Описание
При входе в Outlook Web Access (OWA) пользователи проходят двухэтапную аутентификацию: вводят логин и пароль (первый фактор) и подтверждают вход с помощью второго фактора (Push-уведомление, TOTP или Telegram-бот).
После успешной проверки логина и пароля OWA инициирует проверку второго фактора через IIS-адаптер Simple2FA.
Схема работы:
- Пользователь открывает сайт Outlook Web Access.
- OWA запрашивает логин и пароль, проверяет корректность учётных данных и создаёт пользовательскую сессию.
- IIS-адаптер Simple2FA проверяет наличие авторизованной сессии и перенаправляет пользователя на проверку второго фактора.
- Пользователь подтверждает вход с помощью Push, TOTP или Telegram-бота.
- После успешной проверки пользователь возвращается в OWA и получает доступ к почте.
Подготовка в Simple2FA
Войдите в административную панель локального модуля Simple2FA. Перейдите в раздел «Настройка ресурсов» и создайте новый ресурс:
- Название: OWA (или любое удобное).
- Протокол: HTTPS.
- Флаг проверки первого фактора: отключен (первый фактор проверяет OWA)
- Использовать кеширование сессий:включить, если необходимо, чтобы у пользователя после успешного входа не запрашивался второй фактор в течение указанного времени.
- Длительно кеша: рекомендуемое значение — 60 минут.
В глобальных настройках убедитесь, что:
- указан корректный API key для связи локального модуля с облаком.
Требования
- ОС: Windows Server 2016 или новее
- Exchange: Exchange Server 2016/2019 с Outlook Web Access
- Доступ сервера Exchange к local-backend по HTTPS (TCP 443)
- Доступ рабочих станций пользователей к access.simple2fa.ru по HTTPS (TCP 443)
- Корректное системное время (NTP) на сервере Exchange и local-backend
Без доступа к указанным хостам установка завершится успешно, однако двухфакторная аутентификация работать не будет.
Установка IIS-адаптера
1) Распакуйте дистрибутив
- Распакуйте архив на сервер Exchange.
2) Настройте install.config.ps1
Откройте файл конфигурации:
notepad install.config.ps1
Укажите параметры подключения:
- $ApiUrl — URL local-backend
- $ResourceApiKey — API-ключ ресурса OWA
- $UsernameMapMode — режим сопоставления пользователей (localpart или upn)
3) Установите адаптер
Откройте PowerShell от имени администратора и выполните:
cd C:\Orbsoft2FA-Owa Set-ExecutionPolicy -Scope Process Bypass .\install.ps1
Проверка работы
- Откройте страницу Outlook Web Access (OWA)
- Введите логин и пароль Active Directory
- Дождитесь отображения wizard второго фактора Simple2FA
- Подтвердите вход
- После успешной проверки доступ к почте будет предоставлен
После ввода пароля Active Directory должен открыться wizard двухфакторной аутентификации Simple2FA.
Удаление адаптера
Для удаления адаптера выполните:
.\uninstall.ps1