Kezdőlap
Keresés az összes súgótémakörben

Az AD FS 2.0 szolgáltatás tervezése és telepítése az egyszeri bejelentkezéssel való használatra

 

A téma utolsó módosítása: 2013-02-05

A cikk a Microsoft Office 365 nagyvállalatoknak előkészítésének és üzembe helyezésének gyorsan végrehajtható lépéseit foglalja össze azon rendszergazdák számára, akik szeretnék bevezetni az egyszeri bejelentkezési mechanizmust, de szervezeti infrastruktúrájukban nem üzemel Active Directory Federation Services (AD FS) 2.0 rendszer.

Ha jelenleg rendelkezik AD FS 2.0 üzemi környezettel, és az érdekli, miként biztosíthatna a felhasználók részére egyszeri bejelentkezéssel történő hozzáférést az Office 365 szolgáltatásaihoz, rátérhet közvetlenül a következő lépésre: A Windows PowerShell telepítése egyszeri bejelentkezéshez.

Az AD FS 2.0 alkalmazásra vonatkozó további áttekintést és konfigurálási információkat a cikk Következő lépés és további hivatkozások című szakaszában olvashat.

Az AD FS 2.0 az Office 365 egyszeri bejelentkezéshez megoldás áttekintése

Új AD FS 2.0-infrastruktúra telepítésével a fizikailag a vállalati hálózatra csatlakozó számítógépekre bejelentkezett, valamint a vállalati hálózatra távolról bejelentkezett Active Directory-felhasználók számára egyszeri bejelentkezéssel történő hozzáférést biztosíthat az Office 365-szolgáltatásokhoz a nagyvállalati tartományban érvényes hitelesítő adatokkal.

Az AD FS 2.0 üzemi környezet helyszíni telepítését követően függő entitáson alapuló megbízhatósági kapcsolatot kell létrehozni az AD FS 2.0 összevonási kiszolgálókból álló farm és az Office 365 szolgáltatás között. Ez a függő entitáson alapuló megbízhatósági kapcsolat biztonságos csatornaként szolgál, ahol a szervezet és az Office 365 szolgáltatás között cserélődő hitelesítési tokenek biztonságosan haladhatnak, lehetővé téve a hozzáférést az Office 365 szolgáltatáshoz egyszeri bejelentkezéssel.

Az alábbi ábra bemutatja, hogy a helyi Active Directory-felhasználók miként szerezhetik be a szükséges hitelesítési jogkivonatokat a helyszíni AD FS 2.0 összevonási kiszolgálóktól, amelyek az Office 365 szolgáltatáshoz történő hozzáférés engedélyezéséhez továbbíthatják a felhasználók kérelmeit a függő entitáson alapuló megbízhatósági kapcsolaton keresztül.

AD FS and Office 365
1. Az AD FS 2.0-kiszolgáló telepítési ellenőrzőlistájának áttekintése

Ez a cikk ellenőrzőlisták sorával segíti végig a különböző telepítési feladatokon, amelyeket fontos időrendben követni olyan AD FS 2.0 üzemi környezet megvalósításához, amely képes egyszeri bejelentkezéssel hozzáférést biztosítani az Office 365 szolgáltatáshoz. Az alábbi legfelső szintű ellenőrzőlista azokat a magas szintű telepítési feladatokat sorolja fel, amelyek az új AD FS 2.0-infrastruktúra leghatékonyabb helyszíni telepítéséhez szükségesek.

icon_chlst_contento 1. lépés – 1. ellenőrzőlista: a helyszíni AD FS 2.0-infrastruktúra telepítése

 

Telepítési feladat A cikk szakaszaira mutató hivatkozások Befejezve

1. Tekintse át az AD FS 2.0-terminológiát ismertető táblázatot, amely segít megismerni a cikkben szereplő kifejezéseket.

Az AD FS 2.0-terminológia áttekintése

icon_checkboxo

2. Tekintse át az AD FS 2.0 új telepítéshez elérhető telepítési lehetőségeit. Meg kell fontolnia, hogy hány kiszolgálót kíván telepíteni, és hol szükséges elhelyezni az összevonási kiszolgálókat és az összevonási kiszolgálóproxykat az intraneten és/vagy az extraneten.

Az AD FS 2.0 telepítésének tervezése

icon_checkboxo

3. Tekintse át a telepítési követelményeket az AD FS 2.0-kiszolgáló Office 365 szolgáltatással való használatához. Ezek az információk bemutatják, hogyan kell konfigurálni a vállalati infrastruktúrát az AD FS 2.0 fiókokhoz, névfeloldáshoz, tanúsítványokhoz stb. történő használatának támogatásához.

Az AD FS 2.0 telepítéséhez szükséges követelmények betartása

icon_checkboxo

4. Az AD FS 2.0 összevonási kiszolgálókból álló farm telepítése. A szakaszban ismertetett eljárások végigvezetik azokon a lépéseken, amelyek legalább két számítógép összevonási kiszolgálói szerepkör betöltésére történő telepítéséhez és konfigurálásához szükségesek. A legalább két kiszolgálóból álló összevonási kiszolgálófarm a hibatűrés és a magas rendelkezésre állás miatt ajánlott.

Az összevonási kiszolgálófarm telepítése

icon_checkboxo

5. Telepítse az összevonási kiszolgálóproxykat, amelyek lehetővé teszik az ügyfeleknek számára a csatlakozást a vállalati hálózaton kívülről. A szakasz eljárásai végigvezetik azokon a lépéseken, amelyek a számítógépek összevonási kiszolgálóproxy szerepkör betöltésére történő telepítéséhez szükségesek.

Az összevonási kiszolgálóproxyk telepítése

icon_checkboxo

A telepítés után

Az AD FS 2.0-infrastruktúra sikeres telepítését követően folytassa A Windows PowerShell telepítése egyszeri bejelentkezéshez témakör utasításaival. A cikk végigvezeti az új, helyszíni AD FS 2.0-kiszolgálók és az Office 365 szolgáltatás közötti függő entitáson alapuló megbízhatósági kapcsolat beállításának lépésein.

Az AD FS 2.0-kiszolgálók folyamatos felügyeletéről – például a tanúsítványváltás kezeléséről – olvassa el Az egyszeri bejelentkezés ellenőrzése és kezelése című szakaszt.

További tudnivalókat, például az AD FS 2.0 bejelentkezési lapjának testre szabásáról, a szigorú hitelesítés (másként kételemű hitelesítés) használatáról vagy az AD FS 2.0-hálózat fordított proxyjainak konfigurálásáról, a következő webhelyen talál: AD FS 2.0-kiszolgáló speciális beállításainak konfigurálása.

Vissza a tetejére

2. Az AD FS 2.0-terminológia áttekintése

Mielőtt elkezdené az AD FS 2.0 telepítését az Office 365 szolgáltatásba történő egyszeri bejelentkezéshez, javasoljuk, hogy olvasson a cikkben használt, AD FS 2.0 szolgáltatásra vonatkozó kifejezésekről.

 

AD FS 2.0-kifejezés Meghatározás

AD FS 2.0 konfigurációs adatbázis

Adatbázis egyetlen AD FS 2.0 példányt vagy összevonási szolgáltatást képviselő valamennyi konfigurációs adat tárolásához. Ezek a konfigurációs adatok tárolhatók a Windows Server 2008 és a Windows Server 2008 R2 kiszolgálók belső Windows-adatbázis (WID) funkciója vagy Microsoft SQL Server adatbázis használatával.

Jogcím

Kijelentés, amelyet az egyik tulajdonos saját magáról vagy egy másik tulajdonosról állít. A kijelentés vonatkozhat például névre, e-mailre, csoportra, jogosultságra vagy képességre. A jogcímek rendelkeznek egy kibocsátóval (ebben az esetben ez egy Office 365-ügyfél) és egy vagy több értéket kapnak. Meghatározza őket továbbá a jogosultság értéktípusa és az esetleges társított metaadatok.

Összevonási szolgáltatás

Az AD FS 2.0 logikai példánya. Az összevonási szolgáltatás telepíthető egyetlen összevonási kiszolgáló vagy elosztott terhelésű összevonási kiszolgálófarm formájában. Az összevonási szolgáltatás neve alapértelmezés szerint az SSL-tanúsítvány tulajdonosának neve. A Secure Sockets Layer (SSL) tanúsítványban a tulajdonos neveként az összevonási szolgáltatás DNS-nevét kell használni.

Összevonási kiszolgáló

A Windows Server 2008 vagy a Windows Server 2008 R2 szoftvert futtató számítógép, amelyet az AD FS 2.0 összevonási kiszolgálói szerepkörének betöltésére konfiguráltak. Az összevonási kiszolgáló a szolgáltatást az összevonási szolgáltatás részeként nyújtja, amely kibocsáthatja, felügyelheti és érvényesítheti a biztonsági jogkivonatokra és az identitáskezelésre vonatkozó kérelmeket. A biztonsági jogkivonatok jogcímcsoportokból állnak, például a felhasználó nevéből vagy szerepköréből.

Összevonási kiszolgálófarm

Azonos hálózathoz tartozó legalább két összevonási kiszolgáló, amelyek úgy vannak konfigurálva, hogy egy összevonás-szolgáltatási példányként viselkedjenek.

Összevonási kiszolgálóproxy

Windows Server 2008 vagy Windows Server 2008 R2 operációs rendszert futtató számítógép, amelyet úgy konfiguráltak, hogy egy interneten lévő ügyfélszámítógép és a vállalati hálózaton tűzfal mögött elhelyezkedő összevonási szolgáltatás között proxyszolgáltatást nyújtson. Az Office 365 szolgáltatásaihoz történő távoli hozzáférés engedélyezéséhez – amely lehetséges például okostelefonról, otthoni számítógépről vagy internetes kioszkról – összevonási kiszolgálóproxyt kell telepíteni.

Függő entitás

Összevonási szolgáltatás vagy alkalmazás, amely egy adott tranzakció során a jogcímeket fogadja.

Függő entitáson alapuló megbízhatósági kapcsolat

Az AD FS 2.0 Management beépülő modulban a függő entitáson alapuló megbízhatósági kapcsolat olyan megbízhatósági objektum, amely azért lett létrehozva, hogy fenntartsa a kapcsolatot egy másik olyan összevonási szolgáltatással, alkalmazással vagy szolgáltatással (ebben az esetben az Office 365 szolgáltatással), amely a szervezet összevonási szolgáltatásának jogcímeit fogadja.

Hálózati terheléselosztó

Dedikált alkalmazás (például hálózati terheléselosztás) vagy hardvereszköz (például többrétegű kapcsoló), amellyel hibatűrést, magas rendelkezésre állást és több csomópont közötti terheléselosztást lehet biztosítani. Az AD FS 2.0 esetén a hálózati terheléselosztással létrehozott fürt DNS-nevének egyeznie kell azzal az összevonásiszolgáltatás-névvel, amelyet a farm első összevonási kiszolgálójának telepítésekor megadott.

Vissza a tetejére

3. Az AD FS 2.0 telepítésének tervezése

Az első lépés az AD FS 2.0-kiszolgálók Office 365 szolgáltatás számára történő telepítésének tervezéséhez a szervezet egyszeri bejelentkezési igényeinek megfelelő telepítési topológia kiválasztása. Az AD FS 2.0 szolgáltatáshoz az összevonási szolgáltatás által használt AD FS 2.0 konfigurációs adatok tárolása céljából vagy belső Windows-adatbázis (WID) vagy SQL Server-adatbázis használata szükséges.

A javasolt AD FS 2.0-topológia az Office 365-ügyfelek többsége számára az összevonási kiszolgálófarm WID azonosítóval és az alábbi proxytopológiával való használata. Rendelkezésre áll továbbá egy fejlett megoldás az összevonási kiszolgálófarm SQL Server-proxykkal való létrehozására, amely a szakaszban alább olvasható.

Ezenkívül a szakasz egy táblázatot is tartalmaz, amely segít meghatározni a szervezet számára üzembe helyezendő AD FS 2.0-kiszolgálók számát, valamint információkat nyújt a teljesítmény növeléséhez további összevonási kiszolgálók üzembe helyezéséről.

Ajánlott topológia: Összevonási kiszolgálófarm belső Windows-adatbázissal és proxykkal

A Office 365 alapértelmezett topológiája az AD FS 2.0 összevonási kiszolgálófarm, amely a szervezet összevonási szolgáltatását üzemeltető kiszolgálókból áll. A topológiában az AD FS 2.0 valamennyi farmhoz csatlakoztatott összevonási kiszolgáló esetében a belső Windows-adatbázist használja az AD FS 2.0 konfigurációs adatbázisaként. A farm az összevonási szolgáltatás adatait replikálja és a konfigurációs adatbázisban tárolja a farm minden egyes kiszolgálóján.

A farm első összevonási kiszolgálójának létrehozása új összevonási szolgáltatást is létrehoz. Ha az AD FS 2.0 konfigurációs adatbázisaként a belső Windows-adatbázist használják, a farmon belül az elsőként létrehozott összevonási kiszolgálót elsődleges összevonási kiszolgálónak nevezik. Ez azt jelenti, hogy a számítógép konfigurációja az AD FS 2.0 konfigurációs adatbázis írható/olvasható példányával történik.

A farmhoz konfigurált minden egyéb összevonási szolgáltatást másodlagos összevonási kiszolgálónak neveznek, mivel minden változást replikálniuk kell, amely az elsődleges összevonási kiszolgálón az általuk helyileg tárolt AD FS 2.0 konfigurációs adatbázis írásvédett példányain történt.

noteMegjegyzés:
Terheléskiegyenlített konfigurációban legalább két összevonási kiszolgáló használata javasolt.

Az alap összevonási kiszolgálófarm beállítása az AD FS 2.0 telepítésének első fázisa. A második fázisban az összevonási kiszolgálóproxyk telepítésével meghatározza, hogyan lehet a külső felhasználók számára hozzáférés-vezérlési funkciót biztosítani.

1. fázis: Az összevonási kiszolgálófarm telepítése

Amikor készen áll a farm telepítésére, a vállalati hálózatban valamennyi összevonási kiszolgáló elhelyezését hálózati terheléselosztási állomás mögé tervezze, amely a hálózati terheléselosztási fürt számára dedikált fürt DNS-névvel és fürt IP-címmel konfigurálható.

importantFontos:
A fürt DNS-nevének egyeznie kell az összevonási szolgáltatás nevével (például fs.fabrikam.com), és a telepítendő AD FS 2.0-példányhoz internetes útválasztással elérhetőnek kell lennie. Ha a név nem egyezik, a hitelesítési kérelem nem a megfelelő DNS-kiszolgálóra vagy összevonási kiszolgálóra lesz továbbítva.

A hálózati terheléselosztási állomás az ügyfélkérelmek egyedi összevonási kiszolgálókhoz rendeléséhez a hálózati terheléselosztási fürtben meghatározott beállításokat használhatja. Az alábbi diagram azt ábrázolja, hogy a Fabrikam Inc. miként végezheti el a telepítés első fázisát belső Windows-adatbázissal rendelkező két számítógépes összevonási kiszolgálófarm (fs1 és fs2) használatával, és DNS-kiszolgáló, valamint a vállalati hálózathoz csatlakoztatott egyetlen hálózati terheléselosztási állomás elhelyezésével.

FS Farm with WID
noteMegjegyzés:
Amennyiben a hálózati terheléselosztási állomás meghibásodik, a felhasználók nem férhetnek hozzá a Office 365 szolgáltatásaihoz. Ha üzleti követelményei nem engednek meg egyedi hiba-előfordulási pontot, vegyen fel további hálózati terheléselosztási állomásokat.
2. fázis: Az összevonási kiszolgálóproxyk telepítése

Az összevonási kiszolgálóproxykat általában a vállalati hálózaton kívülről érkező hitelesítési ügyfélkérelmek átirányítására használják az összevonási kiszolgálófarmra. Az Office 365 vállalati ügyfelei esetén a meglévő AD FS 2.0 infrastruktúrába összevonási kiszolgálóproxykat kell telepíteni az alábbi felhasználói forgatókönyvek engedélyezéséhez:

  • Munkahelyi számítógép, barangolás: Azon felhasználóknak, akik a vállalati hitelesítő adataikkal tartományhoz csatlakozó számítógépre vannak bejelentkezve, de nem csatlakoznak a vállalati hálózatra (például munkahelyi számítógépet használnak otthon vagy szállodában), elérhetik a Office 365 szolgáltatásait.
  • Otthoni vagy nyilvános számítógép: Ha a felhasználó olyan számítógépet használ, amely nem csatlakozik a vállalati tartományhoz, vállalati hitelesítő adataival kell bejelentkeznie az Office 365 szolgáltatásainak eléréséhez.
  • Okostelefon: Okostelefonon a felhasználónak vállalati hitelesítő adatokkal kell bejelentkeznie az Office 365 szolgáltatásainak – például a Microsoft Exchange Online szolgáltatás – eléréséhez a Microsoft Exchange ActiveSync használatával.
  • Microsoft Outlook vagy más e-mail ügyfélprogramok: A felhasználóknak a vállalati hitelesítő adataikkal kell bejelentkezniük az Office 365 rendszerbeli e-mailek eléréséhez, ha az Outlook ügyfélprogramot vagy egy olyan e-mail ügyfelet használnak, amely nem az Office csomag része; például egy IMAP- vagy POP-ügyfelet.

A fenti felhasználói forgatókönyvek támogatására a második fázis a korábban leírt telepítés első fázisára épül két összevonási kiszolgálóproxy hozzáadásával, DNS-kiszolgáló és egy második hálózati terheléselosztási állomás hozzáférésének biztosításával a szegélyhálózaton.

A második hálózati terheléselosztási állomást olyan hálózati terheléselosztási fürttel kell beállítani, amely az interneten hozzáférhető fürt IP-címet használ, és a vállalati hálózaton az 1. fázisban beállított hálózati terheléselosztási fürttel azonos fürt DNS-névbeállítást (fs.fabrikam.com) kell használnia. Az összevonási kiszolgálóproxykat is interneten hozzáférhető IP-címekkel kell beállítani.

Az alábbi diagram az 1. fázisba tartozó meglévő telepítést és azt mutatja, hogy a Fabricam Inc. miként biztosíthat hozzáférést szegélyhálózati DNS-kiszolgálóhoz, vehet fel második hálózati terheléselosztási állomást azonos fürt DNS-névvel (fs.fabrikam.com), illetve miként vehet fel a szegélyhálózatra két összevonási kiszolgálóproxyt (fsp1 és fsp2).

FS Farm with WID and Proxies
noteMegjegyzés:
  • Az AD FS 2.0 extraneten való közzétételhez használhat harmadik féltől származó HTTP fordított proxy megoldásokat. Erről további információkat Az AD FS 2.0 speciális beállításainak megadásawebhelyen talál.
  • A tűzfalon átmenő minden AD FS 2.0 kommunikáció HTTPS alapú.
  • Az AD FS 2.0 szolgáltatásban létre lehet hozni olyan egyéni jogcímszabályokat, amelyek a hozzáférés kérésére használt ügyfélszámítógép vagy ügyféleszköz fizikai helye alapján korlátozzák, hogy a felhasználók milyen Office 365 szolgáltatásokhoz férhetnek hozzá. A szabályok létrehozásáról további információkat Az Office 365 szolgáltatásaihoz való hozzáférés korlátozása az ügyfél helye alapjánwebhelyen talál.
Speciális beállítás: Összevonási kiszolgálófarm SQL Server adatbázissal és proxykkal

Ez olyan speciális AD FS 2.0 telepítési topológia, amely összevonási kiszolgálóproxykat és SQL Server konfigurációt használ ahhoz, hogy a farm összes összevonási kiszolgálója számára közös SQL Server adatbázis olvasását és írását tegye lehetővé. Az SQL Server adatbázis használata az AD FS 2.0 konfigurációs adatbázisaként a belső Windows-adatbázissal szemben az alábbi előnyöket biztosítja:

  • Az SQL Server rendszergazdák által kihasználható magas rendelkezésre állási tulajdonságai.
  • További teljesítménybővítés, többek között skálázódás ötnél több összevonási kiszolgálóra (a WID farmonként öt összevonási kiszolgálóra korlátozott).
  • Földrajzi helyen alapuló terheléskiegyenlítés, amely adott helyen jelentkező nagy forgalom esetén segít növelni a teljesítményt.
noteMegjegyzés:
Mivel ez a topológia az AD FS 2.0 speciális telepítési beállítása, jelen cikk nem tér ki működésének és telepítésének részleteire.

Erről a topológiabeállításról bővebb információt Az AD FS 2.0 speciális beállításainak megadásawebhelyen talál.

Becslési táblázat: Határozza meg a szervezeten belül telepítendő AD FS 2.0-kiszolgálók számát

Az alábbi táblázat segítségével becsülheti meg azon AD FS 2.0 összevonási kiszolgálók és összevonási kiszolgálóproxyk minimális számát az Office 365 szolgáltatáshoz egyszeri bejelentkezést (beleértve a távoli bejelentkezést is) igénylő felhasználók száma alapján, amelyeket a vállalat hálózati infrastruktúrájában belső Windows-adatbázissal konfigurált összevonási kiszolgálófarmon kell elhelyezni.

noteMegjegyzés:
Az összevonási kiszolgáló vagy az összevonási kiszolgálóproxy szerepre konfigurált minden számítógépnek Windows Server 2008 vagy Windows Server 2008 R2 operációs rendszert kell futtatnia.

Javasolt egy összevonási kiszolgálóval biztosítani a redundanciát is. Az alábbi táblázat ezt az ajánlást követi.

 

A Office 365 szolgáltatáshoz hozzáférő felhasználók száma Telepítendő kiszolgálók minimális száma Javaslat és lépések

1 000 felhasználónál kevesebb

0 dedikált összevonási kiszolgáló

0 dedikált összevonási kiszolgálóproxy

1 dedikált hálózati terheléselosztási kiszolgáló

Az összevonási kiszolgálók esetében használjon két meglévő Active Directory tartományvezérlőt, és mindkettőt konfigurálja az összevonási kiszolgáló szerepre. Ehhez először válasszon ki két tartományvezérlőt, majd:

  1. Mindkét tartományvezérlőn telepítse az AD FS 2.0 szolgáltatást.
  2. Az egyiket állítsa be az új farm első összevonási kiszolgálójaként.
  3. Csatlakoztassa a másodikat az összevonási kiszolgálófarmhoz.

A hálózati terheléselosztáshoz állítson be egy meglévő hálózati terheléselosztási állomást, vagy vegyen igénybe dedikált kiszolgálót, majd telepítse rá a hálózati terheléselosztási kiszolgáló szerepet, és végezze el a hálózati terheléselosztási kiszolgáló beállítását.

Az összevonási kiszolgálóproxyknál két meglévő web- vagy proxykiszolgálót használjon, és mindkettőt konfigurálja az összevonási kiszolgálóproxy szerepére. Ennek érdekében válasszon ki két meglévő web- vagy proxykiszolgálót, melyek az extraneten találhatók, majd:

  1. Mindkét kiszolgálón telepítse az AD FS 2.0 szolgáltatást.
  2. Konfigurálja őket az összevonási kiszolgálóproxy szerepére.
  3. Telepítse az egyik összevonási kiszolgálóproxyra a hálózati terheléselosztási kiszolgáló szerepet, vagy végezze el egy meglévő hálózati terheléselosztási állomás beállítását.
noteMegjegyzés:
Amennyiben nem rendelkezik két meglévő tartományvezérlővel és két web- vagy proxykiszolgálóval, illetve azokon nem Windows Server 2008 vagy Windows Server 2008 R2 fut, akkor helyettük a táblázat alábbi sorában ismertetett dedikált kiszolgálókat kell telepíteni.

1 000–15 000 felhasználó

2 dedikált összevonási kiszolgáló

2 dedikált összevonási kiszolgálóproxy

Az összevonási kiszolgálókhoz két dedikált kiszolgálót vegyen igénybe, majd:

  1. Mindkét kiszolgálón telepítse az AD FS 2.0 szolgáltatást.
  2. Az egyiket állítsa be az új farm első összevonási kiszolgálójaként.
  3. Csatlakoztassa a másodikat a farmhoz.
  4. Telepítse az egyik összevonási kiszolgálóra a hálózati terheléselosztási kiszolgáló szerepet, vagy végezze el egy meglévő hálózati terheléselosztási állomás beállítását.

Az összevonási kiszolgálókhoz két dedikált kiszolgálót vegyen igénybe, melyeket elhelyezhet az extraneten:

  1. Mindkét kiszolgálón telepítse az AD FS 2.0 szolgáltatást.
  2. Konfigurálja őket az összevonási kiszolgálóproxy szerepére.
  3. Telepítse az egyik összevonási kiszolgálóproxyra a hálózati terheléselosztási kiszolgáló szerepet, vagy végezze el egy meglévő hálózati terheléselosztási állomás beállítását.

15 000–60 000 felhasználó

3-5 dedikált összevonási kiszolgáló

Legalább 2 dedikált összevonási kiszolgálóproxy

Az egyes dedikált összevonási kiszolgálók körülbelül 15 000 felhasználót tudnak támogatni. Ezért a fent leírt két összevonási kiszolgáló telepítéséhez minden, a Office 365 szolgáltatáshoz hozzáférést igénylő 15 000 felhasználónként adjon hozzá egy új dedikált összevonási kiszolgálót a farmon belül, maximálisan öt összevonási kiszolgálóig vagy 60 000 felhasználóig.

noteMegjegyzés:
A belső Windows-adatbázis használatára beállított AD FS 2.0 összevonási kiszolgálófarmok legfeljebb öt összevonási kiszolgálót támogatnak. Amennyiben ötnél több összevonási kiszolgálóra van szüksége, SQL Server adatbázist kell az AD FS 2.0 konfigurációs adatbázis tárolásához beállítania. A beállításról bővebb információt Az AD FS 2.0 speciális beállításainak megadásawebhelyet.

A fenti táblázatban szereplő számítások a kiszolgálók minimális felhasználószámának ajánlásai tekintetében az alábbi hardveren alapulnak:

 

Hardver Műszaki adatok

CPU-sebesség

Dual Quad Core 2,27 GHz CPU (8 magos)

RAM

4 gigabájt (GB)

Hálózat

Gigabit

Összevonási kiszolgálók felvétele a teljesítmény növelése érdekében

Ha egy farmon legalább két összevonási kiszolgáló hálózati terheléselosztási technológiával van konfigurálva, akkor azok képesek a bejövő felhasználói kérelmek az AD FS 2.0 összevonási kiszolgálón okozott terhelés feldolgozását függetlenül segíteni, a teljes szolgáltatás összteljesítményének rontása nélkül. Ezért az összevonási kiszolgálók kezdeti stratégiai telepítése után a további összevonási kiszolgálók felvétele az üzemi környezetbe viszonylag kis többletterheléssel jár.

Vissza a tetejére

4. Az AD FS 2.0 telepítéséhez szükséges követelmények betartása

Ahhoz, hogy az Office 365 segítségével sikeresen létrehozhasson függő entitáson alapuló megbízhatósági kapcsolatot új AD FS 2.0 telepítésekhez, először meg kell győződnie arról, hogy a vállalat hálózati infrastruktúrájának konfigurációja támogatja-e az AD FS 2.0 fiókokra, névfeloldásra és tanúsítványokra vonatkozó követelményeit. Az AD FS 2.0 az alábbi követelménytípusokkal rendelkezik:

  • Szoftverkövetelmények
  • Tanúsítványokra vonatkozó követelmények
  • Hálózati követelmények
Szoftverkövetelmények

Az AD FS 2.0 szoftvert olyan számítógépre kell telepítenie, amelyet az összevonási kiszolgáló vagy az összevonási kiszolgálóproxy szerepre előkészít. A szoftvert telepítheti az AD FS 2.0 telepítővarázslóval vagy egy parancssorban az adfssetup.exe /quiet paraméterrel végzett beavatkozás nélküli telepítéssel.

Alap telepítési platformként az AD FS 2.0Windows Server 2008 vagy Windows Server 2008 R2 operációs rendszert igényel. Az AD FS 2.0 minden operációs rendszer platformhoz külön telepítőcsomaggal rendelkezik.

Előfeltételek

Az AD FS 2.0 telepítési folyamata során a telepítővarázsló automatikusan megkísérli mindkét előfeltételként szereplő alkalmazás és az ettől függő gyorsjavítások ellenőrzését, és ha szükséges azok telepítését. A telepítővarázsló legtöbb esetben az összes előfeltételként szereplő alkalmazást telepíti, amely az AD FS 2.0 működéséhez és telepítéséhez szükséges.

Azonban van egy kivétel: amikor Windows Server 2008 platformra telepíti az AD FS 2.0 szolgáltatást. Ha telepítéskor ez az eset áll fenn, az AD FS 2.0 szoftver telepítése előtt először meg kell győződnie róla, hogy a Windows Server 2008 operációs rendszert futtató kiszolgálókon telepítve van a .NET 3.5 SP1, mivel ez az AD FS 2.0 előfeltétele, és az AD FS 2.0 telepítővarázsló ezen a platformon nem telepíti automatikusan. Ha a .NET 3.5 SP1 nincs telepítve, az AD FS 2.0 telepítővarázslója az AD FS 2.0 szoftver telepítését megakadályozza.

Gyorsjavítások

Az AD FS 2.0 telepítését követően telepíteni kell az AD FS 2.0 gyorsjavításait. További információkat Az Active Directory összevonási szolgáltatások (AD FS) 2.0 2. frissítésgyűjteményének ismertetésewebhelyen talál.

Virtualizálás

Az AD FS 2.0 mind az összevonási kiszolgáló mind az összevonási kiszolgálóproxy szerep esetében támogatja a szoftvervirtualizálást. A redundancia érdekében az javasoljuk, hogy minden egyes AD FS 2.0 virtuális gépet külön fizikai virtuális kiszolgálón tároljon.

A virtuális kiszolgálókörnyezet Microsoft virtualizálási technológiával történő telepítéséről bővebb információt a Bevezetés a Hyper-V használatábawebhelyén talál.

Tanúsítványokra vonatkozó követelmények

Az összevonási kiszolgálók, az összevonási kiszolgálóproxyk, az Office 365 és a webügyfelek közötti kommunikáció védelmének biztosításában a tanúsítványok játsszák a legfontosabb szerepet. A tanúsítványokra vonatkozó követelmények eltérnek attól függően, hogy – amint az alábbi táblázatok bemutatják – összevonási kiszolgáló vagy összevonási kiszolgálóproxy számítógépeit állítja be.

Összevonási kiszolgáló tanúsítványai

Az összevonási kiszolgálók az alábbi táblázat szerinti tanúsítványokat igénylik.

 

Tanúsítvány típusa Leírás Amit a telepítés előtt tudnia kell

SSL-tanúsítványhoz (kiszolgálói hitelesítési tanúsítvány néven is ismert)

Ez egy szabványos Secure Sockets Layer (SSL) tanúsítvány, amely az összevonási kiszolgálók, ügyfelek és összevonási kiszolgálóproxy számítógépei közötti kommunikáció védelmének biztosítására szolgál.

Az AD FS 2.0 az összevonási kiszolgáló beállításainak megadásakor SSL-tanúsítványt igényel. Alapértelmezés szerint az AD FS 2.0 az Internet Information Services (IIS) szolgáltatásban az Alapértelmezett webhely számára beállított SSL-tanúsítványt használja.

Az AD FS 2.0 minden egyes telepített példánya számára az összevonási szolgáltatás nevének meghatározásához ezen SSL-tanúsítvány Tulajdonosnevét használja a rendszer. Ezért az új, hitelesítésszolgáltató (CA) által kiadott tanúsítványokon érdemes olyan Tulajdonosnevet választani, amely a vállalat vagy a szervezet nevét az Office 365 számára a legjobban tükrözi. A névnek továbbá internetes útválasztással elérhetőnek kell lennie. A cikkben korábban bemutatott diagramon (lásd „2. fázis") például a tanúsítvány tulajdonosneve fs.fabrikam.com.

importantFontos:
Az SSL-tanúsítványnak az AD FS 2.0 számára pontnélküli (rövid név) Tulajdonosnév nélkülinek kell lennie.

Követelmény: Mivel a tanúsítványban az AD FS 2.0 és az Office 365 ügyfélszámítógépeinek meg kell bízniuk, olyan SSL-tanúsítványt használjon, melyet egy nyilvános (külső) hitelesítésszolgáltató vagy egy megbízható legfelső szintű hitelesítésszolgáltató alárendeltje adott ki, például a VeriSign vagy a Thawte.

Jogkivonat-aláíró tanúsítvány

Ez egy szabványos X.509 tanúsítvány, amely az összevonási kiszolgáló által kiadott jogkivonatok biztonságos aláírására szolgál, amelyeket az Office 365 elfogad és érvényesít.

A jogkivonat-aláíró tanúsítványnak egy személyes kulcsot kell tartalmaznia, és az összevonási szolgáltatásban a megbízható legfelső szinthez kell kapcsolódnia. Alapértelmezés szerint az AD FS 2.0 egy önaláírt tanúsítványt hoz létre. Azonban a szervezet igényei függvényében ezt később az AD FS 2.0 Management beépülő modulja használatával CA által kiadott tanúsítványra módosíthatja.

Javaslat: Használja az AD FS 2.0 által létrehozott önaláírt jogkivonat-aláíró tanúsítványt. Így az AD FS 2.0 a tanúsítványt alapértelmezésben kezeli. Például, ha a tanúsítvány lejár, az AD FS 2.0 még időben új önaláírt tanúsítványt hoz létre.

CautionFigyelmeztetés:
A jogkivonat-aláíró tanúsítvány kritikus az összevonási szolgáltatás stabilitása szempontjából. Amennyiben megváltozik, az Office 365 szolgáltatást erről a változásról értesíteni kell. Egyéb esetben az Office 365 szolgáltatásai iránti kérelmek meghiúsulnak.
Ezért javasoljuk, hogy töltse le és konfigurálja a Microsoft Office 365 összevonási metaadat-frissítés automatizálása telepítőeszközt, amely automatikusan figyeli és rendszeresen frissíti az Office 365 összevonási metaadatokat, hogy ha bármilyen módosítás történt a jogkivonat-aláíró tanúsítványban az AD FS 2.0 összevonási szolgáltatásban, azt a rendszer automatikusan replikálja az Office 365 szolgáltatásban.
A tanúsítványoknak az AD FS 2.0 összevonási kiszolgálófarmon és az Office 365 szolgáltatásban történő kezeléséről lásd a Megbízhatósági tulajdonságok frissítése című cikket.
Összevonási kiszolgálóproxy tanúsítványai

Az összevonási kiszolgálóproxyk az alábbi táblázat szerinti tanúsítványt igénylik.

 

Tanúsítvány típusa Leírás Amit a telepítés előtt tudnia kell

SSL-tanúsítvány

Ez egy szabványos SSL-tanúsítvány, amely az összevonási kiszolgáló, az összevonási kiszolgálóproxy és az internetes ügyfélszámítógépek közötti kommunikáció védelmének biztosítására szolgál.

A tanúsítványt az IIS kiszolgálón az Alapértelmezett webhelyhez kell csatolni ahhoz, hogy az AD FS 2.0 Federation Server Proxy Configuration Wizard sikeresen fusson.

A tanúsítványnak a vállalati hálózatban az összevonási kiszolgálón beállított SSL-tanúsítvánnyal azonos tulajdonosnévvel kell rendelkeznie.

Javaslat: Használja ugyanazt a kiszolgálói hitelesítési tanúsítványt, amint azon az összevonási kiszolgálón beállított, melyhez az összevonási kiszolgálóproxy csatlakozni fog.

Az összevonási kiszolgálók és az összevonási kiszolgálóproxyk által használt tanúsítványokról további információkért lásd az AD FS 2.0 tervezési útmutató című weblapot.

Hálózati követelmények

Az alábbi hálózati szolgáltatások megfelelő beállítása kritikus az AD FS 2.0 sikeres telepítéséhez a szervezeten belül.

TCP/IP hálózati kapcsolat

Az AD FS 2.0 működéséhez TCP/IP hálózati kapcsolatnak kell fennállnia az ügyfél, a tartományvezérlők, az összevonási kiszolgálók és az összevonási kiszolgálóproxyk között.

DNS

Az AD FS 2.0 működése szempontjából kritikus elsődleges hálózati szolgáltatás az Active Directory rendszeren kívül a tartománynévrendszer (DNS). Ha a DNS telepítve van, a felhasználók könnyen megjegyezhető, felhasználóbarát számítógépneveket használhatnak a számítógépekhez és az IP-hálózat egyéb erőforrásaihoz való csatlakozáskor.

A DNS AD FS 2.0 támogatása érdekében végzett frissítési folyamata az alábbiak beállításából áll:

  • Belső DNS-kiszolgálók a DNS-név feloldásához a vállalati hálózatban a vállalati hálózat hálózati terheléselosztási állomásán a hálózati terheléselosztási fürt számára beállított fürt IP-címre. Például az fs.fabrikam.com feloldása a 172.16.1.3 címre.
  • Szegélyhálózat DNS-kiszolgálói a DNS-név feloldásához a szegélyhálózat hálózati terheléselosztási állomásán a hálózati terheléselosztási fürt számára beállított fürt IP-címre. Például az fs.fabrikam.com feloldása a 192.0.2.3 címre.
A hálózati terheléselosztás követelményei

A hálózati terheléselosztás hibatűrés, magas rendelkezésre állás és terheléselosztás több csomóponton való biztosításához szükséges. Megvalósítható hardverrel, szoftverrel vagy azok kombinációjával is. A hálózati terheléselosztási fürt összevonásiszolgáltatás-neve alapján kell a DNS-erőforrásrekordokat a hálózati terheléselosztási fürt számára úgy beállítani, hogy a fürt teljes tartományneve (fürt DNS-név néven is szerepel a cikkben) a fürt IP-címére legyen feloldható.

Az NLB-fürt IP-címéről vagy a fürt FQDN-ről általános információkat A fürtparaméterek meghatározása című szakaszban olvashat.

Hitelesítéskori kibővített védelem

Ha a számítógép hitelesítéskori kibővített védelemmel rendelkezik, és a Firefox, a Chrome vagy a Safari böngészőt használja, lehetséges, hogy a vállalati hálózatból integrált Windows-hitelesítés használatával nem tud a Office 365 szolgáltatásba bejelentkezni. Amennyiben ez a helyzet áll fenn, a felhasználók rendszeresen bejelentkezési figyelmeztetést kaphatnak. Ez (a Windows 7 rendszeren és a javítócsomaggal ellátott ügyfél operációs rendszereken) az AD FS 2.0 alapértelmezett beállítása és a hitelesítéskori kibővített védelem miatt van így.

Amíg a Firefox, Chrome és a Safari nem támogatja a hitelesítéskori kibővített védelmet, az Office 365 szolgáltatásokhoz hozzáférő ügyfelek számára a Windows Internet Explorer 8 telepítése és használata javasolt. Ha az egyszeri bejelentkezést szeretné használni a Firefox, a Chrome vagy a Safari böngészővel az Office 365 szolgáltatáshoz, két másik megoldás is létezik. Azonban mindkét megoldás biztonsági kockázatot jelenthet. Bővebb információkat a Biztonsági tanácsokat tartalmazó dokumentum: Hitelesítéskori kibővített védelemwebhelyén talál. A megoldások többek között:

  • A hitelesítéskori kibővített védelem javítócsomagjainak eltávolítása a számítógépről.
  • A hitelesítéskori kibővített védelem módosítása az AD FS 2.0 kiszolgálón. További információkért lásd: Az AD FS 2.0 speciális beállításainak konfigurálása című szakaszt.
  • Az AD FS 2.0 weblapjára vonatkozó hitelesítési beállítások átállítása minden összevonási kiszolgálón az integrált Windows-hitelesítésről az űrlapalapú hitelesítésre.

Vissza a tetejére

5. Az összevonási kiszolgálófarm telepítése

Az AD FS 2.0 összevonási kiszolgálófarm telepítése a legfontosabb lépés az egyszeri bejelentkezési hozzáférés biztosításához a felhasználók számára az Office 365 szolgáltatáshoz. Ahhoz, hogy a szervezet AD FS 2.0 termelési környezete számára hibatűrést, terheléselosztást és méretezhetőséget biztosítson, javasolt legalább két összevonási kiszolgálót telepíteni.

Az alábbi ellenőrzőlisták az új farmon az első AD FS 2.0 összevonási kiszolgáló létrehozásához, a második összevonási kiszolgáló létrehozásához, majd a második összevonási kiszolgáló farmhoz csatlakoztatásához szükséges előkészületet és telepítési feladatokat tartalmazzák.

noteMegjegyzés:
  • Az ellenőrzőlisták feladatait sorrendben hajtsa végre. Ha egy hivatkozás egy eljárásra mutat, az ott szereplő lépések elvégzése után térjen vissza ehhez a témakörhöz ahhoz, hogy az ellenőrzőlista további feladataival folytathassa.
  • Eltérő utasítás hiányában a szakasz eljárásaiban szereplő feladatok elvégzése előtt a Rendszergazdák csoport tagjaként vagy azzal egyenértékű engedélyekkel kell a számítógépekre bejelentkeznie.

icon_chlst_contento 5. lépés – 1. ellenőrzőlista: Készítse elő az összevonási kiszolgálók számára a hálózati infrastruktúrát

 

Telepítési feladat Hivatkozások a szakasz témaköreire Befejezve

1. Csatlakoztassa az összevonási kiszolgálónak szánt számítógépeket olyan tartományhoz, ahol az Active Directory-felhasználók hitelesítése történik.

noteMegjegyzés:
A lépést figyelmen kívül hagyhatja, amennyiben meglévő tartományvezérlőket használ összevonási kiszolgálókként.

A számítógép tartományhoz csatlakoztatása

icon_checkboxo

2. Hozzon létre, és állítson be egy új hálózati terheléselosztási fürt DNS-nevet, vagy használjon a vállalati hálózatban már létező hálózati terheléselosztási fürtöt, melyet az új összevonási kiszolgálófarm fog használni. Ezután adja hozzá az összevonási kiszolgáló számítógépeket a hálózati terheléselosztási fürthöz. Ha a jelenlegi hálózati terheléselosztási állomásoknál Windows Server technológiát használ, válassza ki az operációs rendszer verziójának megfelelő hivatkozást a jobb oldalon.

Hálózati terheléselosztási fürtök Windows Server 2003 és Windows Server 2003 R2 rendszeren történő létrehozásához és beállításához tekintse meg az Ellenőrzőlista: Hálózati terheléselosztás engedélyezése és konfigurálásawebhelyet. Hálózati terheléselosztási fürtök Windows Server 2008 rendszeren történő létrehozásához és beállításához tekintse meg a Hálózati terheléselosztási fürtök létrehozásawebhelyet.

NLB fürtök Windows Server 2008 R2 kiszolgálón történő létrehozásához és konfigurálásához olvassa el a Hálózati terheléselosztást végző fürtök létrehozása című szakaszt.

icon_checkboxo

3. Hozzon létre a vállalat hálózati DNS-rendszerében a fürt DNS-nevéhez új erőforrásrekordot, amely a hálózati terheléselosztási fürt teljes tartománynevét (FQDN) a fürt IP-címére irányítja.

Erőforrásrekord felvétele a szegélyhálózati DNS-rendszerbe a szegélyhálózati terheléselosztási állomáson beállított fürt DNS-neve számára

icon_checkboxo

4. A farm minden egyes összevonási kiszolgálójánál importálja a kiszolgálói hitelesítési tanúsítványt az Alapértelmezett webhelyre.

noteMegjegyzés:
Az Alapértelmezett webhelyen a tanúsítvány telepítése követelmény az AD FS 2.0 Federation Server Configuration Wizard használata előtt.

Kiszolgálói hitelesítési tanúsítvány importálása az Alapértelmezett webhelyre

icon_checkboxo

5. Hozza létre és konfigurálja azon dedikált szolgáltatásfiókot az Active Directory rendszerben, amelyen az összevonási kiszolgálófarm el lesz helyezve, és a fiók használatához végezze el valamennyi összevonási kiszolgáló beállítását.

Dedikált szolgáltatásfiók létrehozása az összevonási kiszolgálófarm számára

icon_checkboxo

icon_chlst_contento 5. lépés – 2. ellenőrzőlista: Az összevonási kiszolgálófarm telepítése

 

Telepítési feladat Hivatkozások a szakasz témaköreire Befejezve

1. Telepítse az AD FS 2.0 szoftvert és az AD FS 2.0 gyorsjavításait az összevonási kiszolgálóként használni kívánt számítógépekre.

Az AD FS 2.0 szoftver telepítése

icon_checkboxo

2. Konfigurálja az AD FS 2.0 szoftvert az egyik számítógépen ahhoz, hogy az ellássa az összevonási kiszolgáló szerepkörét. Az első összevonási kiszolgáló új farmon való létrehozásához kövesse az eljárást.

Az első összevonási kiszolgáló beállítása az összevonási kiszolgálófarmon

icon_checkboxo

3. A fenti lépésekkel konfigurálja a második összevonási kiszolgálót, majd ugorjon erre a feladatra, és az új összevonási kiszolgáló új farmhoz való csatlakoztatásához használja a jobb oldalon szereplő eljárást.

Összevonási kiszolgáló hozzáadása az összevonási kiszolgálófarmhoz

icon_checkboxo

4. Ellenőrizze egy ügyfélszámítógépről, hogy az összevonási kiszolgálók üzemelnek-e.

Az összevonási kiszolgáló működőképességének ellenőrzése

icon_checkboxo
A számítógép tartományhoz kapcsolása

Az AD FS 2.0 működéséhez valamennyi összevonási kiszolgálóként működő számítógépet egy tartományhoz kell kapcsolni. Az összevonási kiszolgálóproxykat is lehet tartományhoz kapcsolni, de ez nem követelmény.

A számítógép tartományhoz kapcsolása
  1. A számítógépen, melyet tartományhoz szeretne kapcsolni, kattintson a Start menüre, majd a Vezérlőpult elemre, ezután pedig kattintson duplán a Rendszer elemre.

  2. A Számítógépnév, tartomány és munkacsoport beállításai területen kattintson a Beállítások megváltoztatása elemre.

  3. A Számítógépnév fülön kattintson a Módosítás lehetőségre.

  4. A Tagság területen kattintson a Tartomány elemre, gépelje be a tartomány nevét, melyhez a számítógép kapcsolódni fog, majd kattintson az OK gombra.

  5. Kattintson az OK gombra, és indítsa újra a számítógépet.

Erőforrásrekord felvétele a szegélyhálózati DNS-rendszerbe a szegélyhálózati terheléselosztási állomáson beállított fürt DNS-neve számára

Ahhoz, hogy az összevonási szolgáltatást a vállalati hálózat ügyfelei sikeresen elérhessék, a vállalati tartománynévrendszerben (DNS) először állomás-erőforrásrekordot (A) kell létrehozni, amely a vállalati hálózatban az összevonási szolgáltatás fürt DNS-nevét (például fs.fabrikam.com) a fürt IP-címére (például 172.16.1.3) oldja fel. Az alábbi eljárással felveheti az állomás-erőforrásrekordot (A) a vállalati DNS-rendszerbe a hálózati terheléselosztási fürt számára.

Erőforrásrekord felvétele a szegélyhálózati DNS-rendszerbe a szegélyhálózati terheléselosztási állomáson beállított fürt DNS-neve számára
  1. Nyissa meg a DNS beépülő modult a vállalati hálózat DNS-kiszolgálóján.

  2. A konzolfán kattintson a jobb gombbal a vonatkozó címkeresési zónára (például fabrikam.com), majd kattintson az Új állomást (A vagy AAAA) lehetőségre.

  3. A Név mezőbe csak az összevonási kiszolgáló vagy az összevonási kiszolgálófürt számítógépnevét írja be, például az fs.fabrikam.com teljes tartománynév (FQDN) esetében a következőt: fs.

  4. Az IP-cím mezőbe írja az összevonási kiszolgáló vagy az összevonási kiszolgálófürt IP-címét, például: 172.16.1.3.

  5. Kattintson az Állomás hozzáadása lehetőségre.

    importantFontos:
    A rendszer azt feltételezi, hogy a DNS-zóna ellenőrzésére olyan DNS-kiszolgálót használ, melyen DNS-kiszolgáló szolgáltatással Windows 2000 Server, Windows Server 2003 vagy Windows Server 2008 fut.
Kiszolgálói hitelesítési tanúsítvány importálása az Alapértelmezett webhelyre

Miután a hitelesítésszolgáltatótól (CA) kiszolgálói hitelesítési tanúsítványt kap, a tanúsítványt manuálisan kell a farm minden egyes összevonási kiszolgálóján az Alapértelmezett webhelyre telepítenie.

Mivel a tanúsítványban az AD FS 2.0 és az Office 365 szolgáltatások ügyfélszámítógépeinek meg kell bízniuk, olyan SSL-tanúsítványt használjon, melyet egy nyilvános (külső) hitelesítésszolgáltató vagy egy megbízható legfelső szintű hitelesítésszolgáltató alárendeltje adott ki, például a VeriSign vagy a Thawte. A nyilvánosan elérhető hitelesítésszolgáltatók tanúsítványának telepítéséről további információkat az IIS 7.0: Internetes kiszolgálói tanúsítvány igénylése című weblapon talál.

noteMegjegyzés:
A kiszolgálói hitelesítési tanúsítvány tulajdonosnevének meg kell egyeznie a fürt DNS-nevének teljes tartománynevével (például fs.fabrikam.com), melyet korábban a hálózati terheléselosztási állomáson hozott létre. Ha az Internet Information Services (IIS) még nincs telepítve, a feladat befejezéséhez először az IIS-szolgáltatást kell telepítenie. Ha első alkalommal telepíti az IIS kiszolgálót, azt javasoljuk, hogy a kiszolgálói szerep telepítésekor, amikor a rendszer kéri, az alapértelmezett funkciókat válassza.
Kiszolgálói hitelesítési tanúsítvány importálása az Alapértelmezett webhelyre
  1. Kattintson a Startmenüre, mutasson a Minden program elemre, mutasson a Felügyeleti eszközök elemre, majd kattintson az Internet Information Services (IIS) kezelő elemre.

  2. A konzolfán kattintson a Számítógépnév lehetőségre.

  3. A középső ablaktáblán kattintson duplán a Kiszolgálói tanúsítványok elemre.

  4. A Műveletek ablaktáblán kattintson az Importálás lehetőségre.

  5. A Tanúsítvány importálása párbeszédpanelen kattintson a gombra.

  6. Keresse meg a pfx tanúsítványfájl helyét, jelölje ki, majd kattintson a Megnyitás gombra.

  7. Írja be a tanúsítvány jelszavát, majd kattintson az OK gombra.

Dedikált szolgáltatásfiók létrehozása az összevonási kiszolgálófarm számára

Az összevonási kiszolgálófarm környezetének az AD FS 2.0 szolgáltatásban történő beállításához létre kell hoznia egy dedikált szolgáltatásfiókot azon Active Directory rendszerben, ahol a farm lesz. Ez a dedikált szolgáltatásfiók szükséges ahhoz, hogy az AD FS 2.0 farm által megkövetelt valamennyi erőforrás számára biztosítva legyen a hozzáférés a farm valamennyi összevonási kiszolgálójához.

Ezután minden farmbeli összevonási kiszolgálót be kell állítani ennek a szolgáltatásfióknak a használatára. Ha például egy fabrikam\ADFS2SVC nevű szolgáltatásfiókot hozott létre, akkor a farm üzemképességéhez az összevonási kiszolgálói szerepre beállítandó minden egyes farmbeli számítógépen a fabrikam\ADFS2SVC fiókot kell beállítani az összevonási kiszolgáló konfigurációs varázslójának e lépésében.

noteMegjegyzés:
Az eljárás során a feladatokat csak egyszer kell a teljes összevonási kiszolgálófarm vonatkozásában elvégeznie. Később, amikor az AD FS 2.0 Federation Server Configuration Wizard használatával létrehoz egy összevonási kiszolgálót, ezt fiókot kell a Szolgáltatásfiók varázsló lapon a farm minden összevonási kiszolgálójához megadnia.
Dedikált szolgáltatásfiók létrehozása az összevonási kiszolgálófarm számára
  1. Hozzon létre egy dedikált felhasználói-/szolgáltatásfiókot azon Active Directory-erdőben, melyet a szervezetben használni fog.

  2. Szerkessze a felhasználói fiók tulajdonságait, és jelölje be A jelszó soha nem jár le jelölőnégyzetet. Ez a művelet biztosítja, hogy a szolgáltatásfiók működése nem szakad meg a tartomány jelszó-módosítási követelményei miatt.

    noteMegjegyzés:
    • Ha rendszeresen meg kell változtatnia a szolgáltatásfiók jelszavát, olvassa el Az AD FS 2.0 speciális beállításainak konfigurálása című cikket.
    • A dedikált fiókhoz a hálózati szolgáltatási fiók használata véletlen hibákat eredményez, ha a hozzáférés integrált Windows-hitelesítés használatával történik, mivel a Kerberos-jegyek nem végeznek kiszolgálók közötti érvényesítést.
Az AD FS 2.0 szoftver telepítése

Az AD FS 2.0 szoftvert minden olyan számítógépre kell telepítenie, amelyet az összevonási kiszolgáló szerepre előkészít. A szoftvert az AD FS 2.0 telepítővarázslójával vagy parancssori paraméter használatával telepítheti. A paraméterről bővebb információt az AD FS 2.0 telepítési útmutatówebhelyet.

Győződjön meg róla, hogy a telepítési folyamatot az összevonási kiszolgálók minden számítógépe tekintetében az összes szükséges gyorsjavítás telepítésével fejezi be, amint az eljárás utolsó lépése is leírja.

Az AD FS 2.0 szoftver telepítése
  1. Az AdfsSetup.exe telepítőfájl számítógépre mentésével töltse le a megfelelő operációsrendszer-verzió számára (Windows Server 2008 vagy Windows Server 2008 R2) az AD FS 2.0 szoftvercsomagot. A fájl letöltéséhez látogasson el az Active Directory összevonási szolgáltatások 2.0 RTWcímű weblapra.

  2. Keresse meg a számítógépre letöltött AdfsSetup.exe telepítőfájlt, majd kattintson rá duplán.

  3. A Welcome to the AD FS 2.0 Setup Wizard (Üdvözli az AD FS 2.0 telepítővarázsló) lapon kattintson a Next (Tovább) gombra.

  4. Az End-User License Agreement (Végfelhasználói licencszerződés) lapon olvassa el a licencszerződést.

  5. Ha elfogadja a feltételeit, jelölje be az I accept the terms in the License Agreement (Elfogadom a licencszerződés feltételeit) jelölőnégyzetet, majd kattintson a Next (Tovább) gombra.

  6. A Server Role (Kiszolgálói szerepkör) lapon válassza ki a Federation server (Összevonási kiszolgáló) elemet, majd kattintson a Next (Tovább) gombra.

  7. A Completed the AD FS 2.0 Setup Wizard (Az AD FS 2.0 telepítővarázsló befejeződött) lapon kattintson a Finish (Befejezés) gombra.

    importantFontos:
    Bizonyos helyzetekben az AD FS 2.0 telepítése újraindítást igényelhet (például függő gyorsjavítások telepítése esetén).
  8. Telepítse mindegyik gyorsjavítást Az Active Directory összevonási szolgáltatások (AD FS) 2.0 2. frissítésgyűjteményének ismertetése című szakaszban ismertetett lépéseknek megfelelően.

Az első összevonási kiszolgáló beállítása az összevonási kiszolgálófarmon

Egy új összevonási kiszolgálófarmon az első összevonási kiszolgálóként működő számítógépet az alábbi eljárással telepítheti az AD FS 2.0 Federation Server Configuration Wizard segítségével.

Az eljárás befejezéséhez szükséges minimális hozzáférés a tagság Tartománygazdák csoportban vagy delegált tartományi fiók, amely az Active Directory rendszerben a programadat-tárolóhoz írási joggal rendelkezik.

Az összevonási kiszolgálófarmon az első összevonási kiszolgáló létrehozása
  1. Miután az AD FS 2.0 szoftver telepítése befejeződött, kattintson a Start menüre, aztán a Felügyeleti eszközök, majd az AD FS 2.0 Management menüpontra, hogy megnyíljon az AD FS 2.0 Management beépülő modul.

  2. Az Overview (Áttekintés) lapon kattintson az AD FS 2.0 Federation Server Configuration Wizard (AD FS 2.0 Összevonási kiszolgáló konfiguráló varázslója) elemre.

  3. A Welcome (Üdvözöljük) lapon ellenőrizze, hogy a Create a new Federation Service (Új összevonási szolgáltatás létrehozása) ki van-e kiválasztva, majd kattintson a Next (Tovább) gombra.

  4. A Select Stand-Alone or Farm Deployment (Önálló- vagy farmtelepítés kiválasztása) lapon kattintson a New federation server farm (Új összevonási kiszolgálófarm) elemre, majd a Next (Tovább) gombra.

  5. A Specify the Federation Service Name (Összevonási szolgáltatásnév megadása) lapon ellenőrizze, hogy a megjelenő SSL certificate (SSL-tanúsítvány) megegyezik-e az IIS kiszolgálón az Alapértelmezett webhelyre korábban importált tanúsítvány nevével. Amennyiben nem ez a helyes tanúsítvány, az SSL certificate (SSL-tanúsítvány) listából válassza ki a megfelelőt.

    noteMegjegyzés:
    A varázsló nem engedi a tanúsítvány felülírását, ha az IIS számára be van állítva SSL-tanúsítvány. Ez biztosítja az IIS korábbi, SSL-tanúsítványokra vonatkozó szándékos beállításainak megőrzését. A probléma megkerülése érdekében visszaléphet, és a tanúsítványt ismét importálhatja az IIS Alapértelmezett webhelyére.
  6. Ha a számítógépen korábban telepítette az AD FS szolgáltatást, megjelenik az Existing AD FS Configuration Database Detected (Észlelt meglévő AD FS konfigurációs adatbázis) lap. Ha a lap megjelenik, kattintson a Delete database (Adatbázis törlése) elemre, majd a Next (Tovább) gombra.

  7. A Specify a Service Account (Szolgáltatásfiók megadása) lapon kattintson a Browse (Tallózás) gombra. A Browse (Tallózás) párbeszédpanelen keresse meg a tartományfiókot, melyet az új összevonási kiszolgálófarmon szolgáltatásfiókként fog használni, majd kattintson az OK gombra. Írja be a fiók jelszavát, erősítse meg, majd kattintson a Next (Tovább) gombra.

    noteMegjegyzés:
    A cikkben korábban létrehozott szolgáltatásfiókról bővebb információt a Dedikált szolgáltatásfiók létrehozása az összevonási kiszolgálófarm számára részben olvashat.
  8. A Ready to Apply Settings (Kész a beállítások alkalmazására) lapon tekintse át az adatokat. Ha a beállítások helyesnek bizonyulnak, az AD FS 2.0 konfigurálásának jelenlegi beállításokkal való megkezdéséhez kattintson a Next (Tovább) gombra.

  9. Tekintse át az eredményeket a Configuration Results (Konfigurálási eredmények) lapon. Amikor az összes konfigurációs lépés befejeződött, a varázslóból való kilépéshez kattintson a Close (Bezárás) gombra.

noteMegjegyzés:
Amikor az eljárás lépéseit befejezte, az AD FS 2.0 Management beépülő modulja automatikusan megnyílik, és üzenet jelenik meg, amely az jelzi, hogy a Required Configuration is Incomplete (A szükséges beállítás nem teljes), és hogy Add a trusted relying party (Vegyen fel egy megbízható függő entitást). Az üzenetet figyelmen kívül hagyhatja.
Az Office 365 függő entitásokon alapuló megbízhatósági kapcsolatának felvétele egy későbbi lépésben történik. Bővebb információt a A Windows PowerShell telepítése egyszeri bejelentkezéshez cikkben talál. A lépés befejezését követően az üzenet eltűnik az AD FS 2.0 Management beépülő moduljáról.
Összevonási kiszolgáló hozzáadása az összevonási kiszolgálófarmhoz

Miután telepítette az AD FS 2.0 szoftvert, és a számítógépen konfigurálta a szükséges tanúsítványokat, elvégezheti a számítógép összevonási kiszolgálóként való beállítását. A számítógép új összevonási kiszolgálófarmhoz való csatlakoztatásához az alábbi eljárást használhatja.

A számítógép farmhoz történő csatlakoztatása az AD FS 2.0 Federation Server Configuration Wizard segítségével történik. A varázsló használatakor a számítógépet egy meglévő farmhoz csatlakoztatja, a számítógép beállítása az AD FS 2.0 konfigurációs adatbázis írásvédett példányával történik, és egy elsődleges összevonási kiszolgálótól kell kapnia a frissítéseket.

Összevonási kiszolgáló hozzáadása az összevonási kiszolgálófarmhoz
  1. Miután az AD FS 2.0 szoftver telepítése befejeződött, kattintson a Start menüre, aztán a Felügyeleti eszközök, majd az AD FS 2.0 Management menüpontra, hogy megnyíljon az AD FS 2.0 Management beépülő modul.

  2. Az Overview (Áttekintés) lapon vagy az Actions (Műveletek) ablaktáblán kattintson az AD FS 2.0 Federation Server Configuration Wizard (AD FS 2.0 Összevonási kiszolgáló konfiguráló varázslója) elemre.

  3. A Welcome (Üdvözöljük) lapon ellenőrizze, hogy az Add a federation server to an existing Federation Service (Új összevonási kiszolgáló hozzáadása meglévő összevonási szolgáltatáshoz) legyen kiválasztva, majd kattintson a Next (Tovább) gombra.

  4. Ha a kiválasztott AD FS 2.0-adatbázis már létezik, az Existing AD FS Configuration Database Detected (Észlelt meglévő AD FS konfigurációs adatbázis) lap jelenik meg. Ha a lap megjelenik, kattintson a Delete database (Adatbázis törlése) elemre, majd a Next (Tovább) gombra.

    CautionFigyelmeztetés:
    Ezt a lehetőséget csak akkor válassza, ha biztos benne, hogy az AD FS 2.0-adatbázisban szereplő adatok nem fontosak, illetve nem termelési környezetben működő összevonási kiszolgálófarmon használatosak.
  5. A Specify the Primary Federation Server and Service Account (Elsődleges összevonási kiszolgáló és szolgáltatásfiók megadása) lapon, a Primary federation server name (Elsődleges összevonási kiszolgáló neve) területen gépelje be a farm elsődleges összevonási kiszolgálójának számítógépnevét, majd kattintson a Browse (Tallózás) gombra. A Browse (Tallózás) párbeszédpanelen keresse meg a tartományfiókot, melyet a meglévő összevonási kiszolgálófarmon valamennyi összevonási kiszolgáló szolgáltatásfiókként fog használni, majd kattintson az OK gombra. Gépelje be a jelszót, erősítse meg, majd kattintson a Next (Tovább) gombra.

    noteMegjegyzés:
    A cikkben korábban létrehozott szolgáltatásfiókról bővebb információt a Dedikált szolgáltatásfiók létrehozása az összevonási kiszolgálófarm számára részben olvashat.
  6. A Ready to Apply Settings (Kész a beállítások alkalmazására) lapon tekintse át az adatokat. Ha a beállítások helyesnek bizonyulnak, az AD FS 2.0 konfigurálásának jelenlegi beállításokkal való megkezdéséhez kattintson a Next (Tovább) gombra.

  7. Tekintse át az eredményeket a Configuration Results (Konfigurálási eredmények) lapon. Amikor az összes konfigurációs lépés befejeződött, a varázslóból való kilépéshez kattintson a Close (Bezárás) gombra.

Az összevonási kiszolgáló működésének ellenőrzése

Az alábbi eljárásokkal ellenőrizheti, hogy az összevonási kiszolgáló működik-e, azaz az azonos hálózaton található összes ügyfél el tudja-e érni az új összevonási kiszolgálót.

1. eljárás: Az összevonási kiszolgáló működésének ellenőrzése
  1. Jelentkezzen be egy az összevonási kiszolgálóval azonos erdőben található ügyfélszámítógépre.

  2. Nyisson meg egy böngészőablakot. A címsorba írja be az összevonási kiszolgáló DNS-rendszerbeli állomásnevét, majd fűzze hozzá a /FederationMetadata/2007-06/FederationMetadata.xml karakterláncot az új összevonási kiszolgáló számára, például:

    https://fs1.fabrikam.com/FederationMetadata/2007-06/FederationMetadata.xml

  3. Nyomja le az ENTER billentyűt, majd hajtsa végre az összevonási kiszolgáló számítógépén a következő eljárást. Ha a There is a problem with this website’s security certificate (A webhely tanúsítványa hibás) üzenetet látja, kattintson a Continue to this website (Továbblépés a webhelyre) lehetőségre.

    A várt kimenet egy szolgáltatás-leírási dokumentummal rendelkező XML megjelenítése. Ha ez az oldal jelenik meg, az IIS működik az összevonási kiszolgálón, és sikeresen kiszolgálja az oldalakat.

2. eljárás: Az összevonási kiszolgáló működésének ellenőrzése
  1. Jelentkezzen be az új összevonási kiszolgálóra rendszergazdaként.

  2. Kattintson a Start gombra, mutasson a Felügyeleti eszközök pontra, majd kattintson az Eseménynapló elemre.

  3. A részletek panelen kattintson duplán az Alkalmazás- és szolgáltatásnaplók elemre, kattintson duplán az AD FS 2.0 Eventing lehetőségre, majd kattintson a Rendszergazda pontra.

  4. Az Eseményazonosító oszlopban keresse meg a 100 azonosítójú eseményt. Ha az összevonási kiszolgáló beállítása megfelelő, új eseményt lát az Eseménynapló Alkalmazás naplójában, amely a 100 azonosítóval rendelkezik. Az esemény igazolja, hogy az összevonási kiszolgáló sikeresen tudott az összevonási szolgáltatással kommunikálni.

Vissza a tetejére

Az összevonási kiszolgálóproxyk telepítése

Az AD FS 2.0 összevonási kiszolgálóproxyk az extraneten találhatóak annak érdekében, hogy a vállalati hálózat összevonási kiszolgálóira való ügyfél-bejelentkezéseknél proxyként tudjanak eljárni. Az összevonási kiszolgálóproxy továbbá megkönnyíti a biztonsági jogkivonatok elosztását azon távoli ügyfelek számára, akik az Office 365 szolgáltatást próbálják elérni.

Az alábbi ellenőrzőlista azokat a telepítési feladatokat tartalmazza, amelyek két olyan összevonási kiszolgálóproxy telepítéséhez szükségesek, melyek a hitelesítési kérelmeket az új összevonási kiszolgálófarm összevonási kiszolgálójára irányítják át.

noteMegjegyzés:
  • A hibatűrés biztosítása és a hálózati terheléselosztási állomás hibatűrés és terheléselosztás biztosítására való használata érdekében legalább két összevonási kiszolgáló telepítése javasolt.
  • Az AD FS 2.0 extraneten való közzétételhez használhat harmadik féltől származó HTTP fordított proxy megoldásokat. Erről további információkat Az AD FS 2.0 speciális beállításainak megadásawebhelyen talál.
  • A szakasz eljárásaiban szereplő feladatok elvégzése előtt a Rendszergazdák csoport tagjaként vagy azzal egyenértékű engedélyekkel kell a számítógépekre bejelentkeznie.

icon_chlst_contento 6. lépés – 1. ellenőrzőlista: Készítse elő az összevonási kiszolgálóproxyk számára a hálózati infrastruktúrát

 

Telepítési feladat Hivatkozások a szakasz témaköreire Befejezve

1. Készítsen elő két számítógépet, melyeken Windows Server 2008 vagy Windows Server 2008 R2 operációs rendszer fut, és melyeket összevonási kiszolgálóproxyként fog beállítani. A felhasználók számának függvényében használhat meglévő web- vagy proxykiszolgálót vagy dedikált számítógépet is.

N/A

icon_checkboxo

2. A peremhálózat összevonás-kiszolgálói proxyszámítógépeinek hosts fájljaiba jegyezze be az összevonási szolgáltatás vállalati hálózatbeli nevét (a vállalati hálózat terheléselosztási állomásának létrehozásakor a fürt számára megadott DNS-nevet) és IP-címét.

Fürt DNS-nevének és IP-címének hozzáadása a proxyszámítógépen a gazdafájlhoz

icon_checkboxo

3. Hozzon létre új fürt DNS-nevet és IP-címet a szegélyhálózat hálózati terheléselosztási állomásán, majd adja hozzá az összevonási kiszolgáló számítógépeket a hálózati terheléselosztási fürthöz. Ha a jelenlegi hálózati terheléselosztási állomosoknál Windows Server technológiát használ, válassza ki az operációs rendszer verziójának megfelelő hivatkozást a jobb oldalon.

importantFontos:
Az új hálózati terheléselosztási fürthöz használt fürt DNS-névnek egyeznie kell a vállalati hálózatban működő összevonási szolgáltatás nevével.

Hálózati terheléselosztási fürtök Windows Server 2003 és Windows Server 2003 R2 rendszeren történő létrehozásához és beállításához olvassa el az Ellenőrzőlista: Hálózati terheléselosztási fürtök engedélyezése és konfigurálása című cikket.

Hálózati terheléselosztási fürtök Windows Server 2008 rendszeren történő létrehozásához és konfigurálásához olvassa el a Hálózati terheléselosztási fürtök létrehozása című cikket.

NLB fürtök Windows Server 2008 R2 kiszolgálón történő létrehozásához és konfigurálásához olvassa el a Hálózati terheléselosztást végző fürtök létrehozása című szakaszt.

icon_checkboxo

4. Hozzon létre a szegélyhálózat DNS-rendszerében a hálózati terheléselosztási fürt számára új erőforrásrekordot, amelyek a hálózati terheléselosztási fürt fürt DNS-nevét a fürt IP-címére irányítják.

Erőforrásrekord felvétele a szegélyhálózati DNS-rendszerbe a szegélyhálózati terheléselosztási állomáson beállított fürt DNS-neve számára

icon_checkboxo

5. Ugyanazt a kiszolgálói hitelesítési tanúsítványt használja, mint a vállalati hálózat összevonási kiszolgálóinál, és az IIS kiszolgálón telepítse azt az összevonási kiszolgálóproxy Alapértelmezett webhelyére.

Kiszolgálói hitelesítési tanúsítvány importálása az Alapértelmezett webhelyre a proxyszámítógépen

icon_checkboxo

icon_chlst_contento 6. lépés – 2. ellenőrzőlista: Az összevonási kiszolgálóproxyk telepítése

 

Telepítési feladat Hivatkozások a szakasz témaköreire Befejezve

1. Az AD FS 2.0 szoftver telepítése arra a számítógépre, amely az összevonási kiszolgálóproxy lesz.

Az AD FS 2.0 szoftver telepítése a proxyszámítógépre

icon_checkboxo

2. Az AD FS 2.0 szoftver beállítása az összevonási kiszolgáló szerepkörének ellátására az AD FS 2.0 Federation Server Proxy Configuration Wizard használatával a számítógépen.

Számítógép konfigurálása az összevonási kiszolgálóproxy szerepére

icon_checkboxo

3. Eseménykezelő használata annak ellenőrzésére, hogy az összevonási kiszolgálóproxy szolgáltatás elindult-e.

Az összevonási kiszolgálóproxy működésének ellenőrzése

icon_checkboxo
Fürt DNS-nevének és IP-címének hozzáadása a proxyszámítógépen a gazdafájlhoz

Annak érdekében, hogy az összevonási kiszolgálóproxy a szegélyhálózatban az elvárt módon működjön, minden egyes összevonási kiszolgálóproxy számítógépen a gazdafájlba fel kell vennie egy bejegyzést, amely a vállalati hálózatban a hálózati terheléselosztás által üzemeltetett fürt DNS-nevére (például fs.fabrikam.com) vagy IP-címére (például 172.16.1.3) mutat. A bejegyzés gazdafájlhoz adása lehetővé teszi az összevonási kiszolgálóproxy számára, hogy az ügyfelek által kezdeményezett hívásokat megfelelően az összevonási kiszolgálóra irányítsa a szegélyhálózaton belül vagy a szegélyhálózaton kívül.

Fürt DNS-nevének és IP-címének hozzáadása a proxyn a gazdafájlhoz
  1. Lépjen a %systemroot%\Winnt\System32\Drivers mappába, és keresse meg a hosts fájlt.

  2. Indítsa el a Jegyzettömb alkalmazást, majd nyissa meg a hosts fájlt.

  3. Az alábbi példa szerint vegye fel az összevonási kiszolgáló IP-címét és állomásnevét a hosts fájlba:

    172.16.1.3             fs.fabrikam.com

  4. Mentse a fájlt, majd zárja be.

importantFontos:
Ha a vállalati hálózatban a hálózat terheléselosztási állomásán a fürt IP-címe megváltozik, akkor minden egyes összevonási kiszolgálóproxyn frissíteni kell a helyi gazdafájlt.
Erőforrásrekord felvétele a szegélyhálózati DNS-rendszerbe a szegélyhálózati terheléselosztási állomáson beállított fürt DNS-neve számára

Az ügyfelek hitelesítési kérelmei szegélyhálózaton belül vagy a szegélyhálózaton kívül történő kiszolgálásához az AD FS 2.0 megköveteli az olyan külvilágra néző DNS-kiszolgálókon a névfeloldás beállítását, melyek a szervezeti zónát üzemeltetik (például fabrikam.com).

Ennek érdekében úgy kell hozzáadni az állomás-erőforrásrekordot (A) azon külvilágra néző DNS-kiszolgálóhoz, amely csak a fürt DNS-neve számára szolgálja ki a szegélyhálózatot (például „fs.fabrikam.com”), hogy az imént beállított külső fürt IP-címére mutasson.

Erőforrásrekord felvétele a szegélyhálózati DNS-rendszerbe a szegélyhálózati terheléselosztási állomáson beállított fürt DNS-neve számára
  1. Nyissa meg a DNS beépülő modult a szegélyhálózat DNS-kiszolgálóján. Kattintson a Start menüre, mutasson a Felügyeleti eszközök pontra, majd kattintson a DNS lehetőségre.

  2. A konzolfán kattintson a jobb gombbal a vonatkozó címkeresési zónára (például fabrikam.com), majd kattintson az Új állomást (A vagy AAAA) lehetőségre.

  3. A Név mezőbe csak a szegélyhálózat hálózati terheléselosztási állomásán megadott fürt DNS-nevet írja be (ennek meg kell egyeznie az összevonási szolgáltatás DNS-nevével). Például az fs.fabrikam.com teljes tartománynév esetében írja be az fs értéket.

  4. Az IP-cím mezőbe írja be az új fürt IP-címét, melyet a szegélyhálózat hálózati terheléselosztási állomásán adott meg. Például: 192.0.2.3.

  5. Kattintson az Állomás hozzáadása lehetőségre.

Kiszolgálói hitelesítési tanúsítvány importálása az Alapértelmezett webhelyre a proxyszámítógépen

Miután beszerzett egy kiszolgálói hitelesítési tanúsítványt, a tanúsítványt manuálisan kell a szervezet minden egyes összevonási kiszolgálóproxyján az Alapértelmezett webhelyre telepítenie.

Mivel a tanúsítványban az AD FS 2.0 és az Office 365 szolgáltatások ügyfélszámítógépeinek meg kell bízniuk, olyan SSL-tanúsítványt használjon, melyet egy nyilvános (külső) hitelesítésszolgáltató vagy egy megbízható legfelső szintű hitelesítésszolgáltató alárendeltje adott ki, például a VeriSign vagy a Thawte. A nyilvánosan elérhető hitelesítésszolgáltatók tanúsítványának telepítéséről további információkat az IIS 7.0: Internetes kiszolgálói tanúsítvány igénylése című weblapon talál.

noteMegjegyzés:
A kiszolgálói hitelesítési tanúsítvány tulajdonosnevének meg kell egyeznie a fürt DNS-nevének teljes tartománynevével (például fs.fabrikam.com), melyet korábban a hálózati terheléselosztási állomáson hozott létre. Ha az Internet Information Services (IIS) még nincs telepítve, a feladat befejezéséhez először az IIS-szolgáltatást kell telepítenie. Ha első alkalommal telepíti az IIS kiszolgálót, azt javasoljuk, hogy a kiszolgálói szerep telepítésekor, amikor a rendszer kéri, az alapértelmezett funkciókat válassza.
Kiszolgálói hitelesítési tanúsítvány importálása az Alapértelmezett webhelyre a proxyszámítógépen
  1. Kattintson a Startmenüre, mutasson a Minden program elemre, mutasson a Felügyeleti eszközök elemre, majd kattintson az Internet Information Services (IIS) kezelő elemre.

  2. A konzolfán kattintson a Számítógépnév lehetőségre.

  3. A középső ablaktáblán kattintson duplán a Kiszolgálói tanúsítványok elemre.

  4. A Műveletek ablaktáblán kattintson az Importálás lehetőségre.

  5. A Tanúsítvány importálása párbeszédpanelen kattintson a gombra.

  6. Keresse meg a pfx tanúsítványfájl helyét, jelölje ki, majd kattintson a Megnyitás gombra.

  7. Írja be a tanúsítvány jelszavát, majd kattintson az OK gombra.

Az AD FS 2.0 szoftver telepítése a proxyszámítógépre

Az AD FS 2.0 szoftvert minden olyan számítógépre kell telepítenie, amelyet az összevonási kiszolgálóproxy szerepre előkészít. A szoftvert az AD FS 2.0 telepítővarázslójával vagy parancssori paraméter használatával telepítheti. A paraméterről bővebb információt az AD FS 2.0 telepítési útmutató című cikkben olvashat.

Győződjön meg róla, hogy a telepítési folyamatot az összevonási kiszolgálóproxyk minden számítógépe tekintetében az összes szükséges gyorsjavítás telepítésével fejezi be, amint az eljárás utolsó lépése is leírja.

Az AD FS 2.0 szoftver telepítése a proxyszámítógépre
  1. Az AdfsSetup.exe telepítőfájl számítógépre mentésével töltse le a megfelelő operációsrendszer-verzió számára (Windows Server 2008 vagy Windows Server 2008 R2) az AD FS 2.0 szoftvercsomagot. A fájl letöltéséhez látogasson el az Active Directory összevonási szolgáltatások 2.0 RTWcímű weblapra.

  2. Keresse meg a számítógépre letöltött AdfsSetup.exe telepítőfájlt, majd kattintson rá duplán.

  3. A Welcome to the AD FS 2.0 Setup Wizard (Üdvözli az AD FS 2.0 telepítővarázsló) lapon kattintson a Next (Tovább) gombra.

  4. Az End-User License Agreement (Végfelhasználói licencszerződés) lapon olvassa el a licencszerződést.

  5. Ha elfogadja a feltételeit, jelölje be az I accept the terms in the License Agreement (Elfogadom a licencszerződés feltételeit) jelölőnégyzetet, majd kattintson a Next (Tovább) gombra.

  6. A Server Role (Kiszolgálói szerepkör) lapon válassza ki a Federation server proxy (Összevonási kiszolgálóproxy) elemet, majd kattintson a Next (Tovább) gombra.

  7. A Completed the AD FS 2.0 Setup Wizard (Az AD FS 2.0 telepítővarázsló befejeződött) lapon ellenőrizze, hogy a Start the AD FS 2.0 Federation Server Proxy Configuration Wizard when this wizard closes (Az összevonási kiszolgálóproxy konfiguráló varázslójának indítása e varázsló befejezésekor) jelölőnégyzet be van-e jelölve, majd a számítógép újraindításához kattintson a Finish (Befejezés) gombra.

    importantFontos:
    Bizonyos helyzetekben az AD FS 2.0 telepítése újraindítást igényelhet (például függő gyorsjavítások telepítése esetén). Ilyenkor győződjön meg róla, hogy a Completed the AD FS 2.0 Setup Wizard (Az AD FS 2.0 telepítővarázsló befejeződött) lapon a Restart now (Újraindítás most) jelölőnégyzet be legyen jelölve, majd a számítógép újraindításához kattintson a Finish (Befejezés) gombra.
  8. Telepítse mindegyik gyorsjavítást Az Active Directory összevonási szolgáltatások (AD FS) 2.0 2. frissítésgyűjteményének ismertetése című szakaszban ismertetett lépéseknek megfelelően.

Számítógép konfigurálása az összevonási kiszolgálóproxy szerepére

Miután elvégezte a szükséges tanúsítványokkal a számítógép beállítását, és telepítette az AD FS 2.0 szoftvert, készen áll rá, hogy a számítógépet összevonási kiszolgálóproxyként konfigurálja. A következő eljárást használhatja a számítógép beállításához az összevonási kiszolgálóproxy szerepére.

importantFontos:
Mielőtt az eljárás segítségével konfigurálja az összevonási kiszolgálóproxy számítógépét, győződjön meg róla, hogy a Az összevonási kiszolgálófarm telepítése címen elérhető ellenőrzőlisták összes lépését sorrendben elvégezte. Győződjön meg róla, hogy legalább egy összevonási kiszolgáló telepítve lett, és az összevonási kiszolgálóproxy konfigurációjához az összes szükséges összes hitelesítő adat implementálása megtörtént. A Secure Sockets Layer (SSL) kötéseket is konfigurálnia kell az Alapértelmezett webhelyen, különben a varázsló nem indul el. Az összevonási kiszolgálóproxy működéséhez mindezen feladatok elvégzése szükséges.
Számítógép konfigurálása az összevonási kiszolgálóproxy szerepére
  1. Az AD FS 2.0 telepítővarázslójának Completed the AD FS 2.0 Setup Wizard (Az AD FS 2.0 telepítővarázsló befejeződött) lapján a Start the AD FS 2.0 Federation Server Proxy Configuration Wizard when this wizard closes (Az összevonási kiszolgálóproxy konfiguráló varázslójának indítása e varázsló befejezésekor) jelölőnégyzet alapértelmezésben be van jelölve. Indítsa el a varázslót, majd a Welcome (Üdvözöljük) lapon kattintson a Next (Tovább) gombra.

  2. A Specify Federation Service Name (Összevonási szolgáltatásnév megadása) lapon a Federation Service name (Összevonási szolgáltatás neve) területen írja be az azon összevonási szolgáltatást képviselő nevet, melynek nevében a számítógép a proxy szerepkörben eljár (például fs.fabrikam.com).

  3. Egyéni hálózati követelményeitől függően határozza meg, hogy szüksége lesz-e HTTP-proxykiszolgáló használatára a kérelmek összevonási szolgáltatásba továbbításához. Ha igen, a HTTP proxy server address (HTTP-proxykiszolgáló címe) területen jelölje be a Use an HTTP proxy server when sending requests to this Federation Service (HTTP-proxykiszolgáló használata a kérelmek küldéséhez ezen összevonási szolgáltatásnak) jelölőnégyzetet, gépelje be a proxykiszolgáló címét, a csatlakozás ellenőrzéséhez kattintson a Test Connection (Kapcsolat tesztelése) elemre, majd kattintson a Next (Tovább) gombra.

  4. Amikor a rendszer kéri, adja meg az összevonási kiszolgálóproxy és az összevonási szolgáltatás közötti megbízhatósági kapcsolat kiépítéséhez szükséges hitelesítő adatokat.

    Alapértelmezésben kizárólag az összevonási szolgáltatás vagy a helyi BUILTIN\Rendszergazdák csoport tagja által használt szolgáltatásfiók engedélyezhet összevonási kiszolgálóproxyt.

  5. A Ready to Apply Settings (Kész a beállítások alkalmazására) lapon tekintse át az adatokat. Ha a beállítások helyesnek bizonyulnak, a számítógép konfigurálásának jelenlegi proxybeállításokkal való megkezdéséhez kattintson a Next (Tovább) gombra.

  6. Tekintse át az eredményeket a Configuration Results (Konfigurálási eredmények) lapon. Amikor az összes konfigurációs lépés befejeződött, a varázslóból való kilépéshez kattintson a Close (Bezárás) gombra.

Miután befejezi a számítógép beállítását, ellenőrizze, hogy az összevonási kiszolgálóproxy a várt módon működik-e.

Az összevonási kiszolgálóproxy működésének ellenőrzése

Az alábbi eljárás segítségével ellenőrizheti, hogy az összevonási kiszolgálóproxy képes-e az AD FS 2.0 szolgáltatásban az összevonási szolgáltatással kommunikálni. Az eljárást azután futtathatja, miután megtörtént az AD FS 2.0 Federation Server Proxy Configuration Wizard (AD FS 2.0 Összevonási kiszolgálóproxy konfiguráló varázslója) futtatása a számítógép összevonási kiszolgálóproxy szerepkörben való futtatásának konfigurálásához. A varázsló futtatásáról szóló bővebb információt a Számítógép konfigurálása az összevonási kiszolgálóproxy szerepére cikkben találhat.

noteMegjegyzés:
A teszt eredménye egy adott esemény sikeres létrehozása az összevonási kiszolgálóproxy számítógépnek Eseménynaplójában.
Az összevonási kiszolgálóproxy működésének ellenőrzése
  1. Jelentkezzen be az összevonási kiszolgálóra rendszergazdaként.

  2. Kattintson a Start gombra, mutasson a Felügyeleti eszközök pontra, majd kattintson az Eseménynapló elemre.

  3. A részletek panelen kattintson duplán az Alkalmazás- és szolgáltatásnaplók elemre, kattintson duplán az AD FS 2.0 Eventing lehetőségre, majd kattintson a Rendszergazda pontra.

  4. Az Eseményazonosító oszlopban keresse meg 198 azonosítójú eseményt.

    Ha az összevonási kiszolgálóproxy beállítása megfelelő, olyan új eseményt lát az Eseménynapló Alkalmazás naplójában, amely a 198 azonosítóval rendelkezik. Az esemény igazolja, hogy az összevonási kiszolgálóproxy indítása sikeres, és a proxy jelenleg online van.

Vissza a tetejére

7. Következő lépés és további hivatkozások

Miután sikeresen telepítette az AD FS 2.0 infrastruktúrát, be kell állítania a függő entitásokon alapuló megbízhatósági kapcsolatot a helyszíni új AD FS 2.0 kiszolgálók és az Office 365 szolgáltatás között. További információt a A Windows PowerShell telepítése egyszeri bejelentkezéshez cikkben talál.

Ha az AD FS 2.0 szolgáltatásról további információkat szeretne olvasni, az alábbi hivatkozások segítségével olyan mérvadó műszaki dokumentációt találhat, melyet az AD FS 2.0 termékért felelő csoport ellenőrzött.

Általános információk az AD FS 2.0 szolgáltatásról

Az AD FS 2.0 szolgáltatásról szóló általános áttekintés, értékelés vagy speciális hibaelhárítási információk kereséséhez használja az alábbi vonatkozó hivatkozásokat:

További telepítési információk az AD FS 2.0 szolgáltatásról

Ha a jelen cikkben leírtnál összetettebb AD FS 2.0 infrastruktúra telepítését tervezi, tekintse át a speciálisabb tervezési és telepítési információkat az alábbi hivatkozásokon.

Vissza a tetejére

 

Arrow Hasznos volt ez a cikk? Mondja el, mit gondol
Microsoft
©2013 Microsoft Corporation
|