Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

I 8 5 8

Службы федерации Active Directory

Глава 17

 

 

Контрольные вопросы

1.Ваша организация является партнером по учетным записям в федерации. Организации нужно поддерживать доступ пользователей из Интернета, однако из соображений конфиденциальности и безопасности она не желает указывать свое имя в раскрывающемся списке. Какие возможности доступны для выполнения этой задачи?

2.Какие четыре службы ролей составляют роль сервера AD FS?

3.Опишите три типа развертывания AD FS.

Ответы на контрольные вопросы

1.Чтобы не включать имя вашей организации в раскрывающийся список организаций на веб-странице сервера федерации, применяется параметр whr, а нмя организации включается непосредственно в запрос для получения доступа к приложению. Далее показан формат такого запроса:

https ://веб_сервер/иия_лри/га*ения/сграница_лри/южения. aspx?whr=urn: federation: паргнер_по_учету

2.Роль AD FS включает следующие четыре службы ролей.

Служба федерации (Federation Service) Обеспечивает основные функции AD FS, включая управление доступом к ресурсам, фильтрацию утверждений и генерирование маркеров безопасности.

Проксн-агент службы федерации (Federation Service Proxy)

Представ-

 

ляет ретранслятор в Интернете, который передаст запросы на внутренние

 

серверы службы федерации.

 

Агент, поддерживающий утверждения (Claims-Aware Agent)

Позволя-

 

ет выполнять интеграцию веб-приложений в процессы AD FS.

 

Агент Windows на основе маркеров (Windows Token-based Agent) Под-

 

держивает интеграцию приложений Windows в процессы AD FS.

3.Существует три типа развертывания AD FS: Единый вход федерации для Интернет-решений (Federated Web Single-Sign-On), Единый вход федерации для Интернет-решений с доверием лесов (Federated Web SSO With Forest Trust) и Единый вход для Интернет-решений (Web SSO).

Требования к установке AD FS

Чтобы подготовиться к развертыванию AD FS, нужно выполнить предварительные условия. В табл. 17-2 перечислены основные требования относительно развертывания AD FS. Отметим, что служба федерации впервые появилась в выпуске Windows Server 2003 R2, и потому системы федерации Windows Server 2003 R2 и Windows Server 2008 взаимодействуют друг с другом, но в табл. 17-2 перечислены только требования AD FS в Windows Server 2008.

К СВЕДЕНИЮ

Пошаговые руководства AD FS

Пошаговые руководства AD FS можно найти по адресу http://technet2.microsoft.com/ windowsserver/en/technologies/featured/adfs/default.mspx.

Занятие 1

 

Концепция служб федерации Active Directory

8 5 9

 

 

 

Табл. 17-2. Требования к развертыванию AD FS

 

Оборудование/

Требование

Примечание

 

Программное

 

 

 

обеспечение

 

 

 

Процессор

133 МГц для сис-

Поскольку требования к процессору, памяти и

 

тем х86

дисковому пространству для ролей сервера AD

 

 

FS довольно невысокие, с помощью Hyper-V

 

 

 

можно без труда осуществить виртуализацию

 

 

 

роли AD FS

 

Оперативная

память

Объем дискового пространства Операционная система

Веб-службы

Размещение

установки

Требования

хранилищ учетных записей AD DS

и AD LDS Сертификат установки для T L S / S S L h подписания маркеров

Сетевые подклгочення

T C P / I P

Конфигурация DNS

512 Мбайт

10 Мбайт для установки AD FS

Windows Server

2 0 0 8

Enterprise Edition Datacenter Edition IIS вместе с ASP.

NET и .NET Framework 2.0 Размещение no умолчаншо на системном диске Как минимум лес с одним доменом

Получите сертификат проверки подлинности сервера SSL для каждой развернутой роли сервера AD FS

Подключения IPv4 и IPv6 со статически назначенными адресами (в идеале)

Создайте настраиваемые записи CNAME внутреннего сервера, на котором запущена служба федерации

Рекомендуется 1 Гбайт. Для процессов AD FS не требуется много памяти, однако всегда лучше всего выделять не менее 1 Гбайт Рекомендуется большой системный том объемом не менее 50 Гбайт, чтобы обеспечить возможность роста

Служба федерации (Federation Service), Прок- си-агент службы федерации (Federation Service Proxy) и веб-агент AD FS (AD FS Web Agent) не работают в более ранних операционных системах Используйте I1S 7.0 вместе с ASP.NET 2.0 и .NET Framework 2.0

Служба федерации и проксн-агент службы федерации не могут сосуществовать на одном компьютере

В идеале необходимы два леса. В крайнем случае — один лес и одно хранилище AD LDS

Для получения доверенного сертификата или СА предприятия используйте внешний сторонний коммерческий центр сертификации. Применяются самозаверяющне сертификаты только в тестовых средах. Для каждого сервера федерации, прокси-сервера службы федерации и серверов с веб-агентами необходим сертификат проверки подлинности Сетевые подключения должны быть установ-

лены между клиентом, контроллером домена п компьютерами, управляющими службой федерации, прокси-агентом службы федерации н вебагентом AD FS

Не используйте хост-файлы вместе с DNS. Применяйте соответствующую регистрацию DNS

(см. след. стр.)

8 6 0

Службы федерации Active Directory

Глава 17

 

 

 

Табл.17-2 (окончание)

 

 

Оборудование/ Требование

Примечание

 

Программное

 

 

обеспечение

Веб-браузер

Microsoft Internet

 

Explorer не ниже

 

версии 5, Mozilla

 

Firefox н Safari на

 

компьютерах Apple

Клиентская

Windows ХР или

операционная

Windows Vista для

 

клиента AD FS

Для сериеров федерации н веб-приложений необходимо включить JScript и хотя бы доверенные файлы cookie

Рекомендуется Windows Vista

СОВЕТ К ЭКЗАМЕНУ

Роль сервера AD FS является идеальным кандидатом на виртуализацию с помощью Hypcr-V в Windows Server 2008.

Контрольные вопросы

1.Какие порты должны быть открыты в брандмауэре для поддержки операций AD FS?

2.Какие типы утверждений поддерживаются в AD FS?

Ответы на контрольные вопросы

1.Для выполнения всех операций технология AD FS использует одни SSL/TLS HTTP или HTTPS-порт 443.

2.В AD FS поддерживаются три типа утверждений.

Идентификационные утверждения с основным именем пользователя (UPN), адресом электронной почты или основным именем (CN).

Утверждения о группе, представляющие членство в конкретных группах распространения или безопасности AD DS.

Настраиваемые утверждения, которые, как правило, включают любые настраиваемые данные, такие как номер счета пользователя в банке.

Соображения относительно м о д е р н и з а ц и и

Многие организации предпочитают использовать конкретную учетную запись службы при развертывании таких служб, как AD FS. Если таким образом выполняется развертывание AD FS в Windows Server 2003 R2, нужно запомнить учетную запись и пароль, назначенные для этой службы, поскольку в процессе обновления AD FS все эти службы по умолчанию автоматически сбрасываются и используется учетная запись Сетевая служба (Network Service). После обновления вы можете вновь вернуться к именованной учетной записи службы, назначенной ранее.

Желательно прежде, чем реализовать в производственных сетях модернизацию, протестировать ее лабораторно (например, в виртуальной тестовой среде).

Занятие 1 Концепция служб федерации Active Directory 8 6 1

Практические занятия. Подготовка к развертыванию AD FS

В п р и в е д е н н ы х далее упражнениях предлагается создать сложную среду AD FS, с о с т о я щ у ю из нескольких компьютеров. Их конфигурация описана в подразделе « П р е ж д е всего» в начале главы. В табл. 17-3 указаны роли каждого домена и компьютера в развертывании AD FS.

Табл. 17-3. Роли компьютеров в развертывании AD FS

 

Имя домена

Роль

 

contoso.com

Домен учетных записей

 

woodgiovebank.coin

Домен ресурсов

 

Имя компьютера

Роль

 

SERVER01

Контроллер домена AD DS с именем contoso.com, который явля-

 

 

ется доменом учета

 

SERVER03

Сервер федерации домена учета contoso.com

 

SERVER04

Прокси-сервер службы федерации домена учета contoso.com

 

 

SERVER05

Сервер с базой данных SQL Server для развертывания AD RMS

 

 

в домене contoso.com

 

SERVER06

Контроллер домена AD DS с именем woodgrovebank.com, кото-

 

 

рый является доменом ресурсов

 

SERVER07

Сервер федерации домена ресурсов woodgrovebank.com

 

SERVER08

Прокси-сервер службы федерации и веб-сервер AD DS домена

 

 

ресурсов woodgrovebank.com

Н а ч н и т е с подготовки DNS в каждом лесу, а затем приступайте к установке серверов ф е д е р а ц и и . Потом установите в обоих лесах прокси-серверы службы ф е д е р а ц и и , а в лесу ресурсов создайте веб-сайт AD FS.

ВНИМАНИЕ! Демилитаризованные зоны

Отметим, что данная структура не включает сеть по периметру, или демилитаризованную зону, для которой требуется сложная конфигурация TCP/IP, не связанная с практическими упражнениями в этой главе. Тем не менее включите в развертывание AD FS размещение соответствующих серверов в сети по периметру, как описано на занятии 1.

Упражнение 1. Настройка перекрестных ссылок DNS

В этом у п р а ж н е н и и предлагается отконфигурировать DNS-серверы в каждом лесу, чтобы ссылаться иа серверы в другом лесу. Поскольку леса не зависят друг от друга, их DNS - серверы не знают о существовании друг друга. Чтобы о б м е н и в а т ь с я и н ф о р м а ц и е й между лесами, необходимо реализовать в каждом лесу перекрестные ссылки DNS. Самый простой способ выполнить эту задачу — использовать пересылки ПУ одного домеиа в другой и наоборот.

1. З а п у с т и т е м а ш и н ы S E R V E R 0 1 и SERVER06 . Войдите па машину SER- V E R 0 1 как администратор домена.

2. В программной группе Администрирование (Administrative Tools) запустите Д и с п е т ч е р сервера (Server Manager).

г 8 5 2 Службы федерации Active Directory Глава 17

3. Разверните узел Р о л и \ О Ы З - с е р в е р \ О Ы 5 \ З Е И У Е 1 1 0 1 .

4. На панели дерева щелкните правой к н о п к о й м ы ш и S E R V E R 0 1 и выполните

команду Свойства (Properties) .

 

 

 

 

5. Перейдите на вкладку П е р е с ы л к а ( F o r w a r d e r s ) и

щ е л к н и т е

к н о п к у И з м е -

нить (Edit).

 

 

 

 

6. Введите IP-адрес м а ш и н ы S E R V E R 0

6

и д в а ж д ы

щ е л к н и т е

О К .

7. Повторите эту процедуру на м а ш и н е

 

S E R V E R 0 6

и добавьте IP - адрес ма-

шины SERVER01 в качестве п е р е с ы л к и д л я м а ш и н ы S E R V E R 0 6 .

8. Протестируйте результаты операции путем передачи пакетов ping с одного сервера на другой. Например, д л я передачи п а к е т о в p i n g с м а ш и н ы S E R - VEROI на компьютер S E R V E R 0 6 и с п о л ь з у й т е с л е д у ю щ у ю команду:

ping serverOi.contoso.соя

Вы должны получить ответ с у к а з а н и е м I P - а д р е с а м а ш и н ы S E R V E R O I .

Упражнение 2. Установка серверов федерации

Теперь установите серверы федерации . Д л я этого потребуется у с т а н о в и т ь роль сервера и необходимые службы п о д д е р ж к и .

1. Запустите машины SERVEROI, S E R V E R 0 3 , S E R V E R 0 6 и S E R V E R 0 7 . Войдите на машину S E R V E R 0 7 как а д м и н и с т р а т о р домеиа .

Для установи! AD FS и работы с н и м и п р и в и л е г и и у р о в н я а д м и н и с т р а т о -

ра домена не нужны,

просто

в у п р а ж н е н и и эти п р и в и л е г и и и с п о л ь з у ю т с я

для наглядности. Д л я

работы

с AD FS т р е б у ю т с я л и ш ь права л о к а л ь н о г о

администратора.

 

 

2. В программной группе Администрирование (Administrative Tools) запустите Диспетчер сервера (Server Manager),

3. На панели дерева щелкните правой к н о п к о й м ы ш и узел Р о л и (Roles) и выполните команду Добавить роли (Add Roles).

4. На странице Перед началом работы (Before You Begin) щелкните Далее (Next).

5. На странице Выбор ролей сервера (Select Server Roles) у с т а н о в и т е ф л а ж о к Службы федерации Active Directory (Active Directory Federation Services) и щелкните Далее (Next).

6. Просмотрите сведения о роли и щ е л к н и т е Д а л е е ( N e x t ) .

7. На странице Выбор служб ролей (Select Role Services) у с т а н о в и т е ф л а -

жок Служба федерации

(Federation Service). Д и с п е т ч е р сервера потребует

добавить необходимые

службы р о л е й и к о м п о н е н т ы . Щ е л к н и т е к н о п к у

Добавить необходимые службы ролей (Add Required Role Services), а затем Далее (Next).

8. На странице Выбор сертификата подлинности сервера д л я ш и ф р о в а н и я SSL (Choose A Server Authentication Certificate For S S L E n c r y p t i o n ) выберите параметр Создать самозаверяющий сертификат д л я ш и ф р о в а н и я SSL (Cre - ate A Self-Signed Certificate For SSL E n c r y p t i o n ) и щ е л к н и т е Д а л е е (Next),

Источник: https://studfile.net/preview/16435895/