SlideShare ist ein Scribd-Unternehmen logo
1 von 38
Exchange User Group Berlin 1
Active Directory
Federation Service
Exchange User Group Berlin | 11. Mai 2017
Exchange User Group Berlin 2
Thomas Stensitzki
Enterprise Consultant
Granikos GmbH & Co. KG
MCSM Messaging, MCM: Exchange 2010
MCT, MCSE, MCITP, MCTS, MCSA, MCSA:M, MCP
thomas.stensitzki@granikos.eu
http://JustCantGetEnough.granikos.eu
Exchange User Group Berlin 3
AD FS
Ein Überblick
Exchange User Group Berlin 4
Was ist AD FS
 AD FS  Active Directory Verbunddienste (Federation Services)
 AD FS ermöglicht einem Anwender die Authentifizierung in einem
Netzwerk und die Nutzung eines sicheren Dienstes oder einer
Applikation in einem anderen Netzwerk
 Authentifizierungsmethoden (Standard)
 Zugriff von außerhalb des Unternehmensnetzwerkes
 Formularbasierte Authentifizierung
 Zertifikatbasierte Authentifizierung | Smart Card, Soft-Zertifikat
 Zugriff aus dem Unternehmensnetzwerk
 Windows Authentifizierung
 Geräteauthentifizierung steht als zusätzliche
Authentifizierungsmethode zur Verfügung, wenn Multifaktor-
Authentifizierung (MFA) erforderlich ist
Exchange User Group Berlin 5
AD FS Versionen
 AD FS 1.0 – Windows Komponente von Windows Server 2003 R2
 AD FS 1.1 – Serverrolle von Windows Server 2008 und Windows
Server 2008 R2
 AD FS 2.0 – Download für Windows Server 2008 SP2+ (RTW)
 AD FS 2.1 – Serverrolle von Windows Server 2012
 AD FS 3.0 – Serverrolle von Windows Server 2012 R2, keine IIS
Installation erforderlich, AD FS Proxy  Web Application Proxy
 AD FS 4.0 – Serverrolle von Windows Server 2016
Exchange User Group Berlin 6
Wie arbeitet AD FS
 Security Token Service (STS) Infrastructure
 Microsoft Active Directory Federation Services
 Shibboleth Identity Provider
 Drittanbieter Identity Provider
 AD FS und AAD Connect
 Synchronisation von Benutzerkonten für verbundene Domänenbenutzer
 AAD Connect, Kennwort-Synchronisation und AD FS
 AAD Connect ohne Kennwort-Synchronisation speichert keine Kennwort-
Hashes in Azure AD
 Keine Fallback, falls AD FS nicht verfügbar ist
 AAD Connect mit Kennwort-Synchronisation synchronisiert Kennwort-Hashes
mit Azure AD
 Konvertierung der Federated Domain zu Standard, falls AD FS nicht
verfügbar ist
Exchange User Group Berlin 7
Azure AD Federation Kompatibiltät
 Optimal IDM Virtual Identity Server
Federation Services
 PingFederate 6.11, 7.2, 8.x
 Centrify
 IBM Tivoli Federated Identity
Manager 6.2.2
 SecureAuth IdP 7.2.0
 CA SiteMinder 12.52
 RadiantOne CFS 3.0
 Okta
 OneLogin
 NetIQ Access Manager 4.0.1
 BIG-IP with Access Policy Manager
BIG-IP, ver. 11.3x – 11.6x
 VMware Workspace Portal version
2.1
 Sign&go 5.3
 IceWall Federation Version 3.0
 CA Secure Cloud
 Dell One Identity Cloud Access
Manager v7.1
 AuthAnvil Single Sign On 4.5
 Sailpoint IdentityNow Active
Directory Federation Services
Exchange User Group Berlin 8
AD FS Planung (1)
 Vorbereitungen für Endgeräte und Browser
 Platzierung von AD FS Server und Web Application Proxies
 Passende Netzwerktopologie für AD FS Farm und Proxies
 Active Directory Prüfung auf nicht unterstützte Zeichen und
ungültige Daten in User Principal Names
 Vorbereitung DNS Hostnamen
 Kauf oder Ausstellung von SSL-Zertifikaten
Exchange User Group Berlin 9
AD FS Planung (2)
 Konfiguration der Firewall Ports für AD FS
 TCP 443, evtl. TCP 49443
 Wahl der AD FS Datenbank Technologie
 Windows Internal Database oder SQL Server
 Kapazitätsplanung für erforderliche Serveranzahl und -
spezifikation
 Anzahl zu authentifizierender Nutzer, Anzahl Relying Party Trusts
 AD FS Hochverfügbarkeit
 Multifaktor-Authentifizierung
 Zugriffsfilterung auf Basis von Claims Rules
Exchange User Group Berlin 11
ADAL
 ADAL
 Active Directory Authentication Library
 Moderne Authentifizierung
 ADAL ermöglicht mit OAuth 2.0 mehr Authentifizierungs- und
Autorisierungsmöglichkeiten
 Nutzung der AD FS Infrastruktur
 Office 2016 Clients unterstützen moderne Authentifizierung
standardmäßig
Exchange User Group Berlin 12
AD FS Topologien (1)
 Einzelserver oder Serverfarm
 Es wird immer eine Serverfarm erstellt, auch mit nur einem Server
 Windows Internal Database (WID) oder SQL Server
 Number of Servers
1 - 100 Relying Party (RP) Trusts Mehr als 100 RP Trusts
1 - 30 AD FS Nodes WID unterstützt SQL erforderlich
Mehr als 30 AD FS Nodes SQL erforderlich SQL erforderlich
Anzahl der Anwender Server Mindesanzahl (Quelle: Microsoft)
< 1.000 0 dedizierte AD FS Server, kann auf Domain Controller platziert werden
0 dedizierte Proxy Server, kann auf einem Webserver platziert werden
1.000 – 15.000 2 dedizierte AD FS Server
2 dedizierte Proxy Server
15.000 – 60.000 3 – 5 dedizierte AD FS Server
Mindestens 2 dedizierte Proxy Server
Exchange User Group Berlin 13
AD FS Topologien (2)
 AD FS Proxies
 Nicht verpflichtend, aber empfohlen für Extranet/Internet Anwender
 Server Platzierung
 AD FS Server sind Mitgliedsserver der Domäne und sind im internen Netzwerk platziert
 AD FS Proxy Server sind keine Mitgliedsserver der Domäne und sind in der DMZ platziert
fs.contoso.com
172.16.1.3
wap1.contoso.com
192.0.2.1
wap2.contoso.com
192.0.2.2
AD FS Proxies
DMZ Netzwerk
fs.contoso.com
192.0.2.3
fs2.lan.contoso.com
172.16.1.2
Federation Server Farm
Internes Netzwerk
fs1.lan.contoso.com
172.16.1.1
fs.contoso.com
ÖFFENTLICHE IP
Interne Anwender Externe Anwender
Exchange User Group Berlin 14
AD FS Anforderungen (1)
 Active Directory
 Domain Controller mit Windows Server 2008 oder neuer
 Windows Server 2016 Domain Controller für Microsoft Passport
 Konto-Domäne und AD FS Server-Domäne haben Windows Server 2003 DFL
 Authentifizierung mit Benutzerzertifikaten erfordert Windows Server 2008 DFL
 Prüfung der lokalen Active Directory UPN Domäne(n)
 Anpassung ungültiger Zeichen in UPN
 DNS und Namensräume
 Namensraumplanung, Hostname z.B. sts, fs oder adfs
 Alle Clients müssen entweder dein internen oder externen AD FS Hostnamen
auflösen können
 Windows integrierte Authentifizierung erfordert einen DNS A Record, keinen CNAME
Record
Exchange User Group Berlin 15
AD FS Anforderungen (2)
 Zertifikate
 Gleiches SSL Zertifikate für AD FS und Web Application Proxy
 Common Name sollte dem AD FS Servicenamen entsprechen
 Authentifizierung mit Benutzerzertifikaten erfordert certauth.[federation service name]
als SAN
 Geräteregistrierung oder Moderne Authentifzierung für Pre-Windows 10 Clients erfordert
enterpriseregistration.[UPN suffix] als SAN
 Netzwerk
 Firewall Richtlinie für HTTPS auf TCP 443
 Authentifizerung mit Client Benutzerzertifikaten erfordert TCP 49443 zum Web
Application Proxy, falls certauth auf TCP 443 nicht aktiviert ist
 Datenbank
 Windows Internal Datenbank
 SQL Server 2008 oder neuer
Exchange User Group Berlin 16
AD FS Kapazitätsplanung
 AD FS Capacity Planning Sizing Spreadsheet
 Nutzeranzahl SSO Zugriff
 Nutzeranzahl für Authentifizierungs
-anfragen (Höchstwert)
 Dauer der Hauptnutzungsphase
 Geo Redundanz
 AD FS Proxy Informationen
Link: AD FS 2016 Capacity Planning Spreadsheet
Exchange User Group Berlin 17
AD FS Hochverfügbarkeit
 Warum Hochverfügbarkeit wichtig ist
 Auf über Verbunddienste abgesicherte Quellen kann nicht zugegriffen werden, wenn
AD FS nicht verfügbar ist
 Lastverteilung
 Einfache Lastverteilung
 SQL Server Verfügbarkeit
 SQL Cluster
 SQL Failover Partner
 Office 365 Adapter for Windows Azure Virtual Machines
 White Paper: Office 365 Adapter - Deploying Office 365 single sign-on using Azure Virtual
Machines
https://technet.microsoft.com/en-us/library/dn509539.aspx
 Deployment scenarios for Office 365 with single sign-on and Azure
https://technet.microsoft.com/en-us/library/dn509537.aspx
Exchange User Group Berlin 18
AD FS Hochverfügbarkeit
Azure Disaster Recovery
VPNTunnel
AD DS
1x
AAD
Connect
1x
AD FS
1x
AD FS
Proxy
2x
AD DS
AD FS
AAD
Connect
AD FS
AD FS
Proxy
AD FS
Proxy
Exchange User Group Berlin 19
AD FS Hochverfügbarkeit
Azure Only
VPNTunnel
AD DS
1x
AAD
Connect
1x
AD FS
1x
AD FS
Proxy
2x
AD DS
Exchange User Group Berlin 20
Best Practices für AD FS
 Planen Sie AD FS Proxy Server ein
 Federation Server sollten nicht direkt aus dem Internet
erreichbar sein
 DNS Vorbereitung
 Split DNS erfordert eine konsistente DNS Zonen-Verwaltung
 Netzwerktopologie, Firewallregeln und Sicherheitseinstellungen
beachten
 Export der SSL Zerifikate mit privatem Schlüssel
Exchange User Group Berlin 21
Migration von AD FS 2012R2 zu 2016
 2016 Server zur Farm hinzufügen
 Farm arbeitet im Kompatibilitätsmodus
 Prüfung bestehender Funktionen
 Weitere Nodes hinzufügen
 2012R2 Nodes aus Load Balancer entfernen
 Aktualisierung der Farm Version
 Rollback unterstützt
 Verwaltete Liste der Farm-Nodes
 Neue Funktionen aktivieren
 2012R2 Nodes aus Farm entfernen
Exchange User Group Berlin 22
Thomas Stensitzki
Enterprise Consultant
Granikos GmbH & Co. KG
MCSM Messaging, MCM: Exchange 2010
MCT, MCSE, MCITP, MCTS, MCSA, MCSA:M,
MCP
thomas.stensitzki@granikos.eu
http://JustCantGetEnough.granikos.eu
Exchange User Group Berlin 23
AD FS
Deep Dive
Exchange User Group Berlin 24
AD FS Concept
 Beziehung zwischen APP und STS wird durch den Austausch von
Metadaten hergestellt
 Manuelle Konfiguration der Metadaten ist möglich
STS = Secure Token Service
Claims nutzende
Applikation AD FS
Active Directory
Definiert AD als
Claims-Anbieter
APP
Definiert STS als
Claims-Anbieter
STS
Definiert APP als
vertrauende Partei
Exchange User Group Berlin 25
Key Concepts Identity Provider (IP)
Active
Directory
Security Token Service (STS)
User / Subject / Principal
Authentifizierungsanfrage
Security Token wird ausgestellt
Vertrauende Partei / Ressourcenanbieter
Aussteller
Vertraut dem Security Token
des Ausstellers
Security Token
Enthält Claims über den Anwender
For example:
• Name
• Group membership
• User Principal Name (UPN)
• Email address of user
• Email address of manager
• Phone number
• Other attribute values
Security Token “authentifiziert”
den Anwender für die Appliation
ST
Signiert durch Aussteller
Exchange User Group Berlin 26
Claims nutzende Applikation
 Die Applikation trifft Entscheidungen über die Berechtigung
basierend auf den Claims Informationen im Security Token
 Es warden keine Entscheidungen über die Authentifizierung getroffen
 Identische Berechtigungslogik für die gesamte Applikation
 Verfügbar im Intranet oder für einen Clouddienst
 Nutzung von Claim-Informationen interner Anwender oder von Anwendern
vertrauenswürdiger Partner
Exchange User Group Berlin 27
Passiver Client
ADFS STSClaims-aware App Active Directory
Browsen der Applikation
Nicht authentifiziert
Umleitung zum STS
Authentifizierung
User
Anfrage für Benutzerattribute
Rückgabe Security Token
Webseite und Cookie
Senden des Token
ST
ST
APP vertraut STS
Exchange User Group Berlin 28
X.509 Zertifikate
 Trust is managed through certificates
 Certificates for
 HTTPS Communications
 Security token signing and encryption
 Require PKI for A & B certificates, C & D can be self-signed by AD FS server
CommunicationA
Signing
Relying party Issuer
ST
Encryption ST
B
Public key of C C
Public key of DD
Root for ARoot for B
Exchange User Group Berlin 29
Federation Metadata
 Konfiguration der Vertrauensstellung zwischen Aussteller /
Vertrauender Partei
 Kommunikationsendpunkte
 Claims angeboten durch Aussteller
 Claims akzeptiert durch vertrauende Partei
 Öffentlichen Schlüssel für Signierung und Verschlüsselung
 Konfiguration erfolgt entweder manuell oder automatisch durch
den Austausch von Federation Metadata
 Federation Metadata kann automatisch aktualisisert werden
Exchange User Group Berlin 30
Angebotene Claims Typen
Auszug einer federationmetadata.xml
<fed:UriNamedClaimTypesOffered>
<fed:ClaimType Uri="http://schemas.xmlsoap.org/claims/EmailAddress">
<fed:DisplayName>Email Address</fed:DisplayName>
</fed:ClaimType>
<fed:ClaimType Uri="http://schemas.xmlsoap.org/claims/UPN">
<fed:DisplayName>User Principal Name</fed:DisplayName>
</fed:ClaimType>
<fed:ClaimType Uri="http://schemas.xmlsoap.org/claims/CommonName">
<fed:DisplayName>Common Name</fed:DisplayName>
</fed:ClaimType>
<fed:ClaimType Uri="http://schemas.xmlsoap.org/claims/Group">
<fed:DisplayName>Group</fed:DisplayName>
</fed:ClaimType>
</fed:UriNamedClaimTypesOffered>
Exchange User Group Berlin 32
Claim-Regeln
 Vorlagen vereinfachen die Erstellung neuer Regeln
 Beispiele:
 Zulassen / Verweigern von Benutzerzugriffen basierend auf Claim-Werten
 Transformation von eingehenden Claim-Werten
 Durchreichen (Pass through) / Filtern von eingehenden Claims
 Mehrere Claim-Regeln warden top-down verarbeitet
 Ergebnisse einer verarbeiteten Regel können als Eingabewert einer folgenden Regel
verwendet warden
 Link: An ADFS Claims Rules Adventure
Exchange User Group Berlin 33
Erstellung von Regeln
Eine Regeln besteht aus zwei Teilen – Bedingung und
Ausgabeaussage
Bedingung
Ausgabeaussage
Exchange User Group Berlin 34
Benutzerdefinierte Claim-Regeln
 Senden von Claims aus einem SQL Attributspeicher
 Senden von Claims aus einem LDAP Attributspeicher mit einem
benutzerdefinierten LDAP Filter
 Senden von Claims aus einem benutzerdefinierten Attributspeicher
 Senden von Claims, wenn zwei oder mehr eingehende Claims zutreffen
 Senden von Claims, wenn ein eingehender Claim einem komplexen Wert
entspricht
 Senden von Claims mit komplexen Änderungen des eingehenden Claim-
Wertes
 Erstellung von Claims zur Verarbeitung in nachfolgenden Regeln
Exchange User Group Berlin 35
Sprache für Claim-Regeln
The claim rule language consists of Condition => Issuance Statement
Pass through all role Claims
c:[Type == “http://schema.microsoft.com/ws/2008/06/identity/claims/role”]
 issue(claim = c);
Change the value of the Role Claim SalesStaff to Purchasers
c:[Type == “http://schema.microsoft.com/ws/2008/06/identity/claims/role”, Value =~
“^(?i)SalesStaff$”]
=> issue(“http://schema.microsoft.com/ws/2008/06/identity/claims/role”, Issuer = c.Issuer,
OriginalIssuer = c.OriginalIssuer, Value = “Purchasers”, ValueType = c.ValueType)
After a claim is issued it is added to both the input and output claims set allowing the
transformed claim to be processed by subsequent rules
To make a processed claim available just for reprocessing replace the “issue” statement with
“add”
Link: AD FS 2.0 Claims Rule Language Primer
Link: Understanding Claim Rule Language In AD FS 2.0 And Higher
Exchange User Group Berlin 36
Verbundzugriff für Partner
 Unterstüzung für Claims verarbeitende Applikation im
Unternehmen
 Erstellung einer Identitätsplattform mit Authentifizierung, der all Applikationen
vertrauen können
 Identitäts-Token erlaubt mehr Informationen als nur Benutzerdaten und
Gruppenmitgliedschaften
 Für einen Partnerzugriff müssen wir den authentifizierenden
Partnersystemen vertrauen
Exchange User Group Berlin 37
Federated Identity
 Ihr STS vertraut Ihrem Partner, einen Sicherheitstoken mit allen erforderlichen Claims für deren Anwender auszustellen
 Ihr STS ist nicht mehr für die Authentifizierung der Anwender zuständig, verarbeitet aber weiterhin die ausgestellten
Claims des Partner STS, wie bisher beschrieben
Claims Vertrauensst.
Relying
Party X
Vertrauende Partei
Claims Vertrauensstellung
Your AD FS
STS
Partner ADFS
STS & IP
Partner Organisation Ihre Organisation
Exchange User Group Berlin 38
Summary
Partner Anwender
Client fragt Token für
Zugriff auf APP X an
Ihre AD FS
Security Token Service (STS)
Claims Vertrauensstellung
Vertrauende Partei
APP X
Verarbeitung
Akzeptierende Transformationsregeln
Verarbeitung
Ausstellungs-/Authorisierungsregeln
ST
Liefert einen Token
für APP X
Falls abgewiesen,
Ende Verarbeitung
ST vom Partner STS
STST Vertrauter
Partner
ST
Wenn erlaubt,
Ausstellung einer
Authorisierungsregeln
Exchange User Group Berlin 39
Passiver Client
Token Verarbeitung
Erkennung Anmeldedomain
ST
ST
Umleitung zu Partner STS für ST des Partner Benutzers
Rückgabe ST zur Verarbeitung durch Ihren STS
Rückgabe eines neuen ST
ST
Ihr
ADFS STS
Ihre
Claims-akzeptierende APP
Active
DirectoryPartner Benutzer
Partner
ADFS STS & IP
Umleitung zu Ihrem STS
ST
Authentifizierung
Send Token
Return page and cookie
Browse der Applikation
Nicht authentifiziert
Umleitung zu Ihrem STS
Exchange User Group Berlin 40
Thomas Stensitzki
Enterprise Consultant
Granikos GmbH & Co. KG
MCSM Messaging, MCM: Exchange 2010
MCT, MCSE, MCITP, MCTS, MCSA, MCSA:M,
MCP
thomas.stensitzki@granikos.eu
http://JustCantGetEnough.granikos.eu

Weitere ähnliche Inhalte

Was ist angesagt?

Exchange Server 2019 MetaCache Database und BigFunnel
Exchange Server 2019 MetaCache Database und BigFunnelExchange Server 2019 MetaCache Database und BigFunnel
Exchange Server 2019 MetaCache Database und BigFunnelThomas Stensitzki
 
Thomas' Tech Talk 3 - Exchange Server Hybrid
Thomas' Tech Talk 3 - Exchange Server HybridThomas' Tech Talk 3 - Exchange Server Hybrid
Thomas' Tech Talk 3 - Exchange Server HybridThomas Stensitzki
 
Exchange 2013 Migration und Koexistenz
Exchange 2013 Migration und KoexistenzExchange 2013 Migration und Koexistenz
Exchange 2013 Migration und KoexistenzGWAVA
 
FileMaker Pro 12 Remotedesktopverbindung
FileMaker Pro 12 RemotedesktopverbindungFileMaker Pro 12 Remotedesktopverbindung
FileMaker Pro 12 RemotedesktopverbindungFileMaker GmbH
 
Migrate your Sametime Server to LDAP Authentication (Admincamp 2013)
Migrate your Sametime Server to LDAP Authentication (Admincamp 2013)Migrate your Sametime Server to LDAP Authentication (Admincamp 2013)
Migrate your Sametime Server to LDAP Authentication (Admincamp 2013)Novakenstein
 
Enterprise UI
Enterprise UIEnterprise UI
Enterprise UIgedoplan
 
IBM Chat/Sametime Migration (CCTY 2016 Munich)
IBM Chat/Sametime Migration (CCTY 2016 Munich)IBM Chat/Sametime Migration (CCTY 2016 Munich)
IBM Chat/Sametime Migration (CCTY 2016 Munich)Novakenstein
 
FMK2014: MBS FileMaker Plugin by Christian Schmitz (sponsored Session)
FMK2014: MBS FileMaker Plugin by Christian Schmitz (sponsored Session)FMK2014: MBS FileMaker Plugin by Christian Schmitz (sponsored Session)
FMK2014: MBS FileMaker Plugin by Christian Schmitz (sponsored Session)Verein FM Konferenz
 
Exchange Server User Group Berlin | Meetup 2019-04-03
Exchange Server User Group Berlin | Meetup 2019-04-03Exchange Server User Group Berlin | Meetup 2019-04-03
Exchange Server User Group Berlin | Meetup 2019-04-03Thomas Stensitzki
 
Good by Server... Hello Client!
Good by Server... Hello Client!Good by Server... Hello Client!
Good by Server... Hello Client!Sandro Sonntag
 
Kolab Groupware Presentation @ CH Open Source Awards
Kolab Groupware Presentation @ CH Open Source AwardsKolab Groupware Presentation @ CH Open Source Awards
Kolab Groupware Presentation @ CH Open Source AwardsGeorg Greve
 
Microsoft Exchange Loadbalancing erklaert - Load Balancer Loesungen von Load...
 Microsoft Exchange Loadbalancing erklaert - Load Balancer Loesungen von Load... Microsoft Exchange Loadbalancing erklaert - Load Balancer Loesungen von Load...
Microsoft Exchange Loadbalancing erklaert - Load Balancer Loesungen von Load...Loadbalancer_org_Gmbh
 
Roadshow: Windows Server 2016 «vNext»
Roadshow: Windows Server 2016 «vNext»Roadshow: Windows Server 2016 «vNext»
Roadshow: Windows Server 2016 «vNext»Digicomp Academy AG
 
aOS Aachen 2019 - Exchange Server 2019 - Wie macht man es richtig?
aOS Aachen 2019 - Exchange Server 2019 - Wie macht man es richtig?aOS Aachen 2019 - Exchange Server 2019 - Wie macht man es richtig?
aOS Aachen 2019 - Exchange Server 2019 - Wie macht man es richtig?Thomas Stensitzki
 
Sametime & Websphere Best Practices (Admincamp 2013)
Sametime & Websphere Best Practices (Admincamp 2013)Sametime & Websphere Best Practices (Admincamp 2013)
Sametime & Websphere Best Practices (Admincamp 2013)Novakenstein
 
Server Revolutions- Der Spring Source DM Server
Server Revolutions- Der Spring Source DM ServerServer Revolutions- Der Spring Source DM Server
Server Revolutions- Der Spring Source DM ServerSandro Sonntag
 

Was ist angesagt? (17)

Exchange Server 2019 MetaCache Database und BigFunnel
Exchange Server 2019 MetaCache Database und BigFunnelExchange Server 2019 MetaCache Database und BigFunnel
Exchange Server 2019 MetaCache Database und BigFunnel
 
Thomas' Tech Talk 3 - Exchange Server Hybrid
Thomas' Tech Talk 3 - Exchange Server HybridThomas' Tech Talk 3 - Exchange Server Hybrid
Thomas' Tech Talk 3 - Exchange Server Hybrid
 
Exchange 2013 Migration und Koexistenz
Exchange 2013 Migration und KoexistenzExchange 2013 Migration und Koexistenz
Exchange 2013 Migration und Koexistenz
 
FileMaker Pro 12 Remotedesktopverbindung
FileMaker Pro 12 RemotedesktopverbindungFileMaker Pro 12 Remotedesktopverbindung
FileMaker Pro 12 Remotedesktopverbindung
 
Migrate your Sametime Server to LDAP Authentication (Admincamp 2013)
Migrate your Sametime Server to LDAP Authentication (Admincamp 2013)Migrate your Sametime Server to LDAP Authentication (Admincamp 2013)
Migrate your Sametime Server to LDAP Authentication (Admincamp 2013)
 
Enterprise UI
Enterprise UIEnterprise UI
Enterprise UI
 
IBM Chat/Sametime Migration (CCTY 2016 Munich)
IBM Chat/Sametime Migration (CCTY 2016 Munich)IBM Chat/Sametime Migration (CCTY 2016 Munich)
IBM Chat/Sametime Migration (CCTY 2016 Munich)
 
FMK2014: MBS FileMaker Plugin by Christian Schmitz (sponsored Session)
FMK2014: MBS FileMaker Plugin by Christian Schmitz (sponsored Session)FMK2014: MBS FileMaker Plugin by Christian Schmitz (sponsored Session)
FMK2014: MBS FileMaker Plugin by Christian Schmitz (sponsored Session)
 
Exchange Server User Group Berlin | Meetup 2019-04-03
Exchange Server User Group Berlin | Meetup 2019-04-03Exchange Server User Group Berlin | Meetup 2019-04-03
Exchange Server User Group Berlin | Meetup 2019-04-03
 
Good by Server... Hello Client!
Good by Server... Hello Client!Good by Server... Hello Client!
Good by Server... Hello Client!
 
Kolab Groupware Presentation @ CH Open Source Awards
Kolab Groupware Presentation @ CH Open Source AwardsKolab Groupware Presentation @ CH Open Source Awards
Kolab Groupware Presentation @ CH Open Source Awards
 
Microsoft Exchange Loadbalancing erklaert - Load Balancer Loesungen von Load...
 Microsoft Exchange Loadbalancing erklaert - Load Balancer Loesungen von Load... Microsoft Exchange Loadbalancing erklaert - Load Balancer Loesungen von Load...
Microsoft Exchange Loadbalancing erklaert - Load Balancer Loesungen von Load...
 
Roadshow: Windows Server 2016 «vNext»
Roadshow: Windows Server 2016 «vNext»Roadshow: Windows Server 2016 «vNext»
Roadshow: Windows Server 2016 «vNext»
 
aOS Aachen 2019 - Exchange Server 2019 - Wie macht man es richtig?
aOS Aachen 2019 - Exchange Server 2019 - Wie macht man es richtig?aOS Aachen 2019 - Exchange Server 2019 - Wie macht man es richtig?
aOS Aachen 2019 - Exchange Server 2019 - Wie macht man es richtig?
 
Sametime & Websphere Best Practices (Admincamp 2013)
Sametime & Websphere Best Practices (Admincamp 2013)Sametime & Websphere Best Practices (Admincamp 2013)
Sametime & Websphere Best Practices (Admincamp 2013)
 
Server Revolutions- Der Spring Source DM Server
Server Revolutions- Der Spring Source DM ServerServer Revolutions- Der Spring Source DM Server
Server Revolutions- Der Spring Source DM Server
 
SOA Suite 12c aus der Infrastruktur-Sicht
SOA Suite 12c aus der Infrastruktur-SichtSOA Suite 12c aus der Infrastruktur-Sicht
SOA Suite 12c aus der Infrastruktur-Sicht
 

Ähnlich wie AD FS - Eine Übersicht

Thomas' Tech Talk 7 - AD FS oder PTA
Thomas' Tech Talk 7 - AD FS oder PTAThomas' Tech Talk 7 - AD FS oder PTA
Thomas' Tech Talk 7 - AD FS oder PTAThomas Stensitzki
 
Was ist neu bei Windows Server 2012 R2
Was ist neu bei Windows Server 2012 R2Was ist neu bei Windows Server 2012 R2
Was ist neu bei Windows Server 2012 R2Digicomp Academy AG
 
TechNet Conference 2013 Berlin-Office365 Einsatzszenarien by Martina Grom
TechNet Conference 2013 Berlin-Office365 Einsatzszenarien by Martina GromTechNet Conference 2013 Berlin-Office365 Einsatzszenarien by Martina Grom
TechNet Conference 2013 Berlin-Office365 Einsatzszenarien by Martina Gromatwork
 
Citrix Fit4Cloud Reihe: Citrix XenServer in der Cloud
Citrix Fit4Cloud Reihe: Citrix XenServer in der CloudCitrix Fit4Cloud Reihe: Citrix XenServer in der Cloud
Citrix Fit4Cloud Reihe: Citrix XenServer in der CloudDigicomp Academy AG
 
Erweitern sie ihr Data Center mit Cloud Services
Erweitern sie ihr Data Center mit Cloud ServicesErweitern sie ihr Data Center mit Cloud Services
Erweitern sie ihr Data Center mit Cloud ServicesAWS Germany
 
Office 365 Einsatzszenarien aus der Praxis
Office 365 Einsatzszenarien aus der PraxisOffice 365 Einsatzszenarien aus der Praxis
Office 365 Einsatzszenarien aus der Praxisatwork
 
Mit TransConnect® einfach die Produktion vernetzen: mit wenigen Schritten zur...
Mit TransConnect® einfach die Produktion vernetzen: mit wenigen Schritten zur...Mit TransConnect® einfach die Produktion vernetzen: mit wenigen Schritten zur...
Mit TransConnect® einfach die Produktion vernetzen: mit wenigen Schritten zur...Stefan Ehrlich
 
GWAVACon 2015: Micro Focus - Filr 1.2 and beyond
GWAVACon 2015: Micro Focus - Filr 1.2 and beyondGWAVACon 2015: Micro Focus - Filr 1.2 and beyond
GWAVACon 2015: Micro Focus - Filr 1.2 and beyondGWAVA
 
Azure Days 2019: Master the Move to Azure (Konrad Brunner)
Azure Days 2019: Master the Move to Azure (Konrad Brunner)Azure Days 2019: Master the Move to Azure (Konrad Brunner)
Azure Days 2019: Master the Move to Azure (Konrad Brunner)Trivadis
 
Lotus Foundations Branch Office
Lotus Foundations Branch OfficeLotus Foundations Branch Office
Lotus Foundations Branch OfficeAndreas Schulte
 
Windows Server 8 - eine Vorschau
Windows Server 8 - eine VorschauWindows Server 8 - eine Vorschau
Windows Server 8 - eine VorschauDigicomp Academy AG
 
Echtes Single Sign-On mit APEX realisieren
Echtes Single Sign-On mit APEX realisierenEchtes Single Sign-On mit APEX realisieren
Echtes Single Sign-On mit APEX realisierenMT AG
 
Windows 10 Enterprise
Windows 10 EnterpriseWindows 10 Enterprise
Windows 10 EnterpriseGWAVA
 
TRANSCONNECT® cloud (SQL Projekt AG)
TRANSCONNECT® cloud (SQL Projekt AG)TRANSCONNECT® cloud (SQL Projekt AG)
TRANSCONNECT® cloud (SQL Projekt AG)SQL Projekt AG
 
Schutz und Lizenzierung für Embedded-Geräte
Schutz und Lizenzierung für Embedded-GeräteSchutz und Lizenzierung für Embedded-Geräte
Schutz und Lizenzierung für Embedded-Geräteteam-WIBU
 
Innovationen aus der Cloud ganz einfach nutzen
Innovationen aus der Cloud ganz einfach nutzenInnovationen aus der Cloud ganz einfach nutzen
Innovationen aus der Cloud ganz einfach nutzenAmazon Web Services
 
GROUP Live - die automatisierte Cloud-Plattform
GROUP Live - die automatisierte Cloud-PlattformGROUP Live - die automatisierte Cloud-Plattform
GROUP Live - die automatisierte Cloud-Plattformapachelance
 

Ähnlich wie AD FS - Eine Übersicht (20)

Thomas' Tech Talk 7 - AD FS oder PTA
Thomas' Tech Talk 7 - AD FS oder PTAThomas' Tech Talk 7 - AD FS oder PTA
Thomas' Tech Talk 7 - AD FS oder PTA
 
Was ist neu bei Windows Server 2012 R2
Was ist neu bei Windows Server 2012 R2Was ist neu bei Windows Server 2012 R2
Was ist neu bei Windows Server 2012 R2
 
TechNet Conference 2013 Berlin-Office365 Einsatzszenarien by Martina Grom
TechNet Conference 2013 Berlin-Office365 Einsatzszenarien by Martina GromTechNet Conference 2013 Berlin-Office365 Einsatzszenarien by Martina Grom
TechNet Conference 2013 Berlin-Office365 Einsatzszenarien by Martina Grom
 
Citrix Fit4Cloud Reihe: Citrix XenServer in der Cloud
Citrix Fit4Cloud Reihe: Citrix XenServer in der CloudCitrix Fit4Cloud Reihe: Citrix XenServer in der Cloud
Citrix Fit4Cloud Reihe: Citrix XenServer in der Cloud
 
Erweitern sie ihr Data Center mit Cloud Services
Erweitern sie ihr Data Center mit Cloud ServicesErweitern sie ihr Data Center mit Cloud Services
Erweitern sie ihr Data Center mit Cloud Services
 
Office 365 Einsatzszenarien aus der Praxis
Office 365 Einsatzszenarien aus der PraxisOffice 365 Einsatzszenarien aus der Praxis
Office 365 Einsatzszenarien aus der Praxis
 
D4 ACT Lotusday
D4 ACT LotusdayD4 ACT Lotusday
D4 ACT Lotusday
 
Mit TransConnect® einfach die Produktion vernetzen: mit wenigen Schritten zur...
Mit TransConnect® einfach die Produktion vernetzen: mit wenigen Schritten zur...Mit TransConnect® einfach die Produktion vernetzen: mit wenigen Schritten zur...
Mit TransConnect® einfach die Produktion vernetzen: mit wenigen Schritten zur...
 
GWAVACon 2015: Micro Focus - Filr 1.2 and beyond
GWAVACon 2015: Micro Focus - Filr 1.2 and beyondGWAVACon 2015: Micro Focus - Filr 1.2 and beyond
GWAVACon 2015: Micro Focus - Filr 1.2 and beyond
 
Azure Days 2019: Master the Move to Azure (Konrad Brunner)
Azure Days 2019: Master the Move to Azure (Konrad Brunner)Azure Days 2019: Master the Move to Azure (Konrad Brunner)
Azure Days 2019: Master the Move to Azure (Konrad Brunner)
 
Lotus Foundations Branch Office
Lotus Foundations Branch OfficeLotus Foundations Branch Office
Lotus Foundations Branch Office
 
Windows Server 8 - eine Vorschau
Windows Server 8 - eine VorschauWindows Server 8 - eine Vorschau
Windows Server 8 - eine Vorschau
 
Cloud – Intune
Cloud – IntuneCloud – Intune
Cloud – Intune
 
Echtes Single Sign-On mit APEX realisieren
Echtes Single Sign-On mit APEX realisierenEchtes Single Sign-On mit APEX realisieren
Echtes Single Sign-On mit APEX realisieren
 
Windows 10 Enterprise
Windows 10 EnterpriseWindows 10 Enterprise
Windows 10 Enterprise
 
TRANSCONNECT® cloud (SQL Projekt AG)
TRANSCONNECT® cloud (SQL Projekt AG)TRANSCONNECT® cloud (SQL Projekt AG)
TRANSCONNECT® cloud (SQL Projekt AG)
 
Schutz und Lizenzierung für Embedded-Geräte
Schutz und Lizenzierung für Embedded-GeräteSchutz und Lizenzierung für Embedded-Geräte
Schutz und Lizenzierung für Embedded-Geräte
 
Innovationen aus der Cloud ganz einfach nutzen
Innovationen aus der Cloud ganz einfach nutzenInnovationen aus der Cloud ganz einfach nutzen
Innovationen aus der Cloud ganz einfach nutzen
 
GROUP Live - die automatisierte Cloud-Plattform
GROUP Live - die automatisierte Cloud-PlattformGROUP Live - die automatisierte Cloud-Plattform
GROUP Live - die automatisierte Cloud-Plattform
 
Microsoft Lizenzierung – Server
Microsoft Lizenzierung – ServerMicrosoft Lizenzierung – Server
Microsoft Lizenzierung – Server
 

Mehr von Thomas Stensitzki

19. Treffen der Teams User Group Berlin
19. Treffen der Teams User Group Berlin19. Treffen der Teams User Group Berlin
19. Treffen der Teams User Group BerlinThomas Stensitzki
 
Tech Talk 16 - Exchange Server 2019 CU12
Tech Talk 16 - Exchange Server 2019 CU12Tech Talk 16 - Exchange Server 2019 CU12
Tech Talk 16 - Exchange Server 2019 CU12Thomas Stensitzki
 
18. Treffen der Teams User Group Berlin
18. Treffen der Teams User Group Berlin18. Treffen der Teams User Group Berlin
18. Treffen der Teams User Group BerlinThomas Stensitzki
 
Teams Nation 2022 - Securing Microsoft 365 data with service encryption
Teams Nation 2022 - Securing Microsoft 365 data with service encryptionTeams Nation 2022 - Securing Microsoft 365 data with service encryption
Teams Nation 2022 - Securing Microsoft 365 data with service encryptionThomas Stensitzki
 
17. Treffen der Teams User Group Berlin
17. Treffen der Teams User Group Berlin17. Treffen der Teams User Group Berlin
17. Treffen der Teams User Group BerlinThomas Stensitzki
 
16. Treffen der Teams User Group Berlin
16. Treffen der Teams User Group Berlin16. Treffen der Teams User Group Berlin
16. Treffen der Teams User Group BerlinThomas Stensitzki
 
15. Treffen der Teams User Group Berlin
15. Treffen der Teams User Group Berlin15. Treffen der Teams User Group Berlin
15. Treffen der Teams User Group BerlinThomas Stensitzki
 
Tech Talk 13 - Teams Admin Center - Einführung
Tech Talk 13 - Teams Admin Center - EinführungTech Talk 13 - Teams Admin Center - Einführung
Tech Talk 13 - Teams Admin Center - EinführungThomas Stensitzki
 
14. Treffen der Teams User Group Berlin
14. Treffen der Teams User Group Berlin14. Treffen der Teams User Group Berlin
14. Treffen der Teams User Group BerlinThomas Stensitzki
 
Tech Talk 12 - Exchange Server Support Life-Cycle
Tech Talk 12 - Exchange Server Support Life-CycleTech Talk 12 - Exchange Server Support Life-Cycle
Tech Talk 12 - Exchange Server Support Life-CycleThomas Stensitzki
 
12. Treffen der Teams User Group Berlin
12. Treffen der Teams User Group Berlin 12. Treffen der Teams User Group Berlin
12. Treffen der Teams User Group Berlin Thomas Stensitzki
 
MCT Summit Middle East 2021 - Exchange Hybrid - What, Why, and How
MCT Summit Middle East 2021 - Exchange Hybrid - What, Why, and HowMCT Summit Middle East 2021 - Exchange Hybrid - What, Why, and How
MCT Summit Middle East 2021 - Exchange Hybrid - What, Why, and HowThomas Stensitzki
 
10. Treffen der Teams User Group Berlin
10. Treffen der Teams User Group Berlin10. Treffen der Teams User Group Berlin
10. Treffen der Teams User Group BerlinThomas Stensitzki
 
Tech Talk 9 - Exchange Server vNEXT
Tech Talk 9 - Exchange Server vNEXTTech Talk 9 - Exchange Server vNEXT
Tech Talk 9 - Exchange Server vNEXTThomas Stensitzki
 
Exchange Server Hybrid - Was, Warum und Wie
Exchange Server Hybrid - Was, Warum und WieExchange Server Hybrid - Was, Warum und Wie
Exchange Server Hybrid - Was, Warum und WieThomas Stensitzki
 
Thomas' Tech Talk 4 - Lohnt sich ein Wechsel zu Exchange Server 2019?
Thomas' Tech Talk 4 - Lohnt sich ein Wechsel zu Exchange Server 2019?Thomas' Tech Talk 4 - Lohnt sich ein Wechsel zu Exchange Server 2019?
Thomas' Tech Talk 4 - Lohnt sich ein Wechsel zu Exchange Server 2019?Thomas Stensitzki
 
Externe Dienstleister und sicherer E-Mail-Versand
Externe Dienstleister und sicherer E-Mail-VersandExterne Dienstleister und sicherer E-Mail-Versand
Externe Dienstleister und sicherer E-Mail-VersandThomas Stensitzki
 
6. Treffen der Teams Meetup Gruppe Berlin
6. Treffen der Teams Meetup Gruppe Berlin6. Treffen der Teams Meetup Gruppe Berlin
6. Treffen der Teams Meetup Gruppe BerlinThomas Stensitzki
 
SharePoint Saturday Cologne | Migrating legacy public folders to modern publi...
SharePoint Saturday Cologne | Migrating legacy public folders to modern publi...SharePoint Saturday Cologne | Migrating legacy public folders to modern publi...
SharePoint Saturday Cologne | Migrating legacy public folders to modern publi...Thomas Stensitzki
 

Mehr von Thomas Stensitzki (19)

19. Treffen der Teams User Group Berlin
19. Treffen der Teams User Group Berlin19. Treffen der Teams User Group Berlin
19. Treffen der Teams User Group Berlin
 
Tech Talk 16 - Exchange Server 2019 CU12
Tech Talk 16 - Exchange Server 2019 CU12Tech Talk 16 - Exchange Server 2019 CU12
Tech Talk 16 - Exchange Server 2019 CU12
 
18. Treffen der Teams User Group Berlin
18. Treffen der Teams User Group Berlin18. Treffen der Teams User Group Berlin
18. Treffen der Teams User Group Berlin
 
Teams Nation 2022 - Securing Microsoft 365 data with service encryption
Teams Nation 2022 - Securing Microsoft 365 data with service encryptionTeams Nation 2022 - Securing Microsoft 365 data with service encryption
Teams Nation 2022 - Securing Microsoft 365 data with service encryption
 
17. Treffen der Teams User Group Berlin
17. Treffen der Teams User Group Berlin17. Treffen der Teams User Group Berlin
17. Treffen der Teams User Group Berlin
 
16. Treffen der Teams User Group Berlin
16. Treffen der Teams User Group Berlin16. Treffen der Teams User Group Berlin
16. Treffen der Teams User Group Berlin
 
15. Treffen der Teams User Group Berlin
15. Treffen der Teams User Group Berlin15. Treffen der Teams User Group Berlin
15. Treffen der Teams User Group Berlin
 
Tech Talk 13 - Teams Admin Center - Einführung
Tech Talk 13 - Teams Admin Center - EinführungTech Talk 13 - Teams Admin Center - Einführung
Tech Talk 13 - Teams Admin Center - Einführung
 
14. Treffen der Teams User Group Berlin
14. Treffen der Teams User Group Berlin14. Treffen der Teams User Group Berlin
14. Treffen der Teams User Group Berlin
 
Tech Talk 12 - Exchange Server Support Life-Cycle
Tech Talk 12 - Exchange Server Support Life-CycleTech Talk 12 - Exchange Server Support Life-Cycle
Tech Talk 12 - Exchange Server Support Life-Cycle
 
12. Treffen der Teams User Group Berlin
12. Treffen der Teams User Group Berlin 12. Treffen der Teams User Group Berlin
12. Treffen der Teams User Group Berlin
 
MCT Summit Middle East 2021 - Exchange Hybrid - What, Why, and How
MCT Summit Middle East 2021 - Exchange Hybrid - What, Why, and HowMCT Summit Middle East 2021 - Exchange Hybrid - What, Why, and How
MCT Summit Middle East 2021 - Exchange Hybrid - What, Why, and How
 
10. Treffen der Teams User Group Berlin
10. Treffen der Teams User Group Berlin10. Treffen der Teams User Group Berlin
10. Treffen der Teams User Group Berlin
 
Tech Talk 9 - Exchange Server vNEXT
Tech Talk 9 - Exchange Server vNEXTTech Talk 9 - Exchange Server vNEXT
Tech Talk 9 - Exchange Server vNEXT
 
Exchange Server Hybrid - Was, Warum und Wie
Exchange Server Hybrid - Was, Warum und WieExchange Server Hybrid - Was, Warum und Wie
Exchange Server Hybrid - Was, Warum und Wie
 
Thomas' Tech Talk 4 - Lohnt sich ein Wechsel zu Exchange Server 2019?
Thomas' Tech Talk 4 - Lohnt sich ein Wechsel zu Exchange Server 2019?Thomas' Tech Talk 4 - Lohnt sich ein Wechsel zu Exchange Server 2019?
Thomas' Tech Talk 4 - Lohnt sich ein Wechsel zu Exchange Server 2019?
 
Externe Dienstleister und sicherer E-Mail-Versand
Externe Dienstleister und sicherer E-Mail-VersandExterne Dienstleister und sicherer E-Mail-Versand
Externe Dienstleister und sicherer E-Mail-Versand
 
6. Treffen der Teams Meetup Gruppe Berlin
6. Treffen der Teams Meetup Gruppe Berlin6. Treffen der Teams Meetup Gruppe Berlin
6. Treffen der Teams Meetup Gruppe Berlin
 
SharePoint Saturday Cologne | Migrating legacy public folders to modern publi...
SharePoint Saturday Cologne | Migrating legacy public folders to modern publi...SharePoint Saturday Cologne | Migrating legacy public folders to modern publi...
SharePoint Saturday Cologne | Migrating legacy public folders to modern publi...
 

AD FS - Eine Übersicht

  • 1. Exchange User Group Berlin 1 Active Directory Federation Service Exchange User Group Berlin | 11. Mai 2017
  • 2. Exchange User Group Berlin 2 Thomas Stensitzki Enterprise Consultant Granikos GmbH & Co. KG MCSM Messaging, MCM: Exchange 2010 MCT, MCSE, MCITP, MCTS, MCSA, MCSA:M, MCP thomas.stensitzki@granikos.eu http://JustCantGetEnough.granikos.eu
  • 3. Exchange User Group Berlin 3 AD FS Ein Überblick
  • 4. Exchange User Group Berlin 4 Was ist AD FS  AD FS  Active Directory Verbunddienste (Federation Services)  AD FS ermöglicht einem Anwender die Authentifizierung in einem Netzwerk und die Nutzung eines sicheren Dienstes oder einer Applikation in einem anderen Netzwerk  Authentifizierungsmethoden (Standard)  Zugriff von außerhalb des Unternehmensnetzwerkes  Formularbasierte Authentifizierung  Zertifikatbasierte Authentifizierung | Smart Card, Soft-Zertifikat  Zugriff aus dem Unternehmensnetzwerk  Windows Authentifizierung  Geräteauthentifizierung steht als zusätzliche Authentifizierungsmethode zur Verfügung, wenn Multifaktor- Authentifizierung (MFA) erforderlich ist
  • 5. Exchange User Group Berlin 5 AD FS Versionen  AD FS 1.0 – Windows Komponente von Windows Server 2003 R2  AD FS 1.1 – Serverrolle von Windows Server 2008 und Windows Server 2008 R2  AD FS 2.0 – Download für Windows Server 2008 SP2+ (RTW)  AD FS 2.1 – Serverrolle von Windows Server 2012  AD FS 3.0 – Serverrolle von Windows Server 2012 R2, keine IIS Installation erforderlich, AD FS Proxy  Web Application Proxy  AD FS 4.0 – Serverrolle von Windows Server 2016
  • 6. Exchange User Group Berlin 6 Wie arbeitet AD FS  Security Token Service (STS) Infrastructure  Microsoft Active Directory Federation Services  Shibboleth Identity Provider  Drittanbieter Identity Provider  AD FS und AAD Connect  Synchronisation von Benutzerkonten für verbundene Domänenbenutzer  AAD Connect, Kennwort-Synchronisation und AD FS  AAD Connect ohne Kennwort-Synchronisation speichert keine Kennwort- Hashes in Azure AD  Keine Fallback, falls AD FS nicht verfügbar ist  AAD Connect mit Kennwort-Synchronisation synchronisiert Kennwort-Hashes mit Azure AD  Konvertierung der Federated Domain zu Standard, falls AD FS nicht verfügbar ist
  • 7. Exchange User Group Berlin 7 Azure AD Federation Kompatibiltät  Optimal IDM Virtual Identity Server Federation Services  PingFederate 6.11, 7.2, 8.x  Centrify  IBM Tivoli Federated Identity Manager 6.2.2  SecureAuth IdP 7.2.0  CA SiteMinder 12.52  RadiantOne CFS 3.0  Okta  OneLogin  NetIQ Access Manager 4.0.1  BIG-IP with Access Policy Manager BIG-IP, ver. 11.3x – 11.6x  VMware Workspace Portal version 2.1  Sign&go 5.3  IceWall Federation Version 3.0  CA Secure Cloud  Dell One Identity Cloud Access Manager v7.1  AuthAnvil Single Sign On 4.5  Sailpoint IdentityNow Active Directory Federation Services
  • 8. Exchange User Group Berlin 8 AD FS Planung (1)  Vorbereitungen für Endgeräte und Browser  Platzierung von AD FS Server und Web Application Proxies  Passende Netzwerktopologie für AD FS Farm und Proxies  Active Directory Prüfung auf nicht unterstützte Zeichen und ungültige Daten in User Principal Names  Vorbereitung DNS Hostnamen  Kauf oder Ausstellung von SSL-Zertifikaten
  • 9. Exchange User Group Berlin 9 AD FS Planung (2)  Konfiguration der Firewall Ports für AD FS  TCP 443, evtl. TCP 49443  Wahl der AD FS Datenbank Technologie  Windows Internal Database oder SQL Server  Kapazitätsplanung für erforderliche Serveranzahl und - spezifikation  Anzahl zu authentifizierender Nutzer, Anzahl Relying Party Trusts  AD FS Hochverfügbarkeit  Multifaktor-Authentifizierung  Zugriffsfilterung auf Basis von Claims Rules
  • 10. Exchange User Group Berlin 11 ADAL  ADAL  Active Directory Authentication Library  Moderne Authentifizierung  ADAL ermöglicht mit OAuth 2.0 mehr Authentifizierungs- und Autorisierungsmöglichkeiten  Nutzung der AD FS Infrastruktur  Office 2016 Clients unterstützen moderne Authentifizierung standardmäßig
  • 11. Exchange User Group Berlin 12 AD FS Topologien (1)  Einzelserver oder Serverfarm  Es wird immer eine Serverfarm erstellt, auch mit nur einem Server  Windows Internal Database (WID) oder SQL Server  Number of Servers 1 - 100 Relying Party (RP) Trusts Mehr als 100 RP Trusts 1 - 30 AD FS Nodes WID unterstützt SQL erforderlich Mehr als 30 AD FS Nodes SQL erforderlich SQL erforderlich Anzahl der Anwender Server Mindesanzahl (Quelle: Microsoft) < 1.000 0 dedizierte AD FS Server, kann auf Domain Controller platziert werden 0 dedizierte Proxy Server, kann auf einem Webserver platziert werden 1.000 – 15.000 2 dedizierte AD FS Server 2 dedizierte Proxy Server 15.000 – 60.000 3 – 5 dedizierte AD FS Server Mindestens 2 dedizierte Proxy Server
  • 12. Exchange User Group Berlin 13 AD FS Topologien (2)  AD FS Proxies  Nicht verpflichtend, aber empfohlen für Extranet/Internet Anwender  Server Platzierung  AD FS Server sind Mitgliedsserver der Domäne und sind im internen Netzwerk platziert  AD FS Proxy Server sind keine Mitgliedsserver der Domäne und sind in der DMZ platziert fs.contoso.com 172.16.1.3 wap1.contoso.com 192.0.2.1 wap2.contoso.com 192.0.2.2 AD FS Proxies DMZ Netzwerk fs.contoso.com 192.0.2.3 fs2.lan.contoso.com 172.16.1.2 Federation Server Farm Internes Netzwerk fs1.lan.contoso.com 172.16.1.1 fs.contoso.com ÖFFENTLICHE IP Interne Anwender Externe Anwender
  • 13. Exchange User Group Berlin 14 AD FS Anforderungen (1)  Active Directory  Domain Controller mit Windows Server 2008 oder neuer  Windows Server 2016 Domain Controller für Microsoft Passport  Konto-Domäne und AD FS Server-Domäne haben Windows Server 2003 DFL  Authentifizierung mit Benutzerzertifikaten erfordert Windows Server 2008 DFL  Prüfung der lokalen Active Directory UPN Domäne(n)  Anpassung ungültiger Zeichen in UPN  DNS und Namensräume  Namensraumplanung, Hostname z.B. sts, fs oder adfs  Alle Clients müssen entweder dein internen oder externen AD FS Hostnamen auflösen können  Windows integrierte Authentifizierung erfordert einen DNS A Record, keinen CNAME Record
  • 14. Exchange User Group Berlin 15 AD FS Anforderungen (2)  Zertifikate  Gleiches SSL Zertifikate für AD FS und Web Application Proxy  Common Name sollte dem AD FS Servicenamen entsprechen  Authentifizierung mit Benutzerzertifikaten erfordert certauth.[federation service name] als SAN  Geräteregistrierung oder Moderne Authentifzierung für Pre-Windows 10 Clients erfordert enterpriseregistration.[UPN suffix] als SAN  Netzwerk  Firewall Richtlinie für HTTPS auf TCP 443  Authentifizerung mit Client Benutzerzertifikaten erfordert TCP 49443 zum Web Application Proxy, falls certauth auf TCP 443 nicht aktiviert ist  Datenbank  Windows Internal Datenbank  SQL Server 2008 oder neuer
  • 15. Exchange User Group Berlin 16 AD FS Kapazitätsplanung  AD FS Capacity Planning Sizing Spreadsheet  Nutzeranzahl SSO Zugriff  Nutzeranzahl für Authentifizierungs -anfragen (Höchstwert)  Dauer der Hauptnutzungsphase  Geo Redundanz  AD FS Proxy Informationen Link: AD FS 2016 Capacity Planning Spreadsheet
  • 16. Exchange User Group Berlin 17 AD FS Hochverfügbarkeit  Warum Hochverfügbarkeit wichtig ist  Auf über Verbunddienste abgesicherte Quellen kann nicht zugegriffen werden, wenn AD FS nicht verfügbar ist  Lastverteilung  Einfache Lastverteilung  SQL Server Verfügbarkeit  SQL Cluster  SQL Failover Partner  Office 365 Adapter for Windows Azure Virtual Machines  White Paper: Office 365 Adapter - Deploying Office 365 single sign-on using Azure Virtual Machines https://technet.microsoft.com/en-us/library/dn509539.aspx  Deployment scenarios for Office 365 with single sign-on and Azure https://technet.microsoft.com/en-us/library/dn509537.aspx
  • 17. Exchange User Group Berlin 18 AD FS Hochverfügbarkeit Azure Disaster Recovery VPNTunnel AD DS 1x AAD Connect 1x AD FS 1x AD FS Proxy 2x AD DS AD FS AAD Connect AD FS AD FS Proxy AD FS Proxy
  • 18. Exchange User Group Berlin 19 AD FS Hochverfügbarkeit Azure Only VPNTunnel AD DS 1x AAD Connect 1x AD FS 1x AD FS Proxy 2x AD DS
  • 19. Exchange User Group Berlin 20 Best Practices für AD FS  Planen Sie AD FS Proxy Server ein  Federation Server sollten nicht direkt aus dem Internet erreichbar sein  DNS Vorbereitung  Split DNS erfordert eine konsistente DNS Zonen-Verwaltung  Netzwerktopologie, Firewallregeln und Sicherheitseinstellungen beachten  Export der SSL Zerifikate mit privatem Schlüssel
  • 20. Exchange User Group Berlin 21 Migration von AD FS 2012R2 zu 2016  2016 Server zur Farm hinzufügen  Farm arbeitet im Kompatibilitätsmodus  Prüfung bestehender Funktionen  Weitere Nodes hinzufügen  2012R2 Nodes aus Load Balancer entfernen  Aktualisierung der Farm Version  Rollback unterstützt  Verwaltete Liste der Farm-Nodes  Neue Funktionen aktivieren  2012R2 Nodes aus Farm entfernen
  • 21. Exchange User Group Berlin 22 Thomas Stensitzki Enterprise Consultant Granikos GmbH & Co. KG MCSM Messaging, MCM: Exchange 2010 MCT, MCSE, MCITP, MCTS, MCSA, MCSA:M, MCP thomas.stensitzki@granikos.eu http://JustCantGetEnough.granikos.eu
  • 22. Exchange User Group Berlin 23 AD FS Deep Dive
  • 23. Exchange User Group Berlin 24 AD FS Concept  Beziehung zwischen APP und STS wird durch den Austausch von Metadaten hergestellt  Manuelle Konfiguration der Metadaten ist möglich STS = Secure Token Service Claims nutzende Applikation AD FS Active Directory Definiert AD als Claims-Anbieter APP Definiert STS als Claims-Anbieter STS Definiert APP als vertrauende Partei
  • 24. Exchange User Group Berlin 25 Key Concepts Identity Provider (IP) Active Directory Security Token Service (STS) User / Subject / Principal Authentifizierungsanfrage Security Token wird ausgestellt Vertrauende Partei / Ressourcenanbieter Aussteller Vertraut dem Security Token des Ausstellers Security Token Enthält Claims über den Anwender For example: • Name • Group membership • User Principal Name (UPN) • Email address of user • Email address of manager • Phone number • Other attribute values Security Token “authentifiziert” den Anwender für die Appliation ST Signiert durch Aussteller
  • 25. Exchange User Group Berlin 26 Claims nutzende Applikation  Die Applikation trifft Entscheidungen über die Berechtigung basierend auf den Claims Informationen im Security Token  Es warden keine Entscheidungen über die Authentifizierung getroffen  Identische Berechtigungslogik für die gesamte Applikation  Verfügbar im Intranet oder für einen Clouddienst  Nutzung von Claim-Informationen interner Anwender oder von Anwendern vertrauenswürdiger Partner
  • 26. Exchange User Group Berlin 27 Passiver Client ADFS STSClaims-aware App Active Directory Browsen der Applikation Nicht authentifiziert Umleitung zum STS Authentifizierung User Anfrage für Benutzerattribute Rückgabe Security Token Webseite und Cookie Senden des Token ST ST APP vertraut STS
  • 27. Exchange User Group Berlin 28 X.509 Zertifikate  Trust is managed through certificates  Certificates for  HTTPS Communications  Security token signing and encryption  Require PKI for A & B certificates, C & D can be self-signed by AD FS server CommunicationA Signing Relying party Issuer ST Encryption ST B Public key of C C Public key of DD Root for ARoot for B
  • 28. Exchange User Group Berlin 29 Federation Metadata  Konfiguration der Vertrauensstellung zwischen Aussteller / Vertrauender Partei  Kommunikationsendpunkte  Claims angeboten durch Aussteller  Claims akzeptiert durch vertrauende Partei  Öffentlichen Schlüssel für Signierung und Verschlüsselung  Konfiguration erfolgt entweder manuell oder automatisch durch den Austausch von Federation Metadata  Federation Metadata kann automatisch aktualisisert werden
  • 29. Exchange User Group Berlin 30 Angebotene Claims Typen Auszug einer federationmetadata.xml <fed:UriNamedClaimTypesOffered> <fed:ClaimType Uri="http://schemas.xmlsoap.org/claims/EmailAddress"> <fed:DisplayName>Email Address</fed:DisplayName> </fed:ClaimType> <fed:ClaimType Uri="http://schemas.xmlsoap.org/claims/UPN"> <fed:DisplayName>User Principal Name</fed:DisplayName> </fed:ClaimType> <fed:ClaimType Uri="http://schemas.xmlsoap.org/claims/CommonName"> <fed:DisplayName>Common Name</fed:DisplayName> </fed:ClaimType> <fed:ClaimType Uri="http://schemas.xmlsoap.org/claims/Group"> <fed:DisplayName>Group</fed:DisplayName> </fed:ClaimType> </fed:UriNamedClaimTypesOffered>
  • 30. Exchange User Group Berlin 32 Claim-Regeln  Vorlagen vereinfachen die Erstellung neuer Regeln  Beispiele:  Zulassen / Verweigern von Benutzerzugriffen basierend auf Claim-Werten  Transformation von eingehenden Claim-Werten  Durchreichen (Pass through) / Filtern von eingehenden Claims  Mehrere Claim-Regeln warden top-down verarbeitet  Ergebnisse einer verarbeiteten Regel können als Eingabewert einer folgenden Regel verwendet warden  Link: An ADFS Claims Rules Adventure
  • 31. Exchange User Group Berlin 33 Erstellung von Regeln Eine Regeln besteht aus zwei Teilen – Bedingung und Ausgabeaussage Bedingung Ausgabeaussage
  • 32. Exchange User Group Berlin 34 Benutzerdefinierte Claim-Regeln  Senden von Claims aus einem SQL Attributspeicher  Senden von Claims aus einem LDAP Attributspeicher mit einem benutzerdefinierten LDAP Filter  Senden von Claims aus einem benutzerdefinierten Attributspeicher  Senden von Claims, wenn zwei oder mehr eingehende Claims zutreffen  Senden von Claims, wenn ein eingehender Claim einem komplexen Wert entspricht  Senden von Claims mit komplexen Änderungen des eingehenden Claim- Wertes  Erstellung von Claims zur Verarbeitung in nachfolgenden Regeln
  • 33. Exchange User Group Berlin 35 Sprache für Claim-Regeln The claim rule language consists of Condition => Issuance Statement Pass through all role Claims c:[Type == “http://schema.microsoft.com/ws/2008/06/identity/claims/role”]  issue(claim = c); Change the value of the Role Claim SalesStaff to Purchasers c:[Type == “http://schema.microsoft.com/ws/2008/06/identity/claims/role”, Value =~ “^(?i)SalesStaff$”] => issue(“http://schema.microsoft.com/ws/2008/06/identity/claims/role”, Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = “Purchasers”, ValueType = c.ValueType) After a claim is issued it is added to both the input and output claims set allowing the transformed claim to be processed by subsequent rules To make a processed claim available just for reprocessing replace the “issue” statement with “add” Link: AD FS 2.0 Claims Rule Language Primer Link: Understanding Claim Rule Language In AD FS 2.0 And Higher
  • 34. Exchange User Group Berlin 36 Verbundzugriff für Partner  Unterstüzung für Claims verarbeitende Applikation im Unternehmen  Erstellung einer Identitätsplattform mit Authentifizierung, der all Applikationen vertrauen können  Identitäts-Token erlaubt mehr Informationen als nur Benutzerdaten und Gruppenmitgliedschaften  Für einen Partnerzugriff müssen wir den authentifizierenden Partnersystemen vertrauen
  • 35. Exchange User Group Berlin 37 Federated Identity  Ihr STS vertraut Ihrem Partner, einen Sicherheitstoken mit allen erforderlichen Claims für deren Anwender auszustellen  Ihr STS ist nicht mehr für die Authentifizierung der Anwender zuständig, verarbeitet aber weiterhin die ausgestellten Claims des Partner STS, wie bisher beschrieben Claims Vertrauensst. Relying Party X Vertrauende Partei Claims Vertrauensstellung Your AD FS STS Partner ADFS STS & IP Partner Organisation Ihre Organisation
  • 36. Exchange User Group Berlin 38 Summary Partner Anwender Client fragt Token für Zugriff auf APP X an Ihre AD FS Security Token Service (STS) Claims Vertrauensstellung Vertrauende Partei APP X Verarbeitung Akzeptierende Transformationsregeln Verarbeitung Ausstellungs-/Authorisierungsregeln ST Liefert einen Token für APP X Falls abgewiesen, Ende Verarbeitung ST vom Partner STS STST Vertrauter Partner ST Wenn erlaubt, Ausstellung einer Authorisierungsregeln
  • 37. Exchange User Group Berlin 39 Passiver Client Token Verarbeitung Erkennung Anmeldedomain ST ST Umleitung zu Partner STS für ST des Partner Benutzers Rückgabe ST zur Verarbeitung durch Ihren STS Rückgabe eines neuen ST ST Ihr ADFS STS Ihre Claims-akzeptierende APP Active DirectoryPartner Benutzer Partner ADFS STS & IP Umleitung zu Ihrem STS ST Authentifizierung Send Token Return page and cookie Browse der Applikation Nicht authentifiziert Umleitung zu Ihrem STS
  • 38. Exchange User Group Berlin 40 Thomas Stensitzki Enterprise Consultant Granikos GmbH & Co. KG MCSM Messaging, MCM: Exchange 2010 MCT, MCSE, MCITP, MCTS, MCSA, MCSA:M, MCP thomas.stensitzki@granikos.eu http://JustCantGetEnough.granikos.eu

Hinweis der Redaktion

  1. RWT = Release To Web
  2. https://docs.microsoft.com/de-de/azure/active-directory/connect/active-directory-aadconnect-federation-compatibility
  3. IdFix
  4. https://support.office.com/en-us/article/How-modern-authentication-works-for-Office-2013-and-Office-2016-client-apps-e4c45989-4b1a-462e-a81b-2a13191cf517
  5. DFL = Domain Functional Level FFL = Forest Functional Level
  6. AD FS capacity planner example http://adfsdocs.blob.core.windows.net/adfs/ADFSCapacity2016.xlsx
  7. https://blogs.technet.microsoft.com/askds/2012/06/26/an-adfs-claims-rules-adventure/
  8. QR Slideshare