Pourquoi MFA échoue-t-il sur mon répertoire AWS Managed Microsoft AD ou sur mon AD Connector ?

Date de la dernière mise à jour : 29/06/2021

J'ai activé l'authentification multi-facteur (MFA) sur mon répertoire AWS Directory Service for Microsoft Active Directory (AWS Managed Microsoft AD) ou sur mon AD Connector. Toutefois, MFA échoue. Comment y remédier ?

Solution

Le groupe de sécurité associé à votre AWS Managed Microsoft AD ou votre AD Connector doit avoir une règle qui autorise le trafic sortant sur le port UDP 1812 vers le groupe de sécurité associé à votre serveur RADIUS.

Remarque : si vous utilisez un port UDP personnalisé pour l'authentification MFA, autorisez le trafic de port UDP personnalisé sous les éléments suivants :

  • Règles sortantes sur le groupe de sécurité associé à votre AWS Managed Microsoft AD ou votre AD Connector.
  • Règles entrantes sur le groupe de sécurité associé à votre serveur RADIUS.

Vérifiez que le port UDP 1812 ou votre port UDP personnalisé pour MFA est autorisé sous le trafic sortant sur le groupe de sécurité AWS Managed Microsoft AD ou AD Connector.

  1. Pour trouver le groupe de sécurité associé à vos serveurs DNS, ouvrez la console AWS Directory Service et notez les adresses IP sous Adresse DNS.
  2. Ouvrez la console Amazon Elastic Compute Cloud (Amazon EC2), puis choisissez Interfaces réseau.
  3. Dans le champ de recherche, entrez l'une des adresses IP DNS trouvées à l'étape 1 et cochez la case correspondant à cette interface.
  4. Sous Détails, sélectionnez le groupe de sécurité répertorié dans Groupes de sécurité.
  5. Sélectionnez Afficher les règles sortantes. Vérifiez qu'une règle autorise le trafic sortant sur le port UDP 1812 pour UDP, ou sur votre port UDP personnalisé pour MFA, vers l'espace d'adressage IP ou vers le groupe de sécurité associé à vos instances EC2 RADIUS.

Vérifiez que la clé secrète des services de répertoire annuaire est la même que celle configurée sur le serveur RADIUS.

Le client et le serveur RADIUS doivent utiliser le même mot de passe partagé ou la même clé. Consultez les journaux du serveur RADIUS pour plus d'informations. La méthode de contrôle des journaux Radius dépend de votre configuration. Consultez la documentation de votre configuration pour obtenir des instructions sur l'accès aux journaux.


Cet article vous a-t-il été utile ?


Besoin d'aide pour une question technique ou de facturation ?