Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 1

Концепция служб федерации Active Directory

843

чтобы предоставить службы проверки подлинности в сети по периметру, применять экземпляры ADAM; клиент даже мог создать портал для самообслуживания, позволяющий членам обновлять свои записи, менять пароли и т. д.;

оставить на брандмауэре лишь уже открытые, чаще всего используемые порты.

Это предложение соответствовало потребностям клиента, а его реализация не требовала больших затрат, к тому же можно было начать с пилотного проекта, включающего один-два ключевых приложения, а затем постепенно добавлять новых членов системы. В выпуске Windows Server 2008 корпорация Microsoft объединила все предложенные нами технологии в Active Directory.

Занятие 1. Концепция служб федерации Active Directory

Если г о в о р и т ь в целом, AD FS

представляет собой

единое ядро механизма

с к в о з н о й

п р о в е р к и

подлинности

SSO

(Single Sign-On), позволяющего поль-

з о в а т е л я м

в н е ш н и х

в е б - п р и л о ж е н и й

получать доступ

и проходить проверку

п о д л и н н о с т и с п о м о щ ь ю браузера. Это решение немного похоже на принцип

и с п о л ь з о в а н и я в н е ш н е г о х р а н и л и щ а каталогов AD

LDS, связанного с внут-

р е н н и м каталогом . О д н а к о ключевой принцип AD

FS состоит в том, что для

п р о в е р к и п о д л и н н о с т и клиентов технология AD FS задействует внутреннее х р а н и л и щ е д а н н ы х проверки подлинности собственного домена пользователя

и не с о д е р ж и т собственного хранилища .

Кроме того, она проходит исходную

п р о в е р к у п о д л и н н о с т и ,

к о т о р у ю клиент

проходит в своей сети, и передает

п о л у ч е н н ы е д а н н ы е всем

веб-приложениям, интегрированным в AD FS.

П р е и м у щ е с т в а этой технологии очевидны. Организациям нужно управлять

л и ш ь о д н и м х р а н и л и щ е м данных проверки подлинности своих пользователей.

В случае п р и м е н е н и я каталога AD LDS для проверки подлинности в экстрасети

д о б а в л я е т с я а д м и н и с т р а т и в н а я нагрузка, поскольку

организации нужно уп-

р а в л я т ь не только своим внутренним хранилищем, но

и внешним хранилищем

и л и х р а н и л и щ а м и , так что пользователям приходится запоминать несколько кодов доступа и паролей. Технология AD FS, осуществляющая федерирование в н у т р е н н и х удостоверений пользователей AD DS во внешний мир, упрощает эти задачи, так что пользователям необходимо пройти проверку подлинности т о л ь к о одни раз — при входе в свою сеть.

С п о м о щ ь ю AD FS без труда формируются партнерские коммерческие от-

н о ш е н и я В2В (business-to-business)

. Организации делятся иа две категории.

• О р г а н и з а ц и я р е с у р с о в Когда

организации с такими открытыми ресур-

сами, как веб - сайты д л я электронной коммерции или совместного сотрудничества, п р и н и м а ю т решение использовать AD FS с целью упрощения процесса проверки подлинности и предоставления доступа к этим ресурсами, они ф о р м и р у ю т партнерские отношения с другими организациями — поставщиками, партнерами и т. д. Организация, формирующая такое партнерство, является организацией ресурсов, поскольку управляет общими ресурсами в сети по периметру.

. g 4 4

Службы федерации Active Directory

 

 

 

Глава 17

Организация

учета

Когда

о р г а н и з а ц и и

с т а н о в я т с я п а р т н е р а м и

AD FS

 

организаций

ресурсов, они

называются

о р г а н и з а ц и я м и учета, п о с к о л ь к у

 

управляют учетными

записями, и с п о л ь з у е м ы м и д л я п о л у ч е н и я

доступа

 

к общим ресурсам в решении SSO .

 

 

 

 

 

 

Технология AD FS поддерживает дополнительный р е ж и м проверки подлин -

ности. В решении SSO, предназначенном д л я веб - службы AD FS, в ы п о л н я ю т

проверку подлинности пользователей в Интернете, после чего с л у ж б ы

AD FS

анализируют пользовательские атрибуты в каталогах AD DS и л и AD

L D S д л я

идентификации

утверждений,

с п о м о щ ь ю

к о т о р ы х п о л ь з о в а т е л и п р о х о д я т

проверку подлинности н

приложении . Д л я

поддержки этой ф е д е р а ц и и удос-

товерений в AD

FS применяются четыре с л у ж б ы ролей .

 

 

Служба

ф е д е р а ц и и

( F e d e r a t i o n S e r v i c e )

Ф о р м и р у е т с я с е р в е р а м и , со-

 

вместно

использующими политику доверия . С е р в е р ф е д е р а ц и и

м а р ш р у -

 

тизирует запросы проверки

подлинности

в с о о т в е т с т в у ю щ и й и с х о д н ы й

 

каталог для генерирования

маркеров безопасности п о л ь з о в а т е л е й ,

запра -

 

шивающих доступ.

 

 

 

 

 

 

 

Прокси - агент с л у ж б ы ф е д е р п ц н н ( F e d e r a t i o n S e r v i c c P r o x y )

 

Ч т о б ы

 

получить запросы проверки

подлинности

от

п о л ь з о в а т е л я , с е р в е р

феде -

 

рации использует локализованный в сети по

п е р и м е т р у п р о к с и - с е р в е р ,

 

который собирает данные проверки подлинности с браузера п о л ь з о в а т е л я с

 

помощью протоколов WS - Fcderation Passive Requestor Profile ( W S - F P R P )

 

веб-службы AD FS и передает их службе ф е д е р а ц и и .

 

 

Агент,

поддерживающий у т в е р ж д е н и я

( C l a i m s - A w a r e A g e n t )

Р а с п о л а -

 

гается на веб-сервере и инициирует запросы

с л у ж б ы ф е д е р а ц и и

утверж -

 

дениями маркеров безопасности, каждое из которых п р и м е н я е т с я д л я пре-

 

доставления

или отказа в доступе к д а н н о м у

п р и л о ж е н и ю . П р и л о ж е н и я

 

ASP.NET, которые могут анализировать различные у т в е р ж д е н и я в маркере

 

безопасности AD FS пользователя, относятся

к п р и л о ж е н и я м , п о д д е р ж и -

 

вающим утверждения. Эти приложения обычно п р и м е н я ю т у т в е р ж д е н и я ,

 

чтобы определить доступ пользователя к приложению . В качестве примеров

 

приложений,

поддерживающих утверждения,

м о ж н о п р и в е с т и A D R M S

 

и Microsoft Office SharePoint Server 2007,

 

 

 

 

Агент Windows на основе мпркеров ( W i n d o w s Token-Bnsed A g e n t )

Альтер-

 

нативный агент, преобразующий маркер безопасности AD FS в маркер

 

доступа

на уровне олицетворения Windows NT д л я п р и л о ж е н и й ,

исполь-

 

зующих механизм проверки подлинности Windows, а не методы проверки

 

подлинности в Веб.

 

 

 

 

 

 

 

 

Поскольку технология AD

FS основана па стандартной веб - службе, для

поддержки удостоверений федерации нет необходимости ограничиваться только службами AD DS. Участие и федерации удостоверений AD FS принимает любая служба каталога, поддерживающая стандарт W S - F e d e r a t i o n .

Службы федерации появились в выпуске W i n d o w s Server 2 0 0 3 R2, а в Windows Server 2008 было значительно улучшено все, что касается установки н администрирования. Кроме того, AD FS поддерживает больше веб-приложсииИ. чем предыдущая версия служб федерации.

Занятие

1

Концепция служб федерации Active Directory

8 4 5

К С В Е Д Е Н И Ю

AD FS

 

Более подробная информация о технологии AD FS содержится по адресу hup://technct2. niicrnsnfl..coni/mi!ulowssr'Ji)er200S/cn/sriniernia)Higer/nctivKdir(u:t.onjfedernl.innscnncs.

тнрх.

Изучив материал этого занятия, вы сможете:

JПонимать принцип процесса проверки подлинности AD FS.

^Понимать принципы работы компонентов, составляющих реализацию AD FS. s Установить AD FS.

Продолжительность занятия — около 40 мин.

Процесс проверки подлинности AD FS

П о с л е р е а л и з а ц и и п а р т н е р с т в а AD FS пользователи могут входить во внешние п е б - п р и л о ж е п и я , в к л ю ч е н н ы е в это партнерство. В типичном сценарии AD FS п р и в х о д е п о л ь з о в а т е л я в п р и л о ж е н и е с поддержкой утверждений в экстрассти с л у ж б ы A D F S а в т о м а т и ч е с к и п р е д о с т а в л я ю т учетные данные пользователя и с о с т а в л я ю т у т в е р ж д е н и я , в к л ю ч а е м ы е в атрибуты учетных записей пользо- в а т е л е й A D D S ( р и с . 17-4).

Маркер безопасности

Jg, Атрибуты AD OS

Фильтруемое идентификационное утверждение Фильтруемое утверждение на группу Фильтруемые настраиваемые утверждения

Маркер безопасности Атрибуты AD DS

' Идентификационное утверждение

Утверждение на группу

Настраиваемое утверждение

Рис. 17-4. Использование AD FS для предоставления доступа к веб-приложениям в эстрасети посредством сквозной проверки подлинности SSO с федерацией в Веб

45

Службы федерации Active Directory

Глава 17

г1. П о л ь з о в а т е л ь , локализованный во внутренней сети или Интернете, который хочет получить доступ к веб-прнложеншо с поддержкой утверждений

вэкстрасети, принадлежит к одной из организаций учета, участвующих

впартнерстве AD FS.

2.Агент с поддержкой утверждений на веб-сервере обращается к серверу федерации ресурсов RFS (Resource Federation Server), локализованному в организации ресурсов, чтобы проверить предоставление доступа пользователю. Поскольку запрос должен пройти через брандмауэр, агенту необходимо обратиться к прокси-агенту службы федерации FSP (Federation Service Proxy), который затем связывается с внутренним сервером федерации.

3.Поскольку сервер федерации не содержит учетную запись для этого пользователя, но располагает связью федерации с хранилищем каталогов в организации учета (так называемое доверие федерации), для идентификации прав доступа этого пользователя сервер федерации в организации ресурсов обращается через прокси к серверу федерации учетных записей AFS (Account Federation Server) во внутренней сети организации учета. Эти права доступа перечислены в форме утверждений, представляющих собой атрибуты, которые привязаны к объекту учетной записи пользователя в AD DS.

4.Сервер федерации в организации учетных записей напрямую связан с внутренней структурой AD DS организации и получает права доступа из каталога с помощью запроса LDAP. Отметим, что учетная запись этого пользователя также может располагаться в хранилище AD LDS.

5.Сервер федерации в организации учета конструирует маркер безопасности AD FS пользователя. Этот маркер содержит идентификатор пользователя, список утверждений, включенных в учетную запись AD DS пользователя, а также цифровой сертификат сервера федерации учетных записей (AFS).

6.Сервер федерации учетных записей отсылает в ответ серверу федерации ресурсов права доступа клиента, содержащиеся в подписанном маркере безопасности (через прокси-сервер). Этот маркер представляет собой исходящее утверждение.

7.Сервер федерации ресурсов выполняет расшифровку маркера и из входящего утверждения извлекает утверждения для пользователя. Затем прикрепляет эти утверждения к утверждениям организации, которую поддерживает, и применяет политику фильтрации для специфики запросов веб-приложения.

8.Фильтруемые утверждения вновь пакуются в подписанный маркер безопасности, который передается на веб-сервер в экстрасети организации ресурсов путем пересылки по URL-адресу, включенному в исходный запрос веб-приложения. В этом случае для подписи маркера используется цифровой сертификат сервера федерации ресурсов или сеансовый ключ Kerberos, поскольку системы расположены в одной сети.

9.Веб-сервер производит расшифровку маркера безопасности пользователя с помощью своего агента с поддержкой утверждений, выполняет просмотр утверждений пользователя, а затем на основе утверждений в маркере предоставляет доступ к приложению.

Занятие 1

Концепция служб федерации Active Directory

8 4 7

10.Для поддержки сквозной проверки подлинности SSO (Single Sign-On) вебагент AD FS на веб-сервере обращается к браузеру пользователя с целыо создания локальных данных cookies проверки подлинности пользователя. Таким образом, этот просмотр не потребуется выполнять вновь для проверки подлинности пользователя в течение данного сеанса.

Как видите, процесс довольно простой. Тем не менее реализацию AD FS

следует осуществлять с максимальной осторожностью. Для того чтобы предоставить доступ пользователям к приложениям в экстрасети, каждый партнер может использовать свои внутренние хранилища каталогов. Управление доступом упрощается, однако каждый партнер должен реализовать доверительные связи федерации — установить в своих сетях хотя бы по одному серверу федерации AD FS. Направление доверия всегда исходит от партнера по ресурсам к партнеру по учетным записям.

Отметим, что когда пользователь работает за публичным или домашним компьютером, не входящим в домен AD DS организации учетных записей, он может выбрать организацию учетных записей с помощью веб-страницы AD FS, содержащей окна входа, которые поддерживают формы на основе интегрированной проверки подлинности Windows. Таким образом, внешние пользователи получают доступ к приложениям в экстрасети даже в том случае, если они не применяют корпоративные компьютеры.

Если вы не хотите создавать веб-страницу со списком организаций учетных записей только потому, что их названия нежелательно публиковать из соображений безопасности, то организацию учетных записей рекомендуется непосредственно включить в строку запроса для получения доступа к ресурсу: Формат веб-запроса будет таким:

ЬХХр5://веб-сервер/имя_приложения/страница_приложения. aspx?whr=urn:federation: партнер_по_учету

В этом запросе параметр whr применяется для идентификации организации учетных записей в партнерстве федерации.

Проектирование AD FS

В зависимости от типа партнерства В2В, которое необходимо установить, технология AD FS поддерживает три типа конфигурации или архитектуры. Каждому типу присущи свои особенности и каждый поддерживает отдельный сценарий партнерства.

Единый вход федерации для Интернет-решений (Federated Web SSO) Используются несколько брандмауэров, поскольку модель связывает приложения в экстрасети организации ресурсов с внутренними хранилищами каталогов организаций учетных записей. Применяется лишь доверие федерации — всегда одностороннее и исходящее от организации ресурсов

корганизациям учета. Такой сценарий развертывания AD FS применяется чаще всего (см. рис. 17-4).

Единый вход федерации для Интернет-решений с доверием лесов (Fede-

rated Web SSO with Forest Trust) Организация использует два леса AD DS — внутренний и внешний, локализованный в сети по периметру, между

Источник: https://studfile.net/preview/16435895/