Dieser Artikel beschreibt, wie OS2faktor als native externe Authentifizierungsmethode (EAM) in Microsoft Entra ID bereitgestellt und erzwungen wird. Die Verwendung des nativen EAM-Frameworks von Entra ID ist der empfohlene Standard für Produktionsbereitstellungen. Dadurch werden ältere benutzerdefinierte Steuerelemente ersetzt und Entra ID kann OS2faktor als nativen MFA-Anbieter behandeln, ohne Ihre primäre Domäne zu föderieren.
1. Die OIDC-Anwendung in OS2faktor einrichten
2. OS2faktor als externe Authentifizierungsmethode in Entra ID registrieren
3. Über eine Richtlinie für bedingten Zugriff erzwingen
4. Checkliste für die Produktionsvalidierung
DIE OIDC-ANWENDUNG IN OS2FAKTOR EINRICHTEN
1. Melden Sie sich beim OS2faktor-Produktionsadministrationsportal an (verwaltet über Digital Identity / OS2).
2. Erstellen Sie ein neues OpenID-Connect-(OIDC)-Integrationsprofil für Microsoft Entra ID.
3. Notieren Sie die folgenden von OS2faktor generierten Ausgabeparameter:
- Client-ID / App-Registrierungs-ID
-
Aussteller-URL (z. B.
https://<your-org>.os2faktor.dkoder der spezifische OIDC-Ermittlungsendpunkt) - App-ID-URI / Zielgruppe
OS2FAKTOR ALS EXTERNE AUTHENTIFIZIERUNGSMETHODE IN ENTRA ID REGISTRIEREN
1. Öffnen Sie das Microsoft Entra Admin Center (entra.microsoft.com) mit den Berechtigungen eines Administrators für Authentifizierungsrichtlinien.
2. Navigieren Sie zu Schutz -> Authentifizierungsmethoden -> Richtlinien.
3. Wählen Sie Externe Authentifizierungsmethode hinzufügen (Vorschau).
4. Füllen Sie das Konfigurationsformular aus:
-
Name:
OS2faktor MFA - Client-ID: Geben Sie die in Phase 1 kopierte Client-ID ein.
- Ermittlungs-URL / Aussteller-URL: Geben Sie Ihren OS2faktor-Metadatenendpunkt für die Produktion ein.
- App-ID-URI: Geben Sie die von OS2faktor bereitgestellte Zielgruppenzeichenfolge ein.
5. Ändern Sie unter Aktivieren und zuweisen den Status auf Aktiviert und weisen Sie die Methode allen Benutzern oder einer bestimmten Sicherheitsgruppe für den Produktion-Rollout (z. B. Grp-Prod-MFA-OS2faktor) zu.
6. Klicken Sie auf Speichern.
ÜBER EINE RICHTLINIE FÜR BEDINGTEN ZUGRIFF ERZWINGEN
1. Navigieren Sie zu Schutz -> Bedingter Zugriff -> Richtlinien -> Neue Richtlinie.
2. Legen Sie als Name fest: [PROD] OS2faktor MFA erzwingen.
3. Schließen Sie unter Benutzer die betreffenden operativen Mitarbeiter oder Benutzergruppen ein. Fügen Sie Ihre Notfallzugriffs- bzw. Break-Glass-Konten auf der Registerkarte Ausschließen hinzu, um eine Sperrung im Fall einer Dienstunterbrechung zu verhindern.
4. Wählen Sie unter Zielressourcen: Cloud-Apps -> Alle Cloud-Apps (oder bestimmte Produktionsanwendungen mit hohem Risiko).
5. Wählen Sie unter Zugriffssteuerungen -> Gewähren:
- Wählen Sie Mehrstufige Authentifizierung erforderlich.
- Wählen Sie unter Authentifizierungsstärke eine benutzerdefinierte Stärke aus oder erstellen Sie eine solche, die Ihren neu erstellten OS2faktor-MFA-(EAM)-Anbieter einschließt.
6. Setzen Sie Richtlinie aktivieren auf Ein und wählen Sie Erstellen.
CHECKLISTE FÜR DIE PRODUKTIONSVALIDIERUNG
- Break-Glass-Audit: Stellen Sie sicher, dass Notfalladministratorkonten von der Richtlinie für bedingten Zugriff ausgeschlossen sind.
- Überprüfung der Registrierung: Bestätigen Sie, dass Endbenutzer ihre aktive OS2faktor-App bzw. ihr aktives Token verknüpft haben, bevor Sie die Richtlinie für bedingten Zugriff vollständig aktivieren.
- Anmeldediagnose: Überwachen Sie Anmeldungen unter Identität -> Überwachung & Integrität -> Anmeldeprotokolle. Stellen Sie sicher, dass die Registerkarte Authentifizierungsdetails beim Eintrag für die externe Authentifizierungsmethode einen erfolgreichen Status anzeigt.