21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Überblick über die AD FS 741<br />

normalerweise für Verbundvertrauensstellungen zwischen zwei Organisationen gewählt, um Benutzern<br />

in der einen Organisation (der Kontopartnerorganisation) den Zugriff auf durch AD FS geschützte<br />

Webanwendungen in der anderen Organisation (der Ressourcenpartnerorganisation) zu gewähren.<br />

Bei einem typischen Federated-Web-SSO-Entwurf stellt eine Organisation eine Anwendung bereit,<br />

auf die Benutzer in der anderen Organisation zugreifen müssen. In einer Verbundvertrauensstellung<br />

wird diese Organisation als Ressourcenpartner bezeichnet. Der Ressourcenpartner ist für den Schutz<br />

der Anwendung verantwortlich. Hierzu muss die Organisation sicherstellen, dass nur autorisierte<br />

Benutzer auf die Anwendung zugreifen können. Zudem hat die Ressourcenorganisation die Möglichkeit,<br />

verschiedene Zugriffsebenen zu konfigurieren, sodass bestimmte Benutzer auf mehr Anwendungskomponenten<br />

und Aktionen Zugriff haben als andere Benutzer. Der Ressourcenpartner in<br />

Abbildung 19.3 ist die Woodgrove Bank.<br />

Die Benutzerkonten, für die der Zugriff auf die Anwendung in der Ressourcenpartnerorganisation<br />

erforderlich ist, werden beim Federated-Web-SSO-Entwurf von der anderen Organisation gehostet.<br />

Diese wird auch als Kontopartner bezeichnet. Der Kontopartner möchte die vollständige Steuerung<br />

der Benutzer- und Gruppenkonten in seiner Organisation behalten sowie die für andere Organisationen<br />

verfügbaren Informationen zu Benutzern einschränken. In Abbildung 19.3 ist die Organisation<br />

Adatum der Kontopartner.<br />

Bei der Implementierung eines Federated-Web-SSO-Entwurfs müssen beide Organisationen mindestens<br />

einen Verbundserver und die Ressourcenorganisation zusätzlich einen Webserver konfigurieren,<br />

auf dem die Anwendung und der AD FS-Web-Agent ausgeführt wird. Darüber hinaus können beide<br />

Organisationen einen Verbundserverproxy implementieren.<br />

Hinweis Abbildung 19.3 zeigt die im Federated-Web-SSO-Entwurf enthaltenen AD FS-Komponenten. Zur<br />

Vereinfachung der Grafik werden keine Verbunddienstproxys dargestellt. Stellt die Organisation keinen Verbundserverproxy<br />

bereit, wird für die Kommunikation zwischen Client und Verbundserver der Verbundserverproxy<br />

verwendet.<br />

Adatum<br />

Kontopartner<br />

Verbundvertrauensstellung<br />

Woodgrove Bank<br />

Ressourcenpartner<br />

7<br />

AD DS-<br />

Domänencontroller<br />

4<br />

10<br />

Ressourcenverbundserver<br />

6<br />

3<br />

9<br />

Kontoverbundserver<br />

INTERNET<br />

5<br />

2<br />

Webserver<br />

Abbildung 19.3<br />

Entwurf<br />

8<br />

1 11<br />

Client<br />

Gegenseitiger Zugriff auf Webanwendungen von Organisationen durch den Federated-Web-SSO-

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!