21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Implementieren der AD FS 771<br />

Anschließend verwendet der Web-Agent die Informationen im Anspruch zur Suche nach einem zugehörigen<br />

AD DS-Benutzerkonto oder einer zugehörigen Benutzergruppe. Mithilfe des AD DS-Kontos<br />

erstellt der Web-Agent dann ein Zugriffstoken und gewährt basierend auf der Benutzer- oder Gruppenkonto-SID<br />

entsprechende Berechtigungen.<br />

Für den Zugriff auf Token-basierte Anwendungen ist die Konfiguration der Organisationsansprüche<br />

auf dem Ressourcenverbundserver erforderlich, auf dem der Organisationsanspruch einem Ressourcenbenutzer<br />

oder einer Ressourcengruppe zugeordnet wird. Bei der Woodgrove Bank kann zum<br />

Beispiel der Organisationsanspruch KundenManager der Gruppe KundenManager@Woodgrove-<br />

Bank.com zugeordnet werden (siehe Abbildung 19.14).<br />

Abbildung 19.14 Verwenden des Anspruchs durch Token-basierte Anwendungen über die Zuordnung einer<br />

Ressourcengruppe zu einem Organisationsanspruch<br />

Ressourcenbenutzer- bzw. Ressourcengruppenkonten können auf zwei Arten für den Zugriff auf<br />

Token-basierte Anwendungen implementiert werden:<br />

• Verwenden von Benutzer- und Gruppenkonten aus der Gesamtstruktur, in der der AD FS-Ressourcenverbundserver<br />

installiert ist, oder aus einer vertrauenswürdigen Domäne. Diese Option ist in<br />

einer B2E-Bereitstellung hilfreich, da die Mitarbeiter wahrscheinlich über Konten in der Gesamtstruktur<br />

verfügen, in der sich bereits die <strong>Active</strong> <strong>Directory</strong>-Verbunddienste befinden. Möglicherweise<br />

nutzen sie für die Authentifizierung gegenüber anderen webbasierten Ressourcen dieselben<br />

Anmeldeinformationen. Darüber hinaus kann diese Option gewählt werden, wenn ein Federated-<br />

Web-SSO-Entwurf mit Gesamtstrukturvertrauensstellung verwendet wird, da die Gesamtstruktur<br />

des Umkreisnetzwerks den Benutzerkonten aus der internen Gesamtstruktur vertraut.<br />

• Verwenden von Ressourcenbenutzer- und Ressourcengruppenkonten. Das Erstellen von Ressourcenkonten<br />

und -gruppen in der Ressourcengesamtstruktur dient dem Zweck, die Autorisierung<br />

gegenüber Token-basierten Anwendungen zu ermöglichen. Bei der Verwendung von Ressourcenbenutzer-<br />

und Ressourcengruppenkonten werden die Konten nicht für die Authentifizierung eingesetzt –<br />

eine Benutzerauthentifizierung gegenüber dem Kontoverbundserver ist weiterhin erforderlich und<br />

auch der normale Vorgang zum Erstellen von Ansprüchen findet nach wie vor Anwendung.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!