- 免费版
- 快速链接
- MFA
- Microsoft Entra ID 安全
- 自助密码管理
- 单点登录
- 密码同步器
- 密码策略执行器
- 员工自助服务
- 报告与审计
- 集成
- 相关产品
- ADManager Plus Active Directory 管理与报告
- ADAudit Plus 实时 Active Directory 审计与 UBA
- Exchange Reporter Plus Exchange Server 审计与报告
- EventLog Analyzer 实时日志分析与报告
- M365 Manager Plus Microsoft 365 管理与报告工具
- DataSecurity Plus 文件服务器审计与数据发现
- RecoveryManager Plus 企业备份与恢复工具
- SharePoint Manager Plus SharePoint 报告与审计
- AD360 集成身份与访问管理
- Log360 (本地部署 | 云端) 全面的 SIEM 和 UEBA
- AD 免费工具 Active Directory 免费工具
双因素认证解决方案
通过安全且自适应的双因素认证(2FA)加强身份安全。
密码仍然是现代网络攻击中最常见的目标之一。根据Verizon的数据,22%的数据泄露始于凭证滥用。这凸显了传统基于密码的认证之外对更强身份验证方法的日益需求。
随着组织扩大对云应用、VPN、终端和远程工作环境的访问,仅依赖密码会带来重大安全风险。即使是强密码也可能通过网络钓鱼活动、恶意软件或重复使用的凭证被破解,使密码安全成为现代企业的关键优先事项。
实施2FA或多因素认证(MFA)通过要求用户使用除标准用户名和密码之外的额外认证因素来验证身份,从而增加一层安全保护。这些方法有助于降低账户被攻破和未经授权访问的风险。
组织可以使用Active Directory 2FA和Microsoft Entra ID 2FA在本地和云环境中加强身份安全,保护终端,包括企业应用、VPN和远程桌面免受未经授权的访问。
ADSelfService Plus:全面的双因素认证解决方案
ManageEngine ADSelfService Plus 是一款企业认证平台,帮助组织通过以下方式保护用户对终端、应用和远程访问系统的访问:
ADSelfService Plus 支持多种身份验证方法,包括:
- 抗钓鱼的FIDO2密钥
- 已建立和自定义的TOTP提供商
- 推送通知
- 生物识别身份验证
- RADIUS 认证
- 硬件令牌
- 智能卡
- 短信和电子邮件验证
解决方案支持的21种认证器帮助组织防止钓鱼攻击,保障混合办公环境中的身份安全。
常见的2FA绕过技术
攻击者不断寻找绕过认证保护的方法。一些最常见的技术包括:
- 钓鱼代理:假冒登录页面实时捕获用户名、密码和认证代码。
- 中间人操控攻击:攻击者通过受损网络或浏览器拦截认证会话或令牌。
- SIM卡交换:攻击者控制受害者的手机号码以接收短信认证代码。
- 恶意软件攻击:受感染设备上的恶意软件可捕获一次性密码(OTP)、会话令牌或认证提示。
- 推送疲劳攻击:反复发送推送请求,直到用户误批准其中一个。
为降低这些风险,组织应结合用户意识培训、强化认证方法、自适应访问策略和抗钓鱼安全控制,以防范凭证盗窃、密码重用和社会工程攻击。
抗钓鱼和无密码双因素认证
依赖密码和短信一次性密码(OTP)的传统认证方法仍易受钓鱼、凭证盗窃和社会工程攻击影响。随着组织加强身份安全,许多组织正在采用抗钓鱼和无密码认证方法,减少对密码和共享秘密的依赖。
ADSelfService Plus 支持现代认证标准,如FIDO2和WebAuthn,实现企业环境中的安全无密码登录体验。这些认证方法使用密码学验证,有助于防范钓鱼攻击、凭证重放和未经授权访问,同时简化用户登录体验。
使用TOTP和推送通知实现无缝认证
认证器应用通过在用户设备上直接生成TOTP,提供比基于知识的认证更安全且易用的替代方案。
ADSelfService Plus 支持流行的认证器应用,包括:
- Google Authenticator
- Microsoft Authenticator
- Zoho OneAuth
- 其他自定义TOTP应用
该平台还支持推送通知认证,允许用户通过轻触安全地批准登录请求。
生物识别双因素认证
生物识别双因素认证 允许用户使用指纹或面部识别与另一种认证因素一起验证身份。通过使用独特的固有因素进行身份验证,生物识别认证有助于增强安全性、提升用户便利性,并降低与凭证盗用和密码重复使用相关的风险。
零信任安全与自适应认证
现代组织越来越多地遵循 零信任 安全原则,无论用户的位置或网络如何,每个登录请求都必须持续验证。
ADSelfService Plus 通过评估上下文风险因素的自适应访问策略支持零信任计划,然后再授予访问权限。
管理员可以根据以下内容强制执行认证策略:
- 设备信任
- 用户位置
- IP 地址
- 访问时间
- 认证失败尝试次数
根据风险级别,2FA 系统可以自动要求更强的身份验证方法,触发额外的认证步骤,或完全阻止可疑的登录尝试。
这种自适应方法有助于加强防止未授权访问,同时减少对受信任用户的不必要认证提示。
ADSelfService Plus 作为 2FA 解决方案的优势
-
更强的现代网络攻击防护
双因素认证增加了一层额外的安全保护,有助于防范钓鱼、凭证盗用、密码重复使用和针对端点、应用程序及远程访问系统的社会工程攻击。
-
安全且便捷的用户认证
支持灵活的身份验证方法,如生物识别、认证器应用、推送通知、FIDO2 密钥和硬件安全密钥,实现强安全性与无缝登录体验的平衡。
-
降低用户摩擦的自适应认证
自适应访问策略可以评估设备信任、登录行为和用户位置,仅在必要时应用额外验证,提升安全性和用户便利性。
-
降低与密码相关的风险
-
灵活的部署选项
根据组织的基础设施和安全需求,在云端或本地环境中部署 ADSelfService Plus。
-
简化的访问管理
结合 单点登录 (SSO) 和 2FA,简化应用访问,同时在企业环境中保持强大的身份安全。
-
合规性与审计准备
通过集中认证日志、审计跟踪和安全的身份验证工作流,支持法规和安全要求。
常见问题解答。
需要,使用生物识别和智能卡等强认证因素实施双因素认证,相较于传统的用户名和密码方法,能更好地防御现代网络攻击。
ADSelfService Plus 通过提供丰富且用户友好的控制台简化了管理员的双因素认证配置。它允许您为组织中的不同组或部门设置不同的 2FA 流程,例如,您可以为 Windows Active Directory 中的特权账户配置特定的 2FA 方法。您可以选择终端用户在每项活动(如自助服务、应用登录和端点登录)中必须验证的认证器数量。ADSelfService Plus 还使用户和管理员的 2FA 注册过程变得轻松。
不,Active Directory 双因素认证需要额外的工具,如 NPS 扩展或其他第三方解决方案。
可以,使用 ADSelfService Plus,可以为本地和远程登录启用 Active Directory 双因素认证。
可以,ADSelfService Plus 与本地 Active Directory 集成以实现 2FA。
是的。两个术语都指向为 Active Directory 登录添加额外的认证层。Active Directory 双因素认证是 AD MFA 的一个子集,要求除用户名和密码外增加一层认证,而 AD MFA 可以涉及两层或更多层认证。
ADSelfService Plus亮点
密码自助服务
通过赋予 Windows Active Directory 用户自助密码重置和账户解锁功能,消除冗长的帮助台电话。
MFA
启用基于上下文的MFA,支持20种不同的身份验证因素,适用于端点、应用程序、VPN、OWA和RDP登录。
单一身份单点登录
通过企业单点登录,实现对 100 多个云应用的一键无缝访问,用户可使用其 Windows Active Directory 凭据访问所有云应用。
密码和账户过期通知
通过电子邮件和短信通知 Windows Active Directory 用户其密码和账户即将过期。
密码同步
自动同步 Windows Active Directory 用户密码和账户更改到多个系统,包括 Microsoft 365、Google Workspace、IBM iSeries 等。
密码策略执行器
强制执行强密码以抵御黑客威胁。通过显示密码复杂性要求,要求 Windows Active Directory 用户选择合规密码。