Configurazione del modulo Exchange per l'autenticazione basata su certificato

L'autenticazione basata su certificato (CBA) offre un metodo sicuro per consentire ai dispositivi mobili di accedere a Office 365 Exchange ActiveSync (EAS) senza utilizzare i tradizionali nomi utente e password. Questo meccanismo di autenticazione è comunemente implementato in ambienti aziendali per supportare dispositivi Android e Windows con iOS, che si connettono a Exchange Online in Microsoft 365.

Informazioni su questa attività

Ad esempio, l'organizzazione integra il modulo EAS con Office 365 utilizzando il modulo PowerShell di ExchangeOnlineManagement. I clienti forniscono le credenziali dell'account di servizio tramite lo strumento di configurazione CE per consentire al sistema di recuperare le informazioni relative alla casella di posta Exchange, al dispositivo e alle politiche, eseguire azioni di gestione dei dispositivi (approvare, bloccare, mettere in quarantena) e sincronizzare gli aggiornamenti delle politiche dal portale MaaS360 a Exchange. Questo approccio richiede ai clienti di disabilitare l'autenticazione a più fattori (MFA) e le impostazioni di sicurezza predefinite sugli account di servizio, il che è in contrasto con le best practice di Microsoft.

Con l'autenticazione basata su certificati, è possibile utilizzare credenziali a livello di applicazione nell' PowerShell ExchangeOnlineManagement.

Configurare le impostazioni del modulo Exchange per l'autenticazione basata su certificato.

Procedura

  1. Apri lo strumento di configurazione Cloud Extender® e seleziona Exchange.
  2. Seleziona Office 365 e fai clic su Avanti.
  3. Accedi alla configurazione del server e-mail e fai clic su Avanti.
  4. Selezionare Certificato dal tipo di credenziali.
  5. Nella pagina " Configurazione certificato " è necessario specificare il dominio primario e l' ID client creati nel portale Microsoft Entra ID. Aggiorna anche il percorso del certificato e la password.
    Per utilizzare credenziali di tipo certificato, è necessario registrare l'applicazione in Microsoft Entra ID, assegnare le autorizzazioni API all'applicazione e generare un certificato autofirmato.
    Segui i passaggi per creare gli ID nel portale Microsoft Entra ID.
    1. Accedi al portale Microsoft Entra ID e seleziona Registrazioni app nella sezione Servizio.
    2. Nella pagina Registrazioni app, seleziona Nuova registrazione.
    3. Registra la tua candidatura.
      Importante:

      Copia il dominio primario e l' ID cliente dal portale Microsoft Entra ID. Inoltre, l'applicazione deve essere membro dell'amministratore globale.

      Per ulteriori informazioni sulla creazione e la registrazione di un'applicazione, consultare la documentazione Microsoft.

    4. Seleziona l'applicazione registrata sul portale Microsoft Entra ID e concedi le autorizzazioni API. Segui questi passaggi per concedere le autorizzazioni API all'applicazione.
      1. Nella pagina Panoramica dell'app, seleziona Gestisci > Autorizzazioni API.
      2. Clicca su +Aggiungi un'autorizzazione. Viene visualizzata la finestra Richiedi autorizzazioni API.
      3. Vai alle API utilizzate dalla mia organizzazione > Office 365 Exchange Online > Autorizzazioni applicazione e seleziona Exchange.ManageAsApp > Aggiungi autorizzazioni.
      4. Fai clic su Concedi consenso amministrativo per <la tua applicazione> per concedere l'autorizzazione.

      Per ulteriori informazioni sulle autorizzazioni API, consulta la documentazione Microsoft.

    5. Genera un certificato autofirmato e carica il certificato della chiave pubblica nella sezione Certificati. Per ulteriori informazioni sulla generazione di un certificato autofirmato, consultare la documentazione Microsoft.
  6. Inserisci il percorso del certificato generato nel portale Microsoft Entra ID e aggiungi la password del certificato di autenticazione.
    Nota: sono supportati solo i file .p12 di certificato.
  7. Fare clic su Convalida certificato per eseguire i controlli di convalida su Office 365.
    Cloud Extender esegue controlli di convalida su Office 365.

    Cloud Extender verifica la connettività, la validità delle credenziali e le autorizzazioni per ogni account di servizio configurato, compresi eventuali account con problemi. Assicurarsi che tutti gli account di servizio siano funzionanti.

    Se la convalida non va a buon fine, puoi controllare i messaggi di errore appropriati.

  8. Fare clic su Salva per completare la configurazione e tornare alla pagina Riepilogo Cloud Extender.