Занятие 1 Концепция служб федерации Active Directory 8 6 1
Практические занятия. Подготовка к развертыванию AD FS
В п р и в е д е н н ы х далее упражнениях предлагается создать сложную среду AD FS, с о с т о я щ у ю из нескольких компьютеров. Их конфигурация описана в подразделе « П р е ж д е всего» в начале главы. В табл. 17-3 указаны роли каждого домена и компьютера в развертывании AD FS.
Табл. 17-3. Роли компьютеров в развертывании AD FS
|
Имя домена |
Роль |
|
contoso.com |
Домен учетных записей |
|
woodgiovebank.coin |
Домен ресурсов |
|
Имя компьютера |
Роль |
|
SERVER01 |
Контроллер домена AD DS с именем contoso.com, который явля- |
|
|
ется доменом учета |
|
SERVER03 |
Сервер федерации домена учета contoso.com |
|
SERVER04 |
Прокси-сервер службы федерации домена учета contoso.com |
|
||
|
SERVER05 |
Сервер с базой данных SQL Server для развертывания AD RMS |
|
|
в домене contoso.com |
|
SERVER06 |
Контроллер домена AD DS с именем woodgrovebank.com, кото- |
|
|
рый является доменом ресурсов |
|
SERVER07 |
Сервер федерации домена ресурсов woodgrovebank.com |
|
SERVER08 |
Прокси-сервер службы федерации и веб-сервер AD DS домена |
|
|
ресурсов woodgrovebank.com |
Н а ч н и т е с подготовки DNS в каждом лесу, а затем приступайте к установке серверов ф е д е р а ц и и . Потом установите в обоих лесах прокси-серверы службы ф е д е р а ц и и , а в лесу ресурсов создайте веб-сайт AD FS.
ВНИМАНИЕ! Демилитаризованные зоны
Отметим, что данная структура не включает сеть по периметру, или демилитаризованную зону, для которой требуется сложная конфигурация TCP/IP, не связанная с практическими упражнениями в этой главе. Тем не менее включите в развертывание AD FS размещение соответствующих серверов в сети по периметру, как описано на занятии 1.
Упражнение 1. Настройка перекрестных ссылок DNS
В этом у п р а ж н е н и и предлагается отконфигурировать DNS-серверы в каждом лесу, чтобы ссылаться иа серверы в другом лесу. Поскольку леса не зависят друг от друга, их DNS - серверы не знают о существовании друг друга. Чтобы о б м е н и в а т ь с я и н ф о р м а ц и е й между лесами, необходимо реализовать в каждом лесу перекрестные ссылки DNS. Самый простой способ выполнить эту задачу — использовать пересылки ПУ одного домеиа в другой и наоборот.
1. З а п у с т и т е м а ш и н ы S E R V E R 0 1 и SERVER06 . Войдите па машину SER- V E R 0 1 как администратор домена.
2. В программной группе Администрирование (Administrative Tools) запустите Д и с п е т ч е р сервера (Server Manager).
г 8 5 2 Службы федерации Active Directory Глава 17
3. Разверните узел Р о л и \ О Ы З - с е р в е р \ О Ы 5 \ З Е И У Е 1 1 0 1 .
4. На панели дерева щелкните правой к н о п к о й м ы ш и S E R V E R 0 1 и выполните
команду Свойства (Properties) . |
|
|
|
|
5. Перейдите на вкладку П е р е с ы л к а ( F o r w a r d e r s ) и |
щ е л к н и т е |
к н о п к у И з м е - |
||
нить (Edit). |
|
|
|
|
6. Введите IP-адрес м а ш и н ы S E R V E R 0 |
6 |
и д в а ж д ы |
щ е л к н и т е |
О К . |
7. Повторите эту процедуру на м а ш и н е |
|
S E R V E R 0 6 |
и добавьте IP - адрес ма- |
|
шины SERVER01 в качестве п е р е с ы л к и д л я м а ш и н ы S E R V E R 0 6 . |
||||
8. Протестируйте результаты операции путем передачи пакетов ping с одного сервера на другой. Например, д л я передачи п а к е т о в p i n g с м а ш и н ы S E R - VEROI на компьютер S E R V E R 0 6 и с п о л ь з у й т е с л е д у ю щ у ю команду:
ping serverOi.contoso.соя
Вы должны получить ответ с у к а з а н и е м I P - а д р е с а м а ш и н ы S E R V E R O I .
Упражнение 2. Установка серверов федерации
Теперь установите серверы федерации . Д л я этого потребуется у с т а н о в и т ь роль сервера и необходимые службы п о д д е р ж к и .
1. Запустите машины SERVEROI, S E R V E R 0 3 , S E R V E R 0 6 и S E R V E R 0 7 . Войдите на машину S E R V E R 0 7 как а д м и н и с т р а т о р домеиа .
Для установи! AD FS и работы с н и м и п р и в и л е г и и у р о в н я а д м и н и с т р а т о -
ра домена не нужны, |
просто |
в у п р а ж н е н и и эти п р и в и л е г и и и с п о л ь з у ю т с я |
для наглядности. Д л я |
работы |
с AD FS т р е б у ю т с я л и ш ь права л о к а л ь н о г о |
администратора. |
|
|
2. В программной группе Администрирование (Administrative Tools) запустите Диспетчер сервера (Server Manager),
3. На панели дерева щелкните правой к н о п к о й м ы ш и узел Р о л и (Roles) и выполните команду Добавить роли (Add Roles).
4. На странице Перед началом работы (Before You Begin) щелкните Далее (Next).
5. На странице Выбор ролей сервера (Select Server Roles) у с т а н о в и т е ф л а ж о к Службы федерации Active Directory (Active Directory Federation Services) и щелкните Далее (Next).
6. Просмотрите сведения о роли и щ е л к н и т е Д а л е е ( N e x t ) .
7. На странице Выбор служб ролей (Select Role Services) у с т а н о в и т е ф л а -
жок Служба федерации |
(Federation Service). Д и с п е т ч е р сервера потребует |
добавить необходимые |
службы р о л е й и к о м п о н е н т ы . Щ е л к н и т е к н о п к у |
Добавить необходимые службы ролей (Add Required Role Services), а затем Далее (Next).
8. На странице Выбор сертификата подлинности сервера д л я ш и ф р о в а н и я SSL (Choose A Server Authentication Certificate For S S L E n c r y p t i o n ) выберите параметр Создать самозаверяющий сертификат д л я ш и ф р о в а н и я SSL (Cre - ate A Self-Signed Certificate For SSL E n c r y p t i o n ) и щ е л к н и т е Д а л е е (Next),