Contexte
Depuis Mars 2024, Microsoft, victime de trop d'attaques cyber, impose l'utilisation de la MFA pour tous les contextes professionnels, y-compris pour les tenant de test Microsoft 365 que l'éditeur fournit pour les formations officielles.
Il faut donc désormais mettre en place la MFA pour tous les utilisateurs à tester dans ce contexte.
Etape 1a : Installer une application MFA depuis le Store Microsoft sur Windows 10/11
** Nota :** Si vous le pouvez, utilisez une application de gestion de MFA sur votre smartphone/machine physique, cela vous évitera de vous rendre tributaire de la disponibilité de la machine virtuelle de l'environnement d'atelier. Si vous ne le pouvez/souhaitez pas , vous pouvez utiliser la procédure ci dessous (ou celle de la ta^che 1b) pour installer une application MFA sur mla machine virtuelle.
-
Ouvrir une session sur la machine cible de l'installation.
-
Cliquer sur le bouton Démarrer de Windows 10/11 et taper
Store -
Cliquer sur le raccourci "Microsoft Store"
Nota : Le service Windows Update doit être activé et démarré pour utiliser le Microsoft Store
-
Dans le champ "Search", taper
2fast -
Cliquer sur le lien "2fast - Two factor authenticator App"
-
Cliquer sur le bouton Get.
-
Si une fenêtre proposant la connexion "Use across your devices s'affiche cliquer sur "No, thanks"
-
Attendre que l'application soit téléchargée puis installée avant de poursuivre.
-
Sur le Microsoft Store, sur la page "2 fast - Two factor Authenticator", cliquer sur le bouton Launch
-
Si une fenêtre Tutorial s'affiche, cliquez sur le bouton Skip.
-
Sur la page Welcome, cliquer sur le bouton Create new datafile (first start).
-
Dans la fenêtre Create datafile, cliquer sur le bouton Choose local path.
-
Dans la fenêtre Select Folder, choisir le dossier Documents et cliquer sur le bouton Select Folder
-
De retour sur la fenêtre Create datafile, saisir les données suivantes avant de cliquer sur le bouton Create datafile.
mibMFAdans le champ FilenamePa55w.rddans les champs Password et Repeat password
Nota : Cette procédure pourra être répétée (ainsi que la procédure 2) sur chaque machine virtuelle et/ou profils depuis lesquels on souhaitera accèder à la MFA des utilisateurs.
Etape 1b : Installer une application MFA automatiquement sur Windows 10/11
- Ouvrir une session sur la machine cible de l'installation.
- Ouvrir une invite Powershell en Administrateur
- Utiliser la commande suivante pour installer l'application automatiquement :
set-ExecutionPolicy bypass -force; Invoke-Command -ScriptBlock ([Scriptblock]::Create((Invoke-WebRequest 'https://raw.githubusercontent.com/renaudwangler/ib-labs/master/2fast.ps1' -useBasicParsing).Content)) - Une fois l'application installée et lançée, si une fenêtre Tutorial s'affiche, cliquez sur le bouton Skip.
- Sur la page Welcome, cliquer sur le bouton Load existing data file.
- Dans la fenêtre Create datafile, cliquer sur le bouton Choose local path.
- Dans la fenêtre Open, choisir le dossier Documents et ouvrir le fichier ibMFA.2fa
- De retour sur la fenêtre Load existing Datafile, saisir
Pa55w.rddans le champ Password avant de valider.
Etape 2a : Activer la MFA pour un compte utilisateur lors de sa première connexion
- Lors de la connexion de l'utilisateur, après saisie du mot de passe, apparaît la fenêtre More information required :
- Cliquer sur le bouton Next.
- Sur la fenêtre "Keep your account secure qui apparaît ensuite, cliquer sur I want tu use a different authenticator app avant de cliquer sur le bouton Next.
- Sur la page Scan QR code page, cliquer sur le bouton Can't scan image?.
- Copier le "Account name" dans le presse-papier.
- Retourner sur la fenêtre de l'application 2fast.
- Sur la page Accounts, cliquer sur le bouton Add + en haut.
- Sur la page Input type, cliquer sur le bouton Manual input.
- Sur la page Inputs, choisir un label qui représentera la compte dont vous activez la MFA.
- Coller le nom de compte dans le champ Account name (enlever tout caractère présent avant le véritable nom de connexion de l'utilisateur - i.e. Contoso:).
- Retourner dans le navigateur Internet et copier la valeur de la Secret key dans le presse-papier.
- Retourner dans la fenêtre de l'application 2fast et coller la clef secrète dans le champ Secret key.
- Cliquer sur le bouton Create account.
- Copier le code à 6 chiffres affiché dans l'application 2fast.
- Retourner dans le navigateur Internet et cliquer sur le bouton Next.
- Sur la page Enter code, coller le code à 6 chiffres et cliquer sur next (si le code/session est périmé, répéter les 2 étapes précédentes).
- cliquer sur le bouton Done.
Nota : Lors de la première connexion d'un utilisateur, il est possible que vous deviez changer son mot de passe
Etape 2b : Activer/modifier la MFA pour un compte déjà connecté (ajout d'une application)
- Lancer un navigateur Internet et se connecter à la page d'informations utilisateur en utilisant le lien suivant :
https://myaccount.microsoft.com/security-info. - Cliquer sur le bouton "+ Add sign-in method
- Dans la fenêtre "Add a method", sélectionner "Authenticator app" avant de cliquer sur Add.
- Dans la fenêtre "Microsoft Authenicator, cliquez sur le lien "I want to use a different authenticator app" avant de cliquer sur Next.
- Sur la page Scan QR code page, cliquer sur le bouton Can't scan image?.
- Copier le "Account name" dans le presse-papier.
- Retourner sur la fenêtre de l'application 2fast.
- Sur la page Accounts, cliquer sur le bouton Add + en haut.
- Sur la page Input type, cliquer sur le bouton Manual input.
- Sur la page Inputs, choisir un label qui représentera la compte dont vous activez la MFA.
- Coller le nom de compte dans le champ Account name (enlever tout caractère présent avant le véritable nom de connexion de l'utilisateur - i.e. Contoso:).
- Retourner dans le navigateur Internet et copier la valeur de la Secret key dans le presse-papier.
- Retourner dans la fenêtre de l'application 2fast et coller la clef secrète dans le champ Secret key.
- Cliquer sur le bouton Create account.
- Copier le code à 6 chiffres affiché dans l'application 2fast.
- Retourner dans le navigateur Internet et cliquer sur le bouton Next.
- Sur la page Enter code, coller le code à 6 chiffres et cliquer sur next (si le code/session est périmé, répéter les 2 étapes précédentes).
- cliquer sur le bouton Done.
Etape 3 : Connexion avec la MFA active
- Saisir le nom, puis le mot de passe de l'utilisateur à connecter avant de cliquer sur Sign in.
- Lors de l'apparition de la fenêtre de saisie du code, relancer l'application MFa (rechercher
2fastdans le menu démarrer si nécessaire) - Dans l'écran de l'application "2fast - two factor authenticator", choisir l'entrée correspondant au compte à connecter et cliquer sur le bouton de copie du code à 6 digits.
- Retourner dans la fenêtre de connexion de la MFA et coller le code à 6 digits avant de cliquer sur Verify.
- et VOILA : l'utilisateur est désormais connecté...