多因素身份验证(MFA)有助于减少攻击面,并通过要求更高级别的身份保证来保护您的业务。它可以为您的网络中的所有用户和所有系统(包括云和本地应用程序和端点)启用。您可以利用ManageEngine ADSelfService Plus在您的组织中有效且毫不费力地部署MFA,并保护您的业务。
仅在用户通过强制身份验证器证明其身份后,才能执行自助密码重置(SSPR)和自助帐户解锁
通过使用包括生物识别或RSA SecurID在内的高级身份验证器的单点登录(SSO)来调节企业应用程序访问。
使用MFA安全访问机器(Windows、macOS和Linux操作系统)、VPN和OWA登录
ADSelfService Plus保护服务器和工作站的本地和远程登录尝试。
通过MFA,ADSelfService Plus可以应对所有基于凭据的网络攻击,包括暴力攻击、密码喷雾和字典攻击。
ADSelfService Plus符合NIST SP 800-63B、NYCRR、FFIEC、GDPR和HIPAA合规性要求。

用户通过回答几个特定于用户的问题来注册ADSelfService Plus;然后,答案在加密后安全地存储在ADSelfService Plus数据库中。要重置密码或解锁帐户,用户需要通过回答之前提供的问题来证明他们的身份。IT管理员可以通过选项进一步加强身份验证,以防止用户对多个问题或问题中的任何单词和其他参数使用相同的答案。
当用户尝试重设密码或解锁帐户时,验证码会发送到他们的手机号码或电子邮件地址。IT 管理员还可以选择通过电子邮件发送安全链接,使用户能够重设密码,或指定用户在暂时被阻止登录之前可以输入的无效尝试次数。要发送密码重置链接,IT 管理员可以配置 ADSelfService Plus,以便从 Active Directory (AD) 中相应的轻量级目录访问协议 (LDAP) 属性中获取手机号码和电子邮件地址信息。
ADSelfService Plus支持Google Authenticator,这是一个广泛使用的手机第三方身份验证应用程序。用户通过扫描二维码注册ADSelfService Plus。在执行任何自助服务操作时,用户需要打开应用程序并输入谷歌身份验证器中显示的代码来证明他们的身份。
ADSelfService Plus支持Microsoft Authenticator,这是一个广泛使用的手机第三方身份验证应用程序。一旦用户注册了ADSelfService Plus,他们就可以在密码自助服务操作和端点登录期间通过输入Microsoft Authenticator中显示的代码来证明自己的身份。
ADSelfService Plus支持YubiKey,这是一种身份识别为键盘的身份验证设备,并提供一次性密码。注册后,用户可以在密码自助服务操作和端点登录期间使用YubiKey设备来证明他们的身份。
ADSelfService Plus支持MFA的Duo Security。用户首先需要注册Duo Security。当启用此身份验证技术并且用户尝试重置密码或解锁帐户时,他们需要选择一种通信模式(推送通知、短信或通话),Duo Security通过该模式发送验证码。验证成功后,用户可以使用密码自助服务来管理他们的密码和帐户。
ADSelfService Plus可以与RSA SecurID集成,为尝试访问网络资源的用户提供受保护的身份验证。重置密码或解锁帐户时,用户可以使用RSA SecurID移动应用程序、硬件令牌或通过电子邮件或短信收到的令牌生成的安全码登录ADSelfService Plus。
ADSelfService Plus使IT管理员能够将RADIUS添加为用户身份验证的额外资源。用户需要提供他们的RADIUS密码来验证自己。一旦他们的帐户得到验证,用户可以执行自助服务操作,或按照协议的要求推进到下一个身份验证因素。
这是最简单、最快的身份验证方法之一。启用推送通知后,用户将收到从ADSelfService Plus发送到其注册的移动设备的登录请求。他们可以批准认证请求,或者如果他们没有发起请求,则拒绝它。注册后,用户还可以重置密码,或使用推送通知从移动应用程序解锁帐户。
一个人的指纹是独一无二的,指纹认证是最简单但最安全的认证方法之一。如果用户的注册移动设备有指纹传感器,他们可以使用指纹从 ADSelfService Plus 移动应用程序验证密码重置和帐户解锁。
生物识别认证是当今最可靠的认证技术之一。ADSelfService Plus支持在iOS移动设备上通过面容ID(面部识别)对在iPhone上安装和设置ADSelfService Plus移动应用程序的用户进行身份验证。
ADSelfService Plus移动应用程序是用户使用二维码进行身份验证所需的全部应用程序。用户只需从注册的移动设备扫描ADSelfService Plus门户网站上显示的二维码即可完成该过程。
TOTP是最常用的身份验证方法之一。ADSelfService Plus的移动应用程序生成每分钟都会改变的TOTP。用户需要在一分钟内在身份验证过程中输入6位密码,以完成身份验证。
ADSelfService Plus使IT管理员能够建立基于Active Directory的安全问题,作为在自助服务密码重置期间验证用户身份的MFA方法之一。启用此方法后,安全提示问题将链接到活动目录属性,当用户的答案与该特定属性的值匹配时,用户将成功进行身份验证。例如,假设 IT 管理员选择了“您的社会保障号码是多少?”作为基于 AD 的安全问题。每当用户尝试重置密码时,他们都需要输入他们的社会保障号码作为答案,即自定义属性的指定值。如果输入错误,密码重置操作将被取消。由于此技术利用了用户的 Active Directory 属性,因此他们无需单独注册 ADSelfService Plus。