Службы федерации Active Directory |
Глава 17 |
|
которыми устанавливается доверительная связь. Кроме того, между сервером федерации ресурсов, локализованным в сети по периметру, и сервером федерации учетных записей, локализованным во внутренне» сети, устанавливается доверие федерации. В данном сценарии внешние пользователи располагают учетными записями в лесу периметра, а внутренние - во внутреннем лесу Системы AD FS осуществляют федерацию нрав доступа учетных записей из обоих лесов приложению в сети по периметру. По этой причине внутренние пользователи получают доступ к приложениям из внутренней сети и Интернета, а внешние - только из Интернета (рис. 17-5).
Клиент
contoso.com
Рис. 17-5. Использование доверительной связи лесов и доверия федерации дл* предоставления доступа к приложениям в экстрасети
ВНИМАНИЕ! Использование каталогов AD DS в сети периметра
Такой сценарий следует реализовывать очень осторожно. Функция каждой из четырех дополнительных технологий Active Directory (AD LDS, AD CS, AD RMS и ADFS) состоит в расширении полномочий внутренних развертываний AD DS без АП п о " ' " 0 0 ™ В у п 1 > а и л е , , и и внешними лесами AD DS. Управление внешним лесом " р с д с т а в л я с т с °бой определенную степень риска, чего по возможности следует избегать. Кроме того, чтобы создать доверительную связь между внутренним и
внешним лесами, необходимо открыть порты брандмауэра, которые обычно должны ыть закрыты. Поэтому для выполнения тех же функций рекомендуется применять технологии AD LDS и AD FS.
I 8 5 0 |
Службы федерации Active Directory |
Глава 17 |
Компоненты AD FS
Помимо различных служб ролей п технологии AD FS применяются еще несколько компонентой:
•утверждения;
•данные cookies;
•сертификаты.
Каждый из этих компонентов обеспечивает дополнительную поддержку процесса AD FS. Кроме того, в AD FS используется особая терминология, Чтобы лучше понять принципы работы компонентов AD FS, нужно изучить и запомнить эту терминологию.
Утверждения AD FS
В базовой форме утверждения являются инструкциями относительно пользователей, которые составляются каждым партнером в связи AD FS. В утверждения обычно включают имена пользователей, ключи сертификатов, членство в группах, особые привилегии и т. д. Утверждения, которые являются основой авторизации AD FS для веб-приложений, получают тремя способами.
•Сервер федерации учетных записей запрашивает утверждения но внутреннем хранилище каталога и предоставляет их партнеру по ресурсам,
•Организация учета предоставляет утверждения для сервера федерации ресурсов, который передает их после фильтрации приложению ресурсов.
•Служба федерации запрашивает утверждения и хранилище каталогов (AD DS или AD LDS) и предоставляет их после фильтрации приложению ресурсов.
Технология AD FS поддерживает три типа утверждений.
• Идентификационное утверждение Под эту категорию подпадают все утверждения на основе идентификации пользователя. Для генерирования маркеров безопасности из списка утверждений в каждом утверждении должен присутствовать хотя бы один тип идентификационного утверждения, о Такое утверждение может содержать основное имя пользователя UPN
(User Principal Name), представляющее удостоверение пользователя в формате адреса электронной почты (имя_гшьзоватвля®домвп_учета). Несмотря на то что для учетной записи пользователя могут применяться несколько UPN-имен, лишь одно из них будет использоваться в идентификационном утверждении. Если создать несколько таких идентификационных утверждений с разными UPN-именами, будет задействовано UPN-имя с самым высоким приоритетом,
о Утверждение может содержать адрес электронной почты пользователя
(шия_польэоаателя@почтоаый_домен). Как и п случае с UPN-именами, для идентификационного утверждения электронной почты используется только одни электронный адрес, а все остальные адреса, как правило, перечисляются в настраиваемых утверждениях. Адреса, включаемые
Занятие 1 |
Концепция служб федерации Active Directory |
851 |
в другие типы идентификационных утверждений, получают приоритет второго уровня,
•В таких утверждениях также применяются общие имена, представляющие собой случайные строки символов. Отметим, что уникальность общего имени гарантировать нельзя, поэтому нужно осторожно использовать такой тип утверждений. Общие имена, включаемые в другие типы идентификационных утверждений, получают самый низкий приоритет.
• |
Утверждение о группе В утверждении также применяется членство в груп- |
|
пах, к которым принадлежит пользователь. Поскольку пользователь может |
|
принадлежать к нескольким группам, в утверждение рекомендуется вклю- |
|
чить несколько типов утверждений о группах. |
• |
Настраиваемое утверждение Если для пользователя необходимо предо- |
|
ставить настраиваемые данные (например, такой настраиваемый иденти- |
|
фикационный номер, как номер счета в банке или номер служащего), эту |
|
информацию можно поместить в настраиваемое утверждение. |
В процессе обработки утверждения фильтруются сервером федерации — таким образом уменьшается общее число утверждений, необходимых для работы организации. В случае недоступности фильтрации организации пришлось бы отвечать за сопоставление каждого утверждения для каждого партнера и управлять очень большим количеством утверждений.
К СВЕДЕНИЮ Утверждения AD FS и сопоставление утверждений
Более подробную информацию об утверждениях AD FS и сопоставлении утверждений можно найти по адресу http://technet2.microsofC.com/winrlowsseiver200S/en/
Hbrary/4fd78221-3d2e-4236-a971-18cdb8513d6b1033.mspx?mfr-tme.
Файлы cookie AD FS
Помимо утверждений AD FS также работает с файлами cookie, которые записываются в браузеры пользователей во время веб-сеансов, прошедших проверку подлинности с помощью AD FS. В AD FS используется три типа файлов cookie.
• Файлы cookie для проверки подлинности Поскольку первому экземпляру проверки подлинности AD FS может потребоваться несколько транзакций, AD FS генерирует файл cookie для проверки подлинности, который помещается в браузер пользователя с целыо поддержки SSO в дополнительных проверках подлинности. Этот файл cookie содержит все утверждения для пользователя. Файлы cookie для проверки подлинности создаются веб-аген- том AD FS и самой службой федерации. При использовании пеб-агента нет необходимости в размещении пары открытого и частного ключей на сервере. Создавая файл cookie для проверки подлинности, веб-агент задействует существующий маркер безопасности, созданный сервером федерации. Однако сервер федерации должен располагать парами ключей для подписания маркеров безопасности.
|
Службы федерации Acilve Directory |
Глава 17 |
|
Такой файл cookie подписан, но не зашнфронан. Это одна из причин, по |
|
|
которым все коммуникации в данном процессе шифруются с помощью TLS |
|
|
или SSL Кроме того, поскольку такой файл cookie является сеансовым, |
|
|
после закрытия сеанса он удаляется. |
|
• |
Файлы cookie партнера по учетным записям |
В процессе проверки под- |
|
линности клиент должен оповестить о своем членстве партнера по учет- |
|
|
ным записям. Если это оповещение содержит допустимый маркер, процесс |
|
|
AD FS записывает файл cookie на стороне клиента, чтобы клиент использо- |
|
|
вал этот файл cookie вместо повторного обнаружения партнера в следующей |
|
|
проверке подлинности. |
|
• |
Файлы cookie выхода из системы Всякий раз, когда служба федера- |
|
|
ции создает маркер, к файлу cookie для выхода добавляются сведения из |
|
|
маркера о партнере но ресурсам или о конечном сервере. При получении |
|
запроса на завершение сеанса служба федерации или прокси-агент службы федерации отправляют каждому из конечных серверов маркера запросы с требованием очистки всех материалов проверки подлинности, таких как кэшированные файлы cookie, которые партнер по ресурсам или веб-сервер с поддержкой AD FS могли записать на клиенте. В случае партнера по ресурсам запрос очистки отправляется всем иеб-сернерам с поддержкой AD FS, которые использовал клиент.
Файл cookie для выхода всегда является файлом cookie сеанса. Он не подписывается, не шифруется и удаляется в процессе выполнения операций очистки.
К СВЕДЕНИЮ Файлы cookie AD FS
Более подробную информацию о файлах cookie AD FS можно найти по адресу top://uchnet2.micwwft.com/wmdowssewer2008/an/library/0357bdbc-2l9d-<1ec1-a6d0- 1a3376bc Ш1033.mspx?mfr-true.
Сертификаты AD FS
Для гарантии безопасности коммуникаций в реализации AD FS предусмотрено несколько типов сертификатов. Чтобы получить сертификаты, AD FS обычно использует развертывание AD DS. Каждая роль сервера в развертывании AD применяет сертификаты. Тип сертификата, требуемый для роли, зависит
от ее назначения.
• Серверы федерации Для выполнения любых операций AD FS и предоставления полной функциональности на сервере федерации необходимо установить сертификат проверки подлинности сервера и сертификат подписания маркеров, Кроме того, политика доверия, формирующая базовый принцип связи федерации, должна использовать контрольный сертификат, предоставляющий лишь открытый ключ сертификата подписания маркеров, о Сертификат проверки подлинности сервера представляет собой сер-
тификат проверки подлинности SSL, обеспечивающий безопасность веб-трафика между сервером федерации и прокси-агеитом службы фе-