AD FS提供简化安全的身份联合验证和Web SSO。
ADFS和Azure AD O365联合起来的话,用户就可以拿本地的凭据来访问云上的所有资源。所以,ADFS就将本地资源和云上资源整合起来,至关重要。
ADFS部署在Azure上有以下有点:
-
高可用:因为有Azure Availability Set, 可以提高高可用性
-
容易扩容
-
跨地理冗余
-
容易管理
-
DC/ADFS:如果只有不到1000个用户ADFS角色可以直接部署在DC上。如果不想让ADFS影响DC的性能或者用户多于1000个,这样的话就要单独不部署一个ADFS
Server。
-
WAP(Web Application
Proxy)如果有外网用户想要访问,就必须要部署WAP,WAP要部署在DMZ外围网中。
-
DMZ:外围网,WAP部署在此。
-
负载平衡:在ADFS server 和WAP前面都要放置负载平衡器
-
可用性集:就是给相似的工作负载部署多台虚机,这样提高可用性。
-
存储账户:建议有两个存储账户,如果只有一个存储账户的话,很容易有单点故障。
-
网络分割:WAP要部署在外围网中,必须要把Vnet分为两个子网,然后把WAP部署在其中一个隔离的子网中。这个隔离用NGS network group security 来设置,设置两个子网中的通信限制。
用Azure Traffic Manager来部署ADFS跨地理位置的高可用部署
Azure Traffic Manager用来实现ADFS跨地理位置的高可用,通过用路由的方法来满足需求。
跨地理位置的高可用可以让ADFS可以:
-
可以克服单点故障
-
性能提高
上图和Azure ADFS 没太大差别,就是拓展了另一个地理区域。
有以下几点需要考虑:
-
虚拟网络: 第二个地理区域需要重新建一个新的Vnet。
-
DC和新地理位置的ADFS server: 建议在新的地理位置的部署自己的DC,这样就不用跑老远去找遥远的DC去进行验证,这样慢、性能差。
-
存储账户:新地儿要建立一个新的存储账户
-
NSG:一个地儿的NSG不能用在新地儿,所以要在新地方重新创建一个差不多的NSG
-
Azure Traffic Manager: Azure Traffic Manager把流量全球范围内进行分发, Azure Traffic Manager工作在DNS级别,DNS将客户端流量转去全球分布的终端点,这样客户端就直接和终端点链接,可以自定义不同的路由方式,权重,优先级,从而来自定义来满足自己的需求。
-
两个区域内V-net和V-net之间的连接:不需要建立虚拟网络之间的连接,因为每个虚拟网络可以访问自己的DC,有自己的ADFS、WAP,所以联合身份验证在没有虚拟网络连接的区域之间也可以正常工作。
AD FS提供简化安全的身份联合验证和Web SSO。ADFS和Azure AD O365联合起来的话,用户就可以拿本地的凭据来访问云上的所有资源。所以,ADFS就将本地资源和云上资源整合起来,至关重要。ADFS部署在Azure上有以下有点:高可用:因为有Azure Availability Set, 可以提高高可用性容易扩容跨地理冗余容易管理Domain Controller/A...
(如您转载本文,必须标明本文作者及出处。如有任何疑问请与我联系 me@nap7.com)
AD
FS
相关开发技术的
中
文资料相对匮乏,之前再弄这个东西的时候搞的比较辛苦,因此总结此文档,以解后人之忧。
本文会首先介绍与联合身份验证有关的概念及相关的系统设计意图,随后会对
AD
FS
联合身份验证的配置过程、结构及处理流程进行阐述。然后会基于已有的系统提出一个支持多
AD
FS
联合身份验证的改进实例,并
把计算机加入域
在
AD
FS
服务
中
,每个联合验证服务器都必须要加入域。代理服务器WAP可以加入域,也可以不加域。
如果Web server只支持claims-aware 的应用,那么这个Web server 不一定需要加入域。(?为什么 不知道)
为
AD
FS
注册SSL证书
证书=公钥+私钥
在联合验证服务器场
中
,
AD
FS
需要用到SSL来进行验证服务。场
中
的每一台服务器都用一样的证书,而且必须要有证...
AD
FS
搭建及域外公网测试
到目前为止,我们已经完成了
AD
RMS环境的搭建,接下来我们要将
Azure
AD
与本地的
AD
域做同步,来给本地用户分配office 365的使用权。
因此,我们需要使用微软提供的同步工具Microsoft
Azure
Active Directory Connect来进行同步:
https://www.m
两台服务器:
Winserver2019_st_cn 10.128.0.5 用作DC
Winserver2019_st_en 10.128.0.3 用作
AD
FS
配置IP并且关闭防火墙和ie增强配置:
AD
FS
服务器的DNS一定要指向域控的IP,
修改域控服务器的名称,我们这边为DC,然后搭建