Artikkelia muokattu viimeksi: 2013-02-05
Tässä ohjeartikkelissa on suunnittelu- ja käyttöönotto-ohjeet Microsoft Office 365 yrityksille -järjestelmänvalvojille, jotka haluavat ottaa käyttöön kertakirjautumisen mutta joiden organisaatiossa ei ole vielä otettu käyttöön Active Directory Federation Services (AD FS) 2.0 -infrastruktuuria.
Jos sinulla on jo AD FS 2.0 -tuotantoympäristö ja haluat antaa käyttäjille pääsyn Office 365 -palveluihin, voit siirtyä suoraan seuraavaan vaiheeseen: Windows PowerShellin asentaminen kertakirjautumista varten.
Lisää AD FS 2.0:n yleistietoja ja määritysohjeita on tämän artikkelin kohdassa Seuraava vaihe ja lisätietoja.
Yleiskuvaus AD FS 2.0 for Office 365 -kertakirjautumisratkaisusta
Jos otat käyttöön uuden AD FS 2.0 -infrastruktuurin, Active Directory -käyttäjät voivat kirjautua Office 365 -palveluihin yritystoimialueen tunnistetiedoillaan olivat he sitten kirjautuneina yritysverkossa fyysisesti sijaitseviin tietokoneisiin tai muodostaneet etäyhteyden yritysverkkoon.
Kun olet ottanut käyttöön paikallisen AD FS 2.0 -tuotantoympäristön, sinun tulee määrittää luottavan osapuolen luottamussuhde AD FS 2.0 -liittämispalvelinklusterin ja Office 365:n välille. Luottavan osapuolen luottamussuhde toimii suojattuna kanavana, jonka kautta todennustunnukset voivat kulkea turvallisesti organisaatiosi ja Office 365:n välillä ja näin helpottaa Office 365 -kertakirjautumisen käyttöä.
Seuraavassa kuvassa näkyy, millä tavoin Active Directory -käyttäjät voivat saada tarvittavat todennustunnukset paikallisista AD FS 2.0 -liittämispalvelimista. Nämä liittämispalvelimet uudelleenohjaavat käyttäjien pyynnöt kulkemaan luottavan osapuolen luottamuksen kautta, mikä mahdollistaa kertakirjautumisen Office 365:een.
- AD FS 2.0:n käyttöönoton tarkistusluettelon seuraaminen
- AD FS 2.0 -sanastoon tutustuminen
- AD FS 2.0:n käyttöönoton suunnittelu
- AD FS 2.0:n käyttöönoton vaatimusten noudattaminen
- Liittämispalvelinklusterin käyttöönotto
- Liittämispalvelinten välityspalvelimien käyttöönotto
- Seuraava vaihe ja lisätietoja
Tässä artikkelissa on joukko tarkistusluetteloita, joita seuraamalla voit suorittaa oikeassa järjestyksessä kaikki AD FS 2.0 -tuotantoympäristön ja Office 365 -kertakirjautumisen käyttöönottoon liittyvät vaiheet. Seuraava ylimmän tason tarkistusluettelo sisältää korkean tason käyttöönottotehtävät, jotka ovat välttämättömiä paikallisen AD FS 2.0 -infrastruktuurin tehokkaan käyttöönoton varmistamiseksi.
Vaihe 1 – tarkistusluettelo 1: paikallisen AD FS 2.0 -infrastruktuurin käyttöönotto
| Käyttöönottotehtävä | Linkkejä tämän artikkelin osioihin | Valmis |
|---|---|---|
| 1. Tutustu tässä artikkelissa käytettyyn sanastoon AD FS 2.0 -sanastotaulukon avulla. | | |
| 2. Tutustu AD FS 2.0 -käyttöönoton vaihtoehtoihin, joita on tarjolla uutta käyttöönottoasi varten. Sinun tulee miettiä, kuinka monta palvelinta haluat ottaa käyttöön ja minne aiot sijoittaa liittämispalvelimet ja niiden välityspalvelimet intranetin, ekstranetin tai kummankin alueella. | | |
| 3. Tarkista AD FS 2.0:n käyttöönoton vaatimukset Office 365:tä varten. Nämä tiedot auttavat ymmärtämään, miten yrityksesi verkkoinfrastruktuuri voidaan määrittää tukemaan AD FS 2.0:n käyttöä tileissä, nimenselvityksessä, varmenteissa ja niin edelleen. | | |
| 4. Ota AD FS 2.0 -liittämispalvelinklusteri käyttöön. Tässä osiossa kuvatut vaiheet opastavat sinua määrittämään vähintään kaksi tietokonetta liittämispalvelimen rooliin. Vähintään kahdesta palvelimesta muodostuvan liittämispalvelinklusterin käyttö on suositeltavaa virheiden sietokyvyn ja korkean käytettävyyden takaamiseksi. | | |
| 5. Ota käyttöön liittämispalvelinten välityspalvelimet, jotka mahdollistavat yhteyden muodostamisen yritysverkon ulkopuolelta. Tässä osiossa kuvatut vaiheet opastavat sinua määrittämään tietokoneita liittämispalvelimen välityspalvelimen rooliin. | |
Käyttöönoton jälkeen
Kun olet ottanut AD FS 2.0 -infrastruktuurin käyttöön, siirry vaiheeseen Windows PowerShellin asentaminen kertakirjautumista varten. Ohjeartikkelissa kuvataan luottavan osapuolen luottamuksen määrittäminen uusien paikallisten AD FS 2.0 -palvelinten ja Office 365:n välille.
Lisätietoja AD FS 2.0 -palvelimen jatkuvasta hallinnasta, esimerkiksi varmenteen vaihtamisen hallinnasta, on ohjeartikkelissa Kertakirjautumisen tarkistaminen ja hallinta.
Jos haluat lisätietoja esimerkiksi AD FS 2.0 -kirjautumissivun mukauttamisesta, vahvan todennuksen (eli kaksiosaisen todennuksen) käyttämisestä tai käänteisten välityspalvelinten määrittämisestä AD FS 2.0 -verkkoon, tutustu ohjeartikkeliin AD FS 2.0:n lisäasetusten määrittäminen.
Ennen kuin seuraat näitä ohjeita AD FS 2.0 ottamiseksi käyttöön Office 365 -kertakirjautumista varten, suosittelemme tutustumaan tässä artikkelissa käytettyyn AD FS 2.0 -sanastoon.
| AD FS 2.0 -termi | Määritelmä |
|---|---|
| AD FS 2.0:n määritystietokanta | Tietokanta, johon on tallennettu kaikki yhtä AD FS 2.0 -esiintymää tai liittoutumispalvelua edustavat määritystiedot. Nämä määritystiedot voidaan tallentaa käyttämällä Windows Server 2008:aan ja Windows Server 2008 R2:een sisältyvää WID (Windows Internal Database) -ominaisuutta tai käyttämällä Microsoft SQL Server -tietokantaa. |
| Väite | Toteamus, jonka jokin osapuoli tekee itsestään tai jostain toisesta osapuolesta. Se voi koskea esimerkiksi nimeä, sähköpostia, ryhmää, etuoikeutta tai toimintoa. Väitteen julkaisee jokin tarjoaja (tässä tapauksessa Office 365 -asiakas), ja ne saavat yhden tai usean arvon. Niihin liittyy aina väitteen arvon tyyppi ja joskus myös metadataa. |
| Liittämispalvelu | AD FS 2.0:n looginen esiintymä. Liittoutumispalvelu voidaan ottaa käyttöön yksittäisen liittämispalvelimen tai kuormituksen tasaamisella varustetun liittämispalvelinklusterin muodossa. Liittoutumispalvelun nimi on oletusarvoisesti SSL-varmenteen aiheen nimi. Liittoutumispalvelun DNS-nimeä on käytettävä SSL-varmenteen Aihe-nimenä. |
| Liittämispalvelin | Windows Server 2008- tai Windows Server 2008 R2 -tietokone, joka on määritetty toimimaan AD FS 2.0 -liittämispalvelimen roolissa. Liittämispalvelin on osa liittoutumispalvelua, joka voi myöntää, hallita ja tarkistaa suojaustunnuksia ja tunnistetietojen hallintaa koskevia pyyntöjä. Suojaustunnukset ovat valikoima väitteitä, esimerkiksi käyttäjien nimiä tai rooleja. |
| Liittämispalvelinklusteri | Kaksi tai useampi samassa verkossa oleva liittämispalvelin, jotka on määritetty toimimaan samansa liittoutumispalvelun esiintymänä. |
| Liittämispalvelimen välityspalvelin | Windows Server 2008- tai Windows Server 2008 R2 -tietokone, joka on määritetty toimimaan Internetissä olevan asiakkaan ja yritysverkossa palomuurin takana sijaitsevan liittoutumispalvelun välisenä välityspalvelimena. Jotta voit sallia Office 365 -palveluiden etäkäytön – esimerkiksi älypuhelimista, kotitietokoneista tai nettikahviloista – sinun on otettava käyttöön liittämispalvelin. |
| Luottava osapuoli | Liittoutumispalvelu tai sovellus, joka ottaa vastaan väitteitä jossain yksittäisessä tapahtumassa. |
| Luottavan osapuolen luottamus | AD FS 2.0:n hallintalaajennuksessa luottavan osapuolen luottamus on luottamusobjekti, joka luodaan ylläpitämään suhdetta toiseen liittoutumispalveluun, sovellukseen tai palveluun (tässä tapauksessa Office 365:een), joka ottaa vastaan organisaatiosi liittoutumispalvelun väitteitä. |
| Verkon kuormituksen tasaaja (NLB, Network Load Balancer) | Erillinen sovellus (esimerkiksi Network Load Balancing) tai laite (esimerkiksi monikerroksinen kytkin), jota käytetään virheiden sietokyvyn ja korkean käytettävyyden saavuttamiseen ja kuormituksen tasaamiseen useissa solmuissa yhtäaikaa. AD FS 2.0:ssa tällä NLB:llä luomasi klusteri-DNS-nimen on vastattava sen liittoutumispalvelun nimeä, jonka määritit klusterin ensimmäisen liittämispalvelimen käyttöönoton yhteydessä. |
Ensimmäinen vaihe AD FS 2.0:n käyttöönoton suunnittelussa Office 365:tä varten on sellaisen topologian valitseminen, joka vastaa organisaatiosi kertakirjautumisvaatimuksia. AD FS 2.0 edellyttää, että liittoutumispalvelun käyttämien AD FS 2.0 -määritystietojen tallennukseen käytetään WID (Windows Internal Database) -tietokantaa tai SQL Server -tietokantaa.
Suurimmalle osalle Office 365 -asiakkaita on suositeltavaa käyttää seuraavaksi esiteltävää AD FS 2.0 -topologiaa, jossa on WID:tä käyttävä liittymispalvelinklusteri sekä välityspalvelimia.
Tämä osio sisältää lisäksi taulukon, jonka avulla voit määrittää organisaatiossa käyttöönotettavien AD FS 2.0 -palvelimien määrän ja joka sisältää myös tietoja liittämispalvelimien lisäämisestä suorituskyvyn parantamiseksi.
Office 365:n oletustopologia on AD FS 2.0 useista palvelimista koostuva liittymispalvelinklusteri, joka isännöi organisaatiosi liittoutumispalvelua. Tässä topologiassa AD FS 2.0 käyttää kaikkien klusteriin liitettyjen liittymispalvelinten AD FS 2.0 -määritystietokantana WID:tä. Klusteri replikoi ja pitää yllä liittoutumispalvelun tietoja klusterin jokaisen palvelimen määritystietokannassa.
Klusterin ensimmäisen liittämispalvelimen luo samalla liittoutumispalvelun. Kun AD FS 2.0 -määritystietokantana käytetään WID:tä, klusterin ensimmäisestä liittämispalvelimesta käytetään nimitystä ensisijainen liittämispalvelimen. Tietokoneen määritykseen käytetään tällöin luku ja kirjoitus -muotoista AD FS 2.0 -määritystietokantaa.
Kaikista muista tämän klusterin liittämispalvelimista käytetään nimitystä toissijainen liittämispalvelin, koska niiden on replikoitava ensisijaisessa liittämispalvelimessa tehdyt muutokset paikallisesti tallennettuihin vain luku -muotoisiin AD FS 2.0 -määritystietokantoihin.
Huomautus: |
|---|
| On suositeltavaa käyttää kahta liittämispalvelinta kokoonpanossa, jossa kuormitus on tasattu. |
Tämän liittämispalvelinklusteritopologian määrittäminen on AD FS 2.0:n käyttöönoton ensimmäinen vaihe. Toisessa vaiheessa määritetään ulkoisten käyttäjien pääsynhallinta liittämispalvelinten välityspalvelinten avulla.
Klusterin käyttöönottoa suunniteltaessa kannattaa miettiä kaikkien yritysverkon liittämispalvelinten asentamista sellaisen verkon kuormituksen tasaamiseen käytettävän NLB-isännän taakse, johon voidaan määrittää NLB-klusteri, jolla on erillinen klusteri-DNS-nimi ja klusteri-IP-osoite.
Tärkeää: |
|---|
| Tämän klusteri-DNS-nimen on vastattava liittoutumispalvelimen nimeä (esimerkiksi fs.fabrikam.com), ja sen on oltava reititettävissä Internetin kautta käyttöön ottamassasi AD FS 2.0 -esiintymässä. Jos nimi ei täsmää, todennuspyyntöä ei reititetä oikeaan DNS-palvelimeen tai liittoutumispalvelimeen. |
NLB-isäntä voi käyttää tähän NLB-klusteriin määritettyjä asetuksia asiakkaiden pyyntöjen ohjaamiseksi yksittäisiin liittämispalvelimiin. Seuraava kaavio esittää, miten Fabrikam, Inc. saattaisi määrittää käyttöönottonsa ensimmäisen vaiheen. Kokoonpanossa on WID:tä käyttävä kahden tietokoneen liittymispalvelinklusteri (fs1 ja fs2) ja yritysverkkoon liitetyt DNS-palvelin ja yksittäinen NLB-isäntä.
Huomautus: |
|---|
| Jos tässä yksittäisessä NLB-isännässä esiintyy toimintavirhe, käyttäjät eivät pysty käyttämään Office 365 -palveluita. Lisää toisia NLB-isäntiä, jos organisaatiosi liiketoimintavaatimukset eivät kestä tällaista yksittäistä virhelähdettä. |
Liittymispalvelinten välityspalvelimia käytetään yleensä yritysverkon ulkopuolelta saapuvien todennuspyyntöjen uudelleenohjaamiseen liittymispalvelinklusteriin. Office 365:n yritysasiakkaille liittymispalvelinten välityspalvelinten lisääminen nykyiseen AD FS 2.0 -infrastruktuuriin on edellytys seuraavien käyttäjätilanteiden mahdollistamiseksi:
- Verkkovierailu työtietokoneella: toimialueeseen liitettyjä tietokoneita käyttävät käyttäjät voivat käyttää Office 365 -palveluita, jos he ovat kirjautuneet yritystunnistetiedoilla, vaikka he eivät olisikaan yhteydessä yrityksen verkkoon (esimerkiksi työtietokone kotona tai hotellissa).
- Kotitietokone tai julkinen tietokone: kun käyttäjä käyttää tietokonetta, jota ei ole liitetty yrityksen toimialueeseen, hänen on kirjauduttava yrityksensä tunnistetiedoilla, jotta hän pystyy käyttämään Office 365 -palveluita.
- Älypuhelin: älypuhelimissa Office 365 -palveluiden käyttö (esimerkiksi Microsoft Exchange Online -käyttö Microsoft Exchange ActiveSyncillä) edellyttää, että käyttäjä kirjautuu yritystunnistetiedoillaan.
- Microsoft Outlook tai Officeen kuulumattomat sähköpostisovellukset: käyttäjien on kirjauduttava sisään yritystunnistetiedoilla voidakseen käyttää Office 365 -sähköpostiaan, jos heillä on käytössään Outlook tai jokin Officeen kuulumaton sähköpostisovellus, esimerkiksi IMAP- tai POP-asiakasohjelma.
Käyttöönoton toinen vaihe rakennetaan ensimmäisen vaiheen päälle näiden käyttäjätilanteiden tukemiseksi. Kokoonpanoon lisätään kaksi liittämispalvelinten välityspalvelinta ja edustaverkossa olevaan DNS-palvelimeen ja toiseen NLB-isäntään myönnetään pääsy.
Toiseen NLB-isäntään on määritettävä NLB-klusteri, jonka klusteri-IP-osoitetta voi käyttää Internetistä käsin. Sen klusteri-DNS-nimen on oltava yhteneväinen yritysverkkoon vaiheessa 1 määrittämäsi edellisen NLB-klusterin nimen kanssa (fs.fabrikam.com). Littämispalvelinten välityspalvelimiin määritetään myös IP-osoitteet, joita voidaan käyttää Internetistä käsin.
Seuraavassa kaaviossa näkyy nykyinen ensimmäisen vaiheen kokoonpano. Lisäksi siinä havainnollistetaan, miten Fabrikam, Inc. voi antaa pääsyn edustaverkon DNS-palvelimeen, lisätä samaa klusteri-DNS-nimeä (fs.fabrikam.com) käyttävän toisen NLB-isännän ja lisätä edustaverkkoon kaksi liittymispalvelinten välityspalvelinta (fsp1 ja fsp2).
Huomautus: |
|---|
|
Tämä on edistynyt AD FS 2.0 -topologia, jossa käytetään liittämispalvelinten välityspalvelimia ja SQL Server -kokoonpanoa. Kaikki klusterin liittämispalvelimet lukevat saman SQL Server -tietokannan sisältöä ja kirjoittavat siihen. SQL Server -tietokannan käyttäminen AD FS 2.0 -määritystietokantana tarjoaa seuraavat edut WID:hen nähden:
-
SQL Serverin suuren käytettävyyden ominaisuudet ovat järjestelmänvalvojien käytettävissä.
-
Suorituskykyä on mahdollista parantaa eri tavoin, esimerkiksi laajentamalla klusteri kattamaan yli viisi liittämispalvelinta (WID:tä käyttävissä klustereissa voi olla enintään viisi palvelinta).
-
Maantieteellinen kuorman tasaaminen helpottaa suurten liikennekuormien käsittelyä sijainnin perusteella.
Huomautus: |
|---|
| Koska tämä topologia on AD FS 2.0:n käyttöönoton lisäasetus, topologian toimintaa ja käyttöönottoa ei kuvata tässä artikkelissa. |
Lisätietoja tästä topologiasta on ohjeartikkelissa AD FS 2.0:n lisäasetusten määrittäminen.
Seuraavan taulukon avulla voit arvioida vähimmäismäärän AD FS 2.0 liittämispalvelimia ja liittämispalvelimen välityspalvelimia, jotka sinun tarvitsee asentaa WID:llä määritettyyn liittämispalvelinklusteriin yritysverkkosi infrastruktuuriin. Lukumäärä perustuu Office 365 -kertakirjautumista tarvitsevien käyttäjien ja etäkäyttäjien määrään.
Huomautus: |
|---|
| Kaikissa liittämispalvelimen tai liittämispalvelimen välityspalvelimen rooliin määritettävissä tietokoneissa on oltava Windows Server 2008- tai Windows Server 2008 R2 -käyttöjärjestelmä . |
Suosittelemme yhden liittämispalvelimen käyttöä päällekkäisyyksien varalle. Seuraavassa taulukossa noudatetaan tätä suositusta.
| Office 365:tä käyttävien käyttäjien määrä | Käyttöön otettavien palvelinten vähimmäismäärä | Suositus ja vaiheet | ||
|---|---|---|---|---|
| Alle 1 000 käyttäjää | 0 erillistä liittämispalvelinta 0 erillistä liittämispalvelinten välityspalvelinta 1 erillinen NLB-palvelin | Käytä liittämispalvelimiin kahta olemassa olevaa Active Directory -toimialueen ohjauskonetta (DC:tä) ja määritä kumpikin liittämispalvelimen rooliin. Voit tehdä tämän valitsemalla ensin kaksi olemassa olevaa DC:tä ja tekemällä sitten seuraavat toimet:
Määritä NLB-palvelinta varten NLB-isäntä tai hanki erillinen palvelin. Asenna palvelimeen NLB-palvelinrooli ja määritä NLB-palvelin. Käytä liittämispalvelinten välityspalvelimiin kahta olemassa olevaa WWW- tai välityspalvelinta ja määritä kumpikin liittämispalvelimen välityspalvelimen rooliin. Voit tehdä tämän valitsemalla ensin kaksi extranetissa sijaitsevaa WWW- tai välityspalvelinta ja tekemällä sitten seuraavat toimet:
| ||
| 1 000–15 000 käyttäjää | 2 erillistä liittämispalvelinta 2 erillistä liittämispalvelinten välityspalvelinta | Hanki liittämispalvelimia varten kaksi erillistä palvelinta ja tee sitten seuraavat toimet:
Hanki liittämispalvelimia varten kaksi erillistä extranetiin asennettavaa palvelinta.
| ||
| 15 000–60 000 käyttäjää | 3–5 erillistä liittämispalvelinta Vähintään 2 erillistä liittämispalvelinten välityspalvelinta | Kukin erillinen liittämispalvelin tukee noin 15 000 käyttäjää. Lisää siis kahden liittämispalvelimen perusasetelmaan yksi erillinen liittämispalvelin jokaista 15 000 Office 365 -käyttäjää kohden, Enimmäismäärä on viiden liitäntäpalvelimen klusteri, joka tukee 60 000 käyttäjää.
|
Edellisessä taulukossa suositellut vähimmäismäärät käyttäjiä palvelinta kohden on laskettu seuraavanlaisen laitteiston perusteella:
| Laitteisto | Tekniset tiedot |
|---|---|
| Keskusyksikön nopeus | Dual Quad Core 2,27 GHz:n keskusyksikkö (8 ydintä) |
| RAM-muisti | 4 gigatavua (Gt) |
| Verkko | gigabitti |
Kun kaksi tai useampi palvelin määritetään NLB-teknologiaa käyttävään klusteriin, ne voivat toimia itsenäisesti ja siten auttaa käsittelemään AD FS 2.0 -liittoutumispalveluun saapuvien käyttäjäpyyntöjen kuormaa ilman, että palvelun kokonaissuorituskyky heikkenee. Uusien liittymispalvelinten lisääminen tuotantoympäristöön sen jälkeen, kun verkossa on otettu käyttöön ensimmäiset liittymispalvelimet, aiheuttaa siis hyvin vähän hukkaa.
Luottavan osapuolen luottamuksen luominen AD FS 2.0:n käyttöönoton ja Office 365:n välille edellyttää, että yritysverkon infrastruktuuri on määritetty tukemaan AD FS 2.0:n tileille, nimenselvitykselle ja varmenteille asettamia vaatimuksia. AD FS 2.0:n vaatimukset ovat seuraavat:
-
Ohjelmistovaatimukset
-
Varmennevaatimukset
-
Verkon vaatimukset
AD FS 2.0:n on oltava asennettuna tietokoneessa, jota valmistelet liittämispalvelimen tai sen välityspalvelimen rooliin. Voit asentaa ohjelmiston käyttämällä AD FS 2.0:n ohjattua asennustoimintoa tai suorittamalla hiljaisen asennuksen komentoriviparametrilla adfssetup.exe /quiet.
AD FS 2.0 edellyttää Windows Server 2008- Windows Server 2008 R2 -käyttöjärjestelmän käyttämistä asennuksen alustana. Kullekin käyttöjärjestelmäalustalle on erillinen AD FS 2.0 -asennuspaketti.
Ohjattu asennustoiminto pyrkii AD FS 2.0:n asennuksen aikana tarkistamaan ja asentamaan asennuksen edellyttämät sovellukset ja hotfix-korjaukset. Yleensä ohjattu asennustoiminto asentaa kaikki AD FS 2.0:n toiminnan ja asennuksen edellyttämät sovellukset.
Poikkeuksen muodostaa AD FS 2.0:n asentaminen Windows Server 2008 -alustalle. Tällöin sinun tulee ennen AD FS 2.0 -ohjelmiston asentamista varmistaa, että Windows Server 2008 -käyttöjärjestelmää käyttäviin palvelimiin on asennettu .NET 3.5 SP1. AD FS 2.0 edellyttää sitä toimiakseen, mutta AD FS 2.0:n ohjattu asennustoiminto ei asenna sitä automaattisesti tähän alustaan. Jos .NET 3.5 SP1:tä ei ole asennettu, AD FS 2.0:n ohjattu asennustoiminto estää AD FS 2.0 -ohjelmiston asentamisen.
Sinun on asennettava AD FS 2.0 -palvelun hotfix-korjaukset AD FS 2.0 -palvelun asentamisen jälkeen. Lisätietoja on ohjeartikkelissa Active Directory Federation Services (AD FS) 2.0 Update Rollup 2 -koostepäivityksen kuvaus.
AD FS 2.0 tukee sekä liittymispalvelimen että liittymispalvelimen välityspalvelimen roolien virtualisointia. Suosittelemme päällekkäisyyksien varalle kummankin AD FS 2.0 -virtuaalikoneen tallentamista erillisille, fyysisille virtuaalipalvelimille.
Lisätietoja virtuaalisen palvelinympäristön määrittämisestä Microsoftin virtualisointiteknologian avulla on ohjeartikkelissa Hyper-V -aloitusopas.
Varmenteilla on kaikkein kriittisin rooli liittämispalvelinten, liittämispalvelinten välityspalvelinten, Office 365:n ja verkkoasiakkaiden välisten yhteyksien suojaamisessa. Varmenteisiin liittyvät vaatimukset vaihtelevat sen mukaan, oletko ottamassa käyttöön liittämispalvelinta vai liittämispalvelimen välityspalvelinta. Vaatimukset eritellään seuraavissa taulukoissa.
Liitäntäpalvelimet edellyttävät seuraavassa taulukossa lueteltuja varmenteita.
| Varmennetyyppi | Kuvaus | Käyttöönottoon tarvittavat tiedot | ||
|---|---|---|---|---|
| SSL-varmenne (tunnetaan myös palvelimen todennusvarmenteena) | Tämä on vakiomuotoinen SSL-varmenne, jota käytetään liittämispalvelinten, asiakastietokoneiden ja liittämispalvelinten välityspalvelinten välisten yhteyksien suojaamiseen. | AD FS 2.0 edellyttää SSL-varmennetta liittämispalvelimen asetusten määritykseen. AD FS 2.0 käyttää oletusarvoisesti SSL-varmennetta, joka on määritetty oletusverkkosivustolle IIS:ssä. Jokaisen käyttöön ottamasi AD FS 2.0 -liittoutumispalvelun nimi määritetään SSL-varmenteen aihenimen perusteella . Mahdollisille uusille varmenteen myöntäjän (CA:n) myöntämille varmenteille kannattaa siksi valita aihenimi, joka parhaiten edustaa yrityksesi tai organisaatiosi nimeä Office 365:ssä. Nimen tulee myös soveltua reititettäväksi Internetissä. Esimerkiksi tässä artikkelissa aiemmin esitetyssä kaaviossa (katso vaihe 2) varmenteen aihenimi olisi fs.fabrikam.com.
Vaatimus:koska AD FS 2.0 -palvelun asiakkaiden on luotettava tähän varmenteeseen, käytä SSL-varmennetta, jonka on myöntänyt julkinen (kolmannen osapuolen) tai julkisesti luotetun juuren alaisuudessa toimiva varmenteen myöntäjä, esimerkiksi VeriSign tai Thawte. | ||
| Tunnuksen allekirjoitusvarmenne | Tämä on vakiomuotoinen X.509-varmenne, jota käytetään liittämispalvelimen myöntämien tunnusten suojattuun allekirjoittamiseen ja jonka Office 365 pystyy hyväksymään ja tarkistamaan. | Tunnusten allekirjoittamiseen käytettävässä varmenteessa on oltava yksityinen avain ja sen tulee liittyä liittoutumispalvelussa olevaan luotettuun juureen. AD FS 2.0 luo oletusarvoisesti itse allekirjoitetun varmenteen. Varmenteen voi organisaation tarpeiden mukaan myöhemmin muuttaa varmenteen myöntäjän myöntämään varmenteeseen AD FS 2.0 -hallintalaajennuksen avulla. Suositus: Käytä AD FS 2.0:n luomaa itse allekirjoitettua varmennetta. Tällöin AD FS 2.0 hallitsee oletuksena varmennetta puolestasi. Jos varmenne on esimerkiksi vanhentumassa, AD FS 2.0 luo uuden itse allekirjoitetun varmenteen ennen vanhentumisajankohtaa. |
Vaara: |
|---|
|
Tunnuksen allekirjoitusvarmenne on kriittinen osa liittoutumispalvelun vakautta. Varmenteeseen tehdyistä muutoksista on ilmoitettava Office 365 -palveluun. Muussa tapauksessa Office 365 -palveluille tehdyt pyynnöt epäonnistuvat. Suosittelemme tästä syystä lataamaan Microsoft Office 365 -liittoutumisen automaattisen metatietojen päivityksen asennustyökalun ja määrittämään sen asetukset. Työkalu tarkkailee ja päivittää automaattisesti Office 365 -liittoutumispalvelun metatietoja, ja tunnuksen allekirjoitusvarmenteeseen AD FS 2.0 Federation Service -palvelussa tehdyt muutokset tehdään myös Office 365:een automaattisesti. Saat lisätietoja varmenteiden hallinnasta AD FS 2.0 -liittämisen palvelinklusterissa ja Office 365 -palvelussa ohjeartikkelista Luotettavien ominaisuuksien päivittäminen. |
Liittämispalvelinten välityspalvelimet edellyttävät seuraavassa taulukossa luetellun varmenteen.
| Varmennetyyppi | Kuvaus | Käyttöönottoon tarvittavat tiedot |
|---|---|---|
| SSL-varmenne | Tämä on vakiomuotoinen SSL-varmenne, jota käytetään liittämispalvelimen, liittämispalvelimen välityspalvelimen ja Internetin asiakastietokoneiden välisten yhteyksien suojaamiseen. | Varmenne on sidottava IIS:n oletusverkkosivustoon, jotta AD FS 2.0:n ohjattu liittämispalvelimen välityspalvelimen määritystoiminto voidaan suorittaa onnistuneesti. Varmenteen aihenimen on oltava yhteneväinen yritysverkon liittämispalvelimeen määritetyn SSL-varmenteen aihenimen kanssa. Suositus: Käytä samaa palvelimen todennusvarmennetta kuin käytät liittämispalvelimessa, johon tämä liittämispalvelimen välityspalvelin yhdistetään. |
Saat lisätietoja liittämispalvelimien ja liittämisvälityspalvelimien käyttämistä varmenteista tutustumalla ohjeartikkeliin AD FS 2.0:n suunnitteluopas.
Seuraavien verkkopalveluiden oikea määrittäminen on ensiarvoisen tärkeä osa AD FS 2.0:n onnistunutta käyttöönottoa organisaatiossasi.
AD FS 2.0:n toiminta edellyttää, että asiakkaan, toimialueen ohjauskoneiden, liittämispalvelinten ja liittämispalvelinten välityspalvelinten välillä on käytössä TCP/IP-verkkoyhteys.
AD FS 2.0:n toiminnalle kriittisin ensisijainen verkkopalvelu Active Directoryn jälkeen on DNS (Domain Name System). Kun DNS on otettu käyttöön, käyttäjät voivat käyttää helposti muistettavia tietokoneiden nimiä muodostaakseen yhteyksiä IP-verkoissa oleviin tietokoneisiin ja resursseihin.
DNS:n päivittäminen tukemaan AD FS 2.0 -palveluita edellyttää seuraavien määritysten tekemistä:
-
Yritysverkon sisäiset DNS-palvelimet tulee määrittää, jotta klusteri-DNS-nimi voidaan kohdistaa yritysverkon NLB-isännässä määritettävän NLB-klusterin klusteri-IP-osoitteeseen. Esimerkki: osoitteen fs.fabrikam.com kohdistaminen osoitteeseen 172.16.1.3.
-
Edustaverkon DNS-palvelimet tulee määrittää, jotta klusteri-DNS-nimi voidaan kohdistaa edustaverkon NLB-isännässä määritettävän NLB-klusterin klusteri-IP-osoitteeseen. Esimerkki: osoitteen fs.fabrikam.com kohdistaminen osoitteeseen 192.0.2.3.
NLB on tarpeellinen virheiden sietokyvyn ja korkean käytettävyyden saavuttamiseen ja kuormituksen tasaamiseen useissa solmuissa yhtäaikaa. Se voidaan toteuttaa laitteiston tai ohjelmiston muodossa tai näiden yhdistelmänä. DNS-resurssitietueet on määritettävä liitoutumispalvelun NLB-klusterille käytettävän nimen perusteella, jotta klusterin FQDN-nimi (josta käytetään tässä artikkelissa myös nimeä klusteri-DNS-nimi) voidaan kohdistaa sen klusteri-IP-osoitteeseen.
Saat lisätietoja NLB-klusterin IP-osoitteesta tai klusterin FQDN:stä tutustumalla ohjeartikkeliin Klusteriparametrien määrittäminen.
Jos tietokoneissa on todentamisen laajennettu suojaus ja niissä käytetään Firefoxia, Chromea tai Safaria, kirjautuminen Office 365:een yritysverkosta ei välttämättä ole mahdollista käyttämällä integroitua Windows-todennusta. Käyttäjät näkevät tällöin säännöllisesti kirjautumiskehotteen. Tämä johtuu AD FS 2.0:n ja todentamisen laajennetun suojauksen oletusmäärityksistä (Windows 7 -tietokoneissa ja päivitetyissä asiakaskäyttöjärjestelmissä).
Ennen kuin Firefox, Chrome ja Safari tarjoavat tuen todentamisen laajennetulle suojaukselle, suosittelemme asentamaan kaikkiin Office 365 -palvelua käyttäviin asiakastietokoneisiin Windows Internet Explorer 8 -palvelimen ja käyttämään sitä. Jos haluat käyttää Office 365 -kertakirjautumista Firefoxin, Chromen tai Safarin kanssa, tarjolla on kaksi muutakin ratkaisua. Ne sisältävät kuitenkin tiettyjä suojausriskejä. Lisätietoja on ohjeartikkelissa Microsoftin suojausilmoitus: todentamisen laajennettu suojausTässä esimerkkejä mahdollisista ratkaisuista:
-
laajennetun suojauksen päivitysten ja korjaustiedostojen poistaminen tietokoneesta
-
Todentamisen laajennetun suojauksen asetuksen vaihtaminen AD FS 2.0 -palvelimella. Saat lisätietoja ohjeartikkelista AD FS 2.0 -lisäasetuksien määrittäminen.
-
AD FS 2.0 -verkkosivuston todennusasetusten määrittäminen uudelleen integroidusta Windows-todennuksesta lomakepohjaiseen todennukseen kussakin liittämispalvelimessa.
Tärkein osa käyttäjien Office 365 -kertakirjautumisen mahdollistamista on uuden AD FS 2.0 -liittymispalvelinklusterin käyttöönotto. On suositeltavaa ottaa käyttöön vähintään kaksi liittymispalvelinta organisaation AD FS 2.0 -tuotantoympäristön virheiden sietokyvyn ja skaalattavuuden parantamiseen sekä kuorman tasaamiseen.
Seuraavissa tarkistusluetteloissa luetellaan valmistelu- ja käyttöönottotehtävät, jotka tarvitaan uuden klusterin ensimmäisen AD FS 2.0 -liittämispalvelimen luomiseen, toisen liittämispalvelimen luomiseen ja toisen liittämispalvelimen liittämiseksi klusteriin.
Huomautus: |
|---|
|
Vaihe 5 – tarkistusluettelo 1: verkkoinfrastruktuurin valmistelu liittämispalvelimia varten
| Käyttöönottotehtävä | Linkkejä tämän osion aiheisiin | Valmis | ||
|---|---|---|---|---|
| 1. Liitä liittämispalvelimiksi määritettävät tietokoneet toimialueeseen, jossa Active Directory -käyttäjät tullaan todentamaan.
| | |||
| 2. Luo ja määritä uusi NLB-klusterin DNS-nimi tai käytä siinä yritysverkossa sijaitsevaa NLB-klusteria, jota liittämispalvelinklusteri tulee käyttämään. Lisää sitten liittämispalvelintietokoneet NLB-klusteriin. Jos nykyisissä NLB-isännissä käytetään Windows Server -teknologiaa, valitse oikealta käyttöjärjestelmän versiota vastaava linkki. | Lisätietoja NLB-klustereiden luomisesta ja määrittämisestä Windows Server 2003:ssa ja Windows Server 2003 R2:ssa on ohjeartikkelissa Tarkistusluettelo: Verkon kuormituksen tasaamisen käyttöönotto ja määritys. Lisätietoja NLB-klustereiden luomisesta ja määrittämisestä Windows Server 2008:ssa on ohjeartikkelissa Verkon kuormitusta tasaavien klustereiden luominen. Lisätietoja NLB-klustereiden luomisesta ja määrittämisestä Windows Server 2008 R2:ssa on ohjeartikkelissa Verkon kuormitusta tasaavien klustereiden luominen. | | ||
| 3. Luo yritysverkon DNS:n klusteri-DNS-nimeä varten uusi resurssitietue, joka osoittaa NLB-klusterin FQDN-nimen NLB-klusterin IP-osoitteeseen. | Resurssitietueen lisääminen yritysverkon NLB-isännässä määritetyn klusteri-DNS-nimen yritys-DNS:ään | | ||
| 4. Tuo palvelimen todennusvarmenne klusterin kunkin välityspalvelimen oletusverkkosivustoon.
| Palvelimen todennusvarmenteen tuominen oletusverkkosivustoon | | ||
| 5. Luo ja määritä erillinen palvelutili Active Directoryyn, jossa liittymispalvelinklusteri tulee sijaitsemaan, ja määritä klusterin kaikki liittymispalvelimet käyttämään kyseistä tiliä. | Erillisen palvelutilin luominen liittämispalvelinklusteria varten | |
Vaihe 5 – tarkistusluettelo 2: liittämispalvelinklusterin käyttöönotto
| Käyttöönottotehtävä | Linkkejä tämän osion aiheisiin | Valmis |
|---|---|---|
| 1. Asenna AD FS 2.0 -ohjelmisto ja AD FS 2.0 -hotfix-korjaukset tietokoneisiin, joista aiot tehdä liittämispalvelimia. | | |
| 2. Määritä AD FS 2.0 -ohjelmisto yhdessä tietokoneessa, joka tulee toimimaan liittämispalvelimen välityspalvelimen roolissa. Luo uuden klusterin ensimmäinen liittoutumispalvelin noudattamalla seuraavia ohjeita. | Liittämispalvelinklusterin ensimmäisen liittämispalvelimen määrittäminen | |
| 3. Määritä toinen liittymispalvelin seuraamalla samoja yllä kuvattuja vaiheita. Siirry sitten suoraan tähän tehtävään ja liitä tämä uusi liittymispalvelin uuteen klusteriin noudattamalla oikealla kuvattua käytäntöä. | | |
| 4. Varmista liittämispalvelimen toiminta asiakastietokoneesta käsin. | |
AD FS 2.0:n toiminta edellyttää, että jokainen liittymispalvelimena toimiva tietokone on liitetty toimialueeseen. Myös liittymispalvelinten välityspalvelimet voidaan liittää toimialueeseen, mutta se ei ole välttämätöntä.
Tietokoneen liittäminen toimialueeseen-
Valitse toimialueeseen liitettävässä tietokoneessa Käynnistä. Valitse Ohjauspaneeli ja kaksoisnapsauta sitten Järjestelmä-kohtaa.
-
Valitse Tietokoneen nimen, toimialueen ja työryhmän asetukset -kohdasta Muuta asetuksia.
-
Valitse Tietokoneen nimi-välilehdessä Muuta.
-
Valitse Jäsenyys-kohdassa Toimialue. Kirjoita sen toimialueen nimi, johon tietokone liitetään, ja valitse sitten OK.
-
Valitse OK ja käynnistä tietokone uudelleen.
Jotta yritysverkon asiakkaat voivat käyttää liittoutumispalvelua, sinun on luotava yrityksen DNS-palveluun host (A) -resurssitietue, joka kohdistaa liittoutumispalvelun klusteri-DNS-nimen (esimerkiksi fs.fabrikam.com) yritysverkossa olevaan klusteri-IP-osoitteeseen (esimerkiksi 172.16.1.3). Voit lisätä host (A) -resurssitietueen NLB-klusterin DNS-palveluun noudattamalla seuraavia ohjeita.
Resurssitietueen lisääminen yritysverkon NLB-isännässä määritetyn klusteri-DNS-nimen yritysverkon DNS:ään-
Avaa DNS-laajennus yritysverkon DNS-palvelimessa.
-
Napsauta konsolipuussa hiiren kakkospainikkeella soveltuvaa hakualuetta (esimerkiksi fabrikam.com) ja valitse sitten Uusi isäntä (A tai AAAA).
-
Kirjoita Nimi-kenttään vain liittämispalvelimen tai liittämispalvelinklusterin tietokoneen nimi. Jos esimerkiksi FQDN-nimi on fs.fabrikam.com, kirjoita kenttään fs.
-
Kirjoita IP-osoite-kenttään liittämispalvelimen tai liittämispalvelinklusterin IP-osoite, esimerkiksi 172.16.1.3.
-
Valitse Lisää isäntä.
Tärkeää: Ohjeissa oletetaan, että DNS-palvelinpalvelun kanssa käytetään DNS-palvelinta DNS-alueen hallintaan. DNS-palvelimen käyttöjärjestelmäksi oletetaan Windows 2000 Server, Windows Server 2003 tai Windows Server 2008.
Kun olet saanut varmenteen myöntäjältä palvelimen todennusvarmenteen, asenna kyseinen palvelimen todennusvarmenne manuaalisesti kaikkien organisaatiosi liittämispalvelinten oletussivustoihin.
Koska AD FS 2.0:n ja Office 365 -palveluiden asiakkaiden on luotettava tähän varmenteeseen, käytä SSL-varmennetta, jonka on myöntänyt julkinen (kolmannen osapuolen) tai julkisesti luotetun juuren alaisuudessa toimiva varmenteen myöntäjä, esimerkiksi VeriSign tai Thawte. Lisätietoja julkisen varmenteen myöntäjän myöntämän varmenteen asentamisesta on ohjeartikkelissa IIS 7.0: Internet-palvelinvarmenteen pyytäminen.
Huomautus: |
|---|
| Palvelimen todennusvarmenteen aihenimen on oltava yhteneväinen NLB-isännässä aiemmin luomasi klusteri-DNS-nimen FQDN-nimen (esimerkiksi fs.fabrikam.com) kanssa. IIS-palvelu on oltava asennettuna ennen tämän tehtävän suorittamista. Asennettaessa IIS-palvelua ensimmäisen kerran on suositeltavaa hyväksyä palvelinroolin asennusvaiheen tarjoamat oletusominaisuudet. |
-
Valitse Käynnistä-valikossa Kaikki ohjelmat, valitse Valvontatyökalut ja valitse sitten Internet Information Services (IIS) Manager.
-
Valitse konsolipuussa TietokoneenNimi.
-
Kaksoisnapsauta keskimmäisessä ruudussa Palvelinvarmenteet.
-
Valitse Toiminnot-ruudussa Tuo.
-
Valitse Tuo varmenne -valintaikkunassa … .
-
Siirry selaamalla pfx-varmennetiedoston sijaintiin. Korosta tiedosto ja valitse sitten Avaa.
-
Kirjoita varmenteen salasana ja valitse sitten OK.
Liittymispalvelinklusteriympäristön määrittäminen AD FS 2.0:aan edellyttää erillisen palvelutilin luomista ja määrittämistä siihen Active Directoryyn, johon klusteri sijoitetaan. Tämän erillisen palvelutilin avulla varmistetaan, että kaikilla AD FS 2.0 -klusterin tarvitsemilla resursseilla on pääsy klusterin kaikkiin liittämispalvelimiin.
Määritä sitten kaikki klusterin liittämispalvelimet käyttämään tätä palvelutiliä. Jos luotu palvelutili on esimerkiksi fabrikam\ADFS2SVC, ohjatussa liittämispalvelimen määritystoiminnossa on määritettävä kaikkiin samassa klusterissa liittämispalvelimen roolissa oleviin tietokoneisiin palvelutili fabrikam\ADFS2SVC.
Huomautus: |
|---|
| Nämä toiminnot tarvitsee tehdä vain kerran koko liittymispalvelinklusterille. Kun myöhemmin luot liittymispalvelimen AD FS 2.0:n ohjatun liittymispalvelimen määritystoiminnon avulla, sinun tulee määrittää tämä sama tili klusterin kullekin liittymispalvelimelle ohjatun toiminnon Palvelutili-sivulla. |
-
Luo erillinen käyttäjä-/palvelutili Active Directory -toimialuepuurakenteeseen, jota organisaatiossasi tullaan käyttämään.
-
Muokkaa tilin määrityksiä ja valitse Salasana ei koskaan vanhene -valintaruutu. Näin palvelutilin toiminta ei keskeydy, vaikka toimialueen salasanaa olisi muutettava.
Huomautus: -
Jos palvelutilin salasana täytyy vaihtaa säännöllisesti, tutustu ohjeartikkeliin AD FS 2.0 -lisäasetuksien määrittäminen.
-
Network Service -tilin käyttäminen tässä erillisessä tilissä aiheuttaa sattumanvaraisia epäonnistumisia, kun pääsyyn yritetään käyttää integroitua Windows-todennusta. Tämä johtuu Kerberos-lippujen jäämisestä varmentumatta palvelimesta toiseen.
-
Jos palvelutilin salasana täytyy vaihtaa säännöllisesti, tutustu ohjeartikkeliin AD FS 2.0 -lisäasetuksien määrittäminen.
AD FS 2.0:n on oltava asennettu tietokoneeseen, jota valmistelet liittämispalvelimen rooliin. Voit asentaa ohjelmiston käyttämällä AD FS 2.0:n ohjattua asennustoimintoa tai komentoriviparametriä. Lisätietoja komentoriviparametrista on ohjeartikkelissa AD FS 2.0:n käyttöönotto-opas.
Viimeistele asennus asentamalla kaikki vaaditut hotfix-korjaukset kuhunkin liittämispalvelimeen. Noudata tämän osion viimeisen vaiheen ohjeita.
AD FS 2.0 -ohjelmiston asentaminen-
Lataa käyttämäsi käyttöjärjestelmäversion (joko Windows Server 2008 tai Windows Server 2008 R2) AD FS 2.0 -ohjelmistopaketti tallentamalla AdfsSetup.exe-asennustiedosto tietokoneeseen. Lataa tiedosto siirtymällä sivulle Active Directory Federation Services 2.0 RTW.
-
Paikallista tietokoneeseen lataamasi AdfsSetup.exe-asennustiedosto ja kaksoisnapsauta sitä.
-
Valitse Welcome to the AD FS 2.0 Setup Wizard -sivulla Next.
-
Lue Käyttöoikeussopimus-sivulla olevat käyttöehdot.
-
Jos hyväksyt ehdot, valitse I accept the terms in the License Agreement ja valitse sitten Next.
-
Valitse Server Role -sivulla Federation server ja valitse sitten Next.
-
Valitse Completed the AD FS 2.0 Setup Wizard -sivulla Finish.
Tärkeää: Joissain tilanteissa AD FS 2.0 -asennus voi edellyttää tietokoneen käynnistämistä uudelleen (esimerkiksi, jos on asennettu toisistaan riippuvaisia hotfix-korjauksia). -
Asenna kaikki Active Directory Federation Services (AD FS) 2.0 Update Rollup 2 -koostepäivityksen kuvauksessa määritetyt hotfix-korjaukset.
Voit määrittää tietokoneen uuden liittämispalvelinklusterin ensimmäiseksi liittämispalvelimen välityspalvelimeksi käyttämällä AD FS 2.0:n ohjattua liittoutumispalvelimen määritystoimintoa.
Tämän toiminnon suorittaminen edellyttää vähintään toimialueen järjestelmänvalvojien ryhmän jäsenyyttä tai erillistä toimialuetiliä, jolle on myönnetty kirjoitusoikeus Active Directoryn ohjelmatietosäilöön.
Liittämispalvelinklusterin ensimmäisen liittämispalvelimen luominen-
Kun AD FS 2.0 -ohjelmisto on asennettu, avaa AD FS 2.0 -hallintalaajennus napsauttamalla Käynnistä-painiketta ja valitsemalla Valvontatyökalut > AD FS 2.0 Management.
-
Valitse Overview-sivulla AD FS 2.0 Federation Server Configuration Wizard.
-
TarkistaWelcome-sivulla että Create a new Federation Service on valittuna ja valitse sitten Next.
-
Valitse Select Stand-Alone or Farm Deployment -sivulla New federation server farm ja valitse sitten Next.
-
Tarkista, että Specify the Federation Service Name -sivulla SSL certificate -kohdassa näkyvä SSL-varmenne vastaa IIS:n oletusverkkosivustoon aiemmin tuodun varmenteen nimeä. Jos varmenne on väärä, valitse oikea varmenne SSL certificate -luettelosta.
Huomautus: Ohjattu toiminto ei salli SSL-varmenteen ohittamista, jos varmenne on määritetty käyttämään IIS:ää. Tällä varmistetaan SSL-varmenteiden mahdollisten aiempien IIS-määritysten jatkuvuus. Voit kiertää tämän ongelman palaamalla ja tuomalla varmenteen IIS:n oletusverkkosivustoon uudelleen. -
Jos tietokoneeseen on jo asennettu AD FS, Existing AD FS Configuration Database Detected -sivu aukeaa. Valitse tällöin Delete database ja valitse sitten Next.
-
Valitse Specify a Service Account -sivulla Browse. Paikallista Browse-valintaikkunasta toimialuetili, jota tässä uudessa liittämispalvelinklusterissa tullaan käyttämään palvelutilinä, ja valitse sitten OK. Kirjoita tilin salasana ja vahvista se. Valitse sitten Next.
Huomautus: Lisätietoja aiemmin tässä artikkelissa luodusta palvelutilistä on ohjeartikkelissa Erillisen palvelutilin luominen liittämispalvelinklusteria varten. -
Tarkista Ready to Apply Settings -sivulla näkyvät tiedot. Jos tiedot vaikuttavat olevan oikein, sloita AD FS 2.0:n määrittäminen näillä asetuksilla valitsemalla Next.
-
Tarkista tulokset Configuration Results -sivulta. Kun kaikki määritysvaiheet on suoritettu loppuun, poistu ohjatusta toiminnosta valitsemalla Close.
Huomautus: |
|---|
|
Kun olet suorittanut kaikki vaiheet, AD FS 2.0 -hallintalaajennus aukeaa automaattisesti. Näyttöön tulee viesti, jossa kerrotaan vaaditun määrityksen olevan kesken ja että sinun on lisättävä luotettu luottava osapuoli. Voit jättää viestin huomiotta. Office 365:n luottavan osapuolen luottamus lisätään myöhemmässä vaiheessa. Lisätietoja on ohjeartikkelissa Windows PowerShellin asentaminen kertakirjautumista varten. Kun kyseinen vaihe on suoritettu, viesti poistuu AD FS 2.0 -hallintalaajennuksesta. |
Kun AD FS 2.0 -ohjelmisto on asennettu ja tietokoneeseen on määritetty tarvittavat varmenteet, tietokone voidaan määrittää liitämispalvelimeksi. Voit liittää tietokoneen uuteen liitämispalvelinklusteriin tekemällä seuraavat toimet.
Tietokone liitetään klusteriin käyttämällä AD FS 2.0:n ohjattua liittämispalvelimen määritystoimintoa. Jos tietokone liitetään ohjatun toiminnon avulla olemassa olevaan klusteriin, tietokoneen määritykseen käytetään vain luku -muotoista kopiota AD FS 2.0:n määritystietokannasta. Tietokoneen on saatava päivityksiä ensijaiselta liittämispalvelimelta.
Liittämispalvelimen lisääminen liittämispalvelinklusteriin-
Kun AD FS 2.0 -ohjelmisto on asennettu, avaa AD FS 2.0 -hallintalaajennus napsauttamalla Käynnistä-painiketta ja valitsemalla Valvontatyökalut > AD FS 2.0 Management.
-
Valitse Overview-sivulla tai Actions-ruudussa AD FS 2.0 Federation Server Configuration Wizard.
-
TarkistaWelcome-sivulla että Add a federation server to an existing Federation Service on valittuna ja valitse sitten Next.
-
Jos valitsemasi AD FS 2.0 -tietokanta on jo olemassa, Existing AD FS Configuration Database Detected -sivu aukeaa. Valitse tällöin Delete database ja valitse sitten Next.
Vaara: Valitse tämä vaihtoehto vain, jos olet varma, että kyseisessä AD FS 2.0 -tietokannassa olevat tiedot eivät ole tärkeitä ja ettei niitä käytetä tuotantokäytössä olevassa liittämispalvelinklusterissa. -
Kirjoita Specify the Primary Federation Server and Service Account -sivun Primary federation server name -kohtaan klusterin ensijaisena liittämispalvelimena toimivan tietokoneen nimi. Valitse sitten Browse. Paikallista Browse-valintaikkunasta toimialuetili, jota käytetään palvelutilinä nykyisen liittämispalvelinklusterin kaikissa muissa liittämispalvelimissa, ja valitse sitten OK. Kirjoita salasana ja vahvista se. Valitse sitten Next.
Huomautus: Lisätietoja aiemmin tässä artikkelissa luodusta palvelutilistä on ohjeartikkelissa Erillisen palvelutilin luominen liittämispalvelinklusteria varten. -
Tarkista Ready to Apply Settings -sivulla näkyvät tiedot. Jos tiedot vaikuttavat olevan oikein, sloita AD FS 2.0:n määrittäminen näillä asetuksilla valitsemalla Next.
-
Tarkista tulokset Configuration Results -sivulta. Kun kaikki määritysvaiheet on suoritettu loppuun, poistu ohjatusta toiminnosta valitsemalla Close.
Noudattamalla seuraavia ohjeita voit tarkistaa liittämispalvelimen toimivan oikein, eli että mikä tahansa samassa verkossa oleva asiakastietokone saa muodostettua yhteyden uuteen liittämispalvelimeen.
Toimenpide 1: Liittämispalvelimen toiminnan varmistaminen-
Kirjaudu liittämispalvelimen kanssa samassa toimialuepuuryhmässä sijaitsevaan asiakastietokoneeseen.
-
Avaa selainikkuna. Kirjoita osoiteriville liittämispalvelimen DNS-isäntänimi ja lisää osoitteen loppuun uutta liittämispalvelinta tarkoittava /FederationMetadata/2007-06/FederationMetadata.xml.€ Esimerkki:
https://fs1.fabrikam.com/FederationMetadata/2007-06/FederationMetadata.xml
-
Paina ENTER-näppäintä ja suorita sitten seuraava vaihe liittämispalvelintietokoneessa. Jos näyttöön tulee ilmoitus Tämän verkkosivuston suojausvarmenteessa on ongelma, valitse Jatka tähän verkkosivustoon.
Vaiheen lopputuloksena XML-muotoisen palvelun kuvaustiedoston tulisi tulla näyttöön. Jos sivu tulee näyttöön, liittämispalvelimen IIS toimii ja lähettää sivuja oikein.
-
Kirjaudu uuteen liittämispalvelimeen järjestelmänvalvojana.
-
Napsauta Käynnistä-painiketta, valitse Valvontatyökalut ja valitse sitten Tapahtumienvalvonta.
-
Kaksoisnapsauta tietoruudussa Sovellukset ja palvelut -lokit, kaksoisnapsauta AD FS 2.0 -tapahtumat ja valitse sitten Hallinta.
-
Etsi Tapahtuman tunnus -sarakkeesta tapahtuman tunnusta 100. Jos liittämispalvelin on määritetty oikein, Tapahtumienvalvonnan Sovellus-lokissa näkyy uusi tapahtuma tunnuksella 100. Tämä tapahtuma vahvistaa liittämispalvelimen muodostaneen onnistuneesti yhteyden liittoutumispalveluun.
AD FS 2.0 -liittymispalvelinten välityspalvelimet sijaitsevat extranetissa ja toimivat yritysverkossa sijaitsevien liittymispalvelinten asiakaskirjautumisia välittävinä välityspalvelimina. Liittymispalvelinten välityspalvelimet myös lähettävät suojaustunnuksia Office 365:tä käyttämään pyrkiville etäasiakkaille.
Seuraavassa tarkistusluettelossa luetellaan toimet, joita edellytetään kahden liittymispalvelinten välityspalvelimen käyttöönottoon. Nämä välityspalvelimet uudelleenohjaavat todennuspyyntöjä uudessa liittymispalvelinklusterissa sijaitsevaan liittymispalvelimeen.
Huomautus: |
|---|
|
Vaihe 6 – tarkistusluettelo 1: verkkoinfrastruktuurin valmistelu liittämispalvelinten välityspalvelimia varten
| Käyttöönottotehtävä | Linkkejä tämän osion aiheisiin | Valmis | ||
|---|---|---|---|---|
| 1. Valmistele kaksi Windows Server 2008- tai Windows Server 2008 R2 -tietokonetta toimimaan liittämispalvelimen välityspalvelimen roolissa. Voit käyttäjien määrästä riippuen käyttää joko erillistä tietokonetta tai jo olemassa olevia WWW-palvelimia tai välityspalvelimia. | Ei käytettävissä | | ||
| 2. Lisää yritysverkossa olevan liittoutumispalvelun nimi (yritysverkossa olevassa NLB-isännässä aiemmin luomasi klusteri-DNS-nimi) ja siihen liitetty klusterin IP-osoite kunkin edustusverkossa sijaitsevan liittämispalvelimen välityspalvelintietokoneen hosts-tiedostoon. | Klusterin DNS-nimen ja IP-osoitteen lisääminen välityspalvelintietokoneen isäntätiedostoon | | ||
| 3. Luo edustaverkon NLB-isännässä uusi DNS-nimi ja klusterin IP-osoite ja lisää sitten liittämispalvelintietokoneet NLB-klusteriin. Jos nykyisissä NLB-isännissä käytetään Windows Server -teknologiaa, valitse oikealta käyttöjärjestelmän versiota vastaava linkki.
| Lisätietoja NLB-klustereiden luomisesta ja määrittämisestä Windows Server 2003:ssa ja Windows Server 2003 R2:ssa on ohjeartikkelissa Tarkistusluettelo: Verkon kuormituksen tasaamisen käyttöönotto ja määrittäminen. Lisätietoja NLB-klustereiden luomisesta ja määrittämisestä Windows Server 2008:ssa on ohjeartikkelissa Verkon kuormitusta tasaavien klustereiden luominen. Lisätietoja NLB-klustereiden luomisesta ja määrittämisestä Windows Server 2008 R2:ssa on ohjeartikkelissa Verkon kuormitusta tasaavien klustereiden luominen. | | ||
| 4. Luo edustaverkon DNS:n NLB-klusteria varten uusi resurssitietue, joka osoittaa NLB-klusterin klusteri-DNS-nimen NLB-klusterin IP-osoitteeseen. | | |||
| 5. Käytä samaa palvelimen todennusvarmennetta kuin yritysverkon liittämispalvelimet ja asenna se liittämispalvelimen välityspalvelimen oletussivuston IIS:ään. | Palvelimen todennusvarmenteen tuominen välityspalvelintietokoneen oletusverkkosivustoon | |
Vaihe 6 – tarkistusluettelo 2: liittämispalvelimien välityspalvelinten käyttöönotto
| Käyttöönottotehtävä | Linkkejä tämän osion aiheisiin | Valmis |
|---|---|---|
| 1. Asenna AD FS 2.0 tietokoneeseen, josta tulee liittämispalvelimen välityspalvelin. | AD FS 2.0 -ohjelmiston asentaminen välityspalvelintietokoneeseen | |
| 2. Määritä AD FS 2.0 -ohjelmisto tietokoneessa, joka tulee toimimaan liittämispalvelimen välityspalvelimen roolissa, käyttämällä AD FS 2.0:n ohjattua liittoutumispalvelimen määritystoimintoa. | Tietokoneen määrittäminen liittämispalvelimen välityspalvelimen rooliin | |
| 3. Tarkista tapahtumienvalvonnasta, että liittämispalvelimen välityspalvelimen palvelu on käynnistynyt. | Liittämispalvelimen välityspalvelimen toiminnan varmistaminen | |
Jotta liittämispalvelimen välityspalvelin toimisi edustaverkossa odotetulla tavalla, sinun on lisättävä kaikkien liittämispalvelinten välityspalvelinten hosts-tiedostoon tietue, joka osoittaa yritysverkon NLB-klusterin isännöimään klusteri-DNS-nimeen ja IP-osoitteeseen (esimerkiksi 172.16.1.3). Kun lisäät tämän tietueen hosts-tiedostoon, liittämispalvelimen välityspalvelin pystyy reitittämään asiakkaan käynnistämän kutsun liittämispalvelimeen edustaverkon sisällä tai ulkopuolella.
Klusterin DNS-nimen ja IP-osoitteen lisääminen välityspalvelimen isäntätiedostoon-
Siirry selaamalla %systemroot%\Winnt\System32\Drivers-kansioon ja paikallista hosts-tiedosto.
-
Käynnistä Muistio ja avaa sitten hosts-tiedosto.
-
Lisää hosts-tiedostoon liittämispalvelimen IP-osoite ja isäntänimi seuraavan esimerkin mukaisesti:
172.16.1.3 fs.fabrikam.com
-
Tallenna ja sulje tiedosto.
Tärkeää: |
|---|
| Jos yritysverkossa olevan NLB-isännän klusteri-IP-osoite muuttuu, sinun on päivitettävä kunkin liittymispalvelimen välityspalvelimen local hosts (paikalliset isännät) -tiedosto. |
Voidakseen käsitellä edustaverkon sisä- tai ulkopuolella sijaitsevilta asiakkailta tulevia todennuspyyntöjä AD FS 2.0 edellyttää, että organisaation aluetta (esimerkiksi fabrikam.com) isännöiviin ulkoisesti suunnattuihin DNS-palvelimiin määritetään nimenselvitys.
Voit tehdä tämän määrittämällä vain edustaverkkoa palvelevaan ulkoisesti suunnattuun DNS-palvelimeen Host (A) -resurssitietueen, joka osoittaa klusteri-DNS-nimen (esimerkiksi fs.fabrikam.com) juuri määritettyyn ulkoisen klusterin IP-osoitteeseen.
Resurssitietueen lisääminen edustaverkon NLB-isännässä määritetyn klusteri-DNS-nimen edustaverkon DNS:ään-
Avaa DNS-laajennus edustaverkon DNS-palvelimessa. Napsauta Käynnistä-painiketta, valitse Valvontatyökalut ja valitse sitten DNS.
-
Napsauta konsolipuussa hiiren kakkospainikkeella soveltuvaa hakualuetta (esimerkiksi fabrikam.com) ja valitse sitten Uusi isäntä (A tai AAAA).
-
Kirjoita Name-kenttään vain edustaverkon NLB-isännässä määrittämäsi uusi klusteri-DNS-nimi (tämän DNS-nimen tulee vastata liittoutumispalvelun DNS-nimeä). Esimerkiksi FQDN-nimeä fs.fabrikam.com varten kirjoittaisit fs.
-
Kirjoita IP-osoite-kenttään edustaverkon NLB-isännässä määrittämäsi uuden liittämispalvelinklusterin IP-osoite, esimerkiksi 192.0.2.3.
-
Valitse Lisää isäntä.
Kun olet saanut jonkin yritysverkossa sijaitsevan liittämispalvelimen käyttämän palvelimen todennusvarmenteen, asenna kyseinen palvelimen todennusvarmenne manuaalisesti kaikkiin organisaatiosi liittämispalvelinten välityspalvelinten oletussivustoihin.
Koska AD FS 2.0:n ja Office 365 -palveluiden asiakkaiden on luotettava tähän varmenteeseen, käytä SSL-varmennetta, jonka on myöntänyt julkinen (kolmannen osapuolen) tai julkisesti luotetun juuren alaisuudessa toimiva varmenteen myöntäjä, esimerkiksi VeriSign tai Thawte. Lisätietoja julkisen varmenteen myöntäjän myöntämän varmenteen asentamisesta on ohjeartikkelissa IIS 7.0: Internet-palvelinvarmenteen pyytäminen.
Huomautus: |
|---|
| Palvelimen todennusvarmenteen aihenimen on oltava yhteneväinen NLB-isännässä aiemmin luomasi klusteri-DNS-nimen FQDN-nimen (esimerkiksi fs.fabrikam.com) kanssa. IIS-palvelu on oltava asennettuna ennen tämän tehtävän suorittamista. Asennettaessa IIS-palvelua ensimmäisen kerran on suositeltavaa hyväksyä palvelinroolin asennusvaiheen tarjoamat oletusominaisuudet. |
-
Valitse Käynnistä-valikossa Kaikki ohjelmat, valitse Valvontatyökalut ja valitse sitten Internet Information Services (IIS) Manager.
-
Valitse konsolipuussa TietokoneenNimi.
-
Kaksoisnapsauta keskimmäisessä ruudussa Palvelinvarmenteet.
-
Valitse Toiminnot-ruudussa Tuo.
-
Valitse Tuo varmenne -valintaikkunassa … .
-
Siirry selaamalla pfx-varmennetiedoston sijaintiin. Korosta tiedosto ja valitse sitten Avaa.
-
Kirjoita varmenteen salasana ja valitse sitten OK.
AD FS 2.0:n on oltava asennettu tietokoneeseen, jota valmistelet liittämispalvelimen rooliin. Voit asentaa ohjelmiston käyttämällä AD FS 2.0:n ohjattua asennustoimintoa tai komentoriviparametriä. Lisätietoja komentoriviparametrista on ohjeartikkelissa AD FS 2.0:n käyttöönotto-opas.
Viimeistele asennus asentamalla kaikki vaaditut hotfix-korjaukset kuhunkin liittämispalvelimen välityspalvelimeen. Noudata tämän osion viimeisen vaiheen ohjeita.
AD FS 2.0 -ohjelmiston asentaminen välityspalvelintietokoneeseen-
Lataa käyttämäsi käyttöjärjestelmäversion (joko Windows Server 2008 tai Windows Server 2008 R2) AD FS 2.0 -ohjelmistopaketti tallentamalla AdfsSetup.exe-asennustiedosto tietokoneeseen. Lataa tiedosto siirtymällä sivulle Active Directory Federation Services 2.0 RTW.
-
Paikallista tietokoneeseen lataamasi AdfsSetup.exe-asennustiedosto ja kaksoisnapsauta sitä.
-
Valitse Welcome to the AD FS 2.0 Setup Wizard -sivulla Next.
-
Lue Käyttöoikeussopimus-sivulla olevat käyttöehdot.
-
Jos hyväksyt ehdot, valitse I accept the terms in the License Agreement ja valitse sitten Next.
-
Valitse Server Role -sivulla Federation server proxy ja valitse sitten Next.
-
Tarkista, että Completed the AD FS 2.0 Setup Wizard -sivun Start the AD FS 2.0 Federation Server Proxy Configuration Wizard when this wizard closes -valintaruutu on valittuna, ja käynnistä sitten tietokone uudelleen valitsemalla Finish.
Tärkeää: Joissain tilanteissa AD FS 2.0 -asennus voi edellyttää tietokoneen käynnistämistä uudelleen (esimerkiksi, jos on asennettu toisistaan riippuvaisia hotfix-korjauksia). Valitse tällöin Ohjattu AD FS 2.0:n asennus on suoritettu loppuun -sivun Käynnistä uudelleen nyt -valintaruutu ja käynnistä sitten tietokone uudelleen valitsemalla Valmis. -
Asenna kaikki Active Directory Federation Services (AD FS) 2.0 Update Rollup 2 -koostepäivityksen kuvauksessa määritetyt hotfix-korjaukset.
Kun tietokoneeseen on määritetty tarvittavat varmenteet ja AD FS 2.0 -ohjelmisto on asennettu, tietokone voidaan määrittää liitämispalvelimen välityspalvelimeksi. Voit määrittää tietokoneen toimimaan liitämispalvelimen välityspalvelimena tekemällä seuraavat toimet.
Tärkeää: |
|---|
| Ennen kuin määrität liittämispalvelimen välityspalvelimen tämän ohjeen mukaan, varmista, että olet suorittanut kaikki tarkistusluetteloissa luetellut vaiheet siinä järjestyksessä, jossa ne on lueteltu ohjeartikkelissa Liittämispalvelinklusterin käyttöönotto. Varmista, että vähintään yksi liittämispalvelin on otettu käyttöön ja että kaikki liittämispalvelimen välityspalvelimen valtuuttamiseen tarvittavat tunnistetiedot on otettu käyttöön. Myös oletusverkkosivuston SSL (Secure Sockets Layer) -sidonnat on määritettävä, tai tämä ohjattu toiminto ei käynnisty. Kaikki nämä tehtävät on suoritettava loppuun, jotta liittämispalvelimen välityspalvelin toimii oikein. |
-
AD FS 2.0:n ohjatun asennustoiminnon Completed the AD FS 2.0 Setup Wizard -sivulla on oletusarvoisesti valittuna Start the AD FS 2.0 Federation Server Proxy Configuration Wizard when this wizard closes -valintaruutu. Käynnistä ohjattu toiminto ja valitse sen Welcome-sivulla Next.
-
Kirjoita Specify Federation Service Name -sivunFederation Service name -kohtaan sen liittoutumispalvelun nimi, jonka välityspalvelimena tämä tietokone tulee toimimaan (esimerkiksi fs.fabrikam.com).
-
Selvitä käytössäsi olevan verkon vaatimusten perusteella, tarvitsetko HTTP-välityspalvelinta pyyntöjen välittämiseksi liittoutumispalveluun. Jos HTTP-palvelin tarvitaan, valitse Use an HTTP proxy server when sending requests to this Federation Service -valintaruutu ja kirjoita välityspalvelimen osoite HTTP proxy server address -kenttään. Tarkista yhteyden toimivuus valitsemalla Test Connection ja valitse sitten Next.
-
Anna pyydettäessä tiedot, jotka tarvitaan luottamuksen luomiseksi tämän liittämispalvelimen välityspalvelimen ja liittoutumispalvelun välille.
Oletusarvoisesti vain liittoutumispalvelun tai paikallisen BUILTIN\Administrators-järjestelmänvalvojaryhmän jäsenen käyttämä palvelutili voi todentaa liittämispalvelimen välityspalvelimen.
-
Tarkista Ready to Apply Settings -sivulla näkyvät tiedot. Jos tiedot vaikuttavat olevan oikein, aloita tietokoneen määrittäminen näillä välityspalvelinasetuksilla valitsemalla Next.
-
Tarkista tulokset Configuration Results -sivulta. Kun kaikki määritysvaiheet on suoritettu loppuun, poistu ohjatusta toiminnosta valitsemalla Close.
Kun olet suorittanut tietokoneen määritykset loppuun, tarkista liittämispalvelun välityspalvelimen toimivan oikein.
Voit tarkistaa liittämispalvelimen välityspalvelimen pystyvän viestimään AD FS 2.0:n liittoutumispalvelun kanssa noudattamalla seuraavia ohjeita. Tee nämä toimet määritettyäsi ohjatun AD FS 2.0 Federation Server Proxy Configuration Wizard -määritystoiminnon avulla tietokoneen toimimaan liittämispalvelimen välityspalvelimen roolissa. Lisätietoja tämän ohjatun toiminnon suorittamisesta on ohjeartikkelissa Tietokoneen määrittäminen liittämispalvelimen välityspalvelimen rooliin.
Huomautus: |
|---|
| Tämän testin tuloksena liittämispalvelimen välityspalvelintietokoneen Tapahtumienvalvonnassa näkyy tietty tapahtuma. |
-
Kirjaudu liittämispalvelimen välityspalvelimeen järjestelmänvalvojana.
-
Napsauta Käynnistä-painiketta, valitse Valvontatyökalut ja valitse sitten Tapahtumienvalvonta.
-
Kaksoisnapsauta tietoruudussa Sovellukset ja palvelut -lokit, kaksoisnapsauta AD FS 2.0 -tapahtumat ja valitse sitten Hallinta.
-
Etsi Tapahtuman tunnus -sarakkeesta tapahtuman tunnusta 198.
Jos liittämispalvelimen välityspalvelin on määritetty oikein, Tapahtumienvalvonnan Sovellus-lokissa näkyy uusi tapahtuma tunnuksella 198. Tämä tapahtuma vahvistaa, että liittämispalvelimen välityspalvelin käynnistyi onnistuneesti ja on nyt online-tilassa.
Kun olet ottanut AD FS 2.0 -infrastruktuurin käyttöön, sinun tulee määrittää luottavan osapuolen luottamus uusien paikallisten AD FS 2.0 -palvelinten ja Office 365:n välille. Lisätietoja on ohjeartikkelissa Windows PowerShellin asentaminen kertakirjautumista varten.
Jos haluat lukea lisää tietoa AD FS 2.0:sta, voit tutustua AD FS 2.0 -tuotetyöryhmän tarkistamiin viralliseen tekniseen dokumentaatioon seuraamalla seuraavia linkkejä.
Yleistietoja, arvioita ja edistyneitä vianmääritystietoja AD FS 2.0:sta saat seuraamalla seuraavia linkkejä:
Jos suunnittelet ottavasi käyttöön monimutkaisempaa AD FS 2.0 -infrastruktuuria kuin mitä tässä artikkelissa on esitetty, sinun voi olla hyvä tutustua edistyneempää suunnittelua ja käyttöönottoa koskeviin tietoihin seuraamalla seuraavia linkkejä.








