Занятие 1 |
Концепция служб федерации Active Directory |
843 |
•чтобы предоставить службы проверки подлинности в сети по периметру, применять экземпляры ADAM; клиент даже мог создать портал для самообслуживания, позволяющий членам обновлять свои записи, менять пароли и т. д.;
•оставить на брандмауэре лишь уже открытые, чаще всего используемые порты.
Это предложение соответствовало потребностям клиента, а его реализация не требовала больших затрат, к тому же можно было начать с пилотного проекта, включающего один-два ключевых приложения, а затем постепенно добавлять новых членов системы. В выпуске Windows Server 2008 корпорация Microsoft объединила все предложенные нами технологии в Active Directory.
Занятие 1. Концепция служб федерации Active Directory
Если г о в о р и т ь в целом, AD FS |
представляет собой |
единое ядро механизма |
|||
с к в о з н о й |
п р о в е р к и |
подлинности |
SSO |
(Single Sign-On), позволяющего поль- |
|
з о в а т е л я м |
в н е ш н и х |
в е б - п р и л о ж е н и й |
получать доступ |
и проходить проверку |
|
п о д л и н н о с т и с п о м о щ ь ю браузера. Это решение немного похоже на принцип
и с п о л ь з о в а н и я в н е ш н е г о х р а н и л и щ а каталогов AD |
LDS, связанного с внут- |
р е н н и м каталогом . О д н а к о ключевой принцип AD |
FS состоит в том, что для |
п р о в е р к и п о д л и н н о с т и клиентов технология AD FS задействует внутреннее х р а н и л и щ е д а н н ы х проверки подлинности собственного домена пользователя
и не с о д е р ж и т собственного хранилища . |
Кроме того, она проходит исходную |
|
п р о в е р к у п о д л и н н о с т и , |
к о т о р у ю клиент |
проходит в своей сети, и передает |
п о л у ч е н н ы е д а н н ы е всем |
веб-приложениям, интегрированным в AD FS. |
|
П р е и м у щ е с т в а этой технологии очевидны. Организациям нужно управлять |
|
л и ш ь о д н и м х р а н и л и щ е м данных проверки подлинности своих пользователей. |
|
В случае п р и м е н е н и я каталога AD LDS для проверки подлинности в экстрасети |
|
д о б а в л я е т с я а д м и н и с т р а т и в н а я нагрузка, поскольку |
организации нужно уп- |
р а в л я т ь не только своим внутренним хранилищем, но |
и внешним хранилищем |
и л и х р а н и л и щ а м и , так что пользователям приходится запоминать несколько кодов доступа и паролей. Технология AD FS, осуществляющая федерирование в н у т р е н н и х удостоверений пользователей AD DS во внешний мир, упрощает эти задачи, так что пользователям необходимо пройти проверку подлинности т о л ь к о одни раз — при входе в свою сеть.
С п о м о щ ь ю AD FS без труда формируются партнерские коммерческие от-
н о ш е н и я В2В (business-to-business) |
. Организации делятся иа две категории. |
• О р г а н и з а ц и я р е с у р с о в Когда |
организации с такими открытыми ресур- |
сами, как веб - сайты д л я электронной коммерции или совместного сотрудничества, п р и н и м а ю т решение использовать AD FS с целью упрощения процесса проверки подлинности и предоставления доступа к этим ресурсами, они ф о р м и р у ю т партнерские отношения с другими организациями — поставщиками, партнерами и т. д. Организация, формирующая такое партнерство, является организацией ресурсов, поскольку управляет общими ресурсами в сети по периметру.
. g 4 4 |
Службы федерации Active Directory |
|
|
|
Глава 17 |
|||||
• |
Организация |
учета |
Когда |
о р г а н и з а ц и и |
с т а н о в я т с я п а р т н е р а м и |
AD FS |
||||
|
организаций |
ресурсов, они |
называются |
о р г а н и з а ц и я м и учета, п о с к о л ь к у |
||||||
|
управляют учетными |
записями, и с п о л ь з у е м ы м и д л я п о л у ч е н и я |
доступа |
|||||||
|
к общим ресурсам в решении SSO . |
|
|
|
|
|
||||
|
Технология AD FS поддерживает дополнительный р е ж и м проверки подлин - |
|||||||||
ности. В решении SSO, предназначенном д л я веб - службы AD FS, в ы п о л н я ю т |
||||||||||
проверку подлинности пользователей в Интернете, после чего с л у ж б ы |
AD FS |
|||||||||
анализируют пользовательские атрибуты в каталогах AD DS и л и AD |
L D S д л я |
|||||||||
идентификации |
утверждений, |
с п о м о щ ь ю |
к о т о р ы х п о л ь з о в а т е л и п р о х о д я т |
|||||||
проверку подлинности н |
приложении . Д л я |
поддержки этой ф е д е р а ц и и удос- |
||||||||
товерений в AD |
FS применяются четыре с л у ж б ы ролей . |
|
|
|||||||
• |
Служба |
ф е д е р а ц и и |
( F e d e r a t i o n S e r v i c e ) |
Ф о р м и р у е т с я с е р в е р а м и , со- |
||||||
|
вместно |
использующими политику доверия . С е р в е р ф е д е р а ц и и |
м а р ш р у - |
|||||||
|
тизирует запросы проверки |
подлинности |
в с о о т в е т с т в у ю щ и й и с х о д н ы й |
|||||||
|
каталог для генерирования |
маркеров безопасности п о л ь з о в а т е л е й , |
запра - |
|||||||
|
шивающих доступ. |
|
|
|
|
|
|
|
||
• |
Прокси - агент с л у ж б ы ф е д е р п ц н н ( F e d e r a t i o n S e r v i c c P r o x y ) |
|
Ч т о б ы |
|||||||
|
получить запросы проверки |
подлинности |
от |
п о л ь з о в а т е л я , с е р в е р |
феде - |
|||||
|
рации использует локализованный в сети по |
п е р и м е т р у п р о к с и - с е р в е р , |
||||||||
|
который собирает данные проверки подлинности с браузера п о л ь з о в а т е л я с |
|||||||||
|
помощью протоколов WS - Fcderation Passive Requestor Profile ( W S - F P R P ) |
|||||||||
|
веб-службы AD FS и передает их службе ф е д е р а ц и и . |
|
|
|||||||
• |
Агент, |
поддерживающий у т в е р ж д е н и я |
( C l a i m s - A w a r e A g e n t ) |
Р а с п о л а - |
||||||
|
гается на веб-сервере и инициирует запросы |
с л у ж б ы ф е д е р а ц и и |
утверж - |
|||||||
|
дениями маркеров безопасности, каждое из которых п р и м е н я е т с я д л я пре- |
|||||||||
|
доставления |
или отказа в доступе к д а н н о м у |
п р и л о ж е н и ю . П р и л о ж е н и я |
|||||||
|
ASP.NET, которые могут анализировать различные у т в е р ж д е н и я в маркере |
|||||||||
|
безопасности AD FS пользователя, относятся |
к п р и л о ж е н и я м , п о д д е р ж и - |
||||||||
|
вающим утверждения. Эти приложения обычно п р и м е н я ю т у т в е р ж д е н и я , |
|||||||||
|
чтобы определить доступ пользователя к приложению . В качестве примеров |
|||||||||
|
приложений, |
поддерживающих утверждения, |
м о ж н о п р и в е с т и A D R M S |
|||||||
|
и Microsoft Office SharePoint Server 2007, |
|
|
|
|
|||||
• |
Агент Windows на основе мпркеров ( W i n d o w s Token-Bnsed A g e n t ) |
Альтер- |
||||||||
|
нативный агент, преобразующий маркер безопасности AD FS в маркер |
|||||||||
|
доступа |
на уровне олицетворения Windows NT д л я п р и л о ж е н и й , |
исполь- |
|||||||
|
зующих механизм проверки подлинности Windows, а не методы проверки |
|||||||||
|
подлинности в Веб. |
|
|
|
|
|
|
|
||
|
Поскольку технология AD |
FS основана па стандартной веб - службе, для |
||||||||
поддержки удостоверений федерации нет необходимости ограничиваться только службами AD DS. Участие и федерации удостоверений AD FS принимает любая служба каталога, поддерживающая стандарт W S - F e d e r a t i o n .
Службы федерации появились в выпуске W i n d o w s Server 2 0 0 3 R2, а в Windows Server 2008 было значительно улучшено все, что касается установки н администрирования. Кроме того, AD FS поддерживает больше веб-приложсииИ. чем предыдущая версия служб федерации.
Занятие |
1 |
Концепция служб федерации Active Directory |
8 4 5 |
К С В Е Д Е Н И Ю |
AD FS |
|
|
Более подробная информация о технологии AD FS содержится по адресу hup://technct2. niicrnsnfl..coni/mi!ulowssr'Ji)er200S/cn/sriniernia)Higer/nctivKdir(u:t.onjfedernl.innscnncs.
тнрх.
Изучив материал этого занятия, вы сможете:
JПонимать принцип процесса проверки подлинности AD FS.
^Понимать принципы работы компонентов, составляющих реализацию AD FS. s Установить AD FS.
Продолжительность занятия — около 40 мин.
Процесс проверки подлинности AD FS
П о с л е р е а л и з а ц и и п а р т н е р с т в а AD FS пользователи могут входить во внешние п е б - п р и л о ж е п и я , в к л ю ч е н н ы е в это партнерство. В типичном сценарии AD FS п р и в х о д е п о л ь з о в а т е л я в п р и л о ж е н и е с поддержкой утверждений в экстрассти с л у ж б ы A D F S а в т о м а т и ч е с к и п р е д о с т а в л я ю т учетные данные пользователя и с о с т а в л я ю т у т в е р ж д е н и я , в к л ю ч а е м ы е в атрибуты учетных записей пользо- в а т е л е й A D D S ( р и с . 17-4).
Маркер безопасности
Jg, Атрибуты AD OS
Фильтруемое идентификационное утверждение Фильтруемое утверждение на группу Фильтруемые настраиваемые утверждения
Маркер безопасности Атрибуты AD DS
' Идентификационное утверждение
•Утверждение на группу
•Настраиваемое утверждение
Рис. 17-4. Использование AD FS для предоставления доступа к веб-приложениям в эстрасети посредством сквозной проверки подлинности SSO с федерацией в Веб
45 |
Службы федерации Active Directory |
Глава 17 |
г1. П о л ь з о в а т е л ь , локализованный во внутренней сети или Интернете, который хочет получить доступ к веб-прнложеншо с поддержкой утверждений
вэкстрасети, принадлежит к одной из организаций учета, участвующих
впартнерстве AD FS.
2.Агент с поддержкой утверждений на веб-сервере обращается к серверу федерации ресурсов RFS (Resource Federation Server), локализованному в организации ресурсов, чтобы проверить предоставление доступа пользователю. Поскольку запрос должен пройти через брандмауэр, агенту необходимо обратиться к прокси-агенту службы федерации FSP (Federation Service Proxy), который затем связывается с внутренним сервером федерации.
3.Поскольку сервер федерации не содержит учетную запись для этого пользователя, но располагает связью федерации с хранилищем каталогов в организации учета (так называемое доверие федерации), для идентификации прав доступа этого пользователя сервер федерации в организации ресурсов обращается через прокси к серверу федерации учетных записей AFS (Account Federation Server) во внутренней сети организации учета. Эти права доступа перечислены в форме утверждений, представляющих собой атрибуты, которые привязаны к объекту учетной записи пользователя в AD DS.
4.Сервер федерации в организации учетных записей напрямую связан с внутренней структурой AD DS организации и получает права доступа из каталога с помощью запроса LDAP. Отметим, что учетная запись этого пользователя также может располагаться в хранилище AD LDS.
5.Сервер федерации в организации учета конструирует маркер безопасности AD FS пользователя. Этот маркер содержит идентификатор пользователя, список утверждений, включенных в учетную запись AD DS пользователя, а также цифровой сертификат сервера федерации учетных записей (AFS).
6.Сервер федерации учетных записей отсылает в ответ серверу федерации ресурсов права доступа клиента, содержащиеся в подписанном маркере безопасности (через прокси-сервер). Этот маркер представляет собой исходящее утверждение.
7.Сервер федерации ресурсов выполняет расшифровку маркера и из входящего утверждения извлекает утверждения для пользователя. Затем прикрепляет эти утверждения к утверждениям организации, которую поддерживает, и применяет политику фильтрации для специфики запросов веб-приложения.
8.Фильтруемые утверждения вновь пакуются в подписанный маркер безопасности, который передается на веб-сервер в экстрасети организации ресурсов путем пересылки по URL-адресу, включенному в исходный запрос веб-приложения. В этом случае для подписи маркера используется цифровой сертификат сервера федерации ресурсов или сеансовый ключ Kerberos, поскольку системы расположены в одной сети.
9.Веб-сервер производит расшифровку маркера безопасности пользователя с помощью своего агента с поддержкой утверждений, выполняет просмотр утверждений пользователя, а затем на основе утверждений в маркере предоставляет доступ к приложению.