Uwierzytelnianie wieloskładnikowe (MFA) dla dostępu do WAPRO Mag to dodatkowa warstwa ochrony danych handlowych firmy. Szczególnie ważna przy pracy zdalnej przez VPN lub RDP, gdzie ryzyko przejęcia hasła jest wyższe. Serwisant konfiguruje MFA w ramach dostępu zdalnego do środowiska WAPRO Mag, nie ingerując w działanie samego programu.
MFA dla WAPRO Mag – podejście architektoniczne
WAPRO Mag sam w sobie nie obsługuje MFA – uwierzytelnianie wieloskładnikowe wdrażane jest na poziomie dostępu do środowiska, w którym program działa. Trzy główne scenariusze: MFA dla VPN (dostęp do sieci firmowej przez VPN z MFA), MFA dla RDS (dostęp do serwera terminali przez RDP z MFA), MFA dla AD (konta domenowe zabezpieczone MFA, jeśli firma korzysta z Azure AD lub podobnego rozwiązania).
Konfiguracja MFA dla połączeń VPN
Najpopularniejszym rozwiązaniem jest MFA dla VPN: użytkownik łączy się z VPN podając hasło i kod z aplikacji uwierzytelniającej (Microsoft Authenticator, Google Authenticator, Authy). Serwisant konfiguruje serwer VPN (Windows RRAS, OpenVPN, WireGuard) z integracją RADIUS uwierzytelniającego poprzez TOTP (Time-based One-Time Password). Po pomyślnym MFA użytkownik ma dostęp do sieci firmowej i WAPRO Mag jak normalnie.
MFA dla pulpitu zdalnego RDS
Przy dostępie przez Remote Desktop Protocol MFA można wdrożyć przez: Windows Hello for Business (biometria lub PIN na urządzeniu klienta), Azure AD MFA (dla środowisk z Azure AD lub hybrydowych), Duo Security lub podobny komponent MFA integrujący się z Windows RDS. Serwisant wybiera i konfiguruje rozwiązanie MFA dostosowane do infrastruktury klienta i budżetu.
MFA przez Azure AD (Microsoft Entra ID)
Firmy korzystające z subskrypcji Microsoft 365 mają dostęp do Azure AD MFA bez dodatkowych kosztów. Serwisant konfiguruje Azure AD Conditional Access wymuszający MFA przy logowaniu do kont domenowych z zewnętrznych adresów IP. To rozwiązanie obejmuje nie tylko dostęp do WAPRO Mag, ale całościowo zabezpiecza konta firmowe: e-mail, SharePoint, Teams.
Szkolenie użytkowników z MFA
Wdrożenie MFA wiąże się z koniecznością przeszkolenia użytkowników: instalacja i konfiguracja aplikacji uwierzytelniającej na smartfonie, procedura logowania z MFA, postępowanie przy utracie urządzenia z kodem MFA. Serwisant przeprowadza szkolenie dla wszystkich użytkowników i konfiguruje procedury odzyskiwania dostępu (backup codes, alternatywna metoda MFA) dla sytuacji awaryjnych.
Równowaga między bezpieczeństwem a wygodą
MFA bywa postrzegane przez użytkowników jako uciążliwe. Serwisant konfiguruje MFA w sposób minimalizujący niedogodności: „trusted devices" eliminujące MFA na znanych urządzeniach, MFA tylko przy logowaniu spoza sieci firmowej (Conditional Access), zapamiętywanie uwierzytelnienia na 24-48 godzin. Prawidłowo skonfigurowane MFA jest transparentne w codziennej pracy, a aktywuje się tylko w sytuacjach faktycznie ryzykownych.