ADFS 2012 R2 - Autenticación moderna de Office 365 - Outlook puede conectarse fuera de la red

ADFS 2012 R2 - Autenticación moderna de Office 365 - Outlook puede conectarse fuera de la red

¡Me pregunto si podrían ayudarme ya que estoy estancado!

He configurado ADFS para la autenticación para nuestro inquilino de Office 365 a fin de brindarnos la capacidad de impedir el acceso a todo Office 365 según la dirección IP, de modo que el personal solo pueda conectarse a O365 si está en la oficina o en la VPN. La excepción a esto es ActiveSync, para el cual configuré una excepción.

Tengo implementada la siguiente regla de reclamo de ADFS que debería garantizar que si llega una solicitud a través del proxy de la aplicación web (es decir, conexión externa) y ActiveSync o Autodiscover no son las aplicaciones utilizadas y su IP de cliente no es una de las IP de nuestra oficina. , emitir una denegación:

exists([Type == "http://schemas.microsoft.com/2012/01/requestcontext/claims/x-ms-proxy"])
&& NOT exists([Type == "http://schemas.microsoft.com/2012/01/requestcontext/claims/x-ms-client-application", Value == "Microsoft.Exchange.Autodiscover"])
&& NOT exists([Type == "http://schemas.microsoft.com/2012/01/requestcontext/claims/x-ms-client-application", Value == "Microsoft.Exchange.ActiveSync"])
&& NOT exists([Type == "http://schemas.microsoft.com/2012/01/requestcontext/claims/x-ms-forwarded-client-ip", Value =~ "ipregexhere"])
=> issue(Type = "http://schemas.microsoft.com/authorization/claims/deny", Value = "true");

Sin embargo, he notado que el personal puede conectarse a Outlook desde fuera de la red (es decir, en casa/aeropuertos, etc.) sin conectarse a la VPN. Esto no debería ser posible ya que ADFS tiene una regla establecida.

¿Alguien puede ayudarme a descubrir por qué el personal todavía puede conectarse desde fuera de la red? Tengo la sensación de que está relacionado con nuestro reciente cambio de Office 2013 Standard MSI a Office 365 Pro Plus C2R, que usa autenticación moderna, ¡pero me estoy golpeando la cabeza contra la pared!

Respuesta1

Esta publicación indica que la única forma de hacerlo es con acceso condicional de Azure AD, que es lo que estamos haciendo para permitir el acceso a ActiveSync solo desde clientes que tienen Intune instalado.

https://social.technet.microsoft.com/Forums/en-US/0c050377-4c4c-4a74-8a01-31e78ba11197/adfs-2016-block-outlook-with-modern-auth-from-external-users?forum= ADFS

información relacionada