Proteggere Omnissa Horizon con Microsoft Entra ID 2FA

secure-omnissa-horizon-microsoft-entra-id-2fa-01

Per aggiungere un ulteriore livello di sicurezza oltre all'autenticazione a più fattori (MFA) standard, è possibile proteggere Omnissa Horizon utilizzando Microsoft Entra ID 2FA.

Questo consente di imporre un fattore di autenticazione aggiuntivo quando gli utenti accedono all'infrastruttura VDI di Omnissa Horizon.

 

Prerequisiti

Prima di procedere con la configurazione di Microsoft Entra ID 2FA, verificare che i seguenti prerequisiti siano già implementati affinché la soluzione funzioni correttamente.

  • Azure MFA - deve essere configurato per sfruttare la funzionalità di autenticazione basata su SAML.
  • UAG - configurati per consentire l'autenticazione SAML.
  • Connection Server - configurati per l'autenticazione SAML.
  • True SSO - implementato per evitare che gli utenti debbano inserire le proprie credenziali due volte.
  • Licenza Entra ID attiva - è richiesta almeno la licenza Microsoft Entra ID P1 per abilitare e personalizzare la funzionalità 2FA.

 

Configurazione di Microsoft Entra ID 2FA

Accedere al portale Azure e navigare nell'area di amministrazione di Entra ID.

Microsoft Entra ID 2FA 1

 

Aggiungere utenti in Entra ID per consentire l'accesso esterno

Prima di implementare Microsoft Entra ID 2FA, è necessario abilitare l'accesso esterno all'infrastruttura Horizon agli utenti abilitati all'uso delle VDI. Espandere la voce Manage e selezionare All applications. Selezionare o creare l'applicazione utilizzata per l'autenticazione SAML. Nell'esempio è utilizzata un'applicazione esistente denominata VMware Horizon - UAG.

Microsoft Entra ID 2FA 2

Nelle proprietà dell'applicazione, cliccare sul collegamento Assign users and groups per abilitare l'accesso agli utenti richiesti.

Microsoft Entra ID 2FA 3

Andare su Manage > Users and groups e cliccare Add user/group.

Microsoft Entra ID 2FA 4

Cliccare su None Selected per selezionare gli utenti sincronizzati da Active Directory.

Microsoft Entra ID 2FA 5

Selezionare gli utenti a cui si desidera abilitare l'accesso e cliccare su Select.

Microsoft Entra ID 2FA 6

Cliccare su Assign per aggiungere gli utenti selezionati all'applicazione.

Microsoft Entra ID 2FA 7

Verificare che gli utenti selezionati siano stati aggiunti correttamente.

Microsoft Entra ID 2FA 8

 

Creare un nuovo gruppo Entra ID

Per semplificare la gestione, è consigliato l'utilizzo di un gruppo anziché gestire un elenco di singoli utenti durante la configurazione di Microsoft Entra ID 2FA. Da Entra ID, selezionare Manage > Groups.

Microsoft Entra ID 2FA 9

Cliccare su New group per creare un nuovo gruppo.

Microsoft Entra ID 2FA 10

Lasciare il Group type predefinito su Security, quindi specificare un Group name e una Group description. Cliccare su No members selected per aggiungere membri a questo gruppo.

Microsoft Entra ID 2FA 11

Selezionare gli utenti da aggiungere, quindi cliccare su Select.

Microsoft Entra ID 2FA 12

Cliccare su Create per creare il nuovo gruppo.

Microsoft Entra ID 2FA 13

Verificare che il gruppo appena creato appaia nell'elenco.

Microsoft Entra ID 2FA 14

 

Configurare l'Authentication Method

Dalla pagina dell'Organization in Entra ID, cliccare su Security.

Microsoft Entra ID 2FA 15

Selezionare Manage > Authentication methods.

Microsoft Entra ID 2FA 16

Selezionare Manage > Policies e cliccare Microsoft Authenticator. Microsoft Authenticator sarà lo strumento utilizzato per il processo di verifica 2FA.

Microsoft Entra ID 2FA 17

Attivare l'interruttore Enable per attivare questa funzionalità. Selezionare l'opzione Select groups per specificare il gruppo che utilizzerà Microsoft Authenticator. Cliccare su Add groups per scegliere il gruppo desiderato.

Microsoft Entra ID 2FA 18

Selezionare il gruppo creato in precedenza (Horizon 2FA) e cliccare su Select.

Microsoft Entra ID 2FA 19

Verificare che l'Authentication mode sia impostata su Any, quindi cliccare Save to per salvare la configurazione.

Microsoft Entra ID 2FA 20

 

Configurare la policy Conditional Access

Per obbligare gli utenti a utilizzare la 2FA quando accedono all'infrastruttura Omnissa Horizon, è necessario configurare una policy Conditional Access dedicata in Entra ID.

Dalla dashboard principale di Entra ID, cliccare su Security. Nella nuova pagina, andare su Protect > Conditional Access per creare la policy richiesta.

Microsoft Entra ID 2FA 21

Cliccare su Create new policy.

Microsoft Entra ID 2FA 22

 

Aggiungere utenti o gruppi alla policy

Digitare un Name per il criterio e cliccare su 0 users or agents selected per assegnare la policy agli utenti o ai gruppi richiesti.

Microsoft Entra ID 2FA 23

Selezionare il valore Users and groups dal menu a tendina, quindi spuntare Select users and groups in Include. Spuntare Users and group per specificare chi sarà soggetto alla policy.

Microsoft Entra ID 2FA 24

Selezionare il gruppo creato in precedenza (Horizon 2FA) e cliccare su Select.

Microsoft Entra ID 2FA 25

 

Configurare le Target Resources

Specificare a quale risorsa si applicherà la policy Conditional Access. Cliccare su No target resources selected.

Microsoft Entra ID 2FA 26

Selezionare Resources (formely cloud apps) dal menu a tendina, quindi spuntare Select resource da Include. Cliccare None per specificare le risorse.

Microsoft Entra ID 2FA 27

Selezionare l'applicazione creata in Azure per l'autenticazione SAML, quindi cliccare su Select.

Microsoft Entra ID 2FA 28

 

Abilitare l'Accesso

Cliccare 0 controls selected nella sezione Access control per specificare l'applicazione della policy.

Microsoft Entra ID 2FA 29

Selezionare Grant access, spuntare la casella Require multifactor authentication e cliccare Select.

Microsoft Entra ID 2FA 30

Selezionare On nel campo Enable policy, quindi cliccare Create.

Microsoft Entra ID 2FA 31

Cliccare su Policies nel menu a sinistra per visualizzare e confermare la nuova policy configurata.

Microsoft Entra ID 2FA 32

 

Configurare 2FA per l'account

Per verificare che la configurazione funzioni come previsto, l'account dell'utente finale deve essere configurato per utilizzare la 2FA per l'autenticazione.

Utilizzando il browser preferito, accedere all'infrastruttura Omnissa Horizon. Digitare lo Username quando richiesto, quindi cliccare su Next.

Microsoft Entra ID 2FA 33Specificare la Password e cliccare Sign in.

Microsoft Entra ID 2FA 34

Poiché la policy Conditional Access è attiva, il sistema chiederà all'utente di configurare un metodo di verifica dell'identità aggiuntivo (2FA). Cliccare su Next.

Microsoft Entra ID 2FA 35

Verrà richiesto di installare l'app Microsoft Authenticator sul proprio dispositivo mobile per configurare la 2FA. Cliccare su Next.

Microsoft Entra ID 2FA 36

Aprire l'app sul cellulare e selezionare Work or school come tipo di account. Cliccare su Next.

Microsoft Entra ID 2FA 37

Scansionare il QR code visualizzato sullo schermo per collegare l'app all'account.

Microsoft Entra ID 2FA 38

Seguire le istruzioni sullo schermo all'interno di Microsoft Authenticator per completare la configurazione.

Microsoft Entra ID 2FA 39

Una volta scansionato il QR code, cliccare su Next per visualizzare il numero richiesto per approvare la richiesta di accesso.

Microsoft Entra ID 2FA 40

La configurazione è stata completata correttamente. Cliccare su Done per chiudere la procedura guidata.

Microsoft Entra ID 2FA 41

 

Testare l'accesso 2FA in Omnissa Horizon

È il momento di verificare che Microsoft Entra ID 2FA funzioni correttamente.

Aprire il Client Horizon e inserire Username e Password. Poiché la 2FA è richiesta, le sole credenziali non sono più sufficienti per avere l'accesso alla VDI. Il sistema mostrerà un numero.

Microsoft Entra ID 2FA 42

Aprire l'app Microsoft Authenticator sul dispositivo mobile, inserire il numero visualizzato e toccare Yes.

Microsoft Entra ID 2FA 43

Una volta superato il secondo fattore di autenticazione, si otterrà l'accesso all'infrastruttura VDI. Selezionare il Desktop Pool appropriato per avviare la VDI desiderata.

Microsoft Entra ID 2FA 44

Poiché True SSO è configurato in questa infrastruttura, l'utente può accedere alla VDI in modo fluido, senza dover inserire username e password di Windows una seconda volta. L'implementazione di True SSO per l'infrastruttura Omnissa Horizon è fortemente raccomandata per evitare richieste di accesso ridondanti.

Microsoft Entra ID 2FA 45

La configurazione per proteggere Omnissa Horizon con Microsoft Entra ID 2FA è ora completa, offrendo un ulteriore livello di sicurezza per il proprio ambiente.

signature

Leave a Reply