21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

Implementieren der AD FS 773<br />

Die Installation des Web-SSO-Entwurfs erfordert die folgenden Schritte:<br />

1. Vorbereiten der Umgebung. Dieser Schritt umfasst die Installation der Serverrolle Webserver (IIS)<br />

auf jedem Computer und die Konfiguration der Webserverzertifikate sowie der Rollendienste Verbunddienst<br />

und Verbunddienstproxy.<br />

2. Konfigurieren des Verbundservers anhand der folgenden Schritte:<br />

a. Konfigurieren der Vertrauensrichtlinie. Die Schritte stimmen mit denen zur Konfiguration der<br />

Vertrauensrichtlinie im Federated-Web-SSO-Entwurf überein.<br />

b. Konfigurieren der Organisationsansprüche. Der Verbundserver fungiert im Web-SSO-Entwurf<br />

als Kontopartner und auch als Ressourcenpartner. Folglich werden die Organisationsansprüche<br />

entweder über die AD DS oder die AD LDS gefüllt.<br />

c. Hinzufügen und Konfigurieren von Kontospeichern. Die Benutzerkonten müssen entweder<br />

in den AD DS oder den AD LDS gespeichert werden. Daher muss mindestens ein Kontospeicher<br />

zum Verbundserver hinzugefügt werden. Sobald Benutzer auf die Anwendung zugreifen,<br />

werden diese gegenüber dem Kontospeicher authentifiziert, um die Erstellung des Sicherheitstokens<br />

zu starten.<br />

d. Erstellen von Anspruchszuordnungen für die Anwendung. Der Organisationsanspruch muss<br />

Ansprüchen zugeordnet werden, die von der Anwendung verarbeitet werden können. Ähnlich<br />

wie beim Federated-Web-SSO-Entwurf ist bei Verwendung von Windows NT-Token-basierten<br />

Anwendungen die Einrichtung von Ressourcengruppen erforderlich. Hierzu können AD<br />

DS-Konten in der Gesamtstruktur, in der der Verbundserver bereitgestellt ist, oder Ressourcenkonten<br />

verwendet werden.<br />

e. Hinzufügen und Konfigurieren einer Anwendung. Wie der Ressourcenpartner ermöglicht die<br />

Anwendung den Zugriff auf die freigegebene Ressource. Die Anwendung muss dem Verbunddienst<br />

hinzugefügt werden, sodass der Verbundserver Clientanforderungen an den entsprechenden<br />

Webserver umleiten kann.<br />

Implementieren eines Federated-Web-SSO-Entwurfs mit<br />

Gesamtstrukturvertrauensstellung<br />

Bei der AD FS-Bereitstellung besteht ebenfalls die Möglichkeit, den Federated-Web-SSO-Entwurf<br />

mit Gesamtstrukturvertrauensstellung zu implementieren. Der Federated-Web-SSO-Entwurf mit<br />

Gesamtstrukturvertrauensstellung wird weiterhin – wie dies auch bei der Web-SSO-Bereitstellung der<br />

Fall ist – hauptsächlich für B2E- bzw. B2C-Bereitstellungen verwendet, allerdings erfordert er zwei<br />

AD DS-Gesamtstrukturen und ist somit komplexer. Der Federated-Web-SSO-Entwurf mit Gesamtstrukturvertrauensstellung<br />

wird hauptsächlich verwendet, um den Einsatz von Windows NT-Tokenbasierten<br />

Anwendungen zu ermöglichen, die Autorisierungsentscheidungen anhand von Benutzeranmeldeinformationen<br />

aus der internen Gesamtstruktur treffen. Bei Verwendung einer Gesamtstrukturvertrauensstellung<br />

ist die Erstellung von Ressourcenbenutzer- oder Ressourcengruppenkonten im<br />

Umkreisnetzwerk der AD DS-Gesamtstruktur nicht mehr erforderlich.<br />

Ein Federated-Web-SSO-Entwurf mit Gesamtstrukturvertrauensstellung erfordert die folgenden<br />

Komponenten:<br />

• Zwei Verbundserver. In diesem Entwurf fungiert eine Verbundserver als Kontopartner und ein<br />

zweiter Verbundserver als Ressourcenpartner. Obwohl sich beide Verbundserver in derselben Organisation<br />

befinden, werden sie in separaten Gesamtstrukturen bereitgestellt. Verbundserverproxys<br />

sind in dieser Bereitstellung optional.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!