
改善用户体验。
通过生物识别认证、推送通知和二维码实现无摩擦身份验证。
-
确保终端安全合规性。
满足不断变化的安全要求,同时增强组织对基于终端威胁的抵御能力。
-
支持零信任安全策略。
使用自适应、上下文感知的身份验证策略,在每次终端访问尝试时持续验证用户身份。
常见问题解答。
终端多因素身份验证(MFA)通过多个身份验证因素保护对组织终端(如网络、工作站、虚拟机和服务器)的所有用户访问。
是的,在您的组织中采用端点MFA解决方案是一种推荐的做法。组织的端点就像通往不同级别组织数据的门户。传统的身份验证方法,如用户名和密码,无法单独保护端点,因为它们很容易被攻破。为端点添加额外的安全层至关重要,以防止未经授权的数据访问或泄露事件。
您可以使用ADSelfService Plus通过端点MFA实现组织中的顶级端点安全。借助ADSelfService Plus,您可以为以下端点实施MFA:
- Windows、macOS 和 Linux 机器
- 顶级VPN提供商,如Fortinet、Cisco AnyConnect、Pulse等
- Outlook网页版或OWA
- 支持RADIUS身份验证的端点,如Citrix Gateway、VMWare Horizon和Microsoft Remote Desktop Gateway (RDP)
若要更好地了解ADSelfService Plus的端点MFA功能,请与我们的产品专家安排一个个性化网络演示。
ADSelfService Plus提供20种不同的身份验证器来保护您的端点。您可以从一系列强大且易于配置的身份验证器中选择,如YubiKey、生物识别、智能卡、Microsoft Authenticator、Duo Security、RSA SecurID和自定义TOTP,以抵御针对端点的网络攻击。
ADSelfService Plus亮点
密码自助服务
通过赋予Windows AD用户自助密码重置和账户解锁功能,减轻他们对帮助台长时间呼叫的依赖。
多因素身份验证
启用基于上下文的MFA,支持20种不同的身份验证因素,适用于端点、应用程序、VPN、OWA和RDP登录。
单一身份单点登录
实现无缝的一键访问超过100个云应用。通过企业单点登录(SSO),用户可以使用他们的Windows AD凭据访问所有云应用。
密码和账户过期通知
通过电子邮件和短信通知Windows AD用户其即将到期的密码和账户状态。
密码同步
自动同步Windows AD用户密码和账户更改到多个系统,包括Microsoft 365、Google Workspace、IBM iSeries等。
密码策略执行器
强密码能抵御各种黑客威胁。通过显示密码复杂性要求,强制Windows AD用户遵守合规密码。