Vous devrez effectuer la configuration suivante une fois que vous aurez installé Specops Password Reset.
Importer votre clé de licence
Saisissez votre clé de licence dans l’outil de configuration de Password Reset.
- Ouvrez l’outil de configuration de Specops Password Reset.
- Dans le volet de navigation, sélectionnez Licence.
- Cliquez sur Importer la licence.
- Accédez à l’emplacement du fichier TXT, puis cliquez sur Ouvrir.
Vérifiez que votre domaine est configuré pour être utilisé avec Specops Password Reset
- Ouvrez l’outil de configuration de Specops Password Reset.
- Dans le volet de navigation, sélectionnez Domaines.
- Vérifiez que votre domaine est répertorié sous Domaines configurés.
Installez des serveurs Web supplémentaires que vous pourrez utiliser pour un accès externe
Consultez la section Installer le composant Web dans DMZ (le cas échéant)
Si vous utilisez l’authentification par question de sécurité, assurez-vous que les utilisateurs s’inscrivent dans les systèmes
Pour plus d’informations sur les différentes options d’inscription et les bonnes pratiques, consultez Options d’inscription et bonnes pratiques Specops Password Reset.
Vérifiez que le Client Specops est installé sur vos machines clientes
Effectuez les étapes suivantes sur le client pour déterminer si le client a été correctement installé.
- Afficher les programmes installés depuis le Panneau de configuration :
- Ouvrez Programmes et fonctionnalités.
- Dans la liste des programmes installés, recherchez Specops Authentication Client.
REMARQUE
Vous pouvez également afficher la version du client.
- Afficher les programmes installés à partir du Registre.
- Ouvrez l’Éditeur du Registre.
- Accédez à
HKEY_LOCAL_MACHINE\SOFTWARE\Specopssoft\uReset\Client
REMARQUE
La clé ci-dessus n’existera qu’une fois le client installé.
Vérifier les paramètres de sécurité des comptes administratifs
Windows contient de nombreuses fonctions de sécurité intégrées conçues pour améliorer la sécurité des comptes administratifs. L’une de ces fonctionnalités inclut la fonctionnalité adminSDHolder, qui reconfigure automatiquement la liste de contrôle d’accès (ACL) des objets membres des groupes Active Directory privilégiés intégrés. Ce processus s’exécute toutes les 60 minutes sur l’émulateur PDC et supprime les autorisations héritées de votre compte de service Specops Password Reset des objets utilisateur protégés. Si vous souhaitez que vos comptes administratifs puissent utiliser Specops Password Reset, vous devez ajouter manuellement des autorisations pour le compte de service au conteneur AdminSDHolder.
- Connectez-vous avec un compte disposant des autorisations d’administration de domaine et exécutez la commande suivante :
Copierdsacls "CN=AdminSDHolder, CN=System, <Domain DN>" /G "<ServiceAccount>:CCDC;classStore;" "<ServiceAccount>:LC;;" "<ServiceAccount>:CA;Reset Password;" "<ServiceAccount>:RP;userAccountControl;" "<ServiceAccount>:RPWP;mobile;" "<ServiceAccount>:RPWP;pwdLastSet;" "<ServiceAccount>:RPWP;lockoutTime;"Example:dsacls "CN=AdminSDHolder, CN=System, DC=example, DC=com" /G "EXAMPLEsprsvc:CCDC;classStore;" "EXAMPLEsprsvc:LC;;" "EXAMPLEsprsvc:CA;Reset Password;" "EXAMPLEsprsvc:RP;userAccountControl;" "EXAMPLEsprsvc:RPWP;mobile;" "EXAMPLEsprsvc:RPWP;pwdLastSet;" "EXAMPLEsprsvc:RPWP;lockoutTime;"
- Remplacez <domainDN> et <serviceAccount> par les composants de votre domaine et le nom du compte de service SPR.
REMARQUE
Autoriser Specops Password Reset à fonctionner avec un compte disposant d’autorisations administratives n’est pas recommandé pour des raisons de sécurité. Activez ces paramètres uniquement si cela est requis par les circonstances pratiques de votre organisation.
Configurer l’accès aux stratégies de mot de passe affinées d’Active Directory
Si Specops Password Reset est installé dans un domaine où des stratégies de mot de passe précises sont utilisées, le compte de service Specops Password Reset doit être autorisé à lire les stratégies de mot de passe configurées.
- Connectez-vous avec un compte disposant des autorisations d’administration de domaine et exécutez la commande suivante :
-
Copier
dsacls “CN=Password Settings Container,CN=System,<domainDN>” /I:T /G <serviceAccount>:GR;; Example: dsacls “CN=Password Settings Container,CN=System,DC=example,DC=com” /I:T /G EXAMPLEsprsvc:GR;;
- Remplacez <domainDN> et <serviceAccount> par les composants de votre domaine et le nom du compte de service SPR.
Configurez votre environnement pour une utilisation avec le service Web Accès mobile
Si vous avez installé le service Web d’accès mobile dans le cadre de l’installation de Specops Password Reset Web, vous devrez suivre les étapes ci-dessous avant que le service ne soit prêt à être utilisé au sein de votre organisation.
Rendre le service Web Accès mobile accessible depuis Internet : Votre pare-feu doit autoriser la communication sur le port TCP 443 afin que l’appareil mobile puisse se connecter au service via https.
Activer le service de découverte : Afin que l’appareil trouve le service Accès mobile, l’application demandera à l’utilisateur de saisir son adresse e-mail. La partie domaine de l’adresse e-mail sera utilisée pour effectuer une requête DNS afin de trouver un enregistrement de service pour le service Web Accès mobile dans la zone de messagerie. Ceci nécessite que chaque zone DNS soit mise à jour avec un nouveau point d’enregistrement de service vers le service Password Reset Accès mobile.
Créer un enregistrement SRV Specops Password : L’enregistrement de service doit être créé dans votre zone DNS externe à extension messagerie par vous ou votre FAI en fonction de la personne qui gère les données de la zone.
Les paramètres suivants doivent être utilisés lors de la création de l’enregistrement de service :
Partie d’enregistrement DNS |
Valeur |
Explication |
_service |
_tcp |
Le service "_specopspassword" est accessible via TCP. |
Nom de zone |
[zone] |
Cette partie correspond au nom de votre zone internet. Le nom complet de l’enregistrement de service pour le domaine "exemple.com" serait : _specopspassword._tcp.exemple.com.
|
TTL |
[TTL] |
La durée (en secondes) pendant laquelle l’enregistrement peut être mis en cache avant d’être considéré comme obsolète.
Chaque zone a une valeur TTL par défaut, mais il est également possible de créer des TTL distincts pour chaque enregistrement. |
Classe |
IN |
Le champ de classe DNS standard. Ceci est toujours "IN". |
Priorité |
0 |
S’il existe plusieurs hôtes cibles pour l’enregistrement de service, la priorité détermine la préférence entre les cibles. Des valeurs inférieures signifient une préférence plus élevée.
|
Port |
443 |
Le service "_specopspassword" est accessible via SSL sur le port TCP/443. Si cette configuration est modifiée sur le serveur Web, les données de port dans l’enregistrement SRV doivent également en tenir compte.
|
Cible |
[target FQDN] |
La cible est le nom de domaine complet de l’hôte exécutant le service Web Specops Password Reset.
Pour un hôte nommé "spr" dans le domaine example.com, la cible serait : spr.exemple.com
|
L’enregistrement complet pour connecter les clients à l’hôte "spr.exemple.com" pourrait ressembler à ceci :
_specopspassword._tcp.example.com 86400 IN 0 0 443 spr.example.com
Tester l’enregistrement de service : L’enregistrement de service peut être testé en exécutant la commande suivante :
nslookup -type=SRV _specopspassword._tcp.[your_domain_name] 8.8.8.8
Expected response:
nslookup -type=SRV _specopspassword._tcp.example.com 8.8.8.8
Server: google-public-dns-a.google.com
Adresse : 8.8.8.8
Non-authoritative answer:
_specopspassword._tcp.example.com SRV service location:
priority = 0
weight = 0
port = 443
svr hostname = spr.example.com
Si vous utilisez un proxy en interne, vous devrez ajouter une exception pour contourner l’authentification et permettre au système d’accéder à la page Web Specops Password Reset sans authentification.