מה זה ADFS וכיצד הוא פועל? #
שירותי פדרציית Active Directory , או הידועים בכינויים ADFS , הם פתרון של מיקרוסופט המספק כניסה יחידה ואימות מבוסס אינטרנט למערכות ויישומים בין ארגונים בעלי דומיינים ייחודיים או מרובים.
ADFS משתמשת בטכנולוגיית אישור גישה מבוססת תביעות על מנת להבטיח את רמת האבטחה ברמת היישום ואת זהות הפדרציה, המיושמת בין שני ארגונים על ידי יצירת אמון בין שני אזורי אבטחה או טווחים.
נדרשים שני שרתי פדרציה, אחד לניהול חשבונאות ואימות משתמשים (בעיקר עם Active Directory Domain Services) לזיהוים ואחד לאימות משאבים ואימות גישת משתמשים . ארכיטקטורה זו מאפשרת למשתמש השייך לתחום אבטחה או תחום אחר לשלוט בגישתו ישירות מבלי לשתף מסדי נתונים או סיסמאות ביניהם.
ADFS נועד לתקשר על HTTPS כדי לאמת את המשתמש עם שם משתמש וסיסמה נתון, ולאחר מכן, אם זה תקף אז השירות מחזיר אסימון ייחודי שניתן להשתמש בו על ידי צד שלישי יישומים.
כאשר משתמש מסוים מנסה לגשת ליישום באתר אחד, לאחר מכן הוא מפנה את עתירת הכניסה מהמשתמש לאתר הראשי של ה- ADFS proxy בצורה של שם משתמש וסיסמה ולאחר מכן מחזיר אסימון שישמש את היישום לשליטה המשתמש ניגש.
הבעיה של סביבה זו היא נקודת הכישלון היחידה וחוסר המדרגיות לאחר שהארגון גדל.
סביבת ADFS להרחבה #
על מנת לספק זמינות גבוהה, איזון עומסים והתאוששות אוטומטית מאסון של שירותי ADFS, אנו מציעים סביבה כמו שתוצג להלן.
גישה זו מיישמת איזון עומסים וזמינות גבוהה עבור שירותים באתר, אך היא יכולה להיבנות כארכיטקטורה בין אתרים, אשר מספקת גם התאוששות מאסון אוטומטית עבור שירותי ADFS הממוקמים גיאוגרפית.
תצורת איזון עומס ADFS #
יצירת שירות וירטואלי פשוט לאיזון עומסים עם LSLB | חוות L4xNAT תאפשר לאזן עומסים של בקשות HTTPS כחיבורי TCP גולמיים.
בכרטיסייה שירותים , בחר את אלגוריתם המשגר שנבחר וקבע את תצורת הפרוקסי של ADFS במקטע הקצה האחורי.
לבסוף, הגדר את בדיקות הבריאות המתקדמות עבור ADFSv2:
./check_http --sni -H fs.mydomain.com -IHOST -u /adfs/ls/idpinitiatedsignon.aspx -e 200 -S -s html
עבור ADFSv3:
./check_http --sni -H fs.mydomain.com -IHOST -u /adfs/ls/idpinitiatedsignon.htm -e 200 -S -s html
הערה: בפקודות בדיקת הבריאות, שנה את תחום ה- ADFS שלך.
ADFS בזמינות גבוהה ותצורה אוטומטית להתאוששות מאסון #
As RELIANOID פתרון אשכולות משכפל את כל החיבורים וההפעלות בזמן אמת, בניית אשכול שהלקוחות יכולים להעביר בשקיפות מצומת אחד למשנהו ללא הפרעה. שירות האשכול מספק זמינות גבוהה בשכבת אספקת יישומים אך גם יכולות שחזור מאסון אוטומטי שניתן להגדיר בקלות דרך הסעיף מערכת | אשכול.
אבטחה משופרת של ADFS #
RELIANOID מערכת למניעת חדירות וזיהוי חדירות מוסיפה שכבת אבטחה נוספת לשירותי ADFS, כך שנוכל להבטיח שבקשות החיבור מהאתרים שלנו מהימנות.
בנוסף, SSLoffload עבור ADFS יהיה זמין בקרוב, כך שכבת האבטחה השלמה תוכל להימסר על ידי RELIANOID על ידי טעינת אישור ה-SSL ב-a LSLB | HTTP חווה עם המאזין HTTPS.



