0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

微软为何要停用基本身份验证

微软科技 来源:微软科技 作者:微软科技 2022-05-31 11:55 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

小编语:基本身份验证在过去的很多年里被广泛应用于各种协议和应用,但随着时间的推移和技术的发展,它已经成为一种过时的技术,并存在一定的安全风险,基本身份验证的方式已经不能够满足日益严峻的网络安全需要。如果您的 Exchange Online 还在使用这种传统的验证方式,让我们一起完成一次安全进化吧。

1为何要停用基本身份验证?

从技术上来说,基本身份验证(也称旧式身份验证)是一种基于 HTTP 的身份验证方案。应用程序向服务器、服务或 API 结点发起每个连接请求时,都会同时发送用户名和密码,并将这些凭据保存在设备上。这种方式极大地简化了身份验证过程,但在攻击者的各种手段面前,简直是理想的狩猎目标!尤其是在没有 TLS 的保护时,他们可以轻而易举地盗取用户的身份。

从运维上来说,基本身份验证虽然容易配置,但也会使部署多重身份验证变得更复杂和困难。

因此,微软决定自2022年10月1日起,在全球范围内对使用 Exchange Online 的用户逐步关闭基本身份验证,并用更为高级的现代身份验证作为替代。您可以参考下方这个简单视频来了解更多细节。这有助于广大用户更好的维护自身利益,提高企业和用户的安全性。自2021年9月起,微软已持续通过官方网站以及管理中心中的“消息中心”发布提醒 (MC345821),并将持续每月对依然使用基本身份验证的客户进行“消息中心”提醒。请您预先做好准备。

详细官方时间表如下

对于未使用基本身份验证的租户:

- 自2021年6月起,尚未使用基本身份验证的租户,会陆续在消息中心中收到30天后对该租户关闭基本身份验证的通知,关闭完成后将再次收到通知。

对于正在使用基本身份验证的租户:

- 自2021年9月起,会陆续在消息中心收到多次提醒通知,以指导租户管理员采取相关动作。

- 自2022年10月1日起,对所有已使用基本身份验证的租户,将永久停用基本身份验证方式,对于所有租户的停用过程会陆续完成。微软会在关闭前7天通过消息中心再次发出预警,并发布服务运行状况仪表板通知,然后将基本身份验证关闭。在此之后,您无法以任何形式申请例外。

- 使用由世纪互联运营的 Office 365服务的租户将于2023年3月31日起全面关闭基本身份验证,在此之后,您无法以任何形式申请例外。

可能的影响及其范围

微软将关闭以下协议的基本身份验证:Exchange ActiveSync (EAS), POP, IMAP, Remote PowerShell, Exchange Web Services (EWS), Offline Address Book (OAB), Outlook for Windows/Mac。(对尚未使用SMTP AUTH的租户,SMTP AUTH也将被关闭)

关闭后,对上述受影响协议使用了基本身份验证的任何客户端(用户应用、脚本、集成等)都将无法连接Exchange Online。应用将收到“HTTP 401错误:用户名或密码错误”这样的信息。

2改进虽好,该如何从容应对?

为保证企业和用户能顺利的过渡到新式身份验证,建议您参考如下的“评估-修正-执行”的三步计划,逐步完成转化。

步骤1 – 评估,确定您的企业是否会受到影响

1.检查消息中心

从2021年底开始,我们开始向租户发送消息中心通知,总结基本身份验证在租户环境内的使用情况。如果您收到了使用情况的摘要,您可以了解在上个月内使用基本身份验证的用户数,以及他们使用的协议数,这表明某些内容或某人正在使用基本身份验证。

2.通过 Azure Active Directory 登陆日志进一步了解基本身份验证的使用情况

Azure AD Free 订阅可以查看过去7天的登陆日志;Azure AD P1/P2可以查看过去30天的登陆日志。通过筛选客户端应用,对新式和旧式身份验证加以区分。其中,浏览器、移动应用和桌面客户端被视为新式身份验证,而其他应用(如 IMAP、POP 和 MAPI等)则被视为旧式身份验证。您可以根据了解到的使用情况制定方案,来避免影响。

3.通过 Outlook 客户端判断是否在使用基本身份验证

按住 CTRL,右键单击系统托盘中的 Outlook 图标并选择“连接状态”来选中连接状态对话框。如 Authn 列显示为 Clear, 说明 Outlook 在使用基本身份验证;如显示为 Bearer, 则代表 Outlook 在使用新式身份验证。

4. 在移动设备上确认身份验证方式

在移动设备上,如果设备尝试用新式身份验证进行连接,会显示类似基于 Web 的登录页(下图左侧)。基本身份验证则显示为凭据输入对话框(下图右侧)。

步骤 2 – 修正,为关闭基本身份验证做好准备

如果您确认自己的租户将受到影响,请参照如下建议进行应对:

1. 在目录中启用新式身份验证(2017年8月1日以后创建的目录已默认启用)

(1)安装 Skype for Business Online Powershell 模块,并运行 Set-CsOAuthConfiguration 更新设置以启用新式身份验证。

(2)连接Exchange Online Powershell并运行Set-OrganizationConfig-OAuth2ClientProfileEnabled $true,以启用新式身份验证。

2.更新代码

(1) 如果您使用受影响的协议编写自己的代码,请更新代码,使用 OAuth 2.0,或Graph API。

(2)如果您使用的第三方应用程序在使用这些协议,请联系该第三方应用的开发人员。更新程序,以支持 OAuth 2.0验证,或帮助用户切换到使用 OAuth 2.0验证的应用程序。

3.对不同的客户端进行相应调整,详见下表:

您也可以通过搜索“弃用 Exchange Online 中的基本身份验证”移步至微软 Exchange 官方文库,了解表格中所列项目相关配置的更详细步骤。

步骤3 – 执行,关闭基本身份验证

1. 确保经过上述步骤后,租户中以及 Exchange Online 已经启用新式身份验证,并且客户端支持并已启用新式身份验证。

2. 在不同场景下禁用基本身份验证。

(1)针对具体的协议,为整个租户关闭基本身份验证

设置-组织设置-新式身份验证

(2)创建身份验证策略,针对具体的协议和用户/组,关闭基本身份验证(官方推荐的最佳方法)。您可以在 Bing 中搜索“在 Exchange Online 中禁用基本身份验证”获取全部步骤。

(3)针对特定用户和组,通过条件访问阻止旧式身份验证。支持“仅报告”模式进行登陆评估(实时查看哪些用户使用旧式身份验证,但并不会真正阻止连接)。

原文标题:来一次安全进化吧!微软即将停用Exchange Online基本身份验证

文章出处:【微信公众号:微软科技】欢迎添加关注!文章转载请注明出处。

审核编辑:汤梓红
声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 微软
    +关注

    关注

    4

    文章

    6723

    浏览量

    107393
  • 身份验证
    +关注

    关注

    0

    文章

    28

    浏览量

    10311
  • Exchange
    +关注

    关注

    0

    文章

    6

    浏览量

    1289

原文标题:来一次安全进化吧!微软即将停用Exchange Online基本身份验证

文章出处:【微信号:mstech2014,微信公众号:微软科技】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    工业级便携式电子设备:身份证识别与体温测量一体化解决方案

    了解集成身份证识别与体温测温功能的工业级便携式设备如何提升企业安全与工作效率,适用于各类工业环境,满足智能化与数字化管理需求。探索最新技术与应用案例,助力企业实现更高效的员工健康监控和身份验证
    的头像 发表于 11-12 11:56 195次阅读
    工业级便携式电子设备:<b class='flag-5'>身份</b>证识别与体温测量一体化解决方案

    STSAFE-L010安全认证芯片技术解析与应用指南

    STMicroelectronics STSAFE-L010身份验证片上系统 (SoC) 是一款安全元件,为本地主机提供身份验证和数据管理服务。STMicroelectronics
    的头像 发表于 10-15 09:31 472次阅读
    STSAFE-L010安全认证芯片技术解析与应用指南

    Microchip SHA104安全认证芯片技术解析与应用指南

    Microchip Technology SHA104身份验证IC设计用于为一次性和生态系统控制应用提供128位对称安全。这些身份验证IC设计用作配套器件,与微控制器/微处理器无关。SHA104
    的头像 发表于 10-11 11:06 436次阅读
    Microchip SHA104安全认证芯片技术解析与应用指南

    基于SHA105 CryptoAuthentication™芯片的硬件安全设计指南

    Microchip Technology SHA105身份验证IC旨在为一次性和生态系统控制应用提供128位对称安全性。该认证IC设计用作配套器件,与微控制器/微处理器无关。SHA105身份验证IC
    的头像 发表于 10-11 10:51 402次阅读
    基于SHA105 CryptoAuthentication™芯片的硬件安全设计指南

    Microchip EV97M19A评估板技术解析与应用指南

    消耗品和一次性应用。SHA105是一款类似设备,专为需要相互身份验证的主机端应用而设计。这两款设备为商业和工业应用提供了完整的相互对称身份验证
    的头像 发表于 10-11 10:23 468次阅读
    Microchip EV97M19A评估板技术解析与应用指南

    看不见的安全防线:信而泰仪表如何验证零信任有效性

    技术及应用场景解析 零信任并非单一技术,而是一种融合身份安全、终端防护、微隔离等能力的战略框架。主要通过以下三大技术支柱重构防护体系: Ø 动态身份治理:基于IAM实现持续身份验证,负责身份
    发表于 09-09 15:33

    身份识别核验硬件终端的功能模块有哪些?目前的发展趋势是什么?

    随着科技发展,身份识别核验终端或人证识别一体机正逐步成为现代社会安全验证的重要组成部分,为用户提供高效、准确的身份验证服务。在具体硬件设备中,比较关键的功能模块有哪些,又要往什么样的方向趋势发展呢
    的头像 发表于 08-30 10:42 508次阅读
    <b class='flag-5'>身份</b>识别核验硬件终端的功能模块有哪些?目前的发展趋势是什么?

    人脸识别身份核验终端的应用场景和硬件要求有哪些?

    人脸识别身份核验终端作为一种先进的生物识别技术设备,正广泛应用于各个领域,为身份验证和安全管理提供了高效、便捷的解决方案。以下是人脸识别身份核验终端主要的实际应用场景。安防领域门禁系统:在办
    的头像 发表于 08-27 11:22 480次阅读
    人脸识别<b class='flag-5'>身份</b>核验终端的应用场景和硬件要求有哪些?

    手持式身份证识别阅读器:移动的身份识别智能终端

    鸟鸟N70S手持式居民身份证阅读器是一种专为移动办公与身份核验而设计的终端设备,集身份证识别、OCR、二维码扫描、人脸识别等功能于一体。广泛应用于公安执法、金融开户、医疗登记、展会安保等场景,支持全天候移动工作,真正实现
    的头像 发表于 08-20 14:34 1091次阅读
    手持式<b class='flag-5'>身份</b>证识别阅读器:移动的<b class='flag-5'>身份</b>识别智能终端

    RFID在身份识别中的应用

    二、RFID在身份识别中的优势高效率:RFID可以快速读取身份信息,大幅缩短验证时间,提高身份识别效率。准确性:RFID减少了人工操作的错误率,提高了
    的头像 发表于 07-23 15:35 371次阅读
    RFID在<b class='flag-5'>身份</b>识别中的应用

    富士通创新生物识别身份验证技术介绍

    在数字化浪潮席卷全球的当下,身份认证技术的安全性与便捷性,已然成为全社会关注的焦点。传统的身份认证方案,诸如密码、指纹识别、人脸识别等,尽管应用广泛,却也面临着诸多严峻挑战,如密码易遭仿冒、生物特征信息存在被窃取风险,进而导致隐私泄露等问题。
    的头像 发表于 07-03 09:31 665次阅读

    DS28E54 1-Wire SHA3-256安全认证器,兼容DS2431/DS28E07技术手册

    DS28E54 安全身份验证器结合了 FIPS 202- 合规的安全哈希算法 (SHA-3) 质询和 响应身份验证,带 Secured Electrically 可擦除可编程只读存储器 (EEPROM)。
    的头像 发表于 05-13 11:36 803次阅读
    DS28E54 1-Wire SHA3-256安全认证器,兼容DS2431/DS28E07技术手册

    如何使用PN7制作具有5180字节UID的身份验证mifare plus?

    我正在开发的读卡器使用 PN5180。 我想读取 7 字节 UID 的 Mifare Plus ev1 卡 但 PN5180数据表仅解释了4字节 UID 卡。 如何使用 PN7 制作具有 5180 字节 UID 的身份验证 mifare plus 请帮我怎么做。
    发表于 04-01 06:37

    研究实时身份认证的自驱动柔性压力传感器阵列

    相结合,这款键盘能够通过固定文本和动态文本输入进行身份验证。它可以准确地对八个字符的固定密码进行身份验证,成功率达95.3%,并且能够以100%的准确率识别14组双键的动态文本。鉴于其具备的这些能力,自供电柔性智能键盘在人工智能、网络安全以及计
    的头像 发表于 03-25 18:46 521次阅读
    研究实时<b class='flag-5'>身份</b>认证的自驱动柔性压力传感器阵列

    Java微服务中如何确保安全性?

    在Java微服务架构中确保安全性,可以采取以下措施: 身份验证与授权: 使用OAuth 2.0和OpenID Connect框架进行身份验证和授权。OAuth2允许用户在不分享凭证的情况下授权第三方
    的头像 发表于 01-02 15:21 1041次阅读