Добавил:
aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Скачиваний:
267
Добавлен:
02.02.2021
Размер:
8.2 Mб
Скачать

I 8 5 8

Службы федерации Active Directory

Глава 17

 

 

Контрольные вопросы

1.Ваша организация является партнером по учетным записям в федерации. Организации нужно поддерживать доступ пользователей из Интернета, однако из соображений конфиденциальности и безопасности она не желает указывать свое имя в раскрывающемся списке. Какие возможности доступны для выполнения этой задачи?

2.Какие четыре службы ролей составляют роль сервера AD FS?

3.Опишите три типа развертывания AD FS.

Ответы на контрольные вопросы

1.Чтобы не включать имя вашей организации в раскрывающийся список организаций на веб-странице сервера федерации, применяется параметр whr, а нмя организации включается непосредственно в запрос для получения доступа к приложению. Далее показан формат такого запроса:

https ://веб_сервер/иия_лри/га*ения/сграница_лри/южения. aspx?whr=urn: federation: паргнер_по_учету

2.Роль AD FS включает следующие четыре службы ролей.

Служба федерации (Federation Service) Обеспечивает основные функции AD FS, включая управление доступом к ресурсам, фильтрацию утверждений и генерирование маркеров безопасности.

Проксн-агент службы федерации (Federation Service Proxy)

Представ-

 

ляет ретранслятор в Интернете, который передаст запросы на внутренние

 

серверы службы федерации.

 

Агент, поддерживающий утверждения (Claims-Aware Agent)

Позволя-

 

ет выполнять интеграцию веб-приложений в процессы AD FS.

 

Агент Windows на основе маркеров (Windows Token-based Agent) Под-

 

держивает интеграцию приложений Windows в процессы AD FS.

3.Существует три типа развертывания AD FS: Единый вход федерации для Интернет-решений (Federated Web Single-Sign-On), Единый вход федерации для Интернет-решений с доверием лесов (Federated Web SSO With Forest Trust) и Единый вход для Интернет-решений (Web SSO).

Требования к установке AD FS

Чтобы подготовиться к развертыванию AD FS, нужно выполнить предварительные условия. В табл. 17-2 перечислены основные требования относительно развертывания AD FS. Отметим, что служба федерации впервые появилась в выпуске Windows Server 2003 R2, и потому системы федерации Windows Server 2003 R2 и Windows Server 2008 взаимодействуют друг с другом, но в табл. 17-2 перечислены только требования AD FS в Windows Server 2008.

К СВЕДЕНИЮ

Пошаговые руководства AD FS

Пошаговые руководства AD FS можно найти по адресу http://technet2.microsoft.com/ windowsserver/en/technologies/featured/adfs/default.mspx.

Занятие 1

 

Концепция служб федерации Active Directory

8 5 9

 

 

 

Табл. 17-2. Требования к развертыванию AD FS

 

Оборудование/

Требование

Примечание

 

Программное

 

 

 

обеспечение

 

 

 

Процессор

133 МГц для сис-

Поскольку требования к процессору, памяти и

 

тем х86

дисковому пространству для ролей сервера AD

 

 

FS довольно невысокие, с помощью Hyper-V

 

 

 

можно без труда осуществить виртуализацию

 

 

 

роли AD FS

 

Оперативная

память

Объем дискового пространства Операционная система

Веб-службы

Размещение

установки

Требования

хранилищ учетных записей AD DS

и AD LDS Сертификат установки для T L S / S S L h подписания маркеров

Сетевые подклгочення

T C P / I P

Конфигурация DNS

512 Мбайт

10 Мбайт для установки AD FS

Windows Server

2 0 0 8

Enterprise Edition Datacenter Edition IIS вместе с ASP.

NET и .NET Framework 2.0 Размещение no умолчаншо на системном диске Как минимум лес с одним доменом

Получите сертификат проверки подлинности сервера SSL для каждой развернутой роли сервера AD FS

Подключения IPv4 и IPv6 со статически назначенными адресами (в идеале)

Создайте настраиваемые записи CNAME внутреннего сервера, на котором запущена служба федерации

Рекомендуется 1 Гбайт. Для процессов AD FS не требуется много памяти, однако всегда лучше всего выделять не менее 1 Гбайт Рекомендуется большой системный том объемом не менее 50 Гбайт, чтобы обеспечить возможность роста

Служба федерации (Federation Service), Прок- си-агент службы федерации (Federation Service Proxy) и веб-агент AD FS (AD FS Web Agent) не работают в более ранних операционных системах Используйте I1S 7.0 вместе с ASP.NET 2.0 и .NET Framework 2.0

Служба федерации и проксн-агент службы федерации не могут сосуществовать на одном компьютере

В идеале необходимы два леса. В крайнем случае — один лес и одно хранилище AD LDS

Для получения доверенного сертификата или СА предприятия используйте внешний сторонний коммерческий центр сертификации. Применяются самозаверяющне сертификаты только в тестовых средах. Для каждого сервера федерации, прокси-сервера службы федерации и серверов с веб-агентами необходим сертификат проверки подлинности Сетевые подключения должны быть установ-

лены между клиентом, контроллером домена п компьютерами, управляющими службой федерации, прокси-агентом службы федерации н вебагентом AD FS

Не используйте хост-файлы вместе с DNS. Применяйте соответствующую регистрацию DNS

(см. след. стр.)

8 6 0

Службы федерации Active Directory

Глава 17

 

 

 

Табл.17-2 (окончание)

 

 

Оборудование/ Требование

Примечание

 

Программное

 

 

обеспечение

Веб-браузер

Microsoft Internet

 

Explorer не ниже

 

версии 5, Mozilla

 

Firefox н Safari на

 

компьютерах Apple

Клиентская

Windows ХР или

операционная

Windows Vista для

 

клиента AD FS

Для сериеров федерации н веб-приложений необходимо включить JScript и хотя бы доверенные файлы cookie

Рекомендуется Windows Vista

СОВЕТ К ЭКЗАМЕНУ

Роль сервера AD FS является идеальным кандидатом на виртуализацию с помощью Hypcr-V в Windows Server 2008.

Контрольные вопросы

1.Какие порты должны быть открыты в брандмауэре для поддержки операций AD FS?

2.Какие типы утверждений поддерживаются в AD FS?

Ответы на контрольные вопросы

1.Для выполнения всех операций технология AD FS использует одни SSL/TLS HTTP или HTTPS-порт 443.

2.В AD FS поддерживаются три типа утверждений.

Идентификационные утверждения с основным именем пользователя (UPN), адресом электронной почты или основным именем (CN).

Утверждения о группе, представляющие членство в конкретных группах распространения или безопасности AD DS.

Настраиваемые утверждения, которые, как правило, включают любые настраиваемые данные, такие как номер счета пользователя в банке.

Соображения относительно м о д е р н и з а ц и и

Многие организации предпочитают использовать конкретную учетную запись службы при развертывании таких служб, как AD FS. Если таким образом выполняется развертывание AD FS в Windows Server 2003 R2, нужно запомнить учетную запись и пароль, назначенные для этой службы, поскольку в процессе обновления AD FS все эти службы по умолчанию автоматически сбрасываются и используется учетная запись Сетевая служба (Network Service). После обновления вы можете вновь вернуться к именованной учетной записи службы, назначенной ранее.

Желательно прежде, чем реализовать в производственных сетях модернизацию, протестировать ее лабораторно (например, в виртуальной тестовой среде).

Занятие 1 Концепция служб федерации Active Directory 8 6 1

Практические занятия. Подготовка к развертыванию AD FS

В п р и в е д е н н ы х далее упражнениях предлагается создать сложную среду AD FS, с о с т о я щ у ю из нескольких компьютеров. Их конфигурация описана в подразделе « П р е ж д е всего» в начале главы. В табл. 17-3 указаны роли каждого домена и компьютера в развертывании AD FS.

Табл. 17-3. Роли компьютеров в развертывании AD FS

 

Имя домена

Роль

 

contoso.com

Домен учетных записей

 

woodgiovebank.coin

Домен ресурсов

 

Имя компьютера

Роль

 

SERVER01

Контроллер домена AD DS с именем contoso.com, который явля-

 

 

ется доменом учета

 

SERVER03

Сервер федерации домена учета contoso.com

 

SERVER04

Прокси-сервер службы федерации домена учета contoso.com

 

 

SERVER05

Сервер с базой данных SQL Server для развертывания AD RMS

 

 

в домене contoso.com

 

SERVER06

Контроллер домена AD DS с именем woodgrovebank.com, кото-

 

 

рый является доменом ресурсов

 

SERVER07

Сервер федерации домена ресурсов woodgrovebank.com

 

SERVER08

Прокси-сервер службы федерации и веб-сервер AD DS домена

 

 

ресурсов woodgrovebank.com

Н а ч н и т е с подготовки DNS в каждом лесу, а затем приступайте к установке серверов ф е д е р а ц и и . Потом установите в обоих лесах прокси-серверы службы ф е д е р а ц и и , а в лесу ресурсов создайте веб-сайт AD FS.

ВНИМАНИЕ! Демилитаризованные зоны

Отметим, что данная структура не включает сеть по периметру, или демилитаризованную зону, для которой требуется сложная конфигурация TCP/IP, не связанная с практическими упражнениями в этой главе. Тем не менее включите в развертывание AD FS размещение соответствующих серверов в сети по периметру, как описано на занятии 1.

Упражнение 1. Настройка перекрестных ссылок DNS

В этом у п р а ж н е н и и предлагается отконфигурировать DNS-серверы в каждом лесу, чтобы ссылаться иа серверы в другом лесу. Поскольку леса не зависят друг от друга, их DNS - серверы не знают о существовании друг друга. Чтобы о б м е н и в а т ь с я и н ф о р м а ц и е й между лесами, необходимо реализовать в каждом лесу перекрестные ссылки DNS. Самый простой способ выполнить эту задачу — использовать пересылки ПУ одного домеиа в другой и наоборот.

1. З а п у с т и т е м а ш и н ы S E R V E R 0 1 и SERVER06 . Войдите па машину SER- V E R 0 1 как администратор домена.

2. В программной группе Администрирование (Administrative Tools) запустите Д и с п е т ч е р сервера (Server Manager).

г 8 5 2 Службы федерации Active Directory Глава 17

3. Разверните узел Р о л и \ О Ы З - с е р в е р \ О Ы 5 \ З Е И У Е 1 1 0 1 .

4. На панели дерева щелкните правой к н о п к о й м ы ш и S E R V E R 0 1 и выполните

команду Свойства (Properties) .

 

 

 

 

5. Перейдите на вкладку П е р е с ы л к а ( F o r w a r d e r s ) и

щ е л к н и т е

к н о п к у И з м е -

нить (Edit).

 

 

 

 

6. Введите IP-адрес м а ш и н ы S E R V E R 0

6

и д в а ж д ы

щ е л к н и т е

О К .

7. Повторите эту процедуру на м а ш и н е

 

S E R V E R 0 6

и добавьте IP - адрес ма-

шины SERVER01 в качестве п е р е с ы л к и д л я м а ш и н ы S E R V E R 0 6 .

8. Протестируйте результаты операции путем передачи пакетов ping с одного сервера на другой. Например, д л я передачи п а к е т о в p i n g с м а ш и н ы S E R - VEROI на компьютер S E R V E R 0 6 и с п о л ь з у й т е с л е д у ю щ у ю команду:

ping serverOi.contoso.соя

Вы должны получить ответ с у к а з а н и е м I P - а д р е с а м а ш и н ы S E R V E R O I .

Упражнение 2. Установка серверов федерации

Теперь установите серверы федерации . Д л я этого потребуется у с т а н о в и т ь роль сервера и необходимые службы п о д д е р ж к и .

1. Запустите машины SERVEROI, S E R V E R 0 3 , S E R V E R 0 6 и S E R V E R 0 7 . Войдите на машину S E R V E R 0 7 как а д м и н и с т р а т о р домеиа .

Для установи! AD FS и работы с н и м и п р и в и л е г и и у р о в н я а д м и н и с т р а т о -

ра домена не нужны,

просто

в у п р а ж н е н и и эти п р и в и л е г и и и с п о л ь з у ю т с я

для наглядности. Д л я

работы

с AD FS т р е б у ю т с я л и ш ь права л о к а л ь н о г о

администратора.

 

 

2. В программной группе Администрирование (Administrative Tools) запустите Диспетчер сервера (Server Manager),

3. На панели дерева щелкните правой к н о п к о й м ы ш и узел Р о л и (Roles) и выполните команду Добавить роли (Add Roles).

4. На странице Перед началом работы (Before You Begin) щелкните Далее (Next).

5. На странице Выбор ролей сервера (Select Server Roles) у с т а н о в и т е ф л а ж о к Службы федерации Active Directory (Active Directory Federation Services) и щелкните Далее (Next).

6. Просмотрите сведения о роли и щ е л к н и т е Д а л е е ( N e x t ) .

7. На странице Выбор служб ролей (Select Role Services) у с т а н о в и т е ф л а -

жок Служба федерации

(Federation Service). Д и с п е т ч е р сервера потребует

добавить необходимые

службы р о л е й и к о м п о н е н т ы . Щ е л к н и т е к н о п к у

Добавить необходимые службы ролей (Add Required Role Services), а затем Далее (Next).

8. На странице Выбор сертификата подлинности сервера д л я ш и ф р о в а н и я SSL (Choose A Server Authentication Certificate For S S L E n c r y p t i o n ) выберите параметр Создать самозаверяющий сертификат д л я ш и ф р о в а н и я SSL (Cre - ate A Self-Signed Certificate For SSL E n c r y p t i o n ) и щ е л к н и т е Д а л е е (Next),

Занятие 1

Концепция служб федерации Active Directory

8 6 3

В п р о и з в о д с т в е н н о й

среде сертификаты необходимо запросить

в дове-

ренном центре сертификации, чтобы все ваши системы могли совместно работать в Интернете .

9. На с т р а н и ц е Выбор сертификата для подписи маркера (Choose A TokenSigning Certificate) выберите параметр Создать самозаверяющий сертификат д л я подписи маркера (Create A Self-Signed Token-Signing Certificate) и щ е л к н и т е Д а л е е (Next) .

10. На странице Выбор п о л и т и к и доверия (Select Trust Policy) выберите параметр Создать новую политику доверия (Create A New Trust Policy) и щелк-

н и т е Д а л е е

(Next) .

 

 

З а п о м н и т е

п у т ь с о х р а н е н и я этой политики доверия,

поскольку данная

п о л и т и к а потребуется д л я

работы связи федерации.

 

И . П р о с м о т р и т е с в е д е н и я на

странице веб-сервер (IIS)

(Web Server (IIS))

и щ е л к н и т е

Д а л е е (Next) .

 

 

12. На с т р а н и ц е Выбор служб ролей (Select Role Services) примите параметры по у м о л ч а н и ю и щ е л к н и т е Далее (Next).

13.На странице Подтвердите выбранные параметры (Confirm Installation Selections) п р о с м о т р и т е выбранные параметры и щелкните кнопку Установить (Install) .

14. П о с л е з а в е р ш е н и я установки щелкните кнопку Закрыть (Close). 15. П о в т о р и т е эту процедуру на машине SERVER03.

На к о м п ь ю т е р е S E R V E R 0 3 эта операция будет выполнена быстрее, по-

с к о л ь к у S E R V E R

0 3 я в л я е т с я

корневым

центром сертификации. Тем не

менее у к а ж и т е те

же параметры, что для

SERVER07, и по возможности

и с п о л ь з у й т е с а м о з а в е р я ю щ и е

сертификаты.

ВНИМАНИЕ! Веб-сайт по умолчанию

После установки AD FS на обоих серверах федерации необходимо отконфигурировать в IIS сайт по умолчанию Default Web Site с использованием безопасности TLS/SSL, как описано иа занятии 2.

Вы н а ч а л и с м а ш и н ы S E R V E R 0 7 , поскольку этот компьютер не содержит н и к а к и х р о л е й и отображает все страницы установки в процессе инсталляции роли AD FS на новом сервере. Отметим, что поскольку иа машине SERVER03 уже установлены некоторые роли сервера, процесс инсталляции AD FS на этом сервере в ы п о л н я е т с я быстрее.

Упражнение 3. Установки прокси-серверов службы федерации

Установите прокси - серверы службы федерации. Д л я этого потребуется установить роль сервера и необходимые службы ролей.

1. Запустите м а ш и н ы SERVER01, SERVER03, SERVER04, SERVER06, SER- V E R 0 7 и S E R V E R 0 8 . Войдите на машину SERVER08 как администратор домена.

I 864

Службы федерации Active Directory

Глава 17

2.В программной группе Администрирование (Administrative Tools) запустите Диспетчер сервера (Server Manager).

3. На странице Перед началом работы (before You Begin) щ е л к н и т е Далее (Next).

4. На странице Выбор ролей сервера (Select Server Roles) установите ф л а ж о к Службы федерации Activc Directory (Active Directory Federation Services) и щелкните Далее (Next).

5. Просмотрите сведения о роли и щелкните Д а л е е (Next) .

6. На странице Выбор служб ролей (Select Role Services) установите ф л а ж о к Проксн-агент службы федерации (Federation Service P r o x y ) и щ е л к н и т е кнопку Добавить необходимые службы ролей (Add Required Role Services).

7 Установите флажок Веб-агенты AD FS ( A D FS

Web Agents) и

щелкните

Далее (Next).

 

 

 

Несмотря на то что добавить проксн-агент

с л у ж б ы ф е д е р а ц и и

па сервер

федерации невозможно, вполне допустимо

к о м б и н и р о в а т ь прокси - агеита

службы федерации FSP (Federation Service P r o x y ) и веб-агенты

AD FS.

8. На странице Выбор сертификата подлинности

сервера д л я ш и ф р о в а н и я

SSL (Choose A Server Authentication Certificate

For SSL E n c r y p t i o n ) вы-

берите параметр Создать самозаверяющий

с е р т и ф и к а т д л я ш и ф р о в а н и я

SSL (Create A Self-Signed Certificate For SSL

Encryption) и щелкните Далее

(Next).

 

 

 

В производственной среде сертификаты необходимо запросить в доверенном центре сертификации, чтобы все системы могли совместно работать в Интернете.

9. На странице Задание сервера федерации (Specify Federation Server) введите имя server07.wooelgrovebank.com и щелкните кнопку Проверить (Validate). Проверка должна завершиться неудачно, поскольку между компьютерами пока еще не установлена доверенная связь. Чтобы в ы п о л н и т ь эту задачу, нужно через 11S экспортировать и импортировать с е р т и ф и к а т ы SSL д л я каждого сервера. Эта задача будет выполнена иа замятии 2.

10.Щелкните Далее (Next).

11.На странице Выбор сертификата подлинности клиента (Choose A Client

Authentication Certificate) выберите параметр Создать с а м о з а в е р я ю щ и й сертификат проверки подлинности клиента ( C r e a t e A Self-Signed Client Authentication Certificate) и щелкните Далее (Next) .

12. Просмотрите сведения на странице Веб-сервер ( I I S ) (Web Server ( I I S ) )

ищелкните Далее (Next).

13.На странице Выбор служб ролей (Select Role Services) примите параметры по умолчанию и щелкните Далее (Next).

14.Па странице Подтвердите выбранные параметры (Confirm Installation Selections) просмотрите выбранные параметры и щелкните кнопку Установить (Install).

15.После завершения установки щелкните кнопку З а к р ы т ь (Close).

Занятие 1

Концепция служб федерации Active Directory

865

16. Повторите эту операцию па машине SERVER04 в домене contoso.com. В качестве имени сервера федерации введите server03.contoso.com. Кроме того, используйте самозаверяющий сертификат и не устанавливайте веб-агенты AD FS на машине SERVER04 . Эта машина будет выполнять лишь роль прокси-агента службы федерации, поскольку она расположена в организации учетных записей.

Вы начали развертывание с машины SERVER08, поскольку ие ней не установлены никакие роли и отображаются все страницы мастера инсталляции роли AD FS на новый сервер. На машине SERVER04 уже установлены некоторые роли сервера, так что процесс установки на этом сервере будет выполнен быстрее.

СОВЕТ К ЭКЗАМЕНУ

Внимательно изучите все типы установки, поскольку вопросы о них включены в сертификационный экзамен.

Резюме

Технология AD FS расширяет внутреннее хранилище проверки подлинности во внешние среды с помощью федерации удостоверений и доверительных связей федерации .

• В партнерской связи федерации всегда участвует организация ресурсов и организация учетных записей. Организация ресурсов может быть партнером нескольких организаций учета, но организация учета — партнером л и ш ь одной организации ресурсов.

Д л я проверки подлинности сервера и клиента в AD FS используются коммуникации Secure H T T P с сертификатами проверки подлинности SSL. По

этой причине все коммуникации осуществляются через I-ITTPS-порт 443.

Технология AD FS представляет собой реализацию веб-служб иа основе стандартов, гарантирующих взаимодействие с партнерами, которые работают с различными операционными системами, такими как Windows, U N I X и Linux.

Закрепление материала

Приведенный далее вопрос предназначен для проверки знаний, полученных на занятии 1 (этот вопрос содержится и на сопроводительном компакт-диске).

ПРИМЕЧАНИЕ Ответы

Ответы на эти вопросы с пояснениями, почему тот или иной вариант является правильным или неправильным, вы найдете в разделе «Ответы» в конце книги.

1. Вы работаете системным администратором в компании Contoso, Ltd. Ваша организация уже располагает связью федерации с Woodgrove Bank, которая реализована с помощью служб федерации в Windows Server 2003 R2. Д л я повышения уровня безопасности вы развернули службу федерации

Службы федерации Active Directory

Глава 17

с использованием именованных учетных записей с л у ж б ы

и теперь готовы

приступать к модернизации системы до AD FS, однако при выполнении обновления именованная учетная запись службы, предназначенная д л я запуска, была удалена и заменена учетной записью Сетевая служба (Network Service). Почему это произошло?

А

Вы не можете использовать именованную учетную запись д л я запуска

 

службы AD FS.

Б.

Учетная запись Сетевая служба (Network Service) используется по умол-

 

чанию для запуска службы при установке и л и о б н о в л е н и и до AD FS.

В.

Банк Woodgrove проводит политику, согласно которой все с л у ж б ы фе -

 

дерации должны запускаться с использованием учетной записи Сетевая

 

служба (Network Service).

Г.

Для запуска служб федерации корпорация Microsoft предпочитает ис-

 

пользовать учетную запись Сетевая служба (Network Service) и поэтому

 

сбрасывает текущую учетную запись.

Занятие 2. Настройка служб федерации Active Directory

Итак, серверы в партнерстве AD FS д о л ж н ы использовать с е р т и ф и к а т ы д л я создания цепочки доверия друг другу и гарантировать ш и ф р о в а н и е всего трафика, пересылаемого по этой цепочке. Как говорилось в главе 15, о п т и м а л ь н ы й способ гарантировать допустимость этой цепочки д о в е р и я во всех точках состоит либо в получении сертификатов из доверенного стороннего центра сертификации, либо в создании связанной реализации AD CS с и с п о л ь з о в а н и е м стороннего центра сертификации как корневого СА.

Это лишь одни аспект к о н ф и г у р а ц и и AD FS, к о т о р о м у н у ж н о у д е л и т ь внимание. При развертывании AD FS необходимо к о н ф и г у р и р о в а т ь приложе - ния AD FS, политики доверия между партнерскими организациями, а также утверждения о пользователях и группах. Л и ш ь после в ы п о л н е н и я этих задач можно приступать к запуску и управлению AD FS.

К СВЕДЕНИЮ Операции AD FS

Более подробная информация об операциях AD FS содержится в с п р а в о ч н и к е « A D FS Operations Guide» по адресу http://technet2.microsoft.com/winelowsserver/en/librwy/

007d4d62-2e2e-43a9-8652-9108733cbb731033.msox?mfr-t,-ue.

Изучив материал этого занятия, вы сможете:

' Управлять сертификатами AD FS.

' Полностью отконфигурировать серверы AD FS;

' Работать с политиками доверия AD FS.

Продолжительность занятия - о к о л о лп м » и

Занятие 2 Настройка служб федерации Active Directory 8 6 7

Завершение настройки AD FS

Д л я того чтобы з а в е р ш и т ь настройку при развертывании AD FS, необходимо в ы п о л н и т ь н е с к о л ь к о операций.

• О т к о н ф и г у р и р о в а т ь веб - службу на каждом сервере, чтобы использовать ш и ф р о в а н и е S S L / T L S для веб-сайта, управляющего службой AD FS.

м Экспортировать сертификаты с каждого сервера и импортировать их на дру-. гие серверы, ф о р м и р у ю щ и е связь. Например, чтобы поддерживать процессы обмена м а р к е р а м и безопасности AD FS, сертификат для подписи маркеров сервера ф е д е р а ц и и необходимо установить как сертификат проверки на других серверах в доверительной связи.

О т к о н ф и г у р и р о в а т ь IIS на серверах, которые будут управлять приложениями, п о д д е р ж и в а ю щ и м и утверждения. Для коммуникаций таких приложений

эти серверы д о л ж н ы использовать H T T P S .

С о з д а т ь и

о т к о н ф и г у р и р о в а т ь приложения с поддержкой утверждений,

 

к о т о р ы м и

вы будете управлять .

О т к о н ф и г у р и р о в а т ь серверы федерации в каждой партнерской организа-

 

ции . Д л я этого н у ж н о в ы п о л н и т ь следующие процедуры.

 

• В о р г а н и з а ц и и

учетных

записей необходимо отконфигурировать по-

 

л и т и к у

доверия,

создать

утверждения для пользователей и отконфи-

г у р и р о в а т ь х р а н и л и щ е учетных записей AD DS для федерации удостоверений .

В организации ресурсов следует отконфигурировать политику доверия,

создать утверждения для пользователей, отконфигурировать хранилище у ч е т н ы х записей AD DS для федерации удостоверений, а затем включить п р и л о ж е н и е с поддержкой утверждений.

Создать доверие федерации д л я включения федерации удостоверений. Для

этого т а к ж е н у ж н о

в ы п о л н и т ь

несколько процедур.

Э к с п о р т и р о в а т ь

п о л и т и к у

доверия из организации учетных записей

и и м п о р т и р о в а т ь ее в организацию ресурсов.

В ресурсной организации создать и отконфигурировать сопоставление

ут в е р ж д е н и й .

Экспортировать партнерскую политику из ресурсной организации и им-

п о р т и р о в а т ь ее в организации учетных записей.

М н о г и е из этих операций связаны с сопоставлением сертификатов одного сервера сертификатам другого. Важно отметить возможность доступа к корням и л и хотя бы веб-сайтам, управляющим списками отзыва сертификатов CRL (Certificate Revocation List) для каждого сертификата. Как описано в главе 15, п о д л и н н о с т ь с е р т и ф и к а т а для члена цепочки доверия определяется только с п о м о щ ь ю списков CRL . В случае поддержки списков CRL для выполнения этой задачи т а к ж е задействуется служба сетевого ответчика O C S P (Online Responder) из AD CS.

Соседние файлы в папке ЛБ