21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

738 Kapitel 19: <strong>Active</strong> <strong>Directory</strong>-Verbunddienste<br />

Der AD FS-Web-Agent wird als ISAPI-Erweiterung mit IIS 7.0 (Internet Information Services, Internetinformationsdienste)<br />

implementiert. Der AD FS-Web-Agent unterstützt zwei unterschiedliche<br />

Anwendungstypen:<br />

• Ansprüche unterstützende Anwendungen Anwendungen, die speziell für das Abfragen von<br />

Ansprüchen geschrieben oder geändert wurden, werden als Ansprüche unterstützende Anwendungen<br />

bezeichnet. Bei Ansprüchen unterstützenden Anwendungen kann der AD FS-Web-Agent<br />

Ansprüche einer Anwendung direkt zur Verfügung stellen, die für deren Verwendung programmiert<br />

ist (typischerweise Autorisierungsinformationen zu einem Benutzer, der einen bestimmten<br />

Anspruch stellt).<br />

• Windows-Token-basierte Anwendungen Ältere Anwendung, auch Legacyanwendungen genannt,<br />

sind nicht für die Verarbeitung von Ansprüchen programmiert. Autorisierungsentscheidungen dieser<br />

Anwendungen basieren auf Sicherheitskennungen (Security Identifiers, SIDs) des Sicherheitsprinzipals<br />

und Zugriffssteuerungslisten (Access Control List, ACL). In solchen Fällen kann die<br />

Anwendung so konfiguriert werden, dass ein Windows NT-Sicherheitstoken für den Benutzer<br />

erstellt wird, der eine Anforderung sendet, die mit einem Benutzer des Ressourcenpartner-Verzeichnisdiensts<br />

übereinstimmt. Um den Zugriff auf die Anwendung einzuschränken, müssen<br />

anschließend die Zugriffssteuerungslisten der Ressource konfiguriert werden, auf die zur Verwendung<br />

des Windows NT-Sicherheitstokens zugegriffen wird.<br />

Server, auf denen einer der AD FS-Web-Agents installiert ist, werden auch als AD FS-fähige Webserver<br />

bezeichnet.<br />

AD FS-Bereitstellungsentwürfe<br />

<strong>Active</strong> <strong>Directory</strong>-Verbunddienste lassen sich in vielen unterschiedlichen Situationen bereitstellen und<br />

können verwendet werden, um den Zugriff auf eine Vielzahl unterschiedlicher Anwendungen an verschiedenen<br />

Speicherorten und auf verschiedenen Serverplattformen zu ermöglichen. Die verschiedenen<br />

AD FS-Bereitstellungen können jedoch grundsätzlich in die folgenden Szenarien unterteilt<br />

werden:<br />

• Business-to-Business (B2B)<br />

• Business-to-Employee (B2E)<br />

• Business-to-Consumer (B2C)<br />

Diese Geschäftsszenarien werden bei der Installation oder Konfiguration der AD FS-Komponenten<br />

nicht als Konfigurationsoptionen angezeigt. Tatsächlich bieten die AD FS mehr als eine Option für<br />

die Implementierung der Geschäftsszenarien. Es gibt drei AD FS-Bereitstellungsentwürfe:<br />

• Web-SSO-Entwurf In einem Web-SSO-Szenario wird mindestens eine webbasierte Anwendung<br />

von einer Organisation bereitgestellt, auf die Benutzer innerhalb und außerhalb der Organisation<br />

zugreifen müssen. Die Implementierung der AD FS ermöglicht den Benutzerzugriff auf diese<br />

Anwendungen nach einmaliger Authentifizierung. Die Web-SSO-Bereitstellungsoption eignet<br />

sich sowohl für B2E- als auch für B2C-Szenarien.<br />

• Federated-Web-SSO-Entwurf Bei einer Federated-Web-SSO-Lösung gewähren zwei Organisationen<br />

oder zwei Sicherheitsbereiche innerhalb einer Organisation den Benutzern einer anderen<br />

Organisation Zugriff auf Anwendungen in der Organisation. Die Bereitstellungsoption Federated-<br />

Web-SSO eignet sich für B2B-Szenarien.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!