顯示具有 ADFS 標籤的文章。 顯示所有文章
顯示具有 ADFS 標籤的文章。 顯示所有文章

2019年7月18日 星期四

在ADFS測試Web應用程式網站時遇到的幾個問題

在 ADFS所有宣告規則設定好, 測試Web應用程式網站時遇到的幾個問題, 找了很久問題在哪沒找到, 再上估狗詢問大神, 後來系統全部重置再重新安裝設定 ADFS就好了??🤣

1. 使用非 Web Server主機的瀏覽器出現的網頁問題, 應用程式發生伺服器錯誤
w-studio.idv.tw
2. 使用 Web Server主機的瀏覽器查看網頁, 依照畫面所述修改原始碼還是會出現錯誤

設定宣告特定群組才能存取Web應用程式

1. 開啟 ADFS控制台, 在信賴憑證者信任新增一個宣告規則
w-studio.idv.tw
2. 宣告規則範本選擇傳遞或篩選傳入宣告

安裝、設定及測試不同網域的ADFS同盟伺服器

1. 開啟 AD-2主機的 DNS管理員, 新增主機(A或AAAA)

2. 名稱輸入 adfs, 並輸入 AD-2的 IP

2019年7月17日 星期三

關於主領域探索(Home Realm Discovery)

在 ADFS中主領域探索(Home Realm Discovery, HRD)是一個用於識別並確定用戶的身份提供者的機制, 當用戶試圖訪問受保護的資源時, HRD的主要任務是確定用戶應該通過哪個宣告提供者進行身份驗證

主領域探索的功能
1. 識別用戶的宣告提供者: 當用戶試圖存取受保護的應用程式或資源時, HRD根據用戶的屬性(例如用戶名、電子郵件域名等)來確定用戶應該使用哪個宣告提供者進行身份驗證
2. 重導向到正確的宣告提供者: 一旦確定了適當的宣告提供者, HRD將用戶重導向到該宣告提供者的登錄頁面以進行身份驗證
3. 支持多租戶和跨組織同盟: 在多租戶環境中, HRD能夠根據用戶所屬的組織或域名來動態決定適當的宣告提供者, 支援不同組織之間的身份同盟

主領域探索的工作流程
1. 用戶存取受保護資源: 用戶嘗試存取一個受 ADFS保護的應用程式或服務
2. 發送身份驗證請求: 該請求被轉發到 ADFS伺服器, 伺服器需要確定用戶的宣告提供者
3. 啟動主領域探索: ADFS啟動 HRD過程, 根據請求中的信息(如電子郵件地址、用戶名或其他屬性)來識別用戶的主領域, 例如用戶的電子郵件地址是 user@wey.com時, HRD將識別出 "wey.com" 並查找與該域名關聯的宣告提供者w-studio.idv.tw
4. 選擇身份提供者: 根據 HRD的結果, ADFS決定將用戶重定向到特定的宣告提供者進行身份驗證
5. 重導向和身份驗證: 用戶被重導向到相應的宣告提供者完成身份驗證過程, 一旦身份驗證成功, 宣告提供者生成一個安全權杖, 並將其傳回給 ADFS
6. 授權存取: ADFS接收並驗證權杖, 然後根據設定的授權規則決定是否授予用戶對資源的存取權限
w-studio.idv.tw
設定主領域探索
在 ADFS中設定主領域探索通常涉及以下步驟:
1. 設定信賴憑證者信任(Relying Party Trust): 為受保護的應用程式設定信賴憑證者信任
2. 設定宣告提供者信任(Claims Provider Trust): 新增和設定不同的宣告提供者信任
3. 定義主領域探索原則: 設定 HRD原則, 定義如何根據用戶屬性來選擇宣告提供者
4. 用戶體驗優化: 可以設計一個 HRD頁面, 允許用戶手動選擇他們的宣告提供者或根據過去的選擇自動記住用戶的偏好

幾個宣告規則範本簡單說明

在單一組織的 ADFS部署中, 可能只需要提供 ADFS從宣告中收集並呈現給 Web伺服器的使用者或群組名稱等簡單資訊, 在企業對企業時, 可能必須設定更複雜的宣告規則來定義廣泛不同的系統之間的使用者授權, 宣告規則定義帳戶夥伴(宣告提供者)如何建立宣告以及資源夥伴(信賴憑證者)如何使用宣告
w-studio.idv.tw
1. 以宣告方式傳送 LDAP屬性: 當在 LDAP屬性中選擇特定屬性來輸入宣告時使用此範本, 可以將多個 LDAP屬性設定為從此範本建立的單一宣告規則中的單獨宣告

2. 以宣告方式傳送群組成員資格: 使用此範本傳送特定的宣告類型和基於使用者的 ADDS安全性群組成員身分的關聯宣告值w-studio.idv.tw

3. 傳輸傳入宣告: 使用此範本可將宣告提供者屬性中的屬性值對應到信賴憑證者屬性中的不同值

4. 傳遞或篩選傳入宣告: 使用此範本可以向信賴憑證者提交哪些宣告設定附加限制, 例如想要使用電子郵件地址作為宣告, 但僅當電子郵件地址的網域尾碼為 domain.com 時才轉發該電子郵件地址

5. 傳送使用自訂規則的宣告: 如果沒有內建宣告規則範本提供所需的功能, 可以使用 ADFS宣告規則語言建立更複雜的規則

(6. 根據傳入的宣告允許或拒絕使用者: 只有在信賴憑證者信任上設定發布授權規則或委派授權規則時此範本才可用)

什麼是帳戶伙伴(Account Partner)和資源伙伴(Resource Partner)

ADFS中的帳戶夥伴(Account Partner)和資源夥伴(Resource Partner)設定具有特定的意義和應用, 這些設定主要用於實現跨企業的身份同盟, 確保企業之間能夠安全地共享和存取彼此的資源

帳戶夥伴(Account Partner)
在B2B環境中, 帳戶夥伴是負責管理和驗證其用戶身份的組織, 組織持有用戶帳戶資料, 負責對這些用戶進行身份驗證並生成身份宣告w-studio.idv.tw

帳戶夥伴的角色與責任:
1. 宣告提供者(Claims Provider): 帳戶夥伴作為宣告提供者, 對其用戶進行身份驗證, 並生成安全權杖(例如SAML權杖)
2. 用戶管理: 管理組織內部的用戶信息, 如用戶名、密碼及其他身份屬性
3. 同盟信任: 與其他組織(資源夥伴)建立信任關係, 讓資源夥伴信任帳戶夥伴的身份驗證結果

資源夥伴(Resource Partner)
資源夥伴是提供應用程式或服務的組織, 組織信任帳戶夥伴進行的身份驗證, 並根據這些驗證結果授予或拒絕對其資源的存取

資源夥伴的角色與責任:
1. 信賴憑證者(Relying Party): 資源夥伴提供應用程式或服務, 並依賴帳戶夥伴的身份驗證結果
2. 權杖接收: 接收並驗證來自帳戶夥伴的安全權杖, 並基於權杖中的信息授予或拒絕存取權限
3. 資源保護: 確保只有經過授權的用戶可以存取受保護資源

帳戶夥伴和資源夥伴之間的互動:
1. 身份驗證請求: 帳戶夥伴的用戶試圖存取資源夥伴受保護的應用程式或服務
2. 重導向到宣告提供者: 資源夥伴將身份驗證請求重導向到帳戶夥伴的 ADFS進行身份驗證
3. 身份驗證: 帳戶夥伴的 ADFS對用戶進行身份驗證, 並生成包含用戶身份信息的安全權杖
4. 安全權杖傳遞: 帳戶夥伴的 ADFS將安全權杖傳遞給用戶, 用戶再將權杖提交給資源夥伴的ADFSw-studio.idv.tw
5. 權杖驗證: 資源夥伴的 ADFS驗證安全權杖的有效性, 並基於權杖中的信息授予或拒絕對應用程式或服務的存取

2019年7月16日 星期二

設定信賴憑證者信任之宣告發行原則

1. 在設定好信賴憑證者信任之後, 接著設定宣告發行原則

2. 點擊剛剛設定好的信賴憑證者信任, 跳出的屬性畫面測試信賴憑證者的同盟中繼資料
w-studio.idv.tw