• No results found

GlobalSign Enterprise Solutions

N/A
N/A
Protected

Academic year: 2021

Share "GlobalSign Enterprise Solutions"

Copied!
5
0
0

Loading.... (view fulltext now)

Full text

(1)

 

 

 

 

 

 

 

 

 

 

 

GlobalSign Enterprise Solutions 

  Two Factor Authentication for SharePoint User Guide 

GlobalSign Enterprise PKI for Strong Two Factor Client Authentication   

using Windows SharePoint 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

(2)

GlobalSign Two‐Factor Authentication for SharePoint Solution Guide v1.0 2

INTRODUCTION 

 

Microsoft SharePoint is a powerful tool that allows users to access and share a wide array of important  information. Protecting this information is essential, ensuring that it is only viewed and shared by users  that have been granted access to the information.     

 

               

Passwords  alone  are  a  notoriously  weak  form  of  security.  Unsigned  network  traffic  is  susceptible  to  replay attacks  in which an intruder intercepts the authentication attempt and the issuance of a ticket.  The  intruder  can  reuse  the  ticket  to  impersonate  the  legitimate  user.  Additionally,  unsigned  network  traffic  is  susceptible  to  man‐in‐the‐middle  attacks  in  which  an  intruder  captures  packets  between  the  client  and  the  server,  changes the  packets,  and then  forwards  them to  the  server. If this  occurs  on  an  LDAP server, an attacker can cause a server to make decisions that are based on forged requests from  the LDAP client.

 

Implementing two‐factor authentication using Active Directory 

Active  Directory  can  be  used  to  store  client  certificates,  which  can  then  be  used  to  set‐up  dual  factor  authentication into SharePoint and other Windows products. When a user tries to access a SharePoint  site,  the  server  will  ask  the  user  to  provide  a  certificate  for  authentication.  The  provided  certificate  is  then  cross  referenced  with  the  certificate  stored  for  that  user  in  Active  Directory.  If  these  match,  the  user is then allowed access to the login screen. 

(3)

 

 

 

Usin

clien

Impor Globa Forma Direct forma

ng GlobalS

nt certific

rting your cer alSign.  You  ca at  (LDIF)  is  a tory Access Pr at for importin

ePKI

GlobalSign Tw

Sign Ente

cates for t

rtificates into  n  create  cust a  standard  pl rotocol) direc ng and export

I

Two‐Factor Authe

rprise PK

two‐facto

Active Directo tom  template

ain  text  data tory content  ing Active Dir

L

ntication for Sha

I to issue

or authen

ory is an easy es  to  export  i a  interchange and update re ectory objects

 

LDIF

rePoint Solution 

, manage

tication.

y process if yo into  an  LDIF  f e  format  for 

equests. In ot s. 

Guide v1.0 3

e, and imp

ou have an eP file.  The  LDA

representing  ther words, it

Activ

Direct

plement 

PKI account th P  Data  Interc LDAP  (Lightw  is the standa

ve

ory

hrough  change  weight  ard file 

(4)

Using  Direct and im Direct suppo

Usin

  The L for pe expor Active opera It is p user's this c same   the LDIFDE co tory. This can  mport data, al tory. A utility c ort batch oper

ng the LDI

DAP Data Inte erforming batc rt and import  e  Directory. A ations based o possible to ma s account. A s ertificate. If t as if the user  GlobalSign Tw ommand in W be used to ad llowing batch  called LDIFDE  rations based 

IFDE Utili

erchange Form ch operations data, allowin A  utility  called on the LDIF sta ap (or create  erver applicat he user is aut provided a us Two‐Factor Authe Windows comm dd/ subtract u operations su is included in on the LDIF st

ity 

mat (LDIF) is a s on directorie ng batch opera  LDIFDE  is  inc andard.  an associatio tion can then  thenticated, t ser ID and pas ntication for Sha mand prompt sers, amend c uch as Add, M n the Window tandard.  an Internet dr es that confor ations such as cluded  in  the 

n from) a cer use public ke then the user ssword, yet th rePoint Solution  , you can imp current data, e Modify, and De s 2000 – 2008 aft standard f rm to the LDA s Add, Modify Windows op rtificate that h ey cryptograph r's account is  he process is m Guide v1.0 4 ort an LDIF fil etc. LDIF can b lete to be per 8 R2 operating for a file form AP standards.  y, and Delete  perating  system has been issu hy to authent logged on. Th much more m e into Active  be used to exp rformed in Act g systems to  mat that can be LDIF can be u to be perform m  to  support ued to a user  icate the user he end result anageable.  port  tive  e used  used to  med in    batch  to the  r using   is the 

(5)

GlobalSign Two‐Factor Authentication for SharePoint Solution Guide v1.0 5

Traditionally, computer systems have used a centralized accounts database to manage users, their user  rights,  and  their  access  controls.  This  technique  has  worked  well  and  is  well  understood.  However,  as  systems become more and more distributed‐‐with hundreds of thousands to millions of users‐‐this form  of centralized control becomes unwieldy. The problems range from trying to verify an account against a  database located on the other side of the Internet to administering a lengthy list of users.    Public key certificates can help simplify these problems. Certificates can be widely distributed, issued by  numerous parties, and can be verified by simply examining the certificate, without having to refer to a  centralized  database.  However,  existing  operating  systems  and  administration  tools  can  only  deal  with  accounts,  not  certificates.  The  simple  solution‐‐one  that  maintains  the  advantages  of  both  certificates  and  user  accounts‐‐  is  to  create  a  mapping  between  a  certificate  and  a  user  account.  This  allows  the  operating system to continue using accounts while the larger "system" and the user use certificates.   

In this model, when a user presents a certificate, the system looks at the mapping to determine which  user account should be logged on. (Note that this should not be confused with logging on with a smart  card. Windows Server 2003, Standard Edition; Windows Server 2003, Enterprise Edition; and Windows  Server  2003,  Datacenter  Edition  support  logging  on  with  a  smart  card  using  account  mapping  that  is  automatic.) 

GLOBALSIGN CONTACT INFORMATION 

GlobalSign Americas  Tel: 1‐877‐775‐4562  www.globalsign.com    sales‐[email protected]    GlobalSign EU    Tel: +32 16 891900  www.globalsign.eu    [email protected]  GlobalSign UK    Tel: +44 1622 766766  www.globalsign.co.uk      [email protected]  GlobalSign FR    Tel: +33 1 82 88 01 24  www.globalsign.fr    [email protected]  GlobalSign DE  Tel: +49 30 8878 9310  www.globalsign.de    [email protected]    GlobalSign NL  Tel: +31 20 8908021  www.globalsign.nl  [email protected]     

References

Related documents

(You must make a request in writing to obtain access to your healtll intormation. You may obtain a form to request access by using the contact information listed at the end of

Checks in the Ultimate Limit States Design Combinations Stress-Strain-Curves Design Internal Forces Design for Bending with or without Longitudinal Force or Longitudinal Force

produced using a more “natural” production method (i.e. organic agriculture). However, so far there is no common and objective definition of clean label. This review paper aims to

Class Work and  Homework Policy:   

The goals for sprint 3 were to design and begin the development of the wizard page of the application, to be used in the processing of cases defined in incoming?.

The others (e.g. Playing Videos, adding the shutdown button) are not crucial to the camera project but can be done if you’re also interested in exploring these capabilities.

Laboratory exercises in this manual demonstrate principles behind butter making (density, lipid chemistry), cheese production (acid precipitation, protein chemistry), processed

Eprints Metadata re-use permitted for not-for-profit purposes; Re-use of full data items permitted for not-for-profit purposes; Content policies explicitly undefined ;