Aloitussivu
Hae kaikista ohjeaiheista

AD FS 2.0:n käyttöönotto ja suunnittelu kertakirjautumiskäyttöä varten

 

Artikkelia muokattu viimeksi: 2013-02-05

Tässä ohjeartikkelissa on suunnittelu- ja käyttöönotto-ohjeet Microsoft Office 365 yrityksille -järjestelmänvalvojille, jotka haluavat ottaa käyttöön kertakirjautumisen mutta joiden organisaatiossa ei ole vielä otettu käyttöön Active Directory Federation Services (AD FS) 2.0 -infrastruktuuria.

Jos sinulla on jo AD FS 2.0 -tuotantoympäristö ja haluat antaa käyttäjille pääsyn Office 365 -palveluihin, voit siirtyä suoraan seuraavaan vaiheeseen: Windows PowerShellin asentaminen kertakirjautumista varten.

Lisää AD FS 2.0:n yleistietoja ja määritysohjeita on tämän artikkelin kohdassa Seuraava vaihe ja lisätietoja.

Yleiskuvaus AD FS 2.0 for Office 365 -kertakirjautumisratkaisusta

Jos otat käyttöön uuden AD FS 2.0 -infrastruktuurin, Active Directory -käyttäjät voivat kirjautua Office 365 -palveluihin yritystoimialueen tunnistetiedoillaan olivat he sitten kirjautuneina yritysverkossa fyysisesti sijaitseviin tietokoneisiin tai muodostaneet etäyhteyden yritysverkkoon.

Kun olet ottanut käyttöön paikallisen AD FS 2.0 -tuotantoympäristön, sinun tulee määrittää luottavan osapuolen luottamussuhde AD FS 2.0 -liittämispalvelinklusterin ja Office 365:n välille. Luottavan osapuolen luottamussuhde toimii suojattuna kanavana, jonka kautta todennustunnukset voivat kulkea turvallisesti organisaatiosi ja Office 365:n välillä ja näin helpottaa Office 365 -kertakirjautumisen käyttöä.

Seuraavassa kuvassa näkyy, millä tavoin Active Directory -käyttäjät voivat saada tarvittavat todennustunnukset paikallisista AD FS 2.0 -liittämispalvelimista. Nämä liittämispalvelimet uudelleenohjaavat käyttäjien pyynnöt kulkemaan luottavan osapuolen luottamuksen kautta, mikä mahdollistaa kertakirjautumisen Office 365:een.

AD FS and Office 365
1. AD FS 2.0:n käyttöönoton tarkistusluettelon seuraaminen

Tässä artikkelissa on joukko tarkistusluetteloita, joita seuraamalla voit suorittaa oikeassa järjestyksessä kaikki AD FS 2.0 -tuotantoympäristön ja Office 365 -kertakirjautumisen käyttöönottoon liittyvät vaiheet. Seuraava ylimmän tason tarkistusluettelo sisältää korkean tason käyttöönottotehtävät, jotka ovat välttämättömiä paikallisen AD FS 2.0 -infrastruktuurin tehokkaan käyttöönoton varmistamiseksi.

icon_chlst_contento Vaihe 1 – tarkistusluettelo 1: paikallisen AD FS 2.0 -infrastruktuurin käyttöönotto

 

Käyttöönottotehtävä Linkkejä tämän artikkelin osioihin Valmis

1. Tutustu tässä artikkelissa käytettyyn sanastoon AD FS 2.0 -sanastotaulukon avulla.

AD FS 2.0 -sanastoon tutustuminen

icon_checkboxo

2. Tutustu AD FS 2.0 -käyttöönoton vaihtoehtoihin, joita on tarjolla uutta käyttöönottoasi varten. Sinun tulee miettiä, kuinka monta palvelinta haluat ottaa käyttöön ja minne aiot sijoittaa liittämispalvelimet ja niiden välityspalvelimet intranetin, ekstranetin tai kummankin alueella.

AD FS 2.0:n käyttöönoton suunnittelu

icon_checkboxo

3. Tarkista AD FS 2.0:n käyttöönoton vaatimukset Office 365:tä varten. Nämä tiedot auttavat ymmärtämään, miten yrityksesi verkkoinfrastruktuuri voidaan määrittää tukemaan AD FS 2.0:n käyttöä tileissä, nimenselvityksessä, varmenteissa ja niin edelleen.

AD FS 2.0:n käyttöönoton vaatimusten noudattaminen

icon_checkboxo

4. Ota AD FS 2.0 -liittämispalvelinklusteri käyttöön. Tässä osiossa kuvatut vaiheet opastavat sinua määrittämään vähintään kaksi tietokonetta liittämispalvelimen rooliin. Vähintään kahdesta palvelimesta muodostuvan liittämispalvelinklusterin käyttö on suositeltavaa virheiden sietokyvyn ja korkean käytettävyyden takaamiseksi.

Liittämispalvelinklusterin käyttöönotto

icon_checkboxo

5. Ota käyttöön liittämispalvelinten välityspalvelimet, jotka mahdollistavat yhteyden muodostamisen yritysverkon ulkopuolelta. Tässä osiossa kuvatut vaiheet opastavat sinua määrittämään tietokoneita liittämispalvelimen välityspalvelimen rooliin.

Liittämispalvelinten välityspalvelimien käyttöönotto

icon_checkboxo

Käyttöönoton jälkeen

Kun olet ottanut AD FS 2.0 -infrastruktuurin käyttöön, siirry vaiheeseen Windows PowerShellin asentaminen kertakirjautumista varten. Ohjeartikkelissa kuvataan luottavan osapuolen luottamuksen määrittäminen uusien paikallisten AD FS 2.0 -palvelinten ja Office 365:n välille.

Lisätietoja AD FS 2.0 -palvelimen jatkuvasta hallinnasta, esimerkiksi varmenteen vaihtamisen hallinnasta, on ohjeartikkelissa Kertakirjautumisen tarkistaminen ja hallinta.

Jos haluat lisätietoja esimerkiksi AD FS 2.0 -kirjautumissivun mukauttamisesta, vahvan todennuksen (eli kaksiosaisen todennuksen) käyttämisestä tai käänteisten välityspalvelinten määrittämisestä AD FS 2.0 -verkkoon, tutustu ohjeartikkeliin AD FS 2.0:n lisäasetusten määrittäminen.

Suorita seuraavat vaiheet

2. AD FS 2.0 -sanastoon tutustuminen

Ennen kuin seuraat näitä ohjeita AD FS 2.0 ottamiseksi käyttöön Office 365 -kertakirjautumista varten, suosittelemme tutustumaan tässä artikkelissa käytettyyn AD FS 2.0 -sanastoon.

 

AD FS 2.0 -termi Määritelmä

AD FS 2.0:n määritystietokanta

Tietokanta, johon on tallennettu kaikki yhtä AD FS 2.0 -esiintymää tai liittoutumispalvelua edustavat määritystiedot. Nämä määritystiedot voidaan tallentaa käyttämällä Windows Server 2008:aan ja Windows Server 2008 R2:een sisältyvää WID (Windows Internal Database) -ominaisuutta tai käyttämällä Microsoft SQL Server -tietokantaa.

Väite

Toteamus, jonka jokin osapuoli tekee itsestään tai jostain toisesta osapuolesta. Se voi koskea esimerkiksi nimeä, sähköpostia, ryhmää, etuoikeutta tai toimintoa. Väitteen julkaisee jokin tarjoaja (tässä tapauksessa Office 365 -asiakas), ja ne saavat yhden tai usean arvon. Niihin liittyy aina väitteen arvon tyyppi ja joskus myös metadataa.

Liittämispalvelu

AD FS 2.0:n looginen esiintymä. Liittoutumispalvelu voidaan ottaa käyttöön yksittäisen liittämispalvelimen tai kuormituksen tasaamisella varustetun liittämispalvelinklusterin muodossa. Liittoutumispalvelun nimi on oletusarvoisesti SSL-varmenteen aiheen nimi. Liittoutumispalvelun DNS-nimeä on käytettävä SSL-varmenteen Aihe-nimenä.

Liittämispalvelin

Windows Server 2008- tai Windows Server 2008 R2 -tietokone, joka on määritetty toimimaan AD FS 2.0 -liittämispalvelimen roolissa. Liittämispalvelin on osa liittoutumispalvelua, joka voi myöntää, hallita ja tarkistaa suojaustunnuksia ja tunnistetietojen hallintaa koskevia pyyntöjä. Suojaustunnukset ovat valikoima väitteitä, esimerkiksi käyttäjien nimiä tai rooleja.

Liittämispalvelinklusteri

Kaksi tai useampi samassa verkossa oleva liittämispalvelin, jotka on määritetty toimimaan samansa liittoutumispalvelun esiintymänä.

Liittämispalvelimen välityspalvelin

Windows Server 2008- tai Windows Server 2008 R2 -tietokone, joka on määritetty toimimaan Internetissä olevan asiakkaan ja yritysverkossa palomuurin takana sijaitsevan liittoutumispalvelun välisenä välityspalvelimena. Jotta voit sallia Office 365 -palveluiden etäkäytön – esimerkiksi älypuhelimista, kotitietokoneista tai nettikahviloista – sinun on otettava käyttöön liittämispalvelin.

Luottava osapuoli

Liittoutumispalvelu tai sovellus, joka ottaa vastaan väitteitä jossain yksittäisessä tapahtumassa.

Luottavan osapuolen luottamus

AD FS 2.0:n hallintalaajennuksessa luottavan osapuolen luottamus on luottamusobjekti, joka luodaan ylläpitämään suhdetta toiseen liittoutumispalveluun, sovellukseen tai palveluun (tässä tapauksessa Office 365:een), joka ottaa vastaan organisaatiosi liittoutumispalvelun väitteitä.

Verkon kuormituksen tasaaja (NLB, Network Load Balancer)

Erillinen sovellus (esimerkiksi Network Load Balancing) tai laite (esimerkiksi monikerroksinen kytkin), jota käytetään virheiden sietokyvyn ja korkean käytettävyyden saavuttamiseen ja kuormituksen tasaamiseen useissa solmuissa yhtäaikaa. AD FS 2.0:ssa tällä NLB:llä luomasi klusteri-DNS-nimen on vastattava sen liittoutumispalvelun nimeä, jonka määritit klusterin ensimmäisen liittämispalvelimen käyttöönoton yhteydessä.

Suorita seuraavat vaiheet

3. AD FS 2.0:n käyttöönoton suunnittelu

Ensimmäinen vaihe AD FS 2.0:n käyttöönoton suunnittelussa Office 365:tä varten on sellaisen topologian valitseminen, joka vastaa organisaatiosi kertakirjautumisvaatimuksia. AD FS 2.0 edellyttää, että liittoutumispalvelun käyttämien AD FS 2.0 -määritystietojen tallennukseen käytetään WID (Windows Internal Database) -tietokantaa tai SQL Server -tietokantaa.

Suurimmalle osalle Office 365 -asiakkaita on suositeltavaa käyttää seuraavaksi esiteltävää AD FS 2.0 -topologiaa, jossa on WID:tä käyttävä liittymispalvelinklusteri sekä välityspalvelimia.

Tämä osio sisältää lisäksi taulukon, jonka avulla voit määrittää organisaatiossa käyttöönotettavien AD FS 2.0 -palvelimien määrän ja joka sisältää myös tietoja liittämispalvelimien lisäämisestä suorituskyvyn parantamiseksi.

Suositeltu topologia: liittämispalvelinklusteri, jossa WID ja välityspalvelimia

Office 365:n oletustopologia on AD FS 2.0 useista palvelimista koostuva liittymispalvelinklusteri, joka isännöi organisaatiosi liittoutumispalvelua. Tässä topologiassa AD FS 2.0 käyttää kaikkien klusteriin liitettyjen liittymispalvelinten AD FS 2.0 -määritystietokantana WID:tä. Klusteri replikoi ja pitää yllä liittoutumispalvelun tietoja klusterin jokaisen palvelimen määritystietokannassa.

Klusterin ensimmäisen liittämispalvelimen luo samalla liittoutumispalvelun. Kun AD FS 2.0 -määritystietokantana käytetään WID:tä, klusterin ensimmäisestä liittämispalvelimesta käytetään nimitystä ensisijainen liittämispalvelimen. Tietokoneen määritykseen käytetään tällöin luku ja kirjoitus -muotoista AD FS 2.0 -määritystietokantaa.

Kaikista muista tämän klusterin liittämispalvelimista käytetään nimitystä toissijainen liittämispalvelin, koska niiden on replikoitava ensisijaisessa liittämispalvelimessa tehdyt muutokset paikallisesti tallennettuihin vain luku -muotoisiin AD FS 2.0 -määritystietokantoihin.

noteHuomautus:
On suositeltavaa käyttää kahta liittämispalvelinta kokoonpanossa, jossa kuormitus on tasattu.

Tämän liittämispalvelinklusteritopologian määrittäminen on AD FS 2.0:n käyttöönoton ensimmäinen vaihe. Toisessa vaiheessa määritetään ulkoisten käyttäjien pääsynhallinta liittämispalvelinten välityspalvelinten avulla.

Vaihe 1: Liittämispalvelinklusterin käyttöönotto

Klusterin käyttöönottoa suunniteltaessa kannattaa miettiä kaikkien yritysverkon liittämispalvelinten asentamista sellaisen verkon kuormituksen tasaamiseen käytettävän NLB-isännän taakse, johon voidaan määrittää NLB-klusteri, jolla on erillinen klusteri-DNS-nimi ja klusteri-IP-osoite.

importantTärkeää:
Tämän klusteri-DNS-nimen on vastattava liittoutumispalvelimen nimeä (esimerkiksi fs.fabrikam.com), ja sen on oltava reititettävissä Internetin kautta käyttöön ottamassasi AD FS 2.0 -esiintymässä. Jos nimi ei täsmää, todennuspyyntöä ei reititetä oikeaan DNS-palvelimeen tai liittoutumispalvelimeen.

NLB-isäntä voi käyttää tähän NLB-klusteriin määritettyjä asetuksia asiakkaiden pyyntöjen ohjaamiseksi yksittäisiin liittämispalvelimiin. Seuraava kaavio esittää, miten Fabrikam, Inc. saattaisi määrittää käyttöönottonsa ensimmäisen vaiheen. Kokoonpanossa on WID:tä käyttävä kahden tietokoneen liittymispalvelinklusteri (fs1 ja fs2) ja yritysverkkoon liitetyt DNS-palvelin ja yksittäinen NLB-isäntä.

FS Farm with WID
noteHuomautus:
Jos tässä yksittäisessä NLB-isännässä esiintyy toimintavirhe, käyttäjät eivät pysty käyttämään Office 365 -palveluita. Lisää toisia NLB-isäntiä, jos organisaatiosi liiketoimintavaatimukset eivät kestä tällaista yksittäistä virhelähdettä.
Vaihe 2: Liittämispalvelinten välityspalvelinten käyttöönotto

Liittymispalvelinten välityspalvelimia käytetään yleensä yritysverkon ulkopuolelta saapuvien todennuspyyntöjen uudelleenohjaamiseen liittymispalvelinklusteriin. Office 365:n yritysasiakkaille liittymispalvelinten välityspalvelinten lisääminen nykyiseen AD FS 2.0 -infrastruktuuriin on edellytys seuraavien käyttäjätilanteiden mahdollistamiseksi:

  • Verkkovierailu työtietokoneella: toimialueeseen liitettyjä tietokoneita käyttävät käyttäjät voivat käyttää Office 365 -palveluita, jos he ovat kirjautuneet yritystunnistetiedoilla, vaikka he eivät olisikaan yhteydessä yrityksen verkkoon (esimerkiksi työtietokone kotona tai hotellissa).
  • Kotitietokone tai julkinen tietokone: kun käyttäjä käyttää tietokonetta, jota ei ole liitetty yrityksen toimialueeseen, hänen on kirjauduttava yrityksensä tunnistetiedoilla, jotta hän pystyy käyttämään Office 365 -palveluita.
  • Älypuhelin: älypuhelimissa Office 365 -palveluiden käyttö (esimerkiksi Microsoft Exchange Online -käyttö Microsoft Exchange ActiveSyncillä) edellyttää, että käyttäjä kirjautuu yritystunnistetiedoillaan.
  • Microsoft Outlook tai Officeen kuulumattomat sähköpostisovellukset: käyttäjien on kirjauduttava sisään yritystunnistetiedoilla voidakseen käyttää Office 365 -sähköpostiaan, jos heillä on käytössään Outlook tai jokin Officeen kuulumaton sähköpostisovellus, esimerkiksi IMAP- tai POP-asiakasohjelma.

Käyttöönoton toinen vaihe rakennetaan ensimmäisen vaiheen päälle näiden käyttäjätilanteiden tukemiseksi. Kokoonpanoon lisätään kaksi liittämispalvelinten välityspalvelinta ja edustaverkossa olevaan DNS-palvelimeen ja toiseen NLB-isäntään myönnetään pääsy.

Toiseen NLB-isäntään on määritettävä NLB-klusteri, jonka klusteri-IP-osoitetta voi käyttää Internetistä käsin. Sen klusteri-DNS-nimen on oltava yhteneväinen yritysverkkoon vaiheessa 1 määrittämäsi edellisen NLB-klusterin nimen kanssa (fs.fabrikam.com). Littämispalvelinten välityspalvelimiin määritetään myös IP-osoitteet, joita voidaan käyttää Internetistä käsin.

Seuraavassa kaaviossa näkyy nykyinen ensimmäisen vaiheen kokoonpano. Lisäksi siinä havainnollistetaan, miten Fabrikam, Inc. voi antaa pääsyn edustaverkon DNS-palvelimeen, lisätä samaa klusteri-DNS-nimeä (fs.fabrikam.com) käyttävän toisen NLB-isännän ja lisätä edustaverkkoon kaksi liittymispalvelinten välityspalvelinta (fsp1 ja fsp2).

FS Farm with WID and Proxies
noteHuomautus:
  • Voit julkaista AD FS 2.0 -palvelun ekstranetiin ulkopuolisten tahojen HTTP-käänteisvälityspalvelinratkaisujen avulla. Lisätietoja on ohjeartikkelissa AD FS 2.0:n lisäasetusten määrittäminen.
  • Kaikki palomuurin kautta kulkeva AD FS 2.0 -viestintä perustuu HTTPS-protokollaan.
  • AD FS 2.0 -palvelussa voit luoda mukautettuja sääntöjä, jotka rajoittavat käyttäjän Office 365 -palveluiden käyttöoikeuksia käytettävän asiakastietokoneen tai -laitteen fyysisen sijainnin perusteella. Jos haluat lisätietoja näiden sääntöjen luomisesta, tutustu seuraavaan ohjeartikkeliin: Office 365 -palveluiden käytön rajoittaminen asiakaskoneen sijainnin perusteella.
Edistynyt vaihtoehto: liittämispalvelinklusteri, SQL Server -palvelin ja välityspalvelimia

Tämä on edistynyt AD FS 2.0 -topologia, jossa käytetään liittämispalvelinten välityspalvelimia ja SQL Server -kokoonpanoa. Kaikki klusterin liittämispalvelimet lukevat saman SQL Server -tietokannan sisältöä ja kirjoittavat siihen. SQL Server -tietokannan käyttäminen AD FS 2.0 -määritystietokantana tarjoaa seuraavat edut WID:hen nähden:

  • SQL Serverin suuren käytettävyyden ominaisuudet ovat järjestelmänvalvojien käytettävissä.
  • Suorituskykyä on mahdollista parantaa eri tavoin, esimerkiksi laajentamalla klusteri kattamaan yli viisi liittämispalvelinta (WID:tä käyttävissä klustereissa voi olla enintään viisi palvelinta).
  • Maantieteellinen kuorman tasaaminen helpottaa suurten liikennekuormien käsittelyä sijainnin perusteella.
noteHuomautus:
Koska tämä topologia on AD FS 2.0:n käyttöönoton lisäasetus, topologian toimintaa ja käyttöönottoa ei kuvata tässä artikkelissa.

Lisätietoja tästä topologiasta on ohjeartikkelissa AD FS 2.0:n lisäasetusten määrittäminen.

Arviointitaulukko: Organisaatiossa tarvittavien AD FS 2.0 -palvelinten määrän arviointi

Seuraavan taulukon avulla voit arvioida vähimmäismäärän AD FS 2.0 liittämispalvelimia ja liittämispalvelimen välityspalvelimia, jotka sinun tarvitsee asentaa WID:llä määritettyyn liittämispalvelinklusteriin yritysverkkosi infrastruktuuriin. Lukumäärä perustuu Office 365 -kertakirjautumista tarvitsevien käyttäjien ja etäkäyttäjien määrään.

noteHuomautus:
Kaikissa liittämispalvelimen tai liittämispalvelimen välityspalvelimen rooliin määritettävissä tietokoneissa on oltava Windows Server 2008- tai Windows Server 2008 R2 -käyttöjärjestelmä .

Suosittelemme yhden liittämispalvelimen käyttöä päällekkäisyyksien varalle. Seuraavassa taulukossa noudatetaan tätä suositusta.

 

Office 365:tä käyttävien käyttäjien määrä Käyttöön otettavien palvelinten vähimmäismäärä Suositus ja vaiheet

Alle 1 000 käyttäjää

0 erillistä liittämispalvelinta

0 erillistä liittämispalvelinten välityspalvelinta

1 erillinen NLB-palvelin

Käytä liittämispalvelimiin kahta olemassa olevaa Active Directory -toimialueen ohjauskonetta (DC:tä) ja määritä kumpikin liittämispalvelimen rooliin. Voit tehdä tämän valitsemalla ensin kaksi olemassa olevaa DC:tä ja tekemällä sitten seuraavat toimet:

  1. Asenna AD FS 2.0 kumpaankin toimialueen ohjauskoneeseen.
  2. Määritä ensimmäinen palvelin uuden klusterin ensimmäiseksi liittämispalvelimeksi.
  3. Liitä toinen palvelin liittämispalvelinklusteriin.

Määritä NLB-palvelinta varten NLB-isäntä tai hanki erillinen palvelin. Asenna palvelimeen NLB-palvelinrooli ja määritä NLB-palvelin.

Käytä liittämispalvelinten välityspalvelimiin kahta olemassa olevaa WWW- tai välityspalvelinta ja määritä kumpikin liittämispalvelimen välityspalvelimen rooliin. Voit tehdä tämän valitsemalla ensin kaksi extranetissa sijaitsevaa WWW- tai välityspalvelinta ja tekemällä sitten seuraavat toimet:

  1. Asenna AD FS 2.0 kumpaankin palvelimeen.
  2. Määritä palvelimet liittämispalvelimen välityspalvelimen rooliin.
  3. Asenna NLB-palvelinrooli johonkin liittämispalvelinten välityspalvelimeen tai määritä jokin nykyinen NLB-isäntä.
noteHuomautus:
Jos sinulla ei ole kahta olemassa olevaa DC:tä eikä kahta WWW- tai välityspalvelinta tai niissä on muu käyttöjärjestelmä kuin Windows Server 2008 tai Windows Server 2008 R2, sinun tulee ottaa käyttöön erilliset palvelimet tämän taulukon seuraavalla rivillä kuvatun mukaisesti.

1 000–15 000 käyttäjää

2 erillistä liittämispalvelinta

2 erillistä liittämispalvelinten välityspalvelinta

Hanki liittämispalvelimia varten kaksi erillistä palvelinta ja tee sitten seuraavat toimet:

  1. Asenna AD FS 2.0 kumpaankin palvelimeen.
  2. Määritä ensimmäinen palvelin uuden klusterin ensimmäiseksi liittämispalvelimeksi.
  3. Liitä toinen palvelin klusteriin.
  4. Asenna NLB-palvelinrooli johonkin liittämispalvelimista tai määritä jokin nykyinen NLB-isäntä.

Hanki liittämispalvelimia varten kaksi erillistä extranetiin asennettavaa palvelinta.

  1. Asenna AD FS 2.0 kumpaankin palvelimeen.
  2. Määritä ne liittämispalvelimen välityspalvelimen rooliin
  3. Asenna NLB-palvelinrooli johonkin liittämispalvelinten välityspalvelimeen tai määritä jokin nykyinen NLB-isäntä.

15 000–60 000 käyttäjää

3–5 erillistä liittämispalvelinta

Vähintään 2 erillistä liittämispalvelinten välityspalvelinta

Kukin erillinen liittämispalvelin tukee noin 15 000 käyttäjää. Lisää siis kahden liittämispalvelimen perusasetelmaan yksi erillinen liittämispalvelin jokaista 15 000 Office 365 -käyttäjää kohden, Enimmäismäärä on viiden liitäntäpalvelimen klusteri, joka tukee 60 000 käyttäjää.

noteHuomautus:
AD FS 2.0 -liittämispalvelinklusteri, joka on määritetty käyttämään WID:tä, tukee enintään viittä liittämispalvelinta. Jos tarvitset enemmän kuin viisi liittämispalvelinta, sinun on määritettävä SQL Server -tietokanta AD FS 2.0 -määritystietokannan tallennuspaikaksi. Lisätietoja on ohjeartikkelissa AD FS 2.0:n lisäasetusten määrittäminen.

Edellisessä taulukossa suositellut vähimmäismäärät käyttäjiä palvelinta kohden on laskettu seuraavanlaisen laitteiston perusteella:

 

Laitteisto Tekniset tiedot

Keskusyksikön nopeus

Dual Quad Core 2,27 GHz:n keskusyksikkö (8 ydintä)

RAM-muisti

4 gigatavua (Gt)

Verkko

gigabitti

Liitäntäpalvelinten lisääminen suorituskyvyn tehostamiseksi

Kun kaksi tai useampi palvelin määritetään NLB-teknologiaa käyttävään klusteriin, ne voivat toimia itsenäisesti ja siten auttaa käsittelemään AD FS 2.0 -liittoutumispalveluun saapuvien käyttäjäpyyntöjen kuormaa ilman, että palvelun kokonaissuorituskyky heikkenee. Uusien liittymispalvelinten lisääminen tuotantoympäristöön sen jälkeen, kun verkossa on otettu käyttöön ensimmäiset liittymispalvelimet, aiheuttaa siis hyvin vähän hukkaa.

Suorita seuraavat vaiheet

4. AD FS 2.0:n käyttöönoton vaatimusten noudattaminen

Luottavan osapuolen luottamuksen luominen AD FS 2.0:n käyttöönoton ja Office 365:n välille edellyttää, että yritysverkon infrastruktuuri on määritetty tukemaan AD FS 2.0:n tileille, nimenselvitykselle ja varmenteille asettamia vaatimuksia. AD FS 2.0:n vaatimukset ovat seuraavat:

  • Ohjelmistovaatimukset
  • Varmennevaatimukset
  • Verkon vaatimukset
Ohjelmistovaatimukset

AD FS 2.0:n on oltava asennettuna tietokoneessa, jota valmistelet liittämispalvelimen tai sen välityspalvelimen rooliin. Voit asentaa ohjelmiston käyttämällä AD FS 2.0:n ohjattua asennustoimintoa tai suorittamalla hiljaisen asennuksen komentoriviparametrilla adfssetup.exe /quiet.

AD FS 2.0 edellyttää Windows Server 2008- Windows Server 2008 R2 -käyttöjärjestelmän käyttämistä asennuksen alustana. Kullekin käyttöjärjestelmäalustalle on erillinen AD FS 2.0 -asennuspaketti.

Edellytykset

Ohjattu asennustoiminto pyrkii AD FS 2.0:n asennuksen aikana tarkistamaan ja asentamaan asennuksen edellyttämät sovellukset ja hotfix-korjaukset. Yleensä ohjattu asennustoiminto asentaa kaikki AD FS 2.0:n toiminnan ja asennuksen edellyttämät sovellukset.

Poikkeuksen muodostaa AD FS 2.0:n asentaminen Windows Server 2008 -alustalle. Tällöin sinun tulee ennen AD FS 2.0 -ohjelmiston asentamista varmistaa, että Windows Server 2008 -käyttöjärjestelmää käyttäviin palvelimiin on asennettu .NET 3.5 SP1. AD FS 2.0 edellyttää sitä toimiakseen, mutta AD FS 2.0:n ohjattu asennustoiminto ei asenna sitä automaattisesti tähän alustaan. Jos .NET 3.5 SP1:tä ei ole asennettu, AD FS 2.0:n ohjattu asennustoiminto estää AD FS 2.0 -ohjelmiston asentamisen.

Hotfix-korjaukset

Sinun on asennettava AD FS 2.0 -palvelun hotfix-korjaukset AD FS 2.0 -palvelun asentamisen jälkeen. Lisätietoja on ohjeartikkelissa Active Directory Federation Services (AD FS) 2.0 Update Rollup 2 -koostepäivityksen kuvaus.

Virtualisointi

AD FS 2.0 tukee sekä liittymispalvelimen että liittymispalvelimen välityspalvelimen roolien virtualisointia. Suosittelemme päällekkäisyyksien varalle kummankin AD FS 2.0 -virtuaalikoneen tallentamista erillisille, fyysisille virtuaalipalvelimille.

Lisätietoja virtuaalisen palvelinympäristön määrittämisestä Microsoftin virtualisointiteknologian avulla on ohjeartikkelissa Hyper-V -aloitusopas.

Varmennevaatimukset

Varmenteilla on kaikkein kriittisin rooli liittämispalvelinten, liittämispalvelinten välityspalvelinten, Office 365:n ja verkkoasiakkaiden välisten yhteyksien suojaamisessa. Varmenteisiin liittyvät vaatimukset vaihtelevat sen mukaan, oletko ottamassa käyttöön liittämispalvelinta vai liittämispalvelimen välityspalvelinta. Vaatimukset eritellään seuraavissa taulukoissa.

Liittämispalvelinten varmenteet

Liitäntäpalvelimet edellyttävät seuraavassa taulukossa lueteltuja varmenteita.

 

Varmennetyyppi Kuvaus Käyttöönottoon tarvittavat tiedot

SSL-varmenne (tunnetaan myös palvelimen todennusvarmenteena)

Tämä on vakiomuotoinen SSL-varmenne, jota käytetään liittämispalvelinten, asiakastietokoneiden ja liittämispalvelinten välityspalvelinten välisten yhteyksien suojaamiseen.

AD FS 2.0 edellyttää SSL-varmennetta liittämispalvelimen asetusten määritykseen. AD FS 2.0 käyttää oletusarvoisesti SSL-varmennetta, joka on määritetty oletusverkkosivustolle IIS:ssä.

Jokaisen käyttöön ottamasi AD FS 2.0 -liittoutumispalvelun nimi määritetään SSL-varmenteen aihenimen perusteella . Mahdollisille uusille varmenteen myöntäjän (CA:n) myöntämille varmenteille kannattaa siksi valita aihenimi, joka parhaiten edustaa yrityksesi tai organisaatiosi nimeä Office 365:ssä. Nimen tulee myös soveltua reititettäväksi Internetissä. Esimerkiksi tässä artikkelissa aiemmin esitetyssä kaaviossa (katso vaihe 2) varmenteen aihenimi olisi fs.fabrikam.com.

importantTärkeää:
AD FS 2.0 edellyttää SSL-varmenteen aihenimen olevan pisteetön (eli lyhyt nimi).

Vaatimus:koska AD FS 2.0 -palvelun asiakkaiden on luotettava tähän varmenteeseen, käytä SSL-varmennetta, jonka on myöntänyt julkinen (kolmannen osapuolen) tai julkisesti luotetun juuren alaisuudessa toimiva varmenteen myöntäjä, esimerkiksi VeriSign tai Thawte.

Tunnuksen allekirjoitusvarmenne

Tämä on vakiomuotoinen X.509-varmenne, jota käytetään liittämispalvelimen myöntämien tunnusten suojattuun allekirjoittamiseen ja jonka Office 365 pystyy hyväksymään ja tarkistamaan.

Tunnusten allekirjoittamiseen käytettävässä varmenteessa on oltava yksityinen avain ja sen tulee liittyä liittoutumispalvelussa olevaan luotettuun juureen. AD FS 2.0 luo oletusarvoisesti itse allekirjoitetun varmenteen. Varmenteen voi organisaation tarpeiden mukaan myöhemmin muuttaa varmenteen myöntäjän myöntämään varmenteeseen AD FS 2.0 -hallintalaajennuksen avulla.

Suositus: Käytä AD FS 2.0:n luomaa itse allekirjoitettua varmennetta. Tällöin AD FS 2.0 hallitsee oletuksena varmennetta puolestasi. Jos varmenne on esimerkiksi vanhentumassa, AD FS 2.0 luo uuden itse allekirjoitetun varmenteen ennen vanhentumisajankohtaa.

CautionVaara:
Tunnuksen allekirjoitusvarmenne on kriittinen osa liittoutumispalvelun vakautta. Varmenteeseen tehdyistä muutoksista on ilmoitettava Office 365 -palveluun. Muussa tapauksessa Office 365 -palveluille tehdyt pyynnöt epäonnistuvat.
Suosittelemme tästä syystä lataamaan Microsoft Office 365 -liittoutumisen automaattisen metatietojen päivityksen asennustyökalun ja määrittämään sen asetukset. Työkalu tarkkailee ja päivittää automaattisesti Office 365 -liittoutumispalvelun metatietoja, ja tunnuksen allekirjoitusvarmenteeseen AD FS 2.0 Federation Service -palvelussa tehdyt muutokset tehdään myös Office 365:een automaattisesti.
Saat lisätietoja varmenteiden hallinnasta AD FS 2.0 -liittämisen palvelinklusterissa ja Office 365 -palvelussa ohjeartikkelista Luotettavien ominaisuuksien päivittäminen.
Liittämispalvelimen välityspalvelimen varmenteet

Liittämispalvelinten välityspalvelimet edellyttävät seuraavassa taulukossa luetellun varmenteen.

 

Varmennetyyppi Kuvaus Käyttöönottoon tarvittavat tiedot

SSL-varmenne

Tämä on vakiomuotoinen SSL-varmenne, jota käytetään liittämispalvelimen, liittämispalvelimen välityspalvelimen ja Internetin asiakastietokoneiden välisten yhteyksien suojaamiseen.

Varmenne on sidottava IIS:n oletusverkkosivustoon, jotta AD FS 2.0:n ohjattu liittämispalvelimen välityspalvelimen määritystoiminto voidaan suorittaa onnistuneesti.

Varmenteen aihenimen on oltava yhteneväinen yritysverkon liittämispalvelimeen määritetyn SSL-varmenteen aihenimen kanssa.

Suositus: Käytä samaa palvelimen todennusvarmennetta kuin käytät liittämispalvelimessa, johon tämä liittämispalvelimen välityspalvelin yhdistetään.

Saat lisätietoja liittämispalvelimien ja liittämisvälityspalvelimien käyttämistä varmenteista tutustumalla ohjeartikkeliin AD FS 2.0:n suunnitteluopas.

Verkon vaatimukset

Seuraavien verkkopalveluiden oikea määrittäminen on ensiarvoisen tärkeä osa AD FS 2.0:n onnistunutta käyttöönottoa organisaatiossasi.

TCP/IP-verkkoyhteydet

AD FS 2.0:n toiminta edellyttää, että asiakkaan, toimialueen ohjauskoneiden, liittämispalvelinten ja liittämispalvelinten välityspalvelinten välillä on käytössä TCP/IP-verkkoyhteys.

DNS

AD FS 2.0:n toiminnalle kriittisin ensisijainen verkkopalvelu Active Directoryn jälkeen on DNS (Domain Name System). Kun DNS on otettu käyttöön, käyttäjät voivat käyttää helposti muistettavia tietokoneiden nimiä muodostaakseen yhteyksiä IP-verkoissa oleviin tietokoneisiin ja resursseihin.

DNS:n päivittäminen tukemaan AD FS 2.0 -palveluita edellyttää seuraavien määritysten tekemistä:

  • Yritysverkon sisäiset DNS-palvelimet tulee määrittää, jotta klusteri-DNS-nimi voidaan kohdistaa yritysverkon NLB-isännässä määritettävän NLB-klusterin klusteri-IP-osoitteeseen. Esimerkki: osoitteen fs.fabrikam.com kohdistaminen osoitteeseen 172.16.1.3.
  • Edustaverkon DNS-palvelimet tulee määrittää, jotta klusteri-DNS-nimi voidaan kohdistaa edustaverkon NLB-isännässä määritettävän NLB-klusterin klusteri-IP-osoitteeseen. Esimerkki: osoitteen fs.fabrikam.com kohdistaminen osoitteeseen 192.0.2.3.
NLB-vaatimukset

NLB on tarpeellinen virheiden sietokyvyn ja korkean käytettävyyden saavuttamiseen ja kuormituksen tasaamiseen useissa solmuissa yhtäaikaa. Se voidaan toteuttaa laitteiston tai ohjelmiston muodossa tai näiden yhdistelmänä. DNS-resurssitietueet on määritettävä liitoutumispalvelun NLB-klusterille käytettävän nimen perusteella, jotta klusterin FQDN-nimi (josta käytetään tässä artikkelissa myös nimeä klusteri-DNS-nimi) voidaan kohdistaa sen klusteri-IP-osoitteeseen.

Saat lisätietoja NLB-klusterin IP-osoitteesta tai klusterin FQDN:stä tutustumalla ohjeartikkeliin Klusteriparametrien määrittäminen.

Todentamisen laajennetun suojauksen käyttäminen

Jos tietokoneissa on todentamisen laajennettu suojaus ja niissä käytetään Firefoxia, Chromea tai Safaria, kirjautuminen Office 365:een yritysverkosta ei välttämättä ole mahdollista käyttämällä integroitua Windows-todennusta. Käyttäjät näkevät tällöin säännöllisesti kirjautumiskehotteen. Tämä johtuu AD FS 2.0:n ja todentamisen laajennetun suojauksen oletusmäärityksistä (Windows 7 -tietokoneissa ja päivitetyissä asiakaskäyttöjärjestelmissä).

Ennen kuin Firefox, Chrome ja Safari tarjoavat tuen todentamisen laajennetulle suojaukselle, suosittelemme asentamaan kaikkiin Office 365 -palvelua käyttäviin asiakastietokoneisiin Windows Internet Explorer 8 -palvelimen ja käyttämään sitä. Jos haluat käyttää Office 365 -kertakirjautumista Firefoxin, Chromen tai Safarin kanssa, tarjolla on kaksi muutakin ratkaisua. Ne sisältävät kuitenkin tiettyjä suojausriskejä. Lisätietoja on ohjeartikkelissa Microsoftin suojausilmoitus: todentamisen laajennettu suojausTässä esimerkkejä mahdollisista ratkaisuista:

  • laajennetun suojauksen päivitysten ja korjaustiedostojen poistaminen tietokoneesta
  • Todentamisen laajennetun suojauksen asetuksen vaihtaminen AD FS 2.0 -palvelimella. Saat lisätietoja ohjeartikkelista AD FS 2.0 -lisäasetuksien määrittäminen.
  • AD FS 2.0 -verkkosivuston todennusasetusten määrittäminen uudelleen integroidusta Windows-todennuksesta lomakepohjaiseen todennukseen kussakin liittämispalvelimessa.

Suorita seuraavat vaiheet

5. Liittämispalvelinklusterin käyttöönotto

Tärkein osa käyttäjien Office 365 -kertakirjautumisen mahdollistamista on uuden AD FS 2.0 -liittymispalvelinklusterin käyttöönotto. On suositeltavaa ottaa käyttöön vähintään kaksi liittymispalvelinta organisaation AD FS 2.0 -tuotantoympäristön virheiden sietokyvyn ja skaalattavuuden parantamiseen sekä kuorman tasaamiseen.

Seuraavissa tarkistusluetteloissa luetellaan valmistelu- ja käyttöönottotehtävät, jotka tarvitaan uuden klusterin ensimmäisen AD FS 2.0 -liittämispalvelimen luomiseen, toisen liittämispalvelimen luomiseen ja toisen liittämispalvelimen liittämiseksi klusteriin.

noteHuomautus:
  • Suorita tarkistusluetteloiden tehtävät järjestyksessä. Kun olet suorittanut mahdollisen viitteenä annetun linkin takana olevat vaiheet, palaa tähän ohjeaiheeseen ja jatka tarkistusluettelossa olevien tehtävien suorittamista.
  • Jollei muuta ilmoiteta, tämän osion kaikissa tehtävissä edellytetään sinun olevan kirjautuneena tietokoneeseen Järjestelmänvalvojat-ryhmän jäsenenä tai että sinulla on vastaavat oikeudet.

icon_chlst_contento Vaihe 5 – tarkistusluettelo 1: verkkoinfrastruktuurin valmistelu liittämispalvelimia varten

 

Käyttöönottotehtävä Linkkejä tämän osion aiheisiin Valmis

1. Liitä liittämispalvelimiksi määritettävät tietokoneet toimialueeseen, jossa Active Directory -käyttäjät tullaan todentamaan.

noteHuomautus:
Voit ohittaa tämän vaiheen, jos aiot käyttää nykyisiä toimialueen ohjauskoneita liittämispalvelimina.

Tietokoneen liittäminen toimialueeseen

icon_checkboxo

2. Luo ja määritä uusi NLB-klusterin DNS-nimi tai käytä siinä yritysverkossa sijaitsevaa NLB-klusteria, jota liittämispalvelinklusteri tulee käyttämään. Lisää sitten liittämispalvelintietokoneet NLB-klusteriin. Jos nykyisissä NLB-isännissä käytetään Windows Server -teknologiaa, valitse oikealta käyttöjärjestelmän versiota vastaava linkki.

Lisätietoja NLB-klustereiden luomisesta ja määrittämisestä Windows Server 2003:ssa ja Windows Server 2003 R2:ssa on ohjeartikkelissa Tarkistusluettelo: Verkon kuormituksen tasaamisen käyttöönotto ja määritys. Lisätietoja NLB-klustereiden luomisesta ja määrittämisestä Windows Server 2008:ssa on ohjeartikkelissa Verkon kuormitusta tasaavien klustereiden luominen.

Lisätietoja NLB-klustereiden luomisesta ja määrittämisestä Windows Server 2008 R2:ssa on ohjeartikkelissa Verkon kuormitusta tasaavien klustereiden luominen.

icon_checkboxo

3. Luo yritysverkon DNS:n klusteri-DNS-nimeä varten uusi resurssitietue, joka osoittaa NLB-klusterin FQDN-nimen NLB-klusterin IP-osoitteeseen.

Resurssitietueen lisääminen yritysverkon NLB-isännässä määritetyn klusteri-DNS-nimen yritys-DNS:ään

icon_checkboxo

4. Tuo palvelimen todennusvarmenne klusterin kunkin välityspalvelimen oletusverkkosivustoon.

noteHuomautus:
Tämä varmenne on asennettava oletusverkkosivustoon ennen AD FS 2.0:n ohjatun liittämispalvelimen määritystoiminnon käyttöä.

Palvelimen todennusvarmenteen tuominen oletusverkkosivustoon

icon_checkboxo

5. Luo ja määritä erillinen palvelutili Active Directoryyn, jossa liittymispalvelinklusteri tulee sijaitsemaan, ja määritä klusterin kaikki liittymispalvelimet käyttämään kyseistä tiliä.

Erillisen palvelutilin luominen liittämispalvelinklusteria varten

icon_checkboxo

icon_chlst_contento Vaihe 5 – tarkistusluettelo 2: liittämispalvelinklusterin käyttöönotto

 

Käyttöönottotehtävä Linkkejä tämän osion aiheisiin Valmis

1. Asenna AD FS 2.0 -ohjelmisto ja AD FS 2.0 -hotfix-korjaukset tietokoneisiin, joista aiot tehdä liittämispalvelimia.

AD FS 2.0 -ohjelmiston asentaminen

icon_checkboxo

2. Määritä AD FS 2.0 -ohjelmisto yhdessä tietokoneessa, joka tulee toimimaan liittämispalvelimen välityspalvelimen roolissa. Luo uuden klusterin ensimmäinen liittoutumispalvelin noudattamalla seuraavia ohjeita.

Liittämispalvelinklusterin ensimmäisen liittämispalvelimen määrittäminen

icon_checkboxo

3. Määritä toinen liittymispalvelin seuraamalla samoja yllä kuvattuja vaiheita. Siirry sitten suoraan tähän tehtävään ja liitä tämä uusi liittymispalvelin uuteen klusteriin noudattamalla oikealla kuvattua käytäntöä.

Liittämispalvelimen lisääminen liittämispalvelinklusteriin

icon_checkboxo

4. Varmista liittämispalvelimen toiminta asiakastietokoneesta käsin.

Liittämispalvelimen toiminnan varmistaminen

icon_checkboxo
Tietokoneen liittäminen toimialueeseen

AD FS 2.0:n toiminta edellyttää, että jokainen liittymispalvelimena toimiva tietokone on liitetty toimialueeseen. Myös liittymispalvelinten välityspalvelimet voidaan liittää toimialueeseen, mutta se ei ole välttämätöntä.

Tietokoneen liittäminen toimialueeseen
  1. Valitse toimialueeseen liitettävässä tietokoneessa Käynnistä. Valitse Ohjauspaneeli ja kaksoisnapsauta sitten Järjestelmä-kohtaa.

  2. Valitse Tietokoneen nimen, toimialueen ja työryhmän asetukset -kohdasta Muuta asetuksia.

  3. Valitse Tietokoneen nimi-välilehdessä Muuta.

  4. Valitse Jäsenyys-kohdassa Toimialue. Kirjoita sen toimialueen nimi, johon tietokone liitetään, ja valitse sitten OK.

  5. Valitse OK ja käynnistä tietokone uudelleen.

Resurssitietueen lisääminen yritysverkon NLB-isännässä määritetyn klusteri-DNS-nimen yritysverkon DNS:ään

Jotta yritysverkon asiakkaat voivat käyttää liittoutumispalvelua, sinun on luotava yrityksen DNS-palveluun host (A) -resurssitietue, joka kohdistaa liittoutumispalvelun klusteri-DNS-nimen (esimerkiksi fs.fabrikam.com) yritysverkossa olevaan klusteri-IP-osoitteeseen (esimerkiksi 172.16.1.3). Voit lisätä host (A) -resurssitietueen NLB-klusterin DNS-palveluun noudattamalla seuraavia ohjeita.

Resurssitietueen lisääminen yritysverkon NLB-isännässä määritetyn klusteri-DNS-nimen yritysverkon DNS:ään
  1. Avaa DNS-laajennus yritysverkon DNS-palvelimessa.

  2. Napsauta konsolipuussa hiiren kakkospainikkeella soveltuvaa hakualuetta (esimerkiksi fabrikam.com) ja valitse sitten Uusi isäntä (A tai AAAA).

  3. Kirjoita Nimi-kenttään vain liittämispalvelimen tai liittämispalvelinklusterin tietokoneen nimi. Jos esimerkiksi FQDN-nimi on fs.fabrikam.com, kirjoita kenttään fs.

  4. Kirjoita IP-osoite-kenttään liittämispalvelimen tai liittämispalvelinklusterin IP-osoite, esimerkiksi 172.16.1.3.

  5. Valitse Lisää isäntä.

    importantTärkeää:
    Ohjeissa oletetaan, että DNS-palvelinpalvelun kanssa käytetään DNS-palvelinta DNS-alueen hallintaan. DNS-palvelimen käyttöjärjestelmäksi oletetaan Windows 2000 Server, Windows Server 2003 tai Windows Server 2008.
Palvelimen todennusvarmenteen tuominen oletusverkkosivustoon

Kun olet saanut varmenteen myöntäjältä palvelimen todennusvarmenteen, asenna kyseinen palvelimen todennusvarmenne manuaalisesti kaikkien organisaatiosi liittämispalvelinten oletussivustoihin.

Koska AD FS 2.0:n ja Office 365 -palveluiden asiakkaiden on luotettava tähän varmenteeseen, käytä SSL-varmennetta, jonka on myöntänyt julkinen (kolmannen osapuolen) tai julkisesti luotetun juuren alaisuudessa toimiva varmenteen myöntäjä, esimerkiksi VeriSign tai Thawte. Lisätietoja julkisen varmenteen myöntäjän myöntämän varmenteen asentamisesta on ohjeartikkelissa IIS 7.0: Internet-palvelinvarmenteen pyytäminen.

noteHuomautus:
Palvelimen todennusvarmenteen aihenimen on oltava yhteneväinen NLB-isännässä aiemmin luomasi klusteri-DNS-nimen FQDN-nimen (esimerkiksi fs.fabrikam.com) kanssa. IIS-palvelu on oltava asennettuna ennen tämän tehtävän suorittamista. Asennettaessa IIS-palvelua ensimmäisen kerran on suositeltavaa hyväksyä palvelinroolin asennusvaiheen tarjoamat oletusominaisuudet.
Palvelimen todennusvarmenteen tuominen oletusverkkosivustoon
  1. Valitse Käynnistä-valikossa Kaikki ohjelmat, valitse Valvontatyökalut ja valitse sitten Internet Information Services (IIS) Manager.

  2. Valitse konsolipuussa TietokoneenNimi.

  3. Kaksoisnapsauta keskimmäisessä ruudussa Palvelinvarmenteet.

  4. Valitse Toiminnot-ruudussa Tuo.

  5. Valitse Tuo varmenne -valintaikkunassa .

  6. Siirry selaamalla pfx-varmennetiedoston sijaintiin. Korosta tiedosto ja valitse sitten Avaa.

  7. Kirjoita varmenteen salasana ja valitse sitten OK.

Erillisen palvelutilin luominen liittämispalvelinklusteria varten

Liittymispalvelinklusteriympäristön määrittäminen AD FS 2.0:aan edellyttää erillisen palvelutilin luomista ja määrittämistä siihen Active Directoryyn, johon klusteri sijoitetaan. Tämän erillisen palvelutilin avulla varmistetaan, että kaikilla AD FS 2.0 -klusterin tarvitsemilla resursseilla on pääsy klusterin kaikkiin liittämispalvelimiin.

Määritä sitten kaikki klusterin liittämispalvelimet käyttämään tätä palvelutiliä. Jos luotu palvelutili on esimerkiksi fabrikam\ADFS2SVC, ohjatussa liittämispalvelimen määritystoiminnossa on määritettävä kaikkiin samassa klusterissa liittämispalvelimen roolissa oleviin tietokoneisiin palvelutili fabrikam\ADFS2SVC.

noteHuomautus:
Nämä toiminnot tarvitsee tehdä vain kerran koko liittymispalvelinklusterille. Kun myöhemmin luot liittymispalvelimen AD FS 2.0:n ohjatun liittymispalvelimen määritystoiminnon avulla, sinun tulee määrittää tämä sama tili klusterin kullekin liittymispalvelimelle ohjatun toiminnon Palvelutili-sivulla.
Erillisen palvelutilin luominen liittämispalvelinklusteria varten
  1. Luo erillinen käyttäjä-/palvelutili Active Directory -toimialuepuurakenteeseen, jota organisaatiossasi tullaan käyttämään.

  2. Muokkaa tilin määrityksiä ja valitse Salasana ei koskaan vanhene -valintaruutu. Näin palvelutilin toiminta ei keskeydy, vaikka toimialueen salasanaa olisi muutettava.

    noteHuomautus:
    • Jos palvelutilin salasana täytyy vaihtaa säännöllisesti, tutustu ohjeartikkeliin AD FS 2.0 -lisäasetuksien määrittäminen.
    • Network Service -tilin käyttäminen tässä erillisessä tilissä aiheuttaa sattumanvaraisia epäonnistumisia, kun pääsyyn yritetään käyttää integroitua Windows-todennusta. Tämä johtuu Kerberos-lippujen jäämisestä varmentumatta palvelimesta toiseen.
AD FS 2.0 -ohjelmiston asentaminen

AD FS 2.0:n on oltava asennettu tietokoneeseen, jota valmistelet liittämispalvelimen rooliin. Voit asentaa ohjelmiston käyttämällä AD FS 2.0:n ohjattua asennustoimintoa tai komentoriviparametriä. Lisätietoja komentoriviparametrista on ohjeartikkelissa AD FS 2.0:n käyttöönotto-opas.

Viimeistele asennus asentamalla kaikki vaaditut hotfix-korjaukset kuhunkin liittämispalvelimeen. Noudata tämän osion viimeisen vaiheen ohjeita.

AD FS 2.0 -ohjelmiston asentaminen
  1. Lataa käyttämäsi käyttöjärjestelmäversion (joko Windows Server 2008 tai Windows Server 2008 R2) AD FS 2.0 -ohjelmistopaketti tallentamalla AdfsSetup.exe-asennustiedosto tietokoneeseen. Lataa tiedosto siirtymällä sivulle Active Directory Federation Services 2.0 RTW.

  2. Paikallista tietokoneeseen lataamasi AdfsSetup.exe-asennustiedosto ja kaksoisnapsauta sitä.

  3. Valitse Welcome to the AD FS 2.0 Setup Wizard -sivulla Next.

  4. Lue Käyttöoikeussopimus-sivulla olevat käyttöehdot.

  5. Jos hyväksyt ehdot, valitse I accept the terms in the License Agreement ja valitse sitten Next.

  6. Valitse Server Role -sivulla Federation server ja valitse sitten Next.

  7. Valitse Completed the AD FS 2.0 Setup Wizard -sivulla Finish.

    importantTärkeää:
    Joissain tilanteissa AD FS 2.0 -asennus voi edellyttää tietokoneen käynnistämistä uudelleen (esimerkiksi, jos on asennettu toisistaan riippuvaisia hotfix-korjauksia).
  8. Asenna kaikki Active Directory Federation Services (AD FS) 2.0 Update Rollup 2 -koostepäivityksen kuvauksessa määritetyt hotfix-korjaukset.

Liittämispalvelinklusterin ensimmäisen liittämispalvelimen määrittäminen

Voit määrittää tietokoneen uuden liittämispalvelinklusterin ensimmäiseksi liittämispalvelimen välityspalvelimeksi käyttämällä AD FS 2.0:n ohjattua liittoutumispalvelimen määritystoimintoa.

Tämän toiminnon suorittaminen edellyttää vähintään toimialueen järjestelmänvalvojien ryhmän jäsenyyttä tai erillistä toimialuetiliä, jolle on myönnetty kirjoitusoikeus Active Directoryn ohjelmatietosäilöön.

Liittämispalvelinklusterin ensimmäisen liittämispalvelimen luominen
  1. Kun AD FS 2.0 -ohjelmisto on asennettu, avaa AD FS 2.0 -hallintalaajennus napsauttamalla Käynnistä-painiketta ja valitsemalla Valvontatyökalut > AD FS 2.0 Management.

  2. Valitse Overview-sivulla AD FS 2.0 Federation Server Configuration Wizard.

  3. TarkistaWelcome-sivulla että Create a new Federation Service on valittuna ja valitse sitten Next.

  4. Valitse Select Stand-Alone or Farm Deployment -sivulla New federation server farm ja valitse sitten Next.

  5. Tarkista, että Specify the Federation Service Name -sivulla SSL certificate -kohdassa näkyvä SSL-varmenne vastaa IIS:n oletusverkkosivustoon aiemmin tuodun varmenteen nimeä. Jos varmenne on väärä, valitse oikea varmenne SSL certificate -luettelosta.

    noteHuomautus:
    Ohjattu toiminto ei salli SSL-varmenteen ohittamista, jos varmenne on määritetty käyttämään IIS:ää. Tällä varmistetaan SSL-varmenteiden mahdollisten aiempien IIS-määritysten jatkuvuus. Voit kiertää tämän ongelman palaamalla ja tuomalla varmenteen IIS:n oletusverkkosivustoon uudelleen.
  6. Jos tietokoneeseen on jo asennettu AD FS, Existing AD FS Configuration Database Detected -sivu aukeaa. Valitse tällöin Delete database ja valitse sitten Next.

  7. Valitse Specify a Service Account -sivulla Browse. Paikallista Browse-valintaikkunasta toimialuetili, jota tässä uudessa liittämispalvelinklusterissa tullaan käyttämään palvelutilinä, ja valitse sitten OK. Kirjoita tilin salasana ja vahvista se. Valitse sitten Next.

    noteHuomautus:
    Lisätietoja aiemmin tässä artikkelissa luodusta palvelutilistä on ohjeartikkelissa Erillisen palvelutilin luominen liittämispalvelinklusteria varten.
  8. Tarkista Ready to Apply Settings -sivulla näkyvät tiedot. Jos tiedot vaikuttavat olevan oikein, sloita AD FS 2.0:n määrittäminen näillä asetuksilla valitsemalla Next.

  9. Tarkista tulokset Configuration Results -sivulta. Kun kaikki määritysvaiheet on suoritettu loppuun, poistu ohjatusta toiminnosta valitsemalla Close.

noteHuomautus:
Kun olet suorittanut kaikki vaiheet, AD FS 2.0 -hallintalaajennus aukeaa automaattisesti. Näyttöön tulee viesti, jossa kerrotaan vaaditun määrityksen olevan kesken ja että sinun on lisättävä luotettu luottava osapuoli. Voit jättää viestin huomiotta.
Office 365:n luottavan osapuolen luottamus lisätään myöhemmässä vaiheessa. Lisätietoja on ohjeartikkelissa Windows PowerShellin asentaminen kertakirjautumista varten. Kun kyseinen vaihe on suoritettu, viesti poistuu AD FS 2.0 -hallintalaajennuksesta.
Liittämispalvelimen lisääminen liittämispalvelinklusteriin

Kun AD FS 2.0 -ohjelmisto on asennettu ja tietokoneeseen on määritetty tarvittavat varmenteet, tietokone voidaan määrittää liitämispalvelimeksi. Voit liittää tietokoneen uuteen liitämispalvelinklusteriin tekemällä seuraavat toimet.

Tietokone liitetään klusteriin käyttämällä AD FS 2.0:n ohjattua liittämispalvelimen määritystoimintoa. Jos tietokone liitetään ohjatun toiminnon avulla olemassa olevaan klusteriin, tietokoneen määritykseen käytetään vain luku -muotoista kopiota AD FS 2.0:n määritystietokannasta. Tietokoneen on saatava päivityksiä ensijaiselta liittämispalvelimelta.

Liittämispalvelimen lisääminen liittämispalvelinklusteriin
  1. Kun AD FS 2.0 -ohjelmisto on asennettu, avaa AD FS 2.0 -hallintalaajennus napsauttamalla Käynnistä-painiketta ja valitsemalla Valvontatyökalut > AD FS 2.0 Management.

  2. Valitse Overview-sivulla tai Actions-ruudussa AD FS 2.0 Federation Server Configuration Wizard.

  3. TarkistaWelcome-sivulla että Add a federation server to an existing Federation Service on valittuna ja valitse sitten Next.

  4. Jos valitsemasi AD FS 2.0 -tietokanta on jo olemassa, Existing AD FS Configuration Database Detected -sivu aukeaa. Valitse tällöin Delete database ja valitse sitten Next.

    CautionVaara:
    Valitse tämä vaihtoehto vain, jos olet varma, että kyseisessä AD FS 2.0 -tietokannassa olevat tiedot eivät ole tärkeitä ja ettei niitä käytetä tuotantokäytössä olevassa liittämispalvelinklusterissa.
  5. Kirjoita Specify the Primary Federation Server and Service Account -sivun Primary federation server name -kohtaan klusterin ensijaisena liittämispalvelimena toimivan tietokoneen nimi. Valitse sitten Browse. Paikallista Browse-valintaikkunasta toimialuetili, jota käytetään palvelutilinä nykyisen liittämispalvelinklusterin kaikissa muissa liittämispalvelimissa, ja valitse sitten OK. Kirjoita salasana ja vahvista se. Valitse sitten Next.

    noteHuomautus:
    Lisätietoja aiemmin tässä artikkelissa luodusta palvelutilistä on ohjeartikkelissa Erillisen palvelutilin luominen liittämispalvelinklusteria varten.
  6. Tarkista Ready to Apply Settings -sivulla näkyvät tiedot. Jos tiedot vaikuttavat olevan oikein, sloita AD FS 2.0:n määrittäminen näillä asetuksilla valitsemalla Next.

  7. Tarkista tulokset Configuration Results -sivulta. Kun kaikki määritysvaiheet on suoritettu loppuun, poistu ohjatusta toiminnosta valitsemalla Close.

Liittämispalvelimen toiminnan varmistaminen

Noudattamalla seuraavia ohjeita voit tarkistaa liittämispalvelimen toimivan oikein, eli että mikä tahansa samassa verkossa oleva asiakastietokone saa muodostettua yhteyden uuteen liittämispalvelimeen.

Toimenpide 1: Liittämispalvelimen toiminnan varmistaminen
  1. Kirjaudu liittämispalvelimen kanssa samassa toimialuepuuryhmässä sijaitsevaan asiakastietokoneeseen.

  2. Avaa selainikkuna. Kirjoita osoiteriville liittämispalvelimen DNS-isäntänimi ja lisää osoitteen loppuun uutta liittämispalvelinta tarkoittava /FederationMetadata/2007-06/FederationMetadata.xml.€ Esimerkki:

    https://fs1.fabrikam.com/FederationMetadata/2007-06/FederationMetadata.xml

  3. Paina ENTER-näppäintä ja suorita sitten seuraava vaihe liittämispalvelintietokoneessa. Jos näyttöön tulee ilmoitus Tämän verkkosivuston suojausvarmenteessa on ongelma, valitse Jatka tähän verkkosivustoon.

    Vaiheen lopputuloksena XML-muotoisen palvelun kuvaustiedoston tulisi tulla näyttöön. Jos sivu tulee näyttöön, liittämispalvelimen IIS toimii ja lähettää sivuja oikein.

Toimenpide 2: Liittämispalvelimen toiminnan varmistaminen
  1. Kirjaudu uuteen liittämispalvelimeen järjestelmänvalvojana.

  2. Napsauta Käynnistä-painiketta, valitse Valvontatyökalut ja valitse sitten Tapahtumienvalvonta.

  3. Kaksoisnapsauta tietoruudussa Sovellukset ja palvelut -lokit, kaksoisnapsauta AD FS 2.0 -tapahtumat ja valitse sitten Hallinta.

  4. Etsi Tapahtuman tunnus -sarakkeesta tapahtuman tunnusta 100. Jos liittämispalvelin on määritetty oikein, Tapahtumienvalvonnan Sovellus-lokissa näkyy uusi tapahtuma tunnuksella 100. Tämä tapahtuma vahvistaa liittämispalvelimen muodostaneen onnistuneesti yhteyden liittoutumispalveluun.

Suorita seuraavat vaiheet

6. Liittämispalvelinten välityspalvelinten käyttöönotto

AD FS 2.0 -liittymispalvelinten välityspalvelimet sijaitsevat extranetissa ja toimivat yritysverkossa sijaitsevien liittymispalvelinten asiakaskirjautumisia välittävinä välityspalvelimina. Liittymispalvelinten välityspalvelimet myös lähettävät suojaustunnuksia Office 365:tä käyttämään pyrkiville etäasiakkaille.

Seuraavassa tarkistusluettelossa luetellaan toimet, joita edellytetään kahden liittymispalvelinten välityspalvelimen käyttöönottoon. Nämä välityspalvelimet uudelleenohjaavat todennuspyyntöjä uudessa liittymispalvelinklusterissa sijaitsevaan liittymispalvelimeen.

noteHuomautus:
  • Virheiden sietokyvyn parantamiseksi on suositeltavaa ottaa käyttöön vähintään kaksi liittymispalvelinten välityspalvelinta. NLB-isännän käyttöä suositellaan virheiden sietokyvyn parantamiseen ja kuorman tasaamiseen.
  • Voit julkaista AD FS 2.0 -palvelun ekstranetiin ulkopuolisten tahojen HTTP-käänteisvälityspalvelinratkaisujen avulla. Lisätietoja on ohjeartikkelissa AD FS 2.0:n lisäasetusten määrittäminen.
  • Tämän osion kaikissa tehtävissä edellytetään sinun olevan kirjautuneena tietokoneeseen Järjestelmänvalvojat-ryhmän jäsenenä tai että sinulla on vastaavat oikeudet.

icon_chlst_contento Vaihe 6 – tarkistusluettelo 1: verkkoinfrastruktuurin valmistelu liittämispalvelinten välityspalvelimia varten

 

Käyttöönottotehtävä Linkkejä tämän osion aiheisiin Valmis

1. Valmistele kaksi Windows Server 2008- tai Windows Server 2008 R2 -tietokonetta toimimaan liittämispalvelimen välityspalvelimen roolissa. Voit käyttäjien määrästä riippuen käyttää joko erillistä tietokonetta tai jo olemassa olevia WWW-palvelimia tai välityspalvelimia.

Ei käytettävissä

icon_checkboxo

2. Lisää yritysverkossa olevan liittoutumispalvelun nimi (yritysverkossa olevassa NLB-isännässä aiemmin luomasi klusteri-DNS-nimi) ja siihen liitetty klusterin IP-osoite kunkin edustusverkossa sijaitsevan liittämispalvelimen välityspalvelintietokoneen hosts-tiedostoon.

Klusterin DNS-nimen ja IP-osoitteen lisääminen välityspalvelintietokoneen isäntätiedostoon

icon_checkboxo

3. Luo edustaverkon NLB-isännässä uusi DNS-nimi ja klusterin IP-osoite ja lisää sitten liittämispalvelintietokoneet NLB-klusteriin. Jos nykyisissä NLB-isännissä käytetään Windows Server -teknologiaa, valitse oikealta käyttöjärjestelmän versiota vastaava linkki.

importantTärkeää:
Tämän uuden NLB-klusterin DNS-nimen on vastattava yrityksen verkossa olevan liittoutumispalvelun nimeä.

Lisätietoja NLB-klustereiden luomisesta ja määrittämisestä Windows Server 2003:ssa ja Windows Server 2003 R2:ssa on ohjeartikkelissa Tarkistusluettelo: Verkon kuormituksen tasaamisen käyttöönotto ja määrittäminen.

Lisätietoja NLB-klustereiden luomisesta ja määrittämisestä Windows Server 2008:ssa on ohjeartikkelissa Verkon kuormitusta tasaavien klustereiden luominen.

Lisätietoja NLB-klustereiden luomisesta ja määrittämisestä Windows Server 2008 R2:ssa on ohjeartikkelissa Verkon kuormitusta tasaavien klustereiden luominen.

icon_checkboxo

4. Luo edustaverkon DNS:n NLB-klusteria varten uusi resurssitietue, joka osoittaa NLB-klusterin klusteri-DNS-nimen NLB-klusterin IP-osoitteeseen.

Resurssitietueen lisääminen edustaverkon NLB-isännässä määritetyn klusteri-DNS-nimen edustaverkon DNS:ään

icon_checkboxo

5. Käytä samaa palvelimen todennusvarmennetta kuin yritysverkon liittämispalvelimet ja asenna se liittämispalvelimen välityspalvelimen oletussivuston IIS:ään.

Palvelimen todennusvarmenteen tuominen välityspalvelintietokoneen oletusverkkosivustoon

icon_checkboxo

icon_chlst_contento Vaihe 6 – tarkistusluettelo 2: liittämispalvelimien välityspalvelinten käyttöönotto

 

Käyttöönottotehtävä Linkkejä tämän osion aiheisiin Valmis

1. Asenna AD FS 2.0 tietokoneeseen, josta tulee liittämispalvelimen välityspalvelin.

AD FS 2.0 -ohjelmiston asentaminen välityspalvelintietokoneeseen

icon_checkboxo

2. Määritä AD FS 2.0 -ohjelmisto tietokoneessa, joka tulee toimimaan liittämispalvelimen välityspalvelimen roolissa, käyttämällä AD FS 2.0:n ohjattua liittoutumispalvelimen määritystoimintoa.

Tietokoneen määrittäminen liittämispalvelimen välityspalvelimen rooliin

icon_checkboxo

3. Tarkista tapahtumienvalvonnasta, että liittämispalvelimen välityspalvelimen palvelu on käynnistynyt.

Liittämispalvelimen välityspalvelimen toiminnan varmistaminen

icon_checkboxo
Klusterin DNS-nimen ja IP-osoitteen lisääminen välityspalvelintietokoneen isäntätiedostoon

Jotta liittämispalvelimen välityspalvelin toimisi edustaverkossa odotetulla tavalla, sinun on lisättävä kaikkien liittämispalvelinten välityspalvelinten hosts-tiedostoon tietue, joka osoittaa yritysverkon NLB-klusterin isännöimään klusteri-DNS-nimeen ja IP-osoitteeseen (esimerkiksi 172.16.1.3). Kun lisäät tämän tietueen hosts-tiedostoon, liittämispalvelimen välityspalvelin pystyy reitittämään asiakkaan käynnistämän kutsun liittämispalvelimeen edustaverkon sisällä tai ulkopuolella.

Klusterin DNS-nimen ja IP-osoitteen lisääminen välityspalvelimen isäntätiedostoon
  1. Siirry selaamalla %systemroot%\Winnt\System32\Drivers-kansioon ja paikallista hosts-tiedosto.

  2. Käynnistä Muistio ja avaa sitten hosts-tiedosto.

  3. Lisää hosts-tiedostoon liittämispalvelimen IP-osoite ja isäntänimi seuraavan esimerkin mukaisesti:

    172.16.1.3             fs.fabrikam.com

  4. Tallenna ja sulje tiedosto.

importantTärkeää:
Jos yritysverkossa olevan NLB-isännän klusteri-IP-osoite muuttuu, sinun on päivitettävä kunkin liittymispalvelimen välityspalvelimen local hosts (paikalliset isännät) -tiedosto.
Resurssitietueen lisääminen edustaverkon NLB-isännässä määritetyn klusteri-DNS-nimen edustaverkon DNS:ään

Voidakseen käsitellä edustaverkon sisä- tai ulkopuolella sijaitsevilta asiakkailta tulevia todennuspyyntöjä AD FS 2.0 edellyttää, että organisaation aluetta (esimerkiksi fabrikam.com) isännöiviin ulkoisesti suunnattuihin DNS-palvelimiin määritetään nimenselvitys.

Voit tehdä tämän määrittämällä vain edustaverkkoa palvelevaan ulkoisesti suunnattuun DNS-palvelimeen Host (A) -resurssitietueen, joka osoittaa klusteri-DNS-nimen (esimerkiksi fs.fabrikam.com) juuri määritettyyn ulkoisen klusterin IP-osoitteeseen.

Resurssitietueen lisääminen edustaverkon NLB-isännässä määritetyn klusteri-DNS-nimen edustaverkon DNS:ään
  1. Avaa DNS-laajennus edustaverkon DNS-palvelimessa. Napsauta Käynnistä-painiketta, valitse Valvontatyökalut ja valitse sitten DNS.

  2. Napsauta konsolipuussa hiiren kakkospainikkeella soveltuvaa hakualuetta (esimerkiksi fabrikam.com) ja valitse sitten Uusi isäntä (A tai AAAA).

  3. Kirjoita Name-kenttään vain edustaverkon NLB-isännässä määrittämäsi uusi klusteri-DNS-nimi (tämän DNS-nimen tulee vastata liittoutumispalvelun DNS-nimeä). Esimerkiksi FQDN-nimeä fs.fabrikam.com varten kirjoittaisit fs.

  4. Kirjoita IP-osoite-kenttään edustaverkon NLB-isännässä määrittämäsi uuden liittämispalvelinklusterin IP-osoite, esimerkiksi 192.0.2.3.

  5. Valitse Lisää isäntä.

Palvelimen todennusvarmenteen tuominen välityspalvelintietokoneen oletusverkkosivustoon

Kun olet saanut jonkin yritysverkossa sijaitsevan liittämispalvelimen käyttämän palvelimen todennusvarmenteen, asenna kyseinen palvelimen todennusvarmenne manuaalisesti kaikkiin organisaatiosi liittämispalvelinten välityspalvelinten oletussivustoihin.

Koska AD FS 2.0:n ja Office 365 -palveluiden asiakkaiden on luotettava tähän varmenteeseen, käytä SSL-varmennetta, jonka on myöntänyt julkinen (kolmannen osapuolen) tai julkisesti luotetun juuren alaisuudessa toimiva varmenteen myöntäjä, esimerkiksi VeriSign tai Thawte. Lisätietoja julkisen varmenteen myöntäjän myöntämän varmenteen asentamisesta on ohjeartikkelissa IIS 7.0: Internet-palvelinvarmenteen pyytäminen.

noteHuomautus:
Palvelimen todennusvarmenteen aihenimen on oltava yhteneväinen NLB-isännässä aiemmin luomasi klusteri-DNS-nimen FQDN-nimen (esimerkiksi fs.fabrikam.com) kanssa. IIS-palvelu on oltava asennettuna ennen tämän tehtävän suorittamista. Asennettaessa IIS-palvelua ensimmäisen kerran on suositeltavaa hyväksyä palvelinroolin asennusvaiheen tarjoamat oletusominaisuudet.
Palvelimen todennusvarmenteen tuominen välityspalvelintietokoneen oletusverkkosivustoon
  1. Valitse Käynnistä-valikossa Kaikki ohjelmat, valitse Valvontatyökalut ja valitse sitten Internet Information Services (IIS) Manager.

  2. Valitse konsolipuussa TietokoneenNimi.

  3. Kaksoisnapsauta keskimmäisessä ruudussa Palvelinvarmenteet.

  4. Valitse Toiminnot-ruudussa Tuo.

  5. Valitse Tuo varmenne -valintaikkunassa .

  6. Siirry selaamalla pfx-varmennetiedoston sijaintiin. Korosta tiedosto ja valitse sitten Avaa.

  7. Kirjoita varmenteen salasana ja valitse sitten OK.

AD FS 2.0 -ohjelmiston asentaminen välityspalvelintietokoneeseen

AD FS 2.0:n on oltava asennettu tietokoneeseen, jota valmistelet liittämispalvelimen rooliin. Voit asentaa ohjelmiston käyttämällä AD FS 2.0:n ohjattua asennustoimintoa tai komentoriviparametriä. Lisätietoja komentoriviparametrista on ohjeartikkelissa AD FS 2.0:n käyttöönotto-opas.

Viimeistele asennus asentamalla kaikki vaaditut hotfix-korjaukset kuhunkin liittämispalvelimen välityspalvelimeen. Noudata tämän osion viimeisen vaiheen ohjeita.

AD FS 2.0 -ohjelmiston asentaminen välityspalvelintietokoneeseen
  1. Lataa käyttämäsi käyttöjärjestelmäversion (joko Windows Server 2008 tai Windows Server 2008 R2) AD FS 2.0 -ohjelmistopaketti tallentamalla AdfsSetup.exe-asennustiedosto tietokoneeseen. Lataa tiedosto siirtymällä sivulle Active Directory Federation Services 2.0 RTW.

  2. Paikallista tietokoneeseen lataamasi AdfsSetup.exe-asennustiedosto ja kaksoisnapsauta sitä.

  3. Valitse Welcome to the AD FS 2.0 Setup Wizard -sivulla Next.

  4. Lue Käyttöoikeussopimus-sivulla olevat käyttöehdot.

  5. Jos hyväksyt ehdot, valitse I accept the terms in the License Agreement ja valitse sitten Next.

  6. Valitse Server Role -sivulla Federation server proxy ja valitse sitten Next.

  7. Tarkista, että Completed the AD FS 2.0 Setup Wizard -sivun Start the AD FS 2.0 Federation Server Proxy Configuration Wizard when this wizard closes -valintaruutu on valittuna, ja käynnistä sitten tietokone uudelleen valitsemalla Finish.

    importantTärkeää:
    Joissain tilanteissa AD FS 2.0 -asennus voi edellyttää tietokoneen käynnistämistä uudelleen (esimerkiksi, jos on asennettu toisistaan riippuvaisia hotfix-korjauksia). Valitse tällöin Ohjattu AD FS 2.0:n asennus on suoritettu loppuun -sivun Käynnistä uudelleen nyt -valintaruutu ja käynnistä sitten tietokone uudelleen valitsemalla Valmis.
  8. Asenna kaikki Active Directory Federation Services (AD FS) 2.0 Update Rollup 2 -koostepäivityksen kuvauksessa määritetyt hotfix-korjaukset.

Tietokoneen määrittäminen liittämispalvelimen välityspalvelimen rooliin

Kun tietokoneeseen on määritetty tarvittavat varmenteet ja AD FS 2.0 -ohjelmisto on asennettu, tietokone voidaan määrittää liitämispalvelimen välityspalvelimeksi. Voit määrittää tietokoneen toimimaan liitämispalvelimen välityspalvelimena tekemällä seuraavat toimet.

importantTärkeää:
Ennen kuin määrität liittämispalvelimen välityspalvelimen tämän ohjeen mukaan, varmista, että olet suorittanut kaikki tarkistusluetteloissa luetellut vaiheet siinä järjestyksessä, jossa ne on lueteltu ohjeartikkelissa Liittämispalvelinklusterin käyttöönotto. Varmista, että vähintään yksi liittämispalvelin on otettu käyttöön ja että kaikki liittämispalvelimen välityspalvelimen valtuuttamiseen tarvittavat tunnistetiedot on otettu käyttöön. Myös oletusverkkosivuston SSL (Secure Sockets Layer) -sidonnat on määritettävä, tai tämä ohjattu toiminto ei käynnisty. Kaikki nämä tehtävät on suoritettava loppuun, jotta liittämispalvelimen välityspalvelin toimii oikein.
Tietokoneen määrittäminen liittämispalvelimen välityspalvelimen rooliin
  1. AD FS 2.0:n ohjatun asennustoiminnon Completed the AD FS 2.0 Setup Wizard -sivulla on oletusarvoisesti valittuna Start the AD FS 2.0 Federation Server Proxy Configuration Wizard when this wizard closes -valintaruutu. Käynnistä ohjattu toiminto ja valitse sen Welcome-sivulla Next.

  2. Kirjoita Specify Federation Service Name -sivunFederation Service name -kohtaan sen liittoutumispalvelun nimi, jonka välityspalvelimena tämä tietokone tulee toimimaan (esimerkiksi fs.fabrikam.com).

  3. Selvitä käytössäsi olevan verkon vaatimusten perusteella, tarvitsetko HTTP-välityspalvelinta pyyntöjen välittämiseksi liittoutumispalveluun. Jos HTTP-palvelin tarvitaan, valitse Use an HTTP proxy server when sending requests to this Federation Service -valintaruutu ja kirjoita välityspalvelimen osoite HTTP proxy server address -kenttään. Tarkista yhteyden toimivuus valitsemalla Test Connection ja valitse sitten Next.

  4. Anna pyydettäessä tiedot, jotka tarvitaan luottamuksen luomiseksi tämän liittämispalvelimen välityspalvelimen ja liittoutumispalvelun välille.

    Oletusarvoisesti vain liittoutumispalvelun tai paikallisen BUILTIN\Administrators-järjestelmänvalvojaryhmän jäsenen käyttämä palvelutili voi todentaa liittämispalvelimen välityspalvelimen.

  5. Tarkista Ready to Apply Settings -sivulla näkyvät tiedot. Jos tiedot vaikuttavat olevan oikein, aloita tietokoneen määrittäminen näillä välityspalvelinasetuksilla valitsemalla Next.

  6. Tarkista tulokset Configuration Results -sivulta. Kun kaikki määritysvaiheet on suoritettu loppuun, poistu ohjatusta toiminnosta valitsemalla Close.

Kun olet suorittanut tietokoneen määritykset loppuun, tarkista liittämispalvelun välityspalvelimen toimivan oikein.

Liittämispalvelimen välityspalvelimen toiminnan varmistaminen

Voit tarkistaa liittämispalvelimen välityspalvelimen pystyvän viestimään AD FS 2.0:n liittoutumispalvelun kanssa noudattamalla seuraavia ohjeita. Tee nämä toimet määritettyäsi ohjatun AD FS 2.0 Federation Server Proxy Configuration Wizard -määritystoiminnon avulla tietokoneen toimimaan liittämispalvelimen välityspalvelimen roolissa. Lisätietoja tämän ohjatun toiminnon suorittamisesta on ohjeartikkelissa Tietokoneen määrittäminen liittämispalvelimen välityspalvelimen rooliin.

noteHuomautus:
Tämän testin tuloksena liittämispalvelimen välityspalvelintietokoneen Tapahtumienvalvonnassa näkyy tietty tapahtuma.
Liittämispalvelimen välityspalvelimen toiminnan varmistaminen on valinnaista
  1. Kirjaudu liittämispalvelimen välityspalvelimeen järjestelmänvalvojana.

  2. Napsauta Käynnistä-painiketta, valitse Valvontatyökalut ja valitse sitten Tapahtumienvalvonta.

  3. Kaksoisnapsauta tietoruudussa Sovellukset ja palvelut -lokit, kaksoisnapsauta AD FS 2.0 -tapahtumat ja valitse sitten Hallinta.

  4. Etsi Tapahtuman tunnus -sarakkeesta tapahtuman tunnusta 198.

    Jos liittämispalvelimen välityspalvelin on määritetty oikein, Tapahtumienvalvonnan Sovellus-lokissa näkyy uusi tapahtuma tunnuksella 198. Tämä tapahtuma vahvistaa, että liittämispalvelimen välityspalvelin käynnistyi onnistuneesti ja on nyt online-tilassa.

Suorita seuraavat vaiheet

7. Seuraava vaihe ja lisätietoja

Kun olet ottanut AD FS 2.0 -infrastruktuurin käyttöön, sinun tulee määrittää luottavan osapuolen luottamus uusien paikallisten AD FS 2.0 -palvelinten ja Office 365:n välille. Lisätietoja on ohjeartikkelissa Windows PowerShellin asentaminen kertakirjautumista varten.

Jos haluat lukea lisää tietoa AD FS 2.0:sta, voit tutustua AD FS 2.0 -tuotetyöryhmän tarkistamiin viralliseen tekniseen dokumentaatioon seuraamalla seuraavia linkkejä.

Yleistietoja AD FS 2.0:sta

Yleistietoja, arvioita ja edistyneitä vianmääritystietoja AD FS 2.0:sta saat seuraamalla seuraavia linkkejä:

Lisätietoja AD FS 2.0:n käyttöönotosta

Jos suunnittelet ottavasi käyttöön monimutkaisempaa AD FS 2.0 -infrastruktuuria kuin mitä tässä artikkelissa on esitetty, sinun voi olla hyvä tutustua edistyneempää suunnittelua ja käyttöönottoa koskeviin tietoihin seuraamalla seuraavia linkkejä.

Suorita seuraavat vaiheet

 

Arrow Oliko tästä artikkelista apua? Kerro meille mielipiteesi
Microsoft
©2013 Microsoft Corporation
|