Office365 & SURFconext.

Slides:



Advertisements
Verwante presentaties
27/7/2011 SURFfederatie Een overzicht. (C) 2008 SURFnet B.V.1 Overzicht 1.SURFnet 2.Authenticatie, Autorisatie 3.Federaties 4.SURFfederatie 5.Diensten.
Advertisements

Toegang en identiteitsmanagement
Mailoplossingen voor het onderwijs
G- MAIL EN A GENDA Fred Timmermans 12 december 2012 PTCC Afd.Oss-Den Bosch.
State-of-the-Art beveiliging met Windows Identity Foundation
Installeren, configureren en onderhouden
De digitale coach Het verbeteren van een plan van aanpak Steven Nijhuis, coördinator projecten FNT Deze presentatie staat op:
Woordvolgorde met woorden van tijd
SURFnet introductie, 1 juni 2005
CLOUD COMPUTING Wat is het? Wie zijn de aanbieders? Is het veilig? Wat kun je er mee? Robert K Bol PVGE Best.
Technische Architectuur
Rational Unified Process RUP Jef Bergsma. Iterations –Inception –Elaboration –Construction –Transition De kernbegrippen (Phases)
Student Advantage SLBdiensten & APS IT-diensten Charles Stork
PADS4 maakt het eenvoudig om informatie te verspreiden naar een specifiek publiek op de juiste plaats en het juiste moment PADS4 is een professionele oplossing.
Strong authentication via SURFconext Walter van Dijk.
English and IPC How to teach content through English.
Deltion College Engels B1 Lezen [no. 001] can-do : 2 products compared.
Deltion College Engels B1 Schrijven [Edu/003] thema: what have I done wrong…? can-do : kan s/ brieven schrijven over persoonlijke zaken © Anne Beeker.
DICK RIJKEN 30/03/01 DE WAAG AMSTERDAM. OMROEPEN? WAT? WAAROM?
Deltion College Engels B1 Gesprekken voeren [Edu/006] thema: Look, it says ‘No smoking’… can-do : kan minder routinematige zaken regelen © Anne Beeker.
Deltion College Engels B2 Schrijven [Edu/006] thema: Euromail can-do : kan in persoonlijke s nieuws en standpunten van een ander becommentariëren.
Deltion College Engels C1 Spreken/Presentaties [Edu/004] thema ‘Today I will talk to you about… ‘ can-do : kan duidelijke, gedetailleerde beschrijving.
Govroam Presentatie tijdens DSA-bijeenkomst over Public WiFi 3 juni 2014, door Paul Francissen.
Deltion College Engels C1 Spreken [Edu/002] thema: A book that deserves to be read can-do : kan duidelijke, gedetailleerde samenvatting geven van een gelezen.
Deltion College Engels B2 Gesprekken voeren [Edu/005]/subvaardigheid luisteren thema: ‘Pink pop and air-controllers on strike’ can-do : kan in een telefoongesprek.
Deltion College Engels B1 En Spreken/Presentaties [Edu/006] Thema: “The radio station“ can-do : kan een publiek toespreken, kan verzonnen gebeurtenissen.
Deltion College Engels B1 Schrijven [Edu/005] thema: The Weakest Link or Weekend Millionaire… can-do : kan in brieven of s feitelijke zaken beschrijven.
Deltion College Engels C1 Schrijven [Edu/006] thema: Dear editor,
Deltion College Engels B2 Lezen [Edu/003] thema: Topical News Lessons: The Onestop Magazine can-do: kan artikelen en rapporten begrijpen die gaan over.
Deltion College Engels B2 Spreken [Edu/001] thema: What’s in the news? can-do : kan verslag doen van een gebeurtenis en daarbij meningen met argumenten.
Informatievaardigheden Feedback BPE Marja Maclaine Pont Bibliotheek Wageningen UR 29 september 2011.
Sterke authenticatie via SURFconext Eefje van der Harst 24 maart 2015.
SURFconext & autorisatie
Deltion College Engels B2 Schrijven [Edu/005] thema: Writing a hand-out can-do: kan een begrijpelijke samenvatting schrijven © Anne Beeker Alle rechten.
APP Platform Rivium, 5 maart 2013 Rik Vietsch.
Deltion College Engels B1 En Spreken/Presentaties [Edu/003]/ Subvaardigheid lezen Thema: Once upon a time… can-do : kan een verhaal(tje) vertellen © Anne.
Deltion College Engels B1 Lezen [Edu/002] thema: But I ‘ve read it in… can-do : kan hoofdthema en belangrijkste argumenten begrijpen van eenvoudige teksten.
Deltion College Engels B2 Gesprekken voeren [Edu/007] thema: ‘With this mobile you can…’ can-do : kan op betrouwbare wijze gedetailleerde informatie doorgeven.
Deltion College Engels B1 Luisteren [Edu/002] thema: A cyber listening lab can-do : kan eenvoudige, duidelijke informatie begrijpen © Anne Beeker / Randall.
Copyright met toestemming gebruikt van Stichting Licentie © 1999 Joel Houston/Hillsong Publishing 1/6 EVERYDAY (Joel Houston) 1. What to say Lord it's.
Deltion College Engels B2 (telefoon)gesprekken voeren[Edu/002] /subvaardigheid lezen/schrijven thema: I am so sorry for you… can-do : kan medeleven betuigen.
Deltion College Engels C1 Lezen [Edu/002]/ subvaardigheid schrijven thema: Hwaet! (Old) English literature can-do: kan snel belangrijke detailinformatie.
Het zoek van onderdelen verbeteren?
Kom, ga met ons mee Come, go with us. ‘Wij vertrekken nu naar het land dat de Heer ons beloofd heeft. Ga met ons mee! Je zult het goed hebben bij ons.
Time management Howdoyouset priorities?. Priorities:thingsthatyouthinkare important.
Informatiseringscentrum Marijke Vandecappelle Tormo van Schuppen 5 december 2012 UvA IDM in 15 minuten.
In het hoger onderwijs Identity Management. partner in IGI Group Peter Jurg.
PAST CONTINUOUS TWAN FRIELING MARIJE VAN DEN HONDEL ANISHA DE VRIES.
The Research Process: the first steps to start your reseach project. Graduation Preparation
de markt voor 2e hands auto’s “Een Experiment”
‘Business at the speed of change’
Key Process Indicator Sonja de Bruin
PILOT TOETSING PERIODE 2 LES 1: BEOORDELEN VAN GROEPSWERK
de markt voor 2e hands auto’s “Een Experiment”
Menu affiliate Businesspartner
Microsoft SharePoint Server 2013
Office365 & SURFconext.
Werkwijze Hoe zullen we als groep docenten te werk gaan?
Microsoft vs de rest “Wat biedt het Microsoft Cloudplatform en hoe kan dit bijdragen aan veilig, snel en schaalbaar werken binnen elke organisatie.” Thomas.
De taaltaak
The Hybrid Workspace Gino van Essen Technical Consultant.
Today: Chapter 2 Discuss SO 2 What to study for your test?
Windowsapparaat en Cloud
Hulpwerkwoorden Hoofdwerkwoorden vs hulpwerkwoorden
Verlangen naar God Longing for God
Michaël Hompus Principal developer,
VIMTAG Keuzehulp voor het vinden van de juiste IP camera.
Rob Heyman and Ilse Mariën
Past simple vs present perfect
Transcript van de presentatie:

Office365 & SURFconext

Choosing a sign-in model for Office 365 Microsoft biedt momenteel 3 manieren om identiteiten te beheren en mensen te laten authenticeren voor diensten. Links: “alles in de cloud” (dus geen lokale AD meer), in het midden een synchronisatie van gebruikers-accounts en hashes van gebruikerswachtwoorden en rechts echt federatief (alleen gebruikersaccounts worden dan gesynchroniseerd ivm provisioning) Lager “Effort to implement” Hoger Lager “Capability” Hoger Bron: https://blogs.office.com/2014/05/13/choosing-a-sign-in-model-for-office-365/

Passwords & “alles moet werken” Bij het “Synchronized Identity”-scenario van Microsoft heeft Microsoft oplossingen proberen te vinden voor zoveel mogelijk situaties waarbij er gebruik wordt gemaakt van protocollen die niet goed werken met federatief inloggen. Een voorbeeld is het IMAP-protocol voor email. Het voordeel van de manier waarop Microsoft dat probeert op te lossen is dat er daardoor veel werkt (niet altijd alles). Het nadeel is dat gebruikers hun wachtwoord soms in schermpjes intikken waarbij dat wachtwoord voor Microsoft en soms ook app-bouwers etc zichtbaar zijn. Microsoft maakt op enig moment een hash van dat wachtwoord zodat die vergeleken kan worden met de hash die ze hebben van de lokale user-store. Het is belangrijk dat je je beseft dat het wachtwoord via minimaal 1 en mogelijk meer partijen gaat, waarbij het een keuze is of je vindt dat dat acceptabel is.

Veilig wachtwoorden invoeren Bij het invoeren van een wachtwoord moet er duidelijkheid zijn op 3 punten: What application am I interacting with? Where does this information go when it's submitted? Is the information protected in transit? “You can't always answer all of these questions. Keep in mind, however, that any time you can't answer a question, you are placed in a situation where an attacker may be able to obtain unexpected access to your account.” Bron: https://insights.sei.cmu.edu/cert/2016/08/the-risks-of-google-sign-in-on-ios-devices.html

Inloggen op Office 365 “MS Modern Authentication” Is het acceptabel dat wachtwoorden naar Microsoft gaan? Ja Nee Koppel met Microsoft (Active) Werkt met MS apps en browser Werkt met MS SA Werkt soms met apps van derden (bv Thunderbird via IMAP Maak gebruik van een federatieve koppeling (Passive) Werkt met browser en veel MS apps Werkt vaak niet met apps van anderen Free/busy (wellicht meer) werkt niet Mogelijk in de toekomst SURFconext Sterke Authenticatie Dit plaatje probeert de vraag “hoe wil ik met O365 koppelen” zo simpel mogelijk te maken. Als je ”zoveel mogelijk wil laten werken” is wat Microsoft de “synchronized identity”-oplossing noemt (de linker tak van bovenstaand plaatje) het best. Nadeel is zoals eerder gezegd dat er mogelijk wachtwoorden via 1 of meer derden (waaronder Microsoft) gaan. Wil je die wachtwoorden niet via andere partijen laten lopen, dan is de rechtertak het best. Daarbij kan dan zowel voor een directe koppeling via ADFS worden gekozen als koppelen via SURFconext. Op https://wiki.surfnet.nl/pages/viewpage.action?pageId=54703743 zetten we op een rij wat de voor- en nadelen zijn. Active connection - this describes a WS-Trust non-browser-based connection to Office 365 Passive connection - this describes a SAML2P or WS-Federation browser-based connection to Office 365 SAML vs WS-Federation Office 365 supports both SAML2 and WS-Federation protocols. While SAML2 provides more profiles, WS-Federation is more widely used in Office 365 and works with more clients. The configurations are much the same, but the attribute contracts are slightly different. Office 365 expects the SAML2 Subject to be unique (usually the objectGUID) and the attribute IDPEmail to be the user's userPrincipalName whereas Office 365 expects WS-Federation to provide a UPN attribute containing the userPrincipalName and the ImmutableID to be unique (also usually the objectGUID). https://ping.force.com/Support/PingIdentityArticle?id=kA340000000PMraCAG Wilt u graag werken via SURFconext “MS Modern Authentication” Nee Ja Koppel direct met MS via een Passive connection (ADFS) Koppel via SURFconext

Toelichting Als je bij het configureren van een rechtstreekse koppeling tussen instelling en Microsoft de beveiliging op het niveau wil hebben zoals het via SURFconext loopt, loop je tegen dezelfde dingen aan als wanneer je het via SURFconext laat lopen. Microsoft ondersteunt federatieve authenticatie (nog) niet volledig. Of Office365 voor ‘een’ instelling op ‘een’ moment werkt hangt af van de configuratie bij de instelling, het scenario (wat wil men gebruiken van Office365, via welke clients gaan er gebruik worden gemaakt) en het bij vragen/problemen vinden van de mensen met de juiste kennis. Wat wel en niet werkt met federatieve sign-in is aan verandering onderhevig. De kennis van SAML binnen Microsoft lijkt beperkt. Support op routes waar ook SAML gebruikt wordt, hebben kunnen uitdagingen hebben indien support nodig is In andere landen werkt koppelen via de nationale federatie soms wel. Deze federaties (oa. VS) werken met Shibboleth (SAML-software) en dit ondersteunt het SAML-ECP protocol. Microsoft ondersteunt deze SAML variant ook. Deze variant wordt niet ondersteund door SURFconext, omdat ook hier wachtwoordinformatie naar Microsoft gaat.

Status of client support of fed.authN Zie voor actuele stand: https://blogs.office.com/2015/11/19/updated-office-365-modern- authentication-public-preview/ Status 3 feb 2017:

Nuttige links Wiki over Office 365 en SURFconext: https://wiki.surfnet.nl/display/services/Microsoft+Office+365 Microsoft pagina over wat wel en (nog) niet werkt: https://blogs.office.com/2015/11/19/updated-office-365-modern-authentication-public-preview/ Wat staat mbt ‘Modern Authentication’ standaard aan/uit in Office365: http://social.technet.microsoft.com/wiki/contents/articles/32711.exchange-online-how-to- enable-your-tenant-for-modern-authentication.aspx Toets Office365 tegen normenkader: https://www.surf.nl/nieuws/2015/08/microsoft-getoetst- aan-juridisch-normenkader-cloudservices.html SURFconext: www.surfconext.nl Sterke Authenticatie: https://www.surf.nl/diensten-en-producten/surfconext/wat-is- surfconext/surfconext-sterke-authenticatie/index.html SURFmarket: https://www.surf.nl/nieuws/2014/01/contractmogelijkheden-microsoft-office-365- uitgebreid.html SURFspot: https://www.surfspot.nl/microsoft-office-365-proplus-nl-uk.html Discussie over veiligheid van de Outlook app: https://4sysops.com/archives/is-microsofts- outlook-app-for-ios-and-android-insecure/

Vragen?

raoul.teeuwen@surfnet.nl @raoulteeuwen raoul_teeuwen www.linkedin.com/in/raoulteeuwen https://www.surf.nl 0887873000