Контрольный список. Настройка сервера федерации
Этот список проверка включает задачи развертывания, необходимые для подготовки сервера под управлением Windows Server® 2012 для роли сервера федерации в службы федерации Active Directory (AD FS) (AD FS).
Примечание.
Выполните по порядку задачи в контрольном списке. После выполнения всех шагов процедуры, на которую указывает ссылка, следует вернуться к этому разделу и продолжить выполнение оставшихся задач контрольного списка.
Контрольный список. Настройка сервера федерации
Задача | Справочные материалы |
---|---|
Прежде чем приступить к развертыванию серверов федерации AD FS, ознакомьтесь с этим вопросом; 1.) преимущества и недостатки выбора внутренняя база данных Windows (WID) или SQL Server для хранения базы данных конфигурации AD FS 2.) Типы топологий развертывания AD FS и связанные с ними рекомендации по размещению сервера и макету сети. | Определение топологии развертывания для служб федерации Active Directory |
Ознакомьтесь с руководством по планированию емкости AD FS, чтобы определить правильное количество серверов федерации, которые следует использовать в рабочей среде. | Планирование мощности сервера федерации |
Просмотрите сведения в руководстве по проектированию AD FS о расположении серверов федерации в организации | Планирование размещения серверов федерации |
Определите, лучше ли работает автономный сервер федерации или ферма серверов федерации. | Когда нужно создать сервер федерации |
Определите, будет ли этот новый сервер федерации создан в партнерской организации учетной записи или в партнерской организации ресурсов. | Сведения о роли сервера федерации в организации партнера по учетным записям Сведения о роли сервера федерации в организации партнера по ресурсам |
Просмотрите сведения о том, как серверы федерации используют сертификаты связи служб и сертификаты подписывания маркеров для безопасной проверки подлинности запросов прокси-сервера клиента и сервера федерации. Внимание. Несмотря на то, что уже давно используется сертификат с неквалифицированными именами узлов, такими как https://myserver, эти сертификаты не имеют значения безопасности и могут позволить злоумышленнику олицетворить службу федерации AD FS корпоративным клиентам. Поэтому рекомендуется использовать полное доменное имя (FQDN), например https://myserver.contoso.com и использовать только SSL-сертификаты, выданные полное доменное имя службы федерации. | Требования к сертификатам для серверов федерации |
Просмотрите сведения об обновлении системы доменных имен корпоративной сети (DNS), чтобы обеспечить успешное разрешение имен на серверах федерации. | Требования к разрешению имен для серверов федерации |
Присоединитесь к компьютеру, который станет сервером федерации, к домену в лесу партнера учетной записи или лесу партнера-партнера, где он будет использоваться для проверки подлинности пользователей этого леса или из доверенных лесов. Примечание. Если вы хотите настроить сервер федерации в партнерской организации учетной записи, компьютер необходимо сначала присоединиться к любому домену в лесу, где сервер федерации будет использоваться для проверки подлинности пользователей из этого леса или из доверенных лесов. | Присоединение компьютера к домену |
Создайте запись ресурсов в DNS корпоративной сети, указывающую dns-имя узла сервера федерации на IP-адрес сервера федерации. | Добавление записи ресурса (A) узла в корпоративную систему DNS для сервера федерации |
(Необязательно) Если вы добавите сервер федерации в ферму серверов федерации, вам может потребоваться сначала экспортировать закрытый ключ существующего сертификата подписи маркеров (на первом сервере федерации в ферме), чтобы иметь формат файла сертификата, готового, когда другие серверы федерации должны импортировать тот же сертификат. Экспорт закрытого ключа не требуется, если выданный сертификат проверки подлинности сервера можно повторно использовать на нескольких компьютерах (без необходимости экспорта) или при получении уникальных сертификатов проверки подлинности сервера для каждого сервера федерации в ферме. Примечание. Оснастка управления AD FS ссылается на сертификаты проверки подлинности сервера для серверов федерации в качестве сертификатов связи службы. |
Экспорт части сертификата аутентификации сервера с закрытым ключом |
После получения сертификата проверки подлинности сервера (или закрытого ключа) из центра сертификации (ЦС) необходимо импортировать файл сертификата на веб-сайт по умолчанию для каждого сервера федерации. Примечание. Установка этого сертификата на веб-сайте по умолчанию является обязательным требованием, прежде чем использовать мастер настройки сервера федерации AD FS. | Импорт сертификата аутентификации сервера на веб-сайт по умолчанию |
(Необязательно) В качестве альтернативы получению сертификата проверки подлинности сервера из ЦС можно использовать службы IIS (IIS) для создания примера сертификата для сервера федерации. Внимание. Не рекомендуется развертывать сервер федерации в рабочей среде с помощью самозаверяющего сертификата проверки подлинности сервера. | IIS: создайте самозаверяющий сертификат сервера, а затем выполните процедуру импорта сертификата проверки подлинности сервера на веб-сайт по умолчанию. |
Если вы настроите среду фермы серверов федерации в партнерской организации учетной записи, необходимо создать и настроить выделенную учетную запись службы в службах домен Active Directory (AD DS), где ферма будет находиться и настраивать каждый сервер федерации в ферме для использования этой учетной записи. Выполнив эту процедуру, клиенты корпоративной сети смогут проходить проверку подлинности на любом из серверов федерации в ферме с помощью встроенной проверки подлинности Windows. | Настройка учетной записи службы для фермы серверов федерации вручную |
Установите службу роли службы федерации на компьютере, который станет сервером федерации. | Установка службы роли для службы федерации |
Настройте программное обеспечение AD FS на компьютере для работы с ролью сервера федерации с помощью мастера настройки сервера федерации AD FS. Следуйте этой процедуре, если вы хотите настроить автономный сервер федерации, создайте первый сервер федерации в новой ферме или присоедините компьютер к существующей ферме серверов федерации. Примечание. Для разработки федеративного единого входа (SSO) необходимо иметь по крайней мере один сервер федерации в партнерской организации учетной записи и по крайней мере один сервер федерации в партнерской организации ресурсов. |
Создание изолированного сервера федерации Создание первого сервера федерации на ферме серверов федерации |
(Необязательно) Используйте оснастку управления AD FS, чтобы добавить и настроить необходимые сертификаты AD FS, необходимые для развертывания проекта. Дополнительные сведения о добавлении или изменении сертификатов с помощью оснастки см. в разделе "Требования к сертификатам для серверов федерации". | Добавление сертификата для подписи маркера |
Если это первый сервер федерации в вашей организации, настройте службу федерации таким образом, чтобы она соответствовала дизайну AD FS. | Контрольный список. Настройка организации партнера по учетной записи Контрольный список. Настройка организации партнера по ресурсам |
На клиентском компьютере убедитесь, что сервер федерации работает. | Проверка работоспособности сервера федерации |