Hjem
Søk i alle emner i Hjelp

Planlegg og distribuer AD FS 2.0 for bruk med enkel pålogging

 

Emne sist oppdatert: 2013-02-05

Denne artikkelen inneholder instruksjoner for strømlinjeformet planlegging og distribusjon for Microsoft Office 365 for virksomheter-administratorer som har bestemt seg for at de trenger enkel pålogging, og som ikke har distribuert en Active Directory Federation Services (AD FS) 2.0-infrastruktur i organisasjonen.

Hvis du har et AD FS 2.0-produksjonsmiljø og er interessert i å gi brukerne tilgang til Office 365-tjenester med enkel pålogging, kan du gå direkte til neste trinn: Installer Windows PowerShell for enkel pålogging.

Hvis du vil ha mer oversikt over og konfigurasjonsinformasjon om AD FS 2.0, kan du se avsnittet 7. Neste trinn og tilleggsreferanser i denne artikkelen.

Oversikt over løsning for enkel pålogging AD FS 2.0 for Office 365

Du kan distribuere en ny AD FS 2.0-infrastruktur for å gi Active Directory-brukerne, som er logget på datamaskiner som fysisk finnes på firmanettverket eller som er logget på eksternt på firmanettverket, tilgang til Office 365-tjenester med enkel pålogging med firmalegitimasjonen for domenet.

Når du har distribuert AD FS 2.0-produksjonsmiljøet lokalt, må du opprette klarering for avhengighetspartner mellom AD FS 2.0-forbundsserverfarmen og Office 365. Denne klareringen for avhengighetspartner fungerer som en sikker kanal der autentiseringstoken trygt kan passere mellom organisasjonen og Office 365 for å gi tilgang til Office 365 med enkel pålogging.

Bildet nedenfor illustrerer hvordan lokale Active Directory-brukere kan motta nødvendige autentiseringstoken fra lokale AD FS 2.0-forbundsservere som kan omdirigere brukerens forespørsler gjennom klareringen for avhengighetspartner slik at de kan få til gang til Office 365 med enkel pålogging.

AD FS and Office 365
1. Gå gjennom sjekklisten for distribusjon av AD FS 2.0

Denne artikkelen bruker en rekke sjekklister i kronologisk rekkefølge for å veilede deg gjennom de forskjellige distribusjonsoppgavene som er viktige for deg å følge, for å implementere et AD FS 2.0-produksjonsmiljø som kan gi tilgang til Office 365 med enkel pålogging. Toppnivåsjekklisten nedenfor inneholder overordnede distribusjonsoppgaver som er nødvendige for en mest mulig effektiv distribusjon lokalt av den nye AD FS 2.0-infrastrukturen.

icon_chlst_contento Trinn 1 – Sjekkliste 1: Distribuere din lokale AD FS 2.0-infrastruktur

 

Distribusjonsoppgaver Koblinger til avsnitt i denne artikkelen Fullført

1. Gå gjennom terminologitabellen for AD FS 2.0 slik at du blir kjent med termer som vil bli brukt i artikkelen.

Gå gjennom AD FS 2.0-terminologi

icon_checkboxo

2. Gå gjennom de forskjellige AD FS 2.0-distribusjonsalternativene som er tilgjengelige for bruk med den nye distribusjonen. Du må vurdere hvor mange servere som skal distribueres, og hvor du må plassere forbundsservere og proxyene for forbundsservere på intranettet, ekstranettet eller på begge.

Planlegg AD FS 2.0-distribusjonen

icon_checkboxo

3. Gå gjennom kravene for distribusjon av AD FS 2.0 for bruk med Office 365. Denne informasjonen vil bidra til å forstå hvordan strukturen for firmanettverket må konfigureres for å støtte AD FS 2.0 for kontoer, navneoppløsning, sertifikater osv.

Følge kravene for distribusjon av AD FS 2.0

icon_checkboxo

4. Distribuer AD FS 2.0-forbundsserverfarmen. Prosedyrene i dette avsnittet veileder deg gjennom hvordan du installerer og konfigurerer minst to datamaskiner for forbundsserverrollen. Det anbefales en forbundsserverfarm med minst to servere for feiltoleranse og høy tilgjengelighet.

Distribuere forbundsserverfarmen

icon_checkboxo

5. Distribuer proxyene for forbundsservere som gjør det mulig for klienter å koble til fra utsiden av firmanettverket. Prosedyrene i dette avsnittet veileder deg gjennom hvordan du konfigurerer hver av datamaskinene for rollen som proxy for forbundsserver.

Distribuere proxyer for forbundsserver

icon_checkboxo

Etter distribusjon

Når du har distribuert AD FS 2.0-infrastrukturen, fortsetter du til Installer Windows PowerShell for enkel pålogging. Denne artikkelen veileder deg gjennom konfigurasjon av klareringen for avhengighetspartner mellom de nye lokale AD FS 2.0-serverne og Office 365.

For pågående behandling av en AD FS 2.0-server, for eksempel behandling av sertifikatfornyelse, kan du se Kontrollere og behandle enkel pålogging.

For tilleggsinformasjon, for eksempel hvordan du tilpasser påloggingssiden for AD FS 2.0, bruk av sterk godkjenning (kalles også tofaktorgodkjenning) eller konfigurasjon av omvendte proxyer i nettverket for AD FS 2.0, kan du se Konfigurere avanserte alternativer for AD FS 2.0.

Fullfør disse trinnene

2. Gå gjennom AD FS 2.0-terminologi

Før du begynner å bruke dette innholdet for å distribuere AD FS 2.0 for enkel pålogging til Office 365, anbefaler vi at du først leser om AD FS 2.0-termer som brukes i denne artikkelen.

 

AD FS 2.0-term Definisjon

AD FS 2.0-konfigurasjonsdatabase

En database som brukes til å lagre alle konfigurasjonsdata, som representerer én enkelt AD FS 2.0-forekomst eller -forbundstjeneste. Disse konfigurasjonsdataene kan lagres ved hjelp av WID-funksjonen (Windows Internal Database) i Windows Server 2008 og Windows Server 2008 R2 eller ved hjelp av en Microsoft SQL Server-database.

Krav

En erklæring et objekt gir om seg selv eller et annet objekt. Erklæringen kan for eksempel omhandle navn, e-postadresse, gruppe, rettighet eller funksjon. Krav har en leverandør som utsteder dem (i dette tilfellet en Office 365-kunde), og de gis én eller flere verdier. De angis også av en kravverditype og for eksempel tilknyttede metadata.

Forbundstjeneste

En logisk forekomst av AD FS 2.0. En forbundstjeneste kan distribueres som en frittstående forbundsserver eller som en belastningsfordelt forbundsserverfarmen. Navnet på forbundstjenesten er som standard identisk med emnenavnet for SSL-sertifikatet. DNS-navnet for forbundstjenesten må brukes i emnenavnet i SSL-sertifikatet (Secure Sockets Layer).

Forbundsserver

En datamaskin som kjører Windows Server 2008 eller Windows Server 2008 R2, og som er konfigurert til å fungere i rollen som forbundsserver for AD FS 2.0. En forbundsserver som en del av en forbundstjeneste, kan utstede, behandle og validere forespørsler om sikkerhetstoken og identitetsbehandling. Sikkerhetstoken består av en samling krav, for eksempel en brukers navn eller rolle.

Forbundsserverfarm

To eller flere forbundsservere i samme nettverk som er konfigurert til å fungere som én forbundsserverforekomst.

Proxy for forbundsserver

En datamaskin som kjører Windows Server 2008 eller Windows Server 2008 R2, og som er konfigurert til å fungere som en mellomliggende proxy-tjeneste mellom en klient på Internett og en forbundstjeneste, som er plassert bak en brannmur i et firmanettverk. Du må distribuere en proxy for forbundsserver for å tillate ekstern tilgang til tjenestene i Office 365, for eksempel fra en smarttelefon, hjemmedatamaskin eller Internett-kiosk.

Avhengighetspartner

En forbundstjeneste eller et program som bruker krav i en bestemt transaksjon.

Klarering for avhengighetspartner

I snapin-modulen for AD FS 2.0-administrasjon er en klarering for avhengighetspartner et klareringsobjekt som opprettes for å opprettholde relasjonen til en annen forbundstjeneste, et annet program eller en annen tjeneste (i dette tilfellet Office 365), som bruker krav fra organisasjonens forbundstjeneste.

Nettverksbelastningsfordeling (NLB)

Et dedikert program (for eksempel nettverksbelastningsfordeling) eller maskinvareenhet (for eksempel en flerlagssvitsj) som brukes for å gi feiltoleranse, høy tilgjengelighet og belastningsfordeling på tvers av flere noder. For AD FS 2.0 må DNS-navet for klyngen som du oppretter ved hjelp av denne NLB-en, samsvare med navnet på forbundstjenesten som du angav da du distribuerte den første forbundsserveren i farmen.

Fullfør disse trinnene

3. Planlegg AD FS 2.0-distribusjonen

Det første trinnet i planleggingen av en AD FS 2.0-distribusjon for Office 365, er å velge riktig distribusjonstopologi for å oppfylle organisasjonens krav til enkelt pålogging. AD FS 2.0 krever at du bruker WID (Windows Internal Database) eller en SQL Server-database for å lagre AD FS 2.0-konfigurasjonsdataene som brukes av forbundstjenesten.

Den anbefalte AD FS 2.0-topologien for mesteparten av Office 365-kundene er å bruke forbundsserverfarmen med WID og proxy-topologien nedenfor. Det finnes også et avansert alternativ for å opprette en forbundsserverfarm med SQL Server-proxyene som er nevnt senere i denne delen.

I tillegg inneholder denne delen også en tabell for å fastslå antallet AD FS 2.0-servere som skal distribueres i organisasjonen, samt informasjon om hvordan du legger til forbundsservere for å øke ytelsen.

Anbefalt topologi: Forbundsserverfarm med WID og proxyer

Standardtopologi for Office 365 er en forbundsserverfarm for AD FS 2.0 som består av flere servere som er vert for organisasjonens forbundstjeneste. I denne topologien bruker AD FS 2.0 WID som AD FS 2.0-konfigurasjonsdatabase for alle forbundsservere som er med i farmen. Farmen replikerer og vedlikeholder forbundstjenestedataene i konfigurasjonsdatabasen på tvers av alle serverne i farmen.

Når den første forbundsserveren blir opprettet i farmen, opprettes også en ny forbundstjeneste. Når WID brukes som AD FS 2.0-konfigurasjonsdatabase, blir den første forbundsserveren som ble opprettet i farmen, referert til som primærserver for forbund. Dette betyr at denne datamaskinen konfigureres med lese-/skrivekopi av AD FS 2.0-konfigurasjonsdatabasen.

Alle andre forbundsservere som konfigureres for farmen, blir referert til som sekundærservere for forbund, siden de må replikere alle endringer som gjøres på primærserveren for forbund, til skrivebeskyttede kopier av AD FS 2.0-konfigurasjonsdatabasen som de lagrer lokalt.

noteObs!
Vi anbefaler bruk av minst to forbundsservere i en belastningsfordelt konfigurasjon.

Konfigurasjon av denne grunnleggende topologien for forbundsserverfarmen er den første fasen i AD FS 2.0-distribusjonen. Den andre fasen består av å avgjøre hvordan du gir tilgangskontrollfunksjoner for eksterne brukere ved å distribuere proxyer for forbundsserver.

Fase 1: Distribuere forbundsserverfarmen

Når du er klar til begynne distribusjonen av farmen, bør du planlegge å plassere alle forbundsserverne i firmanettverket bak en vert for nettverksbelastningsfordeling (NLB) som kan konfigureres for en NLB-klynge med et dedikert DNS-navn og IP-adresse for klyngen.

importantViktig!
DNS-navnet for klyngen må samsvare med navnet på forbundstjenesten (for eksempel fs.fabrikam.com), og det må kunne rutes på Internett for forekomsten av AD FS 2.0 som du distribuerer. Hvis navnet ikke samsvarer, blir ikke godkjenningsforespørselen rutet til den riktige DNS-serveren eller forbundsserveren.

NLB-verten kan bruke innstillingene som er angitt i denne NLB-klyngen til å tildele klientforespørsler til hver enkelt forbundsserver. Diagrammet nedenfor viser hvordan Fabrikam, Inc. kan konfigurere den første fasen av distribusjonen ved hjelp av en forbundsserverfarm med to datamaskiner (fs1 og fs2) med WID og plassering av en DNS-server og en enkelt NLB-vert koblet til firmanettverket.

FS Farm with WID
noteObs!
Hvis det oppstår en feil i denne ene NLB-verten, får ikke brukerne tilgang til Office 365-tjenestene. Legg til flere NLB-verter hvis forretningskravene ikke tillater at du har ett enkelt feilpunkt.
Fase 2: Distribuere proxyer for forbundsserver

Vanligvis brukes proxyer for forbundsserver til å omdirigere klientgodkjenningsforespørsler til forbundsserverfarmen som kommer fra utsiden av firmanettverket. For Office 365-bedriftskunder er det nødvendig å distribuere proxyer for forbundsserver for den eksisterende AD FS 2.0-infrastrukturen, for å gjøre følgende brukerscenarioer mulig:

  • Datamaskin på jobb, roaming: Brukere som er logget på domenetilknyttede datamaskiner med firmalegitimasjonen, men som ikke er koblet til firmanettverket (for eksempel en jobbdatamaskin hjemme eller på et hotell), får tilgang til tjenestene i Office 365.
  • Hjemmedatamaskin eller offentlig datamaskin: Når brukeren bruker en datamaskin som ikke er del av firmadomenet, må brukeren logge på med firmalegitimasjonen for å få tilgang til tjenestene i Office 365.
  • Smarttelefon: Hvis du vil ha tilgang til tjenestene i Office 365 fra en smarttelefon, for eksempel Microsoft Exchange Online, ved hjelp av Microsoft Exchange ActiveSync, må brukeren logge på med firmalegitimasjonen.
  • Microsoft Outlook eller andre e-postklienter: Brukeren må logge på med firmalegitimasjonen for å få tilgang til e-posten i Office 365 hvis de bruker Outlook eller en e-postklient som ikke er en del av Office, for eksempel en IMAP- eller POP-klient.

For å støtte disse brukerscenarioene, må denne andre fasen bygge på fase 1 av distribusjonen som diskutert tidligere, ved å legge til to proxyer for forbundsserver. Dette vil gi tilgang til en DNS-server og en sekundær NLB-vert i perimeternettverket.

Den sekundære NLB-verten må konfigureres med en NLB-klynge som bruker en klynge-IP-adresse som er tilgjengelig fra Internett, og den må bruke samme DNS-navneinnstilling for klynge som den forrige NLB-klyngen du konfigurerte i firmanettverket i fase 1 (fs.fabrikam.com). Proxyene for forbundsserver konfigureres også med IP-adresser som er tilgjengelige fra Internett.

Diagrammet nedenfor viser eksisterende fase 1-distribusjon og hvordan Fabrikam, Inc. kan gi tilgang til en perimeter-DNS-server, tillegging av en sekundær NLB-vert med samme DNS-navn for klynge (fs.fabrikam.com) og tillegging av to proxyer for forbundsserver (fsp1 og fsp2) i perimeternettverket.

FS Farm with WID and Proxies
noteObs!
  • Du kan bruke løsninger for omvendte HTTP-proxyer fra tredjeparter til å publisere AD FS 2.0 på ekstranettet. Hvis du vil ha mer informasjon om hvordan du gjør dette, kan du se Konfigurere avanserte alternativer for AD FS 2.0.
  • All AD FS 2.0-kommunikasjon som går gjennom brannmuren, er basert på HTTPS.
  • Du kan opprette egendefinerte kravregler i AD FS 2.0 som vil begrense brukernes tilgang til Office 365-tjenester basert på den fysiske plasseringen til klientdatamaskinen eller klientenheten, som brukeren ber om tilgang fra. Hvis du vil ha mer informasjon om hvordan du oppretter reglene, kan du se Begrense tilgang til Office 365-tjenester basert på klientplassering.
Avansert alternativ: Forbundsserverfarm med SQL Server og proxyer

Dette er et avansert topologialternativ for AD FS 2.0-distribusjon som bruker proxyer for forbundsserver og en SQL Server-konfigurasjon for å gjøre det mulig for alle serverne i farmen å lese fra og skrive til en felles SQL Server-database. Bruk av en SQL Server-database som AD FS 2.0-konfigurasjonsdatabase gir følgende fordeler i forhold til WID:

  • Funksjoner med høy tilgjengelighet på SQL Server som administratorer kan bruke.
  • Flere ytelsesforbedringer, inkludert mulighet for å oppskalere ved bruk av mer enn fem forbundsservere (WID er begrenset til fem forbundsservere per farm).
  • Geografisk belastningsfordeling for å bidra ved økning av høy trafikk basert på plassering.
noteObs!
Siden denne topologien er et avansert alternativ for AD FS 2.0-distribusjon, inneholder ikke denne artikkelen informasjon om hvordan topologien fungerer og hvordan den distribueres.

Hvis du vil ha mer informasjon om dette topologialternativet, kan du se Konfigurere avanserte alternativer for AD FS 2.0.

Beregningstabell: Avgjør antall AD FS 2.0-servere som skal distribueres i organisasjonen

Du kan bruke tabellen nedenfor som hjelp til å beregne minimum antall AD FS 2.0-forbundsservere og proxyer for forbundsserver som du må ha i en forbundsserverfarm konfigurert med WID i firmanettverksstrukturen, basert på antall brukere som skal ha tilgang med enkel pålogging, inkludert ekstern tilgang, til Office 365.

noteObs!
Alle datamaskiner som skal konfigureres for rollen som forbundsserver eller proxy for forbundsserver, må kjøre operativsystemet Windows Server 2008 eller Windows Server 2008 R2.

Vi anbefaler at du bruker én forbundsserver for å sikre redundans. Tabellen nedenfor følger denne anbefalingen.

 

Antall brukere med tilgang til Office 365 Minimum antall servere som må distribueres Anbefaling og fremgangsmåter

Færre enn 1 000 brukere

0 dedikerte forbundsservere

0 dedikerte proxyer for forbundsservere

1 dedikert NLB-server

Bruk to eksisterende Active Directory-domenekontrollere (DCer) som forbundsservere, og konfigurer begge for rollen som forbundsserver. Du gjør dette ved først å velge to eksisterende DCer og deretter:

  1. Installere AD FS 2.0 på begge domenekontrollerne.
  2. Konfigurere én av dem som den første forbundsserveren i en ny farm.
  3. Legge til den andre i forbundsserverfarmen.

Konfigurere en eksisterende NLB-vert for nettverksbelastningsfordeling, eller opprette en dedikert server, og deretter installere NLB-serverrollen på den og konfigure NLB-serveren.

Bruk to eksisterende web- eller proxy-servere som proxyer for forbundsserver, og konfigurer begge for rollen som proxy for forbundsserver. Du gjør dette ved å velge to eksisterende web- eller proxy-servere som finnes i ekstranettet, og deretter:

  1. Installere AD FS 2.0 på begge serverne.
  2. Konfigurere dem for rolle som proxy for forbundsserver.
  3. Installere NLB-serverrollen på én av proxyene for forbundsserver eller konfigurere en eksisterende NLB-vert.
noteObs!
Hvis du ikke har to eksisterende DCer og to web- eller proxy-servere, eller de ikke kjører Windows Server 2008 eller Windows Server 2008 R2, må du i stedet distribuere dedikerte servere, som beskrevet i den neste raden i tabellen.

1 000 til 15 000 brukere

2 dedikerte forbundsservere

2 dedikerte proxyer for forbundsservere

Bruk to dedikerte servere som forbundsservere, og deretter:

  1. Installer AD FS 2.0 på begge serverne.
  2. Konfigurer én av dem som den første forbundsserveren i en ny farm.
  3. Legg til den andre i farmen.
  4. Installer NLB-serverrollen på én av forbundsserverne, eller konfigurer en eksisterende NLB-vert.

Bruk to dedikerte servere som forbundsservere som du kan plassere i ekstranettet:

  1. Installer AD FS 2.0 på begge serverne.
  2. Konfigurer dem for rollen som proxy for forbundsserver.
  3. Installer NLB-serverrollen på én av proxyene for forbundsserver, eller konfigurer en eksisterende NLB-vert.

15 000 til 60 000 brukere

Mellom 3 og 5 dedikerte forbundsservere

Minst 2 dedikerte proxyer for forbundsservere

Hver av de dedikerte forbundsserverne kan støtte ca. 15 000 brukere. Legg derfor til en ekstra dedikert forbundsserver i tillegg til distribusjonen av de to forbundsserverne som beskrevet tidligere, for hver 15 000 bruker som krever tilgang til Office 365, opptil maksimum fem forbundsservere i farmen, eller 60 000 brukere.

noteObs!
En AD FS 2.0-forbundsserverfarm konfigurert til å bruke WID støtter maksimum fem forbundsservere. Hvis du trenger flere enn fem forbundsservere, må du konfigurere en SQL Server-database for lagring av AD FS 2.0-konfigurasjonsdatabasen. Hvis du vil ha mer informasjon om dette alternativet, kan du se Konfigurere avanserte alternativer for AD FS 2.0.

Anbefalingene for minimum antall brukere per server i den forrige tabellen er beregnet basert på følgende maskinvare:

 

Maskinvare Spesifikasjoner

Prosessorhastighet

2,27 GHz Dual Quad Core-prosessor (8 kjerner)

Minne

4 GB (gigabyte)

Nettverk

Gigabit

Legge til forbundsservere for å øke ytelsen

Når to eller flere Dual Quad Core-servere er konfigurert i en farm ved hjelp av NLB-teknologi, kan de fungere uavhengig for å behandle belastningen fra innkommende brukerforespørsler til AD FS 2.0-forbundstjeneste, uten at den samlede ytelsen reduseres for tjenesten som helhet. Det er derfor litt ekstra ressurser involvert med tillegging av flere forbundsservere i det eksisterende produksjonsmiljøet når du har strategisk distribuert de første forbundsserverne i nettverket.

Fullfør disse trinnene

4. Følge kravene for distribusjon av AD FS 2.0

For at en ny AD FS 2.0-distribusjon skal opprette en klarering for avhengighetspartner med Office 365, må du først passe på at firmanettverksstrukturen er konfigurert til å støtte AD FS 2.0-kravene for kontoer, navneoppløsning og sertifikater. AD FS 2.0 har følgende typer krav:

  • Programvarekrav
  • Sertifikatkrav
  • Nettverkskrav
Programvarekrav

AD FS 2.0-programvaren må installeres på alle datamaskiner som du klargjør for rollen som forbundsserver eller proxy for forbundsserver. Du kan installere programvaren ved hjelp av installasjonsveiviseren for AD FS 2.0 eller ved å utføre en stille installasjon ved hjelp av adfssetup.exe /quiet-parameteren på en kommandolinje.

AD FS 2.0 krever operativsystemet Windows Server 2008 eller Windows Server 2008 R2 som basisinstallasjonsplattform. AD FS 2.0 har en separat installasjonspakke for hver av operativsystemplattformene.

Forhåndskrav

Under installasjonsprosessen for AD FS 2.0 prøver installasjonsveiviseren å automatisk kontrollere for, og hvis nødvendig, installere forhåndskrevde programmer og avhengige hurtigreparasjoner. I de fleste tilfeller vil installasjonsveiviseren installere alle forhåndskrevde programmer som kreves for drift og installasjon av AD FS 2.0.

Det finnes imidlertid ett unntak: installasjon av AD FS 2.0 på Windows Server 2008-plattformen. Hvis dette er tilfellet i din distribusjonssituasjon, må du først passe på at .NET 3.5 SP1 er installert på serveren som kjører Windows Server 2008, før du installerer AD FS 2.0-programvaren. Dette er fordi det er et forhåndskrav for AD FS 2.0, og det vil ikke installeres automatisk av installasjonsveiviseren for AD FS 2.0 på denne plattformen. Hvis .NET 3.5 SP1 ikke er installert, vil installasjonsveiviseren for AD FS 2.0 hindre installasjon av programvaren for AD FS 2.0.

Hurtigreparasjoner

Du må installere hurtigreparasjoner for AD FS 2.0 når du har installert AD FS 2.0. Hvis du vil ha mer informasjon, kan du se Beskrivelse av samleoppdatering 2 for Active Directory Federation Services (AD FS) 2.0.

Virtualisering

AD FS 2.0 støtter programvarevirtualisering av både rollen som forbundsservere og proxy for forbundsserver. Vi anbefaler at du lagrer hver av de virtuelle AD FS 2.0-maskinene på separate, fysiske virtuelle servere for å sikre redundans.

Hvis du vil ha mer informasjon om konfigurasjon av et virtuelt servermiljø ved hjelp av virtualiseringsteknologi fra Microsoft, kan du se Komme i gang-veiledning for Hyper-V.

Sertifikatkrav

Sertifikater spiller den mest kritiske rollen i sikker kommunikasjon mellom forbundsservere, proxyer for forbundsservere, Office 365 og webklienter. Kravene til sertifikater varierer avhengig av om du konfigurerer en datamaskin for forbundsserver eller proxy for forbundsserver, som beskrevet i tabellen nedenfor.

Sertifikater for forbundsserver

Forbundsservere krever sertifikatene i tabellen nedenfor.

 

Sertifikattype Beskrivelse Det du trenger før distribusjon

SSL-sertifikat (kalles også sertifikatet for servergodkjenning)

Dette er et standard SSL-sertifikat (Secure Sockets Layer) som brukes til å sikre kommunikasjonen mellom datamaskiner som er forbundsservere, klienter og proxyer for forbundsservere.

AD FS 2.0 krever et SSL-sertifikat ved konfigurasjon av innstillinger for forbundsserver. AD FS 2.0 bruker som standard SSL-sertifikatet som konfigureres for standard webområde i IIS (Internet Information Services).

Emnenavnet i dette SSL-sertifikatet brukes til å fastslå navnet for forbundstjenesten for hver forekomst av AD FS 2.0 som du distribuerer. Du bør derfor vurdere å velge et emnenavn på eventuelle nye CA-sertifikater (certification authority) som utstedes, som best representerer navnet på firmaet eller organisasjonen for Office 365, og dette navnet må kunne rutes via Internett. I diagrammet tidligere i denne artikkelen (se fase 2) ville for eksempel emnenavnet på sertifikatet være fs.fabrikam.com.

importantViktig!
AD FS 2.0 krever at dette SSL-sertifikatet har et emnenavn med punktum.

Obligatorisk: Siden dette sertifikatet må være klarert av klienter for AD FS 2.0 og Office 365 må du bruke et SSL-sertifikat som er utstedet av en offentlig CA (tredjepart), eller av en offentlig sertifiseringsinstans (CA) eller en sertifiseringsinstans som er underlagt en offentlig klarert rot, for eksempel VeriSign eller Thawte.

Sertifikat for tokensignering

Dette er et standard X.509-sertifikat som brukes for sikker signering av alle tokener som forbundsserveren utsteder, og som Office 365 vil godta og validere.

Sertifikatet for tokensignering må inneholde en privat nøkkel, og det må inneholde en kjede til en klarert rot i forbundstjenesten. AD FS 2.0 oppretter som standard et egensignert sertifikat. Avhengig av organisasjonens behov kan du imidlertid endre dette senere til et sertifikat som utstedes av en sertifiseringsinstans (CA) ved hjelp av snapin-modulen for AD FS 2.0-administrasjon.

Anbefaling: Bruk det egensignerte sertifikatet for tokensignering som er generert av AD FS 2.0. Når du gjør dette, vil AD FS 2.0 administrere dette sertifikatet for deg som standard. Hvis for eksempel dette sertifikatet utløper, vil AD FS 2.0 generere et nytt egensignert sertifikat du kan bruke, før det utløper.

CautionForsiktig:
Sertifikatet for tokensignering er viktig for stabiliteten til forbundstjenesten. Hvis det endres, må Office 365 varsles om endringen. Hvis ikke vil forespørsler til Office 365-tjenestene mislykkes.
Derfor anbefales det at du laster ned og konfigurerer automatisk installasjonsverktøy for Microsoft Office 365 Federation Metadata Update, som automatisk vil overvåke og oppdatere federation-metadata for Office 365 jevnlig. Eventuelle endringer som er gjort i token-signeringssertifikat i AD FS 2.0 Federation Service replikeres til Office 365 automatisk.
For generell informasjon om sertifikathåndtering på tvers av AD FS 2.0 federation-serverfarm og Office 365, se Oppdatere klareringsegenskaper.
Sertifikater for proxy for forbundsserver

Proxyer for forbundsservere krever sertifikatene i tabellen nedenfor.

 

Sertifikattype Description Det du trenger før distribusjon

SSL-sertifikat

Dette er et standard SSL-sertifikat som brukes til å sikre kommunikasjonen mellom datamaskiner som er forbundsservere, proxyer for forbundsservere og Internett-klienter.

Sertifikatet må kobles til standard webområde i IIS før du kan kjøre konfigurasjonsveiviseren for proxy for forbundsserver for AD FS 2.0.

Sertifikatet må ha samme emnenavn som SSL-sertifikatet som er konfigurert på forbundsserveren i firmanettverket.

Anbefaling: Bruk samme sertifikat for servergodkjenning som er konfigurert på forbundsserveren som denne proxyen for forbundsserver vil koble til.

For mer informasjon om sertifikatet som federation-server og federation-serverproxyer bruker, se AD FS 2.0 Design Guide.

Nettverkskrav

Riktig konfigurasjon av følgende nettverkstjenester er viktig for vellykket distribusjon av AD FS 2.0 i organisasjonen.

TCP/IP-nettverkstilkobling

Hvis AD FS 2.0 skal fungere, må det være TCP/IP-nettverkstilkobling mellom klienten, domenekontrollerne, forbundsserverne og proxyene for forbundsserver.

DNS

Hovednettverkstjenesten som er viktig for driften av AD FS 2.0, utenom Active Directory, er DNS (Domain Name System). Når DNS distribueres, kan brukere bruke egendefinerte datamaskinnavn som er enkle å huske, for tilkobling til datamaskiner og andre ressurser på IP-nettverk.

Prosessen med å oppdatere DNS til å støtte AD FS 2.0 består av konfigurasjon av:

  • Interne DNS-servere i firmanettverket til å løse klynge-DNS-navnet til klynge-IP-adressen for NLB-klyngen du konfigurerer på NLB-verten i firmanettverket. Eksempel: løse fs.fabrikam.com til 172.16.1.3.
  • DNS-servere for perimeternettverk for å løse klynge-DNS-navnet til klynge-IP-adressen for NLB-klyngen du konfigurerer på perimeter-NLB-verten. Eksempel: løse fs.fabrikam.com til 192.0.2.3.
NLB-krav

NLB kreves for å gi feiltoleranse, høy tilgjengelighet og belastningsfordeling på tvers av flere noder. Det kan implementeres med maskinvare, programvare eller en kombinasjon av begge. Du må konfigurere DNS-ressurspostene basert på navnet på forbundstjenesten for NLB-klyngen slik at det fullstendige domenenavnet (FQDN) for klyngen (kalles også klynge-DNS-navn i denne artikkelen) løses til klynge-IP-adressen.

For generell informasjon om IP-adresse for NLB-klynger eller klynge-FQDN, se Spesifiser klyngeparametre.

Bruke utvidet beskyttelse for godkjenning

Hvis datamaskinene har utvidet beskyttelse for godkjenning, og du bruker Firefox, Chrome eller Safari, kan det hende du ikke kan logge på Office 365 med integrert Windows-godkjenning, i firmanettverket. Hvis denne situasjonen oppstår, kan det regelmessig vises påloggingsspørsmål til brukerne. Dette skyldes standardkonfigurasjonen (på Windows 7 og oppdaterte klientoperativsystemer) for AD FS 2.0 og utvidet beskyttelse for godkjenning.

Før Firefox, Chrome og Safari støtter utvidet beskyttelse for godkjenning, anbefales det at alle klienter som har tilgang til Office 365-tjenester, installerer og bruker Windows Internet Explorer 8. Hvis du vil bruke enkel pålogging for Office 365 med Firefox, Chrome eller Safari, er det to andre løsninger du kan vurdere. Det kan imidlertid oppstå sikkerhetsproblemer ved bruk av disse tilnærmingsmåtene. Hvis du vil ha mer informasjon, kan du se Microsoft Security Advisory: Utvidet beskyttelse for godkjenning. Denne løsningen omfatter:

  • Avinstallasjon av oppdateringene for utvidet beskyttelse for godkjenning fra datamaskinen.
  • Endre utvidet beskyttelse for godkjenningsinnstillinger på AD FS 2.0-serveren. For mer informasjon, se Konfigurere avanserte alternativer for AD FS 2.0.
  • Konfigurasjon av godkjenningsinnstillingene på nytt for AD FS 2.0-websiden for hver enkelt forbundsserver, fra integrert Windows-godkjenning til bruk av skjemabasert godkjenning.

Fullfør disse trinnene

5. Distribuere forbundsserverfarmen

Den viktigste handlingen du må utføre for å gi brukerne tilgang til Office 365 med enkel pålogging, er å distribuere en ny AD FS 2.0-forbundsserverfarm. Vi anbefaler at du distribuerer minst to forbundsservere for å sikre feiltoleranse, belastningsfordeling og skalerbarhet til organisasjonens AD FS 2.0-produksjonsmiljø.

Sjekklisten nedenfor inneholder klargjørings- og distribusjonsoppgavene som er nødvendige for å opprette den første AD FS 2.0-forbundsserveren i en ny farm, opprette den andre forbundsserveren og deretter legge til den andre forbundsserveren i farmen.

noteObs!
  • Fullfør oppgavene i disse sjekklistene i rekkefølge. Når en referansekobling fører deg til en prosedyre, går du tilbake til dette emnet når du har fullført trinnene i prosedyren, slik at du kan fortsette med de gjenværende oppgavene i sjekklisten.
  • Hvis ikke noe annet er angitt, må du først være logget på datamaskinen som medlem av administratorgruppen eller ha fått tildelt nødvendig tillatelse, for å kunne fullføre alle oppgavene ved hjelp av prosedyrene i dette avsnittet.

icon_chlst_contento Trinn 5 – Sjekkliste 1: Klargjøre nettverksinfrastrukturen for forbundsservere

 

Distribusjonsoppgaver Koblinger til emner i dette avsnittet Fullført

1. Legg til datamaskinene som skal bli forbundsservere, i et domene der Active Directory-brukere vil bli godkjent.

noteObs!
Du kan ignorere dette trinnet hvis du vil bruke eksisterende domenekontrollere som forbundsservere.

Legge til datamaskinen i et domene

icon_checkboxo

2. Opprett og konfigurer et nytt DNS-navn for NLB-klynge eller bruk en eksisterende NLB-klynge i firmanettverket som skal brukes av den nye forbundsserverfarmen. Legg deretter til forbundsserverdatamaskinene i NLB-klyngen. Hvis du bruker Windows Server-teknologi for gjeldende NLB-vert, velger du riktig kobling til høyre baser på operativsystemversjonen.

Hvis du vil opprette og konfigurere NLB-klynger på Windows Server 2003 og Windows Server 2003 R2, kan du se Sjekkliste: Aktivere og konfigurere nettverksbelastningsfordeling. Hvis du vil opprette og konfigurere NLB-klynger på Windows Server 2008, kan du se Opprette klynger for nettverksbelastningsfordeling.

For å opprette og konfigurere NLB-klynger på Windows Server 2008 R2, se Opprette balanseklynger for nettverksbelastning.

icon_checkboxo

3. Opprett en ny ressurspost for klynge-DNS-navnet i DNSen for firmanettverket som gjør at det fullstendige domenenavnet for NLB-klyngen peker til klynge-IP-adressen.

Legge til en ressurspost i DNSen for firmaet for klynge-DNS-navnet som er konfigurert på NLB-verten for firmaet

icon_checkboxo

4. Importere sertifikatet for servergodkjenning til standard webområde for hver enkelt forbundsserver i farmen.

noteObs!
Installasjon av dette sertifikatet på standard webområde er et krav før du kan bruke konfigurasjonsveiviseren for AD FS 2.0-forbundsserver.

Importere et sertifikatet for servergodkjenning til standard webområde

icon_checkboxo

5. Opprett og konfigurer en dedikert tjenestekonto i Active Directory der forbundsserverfarmen skal være, og konfigurer hver enkelt forbundsserver i farmen til å bruke denne kontoen.

Opprette en dedikert tjenestekonto for forbundsserverfarmen

icon_checkboxo

icon_chlst_contento Trinn 5 – Sjekkliste 2: Distribuere forbundsserverfarmen

 

Distribusjonsoppgaver Koblinger til emner i dette avsnittet Fullført

1. Installer programvaren for AD FS 2.0 og hurtigreparasjonene for AD FS 2.0 på datamaskinene som skal bli forbundsservere.

Installere AD FS 2.0-programvaren

icon_checkboxo

2. Konfigurer AD FS 2.0-programvaren på en av datamaskinene som skal fungere i rollen som forbundsserver. Følg denne prosedyren for å opprette den første forbundsserveren i en ny farm.

Konfigurere den første forbundsserveren i forbundsserverfarmen

icon_checkboxo

3. Konfigurer den andre forbundsserveren ved hjelp av de samme trinnene som ovenfor, og hopp deretter til denne oppgaven, og bruk prosedyren til høyre for å legge til den nye forbundsserveren i den nye farmen.

Legge til en forbundsserveren i forbundsserverfarmen

icon_checkboxo

4. Kontroller fra en klientdatamaskin at forbundsserverne fungerer.

Kontroller at forbundsserveren fungerer

icon_checkboxo
Legge til datamaskinen i et domene

Hvis AD FS 2.0 skal fungere, må hver enkelt datamaskin som skal fungere som forbundsserver, legges til i et domene. Proxyer for forbundsserver kan legges til i et domene, men dette er ikke nødvendig.

Slik legger du til datamaskinen i et domene
  1. På datamaskinen som du vil legge til i et domene, klikker du Start, Kontrollpanel, og deretter dobbeltklikker du System.

  2. Klikk Endre innstillinger under Innstillinger for datamaskinnavn, domene og arbeidsgruppe.

  3. Klikk Endre i kategorien Datamaskinnavn.

  4. Klikk Domene under Medlem av, skriv inn domenet som datamaskinen skal bli med i, og klikk deretter OK.

  5. Klikk OK, og start deretter datamaskinen på nytt

Legge til en ressurspost i DNS for firmaet for klynge-DNS-navnet som er konfigurert på NLB-verten for firmaet

Hvis klienter på firmanettverket skal få tilgang til forbundstjenesten, må det først opprettes en vertsressurspost (A) i DNSen (Domain Name System) for firmaet som løser klynge-DNS-navnet for forbundstjenesten (for eksempel fs.fabrikam.com) til klynge-IP-adressen i firmanettverket (for eksempel 172.16.1.3). Du kan bruke prosedyren nedenfor for å legge til en vertsressurspost (A) i DNSen for firmaet for NLB-klyngen.

Slik legger du til en ressurspost i DNSen for firmaet for klynge-DNS-navnet som er konfigurert på NLB-verten for firmaet
  1. Åpne DNS-snapin-modulen på en DNS-server for firmanettverket.

  2. I konsolltreet høyreklikker du riktig forward lookup zone (for eksempel fabrikam.com), og deretter klikker du New Host (A or AAAA).

  3. I Name skriver du inn datamaskinnavnet for forbundsserveren eller forbundsserverklyngen. Hvis for eksempel det fullstendige domenenavnet (FQDN) er fs.fabrikam.com, skriver du inn fs.

  4. I IP address skriver du inn IP-adressen for forbundsserveren eller forbundsserverklyngen, for eksempel 172.16.1.3.

  5. Klikk Add Host.

    importantViktig!
    Det antas at du bruker en DNS-server, kjører Windows 2000 Server, Windows Server 2003 eller Windows Server 2008 med DNS Server-tjenesten, for å styre DNS-sonen.
Importere et sertifikatet for servergodkjenning til standard webområde

Når du har fått et sertifikat for servergodkjenning fra en sertifiseringsinstans (CA), må du installere sertifikatet manuelt på standard webområde på hver enkelt forbundsserver i farmen.

Siden dette sertifikatet må være klarert av klienter for AD FS 2.0 og Office 365, må du bruke et SSL-sertifikat som er utstedet av en offentlig CA (tredjepart), eller av en offentlig sertifiseringsinstans (CA) eller en sertifiseringsinstans som er underlagt en offentlig klarert rot, for eksempel VeriSign eller Thawte. Hvis du vil ha mer informasjon om hvordan du installerer et sertifikat fra en offentlig sertifiseringsinstans, kan du se IIS 7.0: Be om et Internett-serversertifikat.

noteObs!
Emnenavnet for sertifikatet for servergodkjenning må samsvare med FQDN for klynge-DNS-navnet (for eksempel fs.fabrikam.com) som du opprettet tidligere på NLB-verten. Hvis Internet Information Services (IIS) ikke er installert, må du installere IIS først for å kunne fullføre denne oppgaven. Når du installerer IIS første gang, anbefaler vi at du bruker standard funksjonsalternativer under installasjonen av serverrollen.
Slik importerer du et sertifikatet for servergodkjenning til standard webområde
  1. Klikk Start, velg Alle programmer, velg Administrative verktøy, og klikk deretter IIS-behandling (Internet Information Services).

  2. Klikk datamaskinnavnet i konsolltreet.

  3. Dobbeltklikk Serversertifikater i midtre rute.

  4. Klikk Importer i Handlinger-ruten.

  5. Klikk knappen ... i dialogboksen Importer sertifikat.

  6. Gå til plasseringen for PXF-sertifikatet, merk det, og klikk deretter Åpne.

  7. Skriv inn et passord for sertifikatet, og klikk deretter OK.

Opprette en dedikert tjenestekonto for forbundsserverfarmen

Hvis du vil konfigurere et miljø for en forbundsserverfarm i AD FS 2.0, må du opprette og konfigurere en dedikert tjenestekonto i Active Directory der farmen skal være. Denne dedikerte tjenestekontoen er nødvendig for å sikre at alle ressurser som kreves av AD FS 2.0-farmen, får tilgang til hver enkelt av forbundsserverne i farmen.

Deretter konfigurerer du hver enkelt forbundsserver i farmen til å bruke samme tjenestekonto. Hvis for eksempel tjenestekontoen som ble opprettet, var fabrikam\ADFS2SVC, må du på hver enkelt datamaskin som du konfigurerer for rollen som forbundsserver, og som vil være i samme farm, angi fabrikam\ADFS2SVC på dette trinnet i konfigurasjonsveiviseren for forbundsserver for at farmen skal fungere.

noteObs!
Du trenger bare utføre oppgavene i denne prosedyren én gang for hele forbundsserverfarmen. Når du senere oppretter en forbundsserver ved hjelp av konfigurasjonsveiviseren for AD FS 2.0-forbundsserver, må du angi samme konto på veivisersiden Service Account på hver enkelt forbundsserver i farmen.
Slik oppretter du en dedikert tjenestekonto for forbundsserverfarmen
  1. Opprett en dedikert bruker-/tjenestekonto i Active Directory-skogen du skal bruke i organisasjonen.

  2. Rediger egenskapene for brukerkontoen og merk av for Password never expires. Denne handlingen sikrer at tjenestekontofunksjonen ikke avbrytes fordi det kreves at domenepassordet må endres.

    noteObs!
    • Hvis du må endre passord for tjenestekontoen jevnlig, seKonfigurer avanserte alternativer for AD FS 2.0.
    • Bruk av nettverkstjenestekontoen for denne dedikerte kontoen, vil føre til tilfeldige feil under tilgangsforsøk med integrert Windows-godkjenning. Årsaken til dette er at Kerberos-billetter ikke valideres fra én server til en annen.
Installere AD FS 2.0-programvaren

AD FS 2.0-programvaren må installeres på alle datamaskiner som du klargjør for rollen som forbundsserver. Du kan installere programvaren ved hjelp av installasjonsveiviseren for AD FS 2.0 eller ved å bruke en kommandolinjeparameter. Hvis du vil ha mer informasjon om denne parameteren, kan du se Distribusjonsveiledning for AD FS 2.0.

Pass på at du fullfører installasjonsprosessen ved å installere alle nødvendige hurtigreparasjoner på hver enkelt forbundsserverdatamaskin, som angitt i det siste trinnet i denne prosedyren.

Slik installerer du AD FS 2.0-programvaren
  1. Last ned programvarepakken for AD FS 2.0 for din spesifikke operativsystemversjon (Windows Server 2008 eller Windows Server 2008 R2) ved å lagre installasjonsfilen AdfsSetup.exe på datamaskinen. Hvis du vil laste ned denne filen, kan du gå til Active Directory Federation Services 2.0 RTW.

  2. Finn og dobbeltklikk installasjonsfilen AdfsSetup.exe, som du lastet ned til datamaskinen.

  3. Klikk Next på siden Welcome to the AD FS 2.0 Setup Wizard.

  4. Les lisensvilkårene på siden End-User License Agreement.

  5. Hvis du godtar vilkårene, merker du av for I accept the terms in the License Agreement, og deretter klikker du Next.

  6. Velg Federation serverServer Role-siden, og klikk deretter Next.

  7. Klikk Finish på siden Completed the AD FS 2.0 Setup Wizard.

    importantViktig!
    I noen situasjoner kan det hende at AD FS 2.0-installasjonen krever en omstart (for eksempel når avhengige hurtigreparasjoner har blitt installert).
  8. Installer alle hurtigreparasjoner som beskrevet i Beskrivelse av samleoppdatering 2 for Active Directory Federation Services (AD FS) 2.0.

Konfigurere den første forbundsserveren i forbundsserverfarmen

Du kan bruke følgende prosedyre til å konfigurere datamaskinen til å bli den første forbundsserveren i en ny forbundsserverfarm ved hjelp av konfigurasjonsveiviseren for AD FS 2.0-forbundsserver.

Minimumstilgangen som kreves for å fullføre denne prosedyren, er medlemskap i Domain Admins eller en delegert domenekonto som er gitt skrivetilgang til Program Data-beholderen i Active Directory.

Slik konfigurerer du den første forbundsserveren i forbundsserverfarmen
  1. Etter at installasjonen av programvaren for AD FS 2.0 er fullført, klikker du Start, Administrative verktøy, og deretter AD FS 2.0 Management for å åpne snapin-modulen for administrasjon av AD FS 2.0.

  2. Klikk Veiviser for konfigurasjon av AD FS 2.0-forbundsserverOversikt-siden.

  3. Welcome-siden kontrollerer du at det er merket av for Create a new Federation Service, og deretter klikker du Next.

  4. På siden Select Stand-Alone or Farm Deployment klikker du New federation server farm, og deretter klikker du Next.

  5. På siden Specify the Federation Service Name kontrollerer du at SSL certificate som vises, samsvarer med navnet på sertifikatet som tidligere ble importert til standard webområde i IIS. Hvis dette ikke er riktig sertifikat, velger du riktig sertifikat fra SSL certificate-listen.

    noteObs!
    Veiviseren tillater ikke at du overstyrer sertifikatet hvis det er konfigurert et SSL-sertifikat for IIS. Dette sikrer at en eventuell tilsiktet, tidligere IIS-konfigurasjon for SSL-sertifikater, beholdes. Hvis du vil omgå dette problemet, kan du gå tilbake og importere sertifikatet på nytt til standard webområde for IIS.
  6. Hvis du tidligere har installert AD FS på nytt på denne datamaskinen, vises siden Existing AD FS Configuration Database Detected. Hvis siden vises, klikker du Delete database, og deretter klikker du Next.

  7. På siden Specify a Service Account klikker du Browse. I dialogboksen Browse finner du domenekontoen som skal brukes som tjenestekonto i den nye forbundsserverfarmen, og deretter klikker du OK. Skriv inn passordet for kontoen, bekreft det, og klikk deretter Next.

    noteObs!
    Hvis du vil ha mer informasjon om tjenestekontoen som ble opprettet tidligere i denne artikkelen, kan du se Opprette en dedikert tjenestekonto for forbundsserverfarmen.
  8. Se gjennom detaljene på siden Ready to Apply Settings. Hvis innstillingene ser riktige ut, klikker du Next for å begynne å konfigurere AD FS 2.0 med disse innstillingene.

  9. Se gjennom detaljene på siden Configuration Results. Når alle konfigurasjonstrinnene er utført, klikker du Close for å avslutte veiviseren.

noteObs!
Når du fullfører trinnene i denne prosedyren, åpnes snapin-modulen for AD FS 2.0-administrasjon automatisk, og meldingen Nødvendig konfigurasjonen er ikke fullført og Legg til en klarert avhengighetspartner vises. Du kan ignorere denne meldingen.
Det blir lagt til en klarering for avhengighetspartner for Office 365 i et senere trinn. Hvis du vil ha mer informasjon, kan du se Installer Windows PowerShell for enkel pålogging. Når dette trinnet er fullført, forsvinner denne meldingen fra snapin-modulen for AD FS 2.0-administrasjon.
Legge til en forbundsserveren i forbundsserverfarmen

Når du har installert AD FS 2.0-programvaren og konfigurert de nødvendige sertifikatene på en datamaskin, er du klar til å konfigurere datamaskinen til å bli en forbundsserver. Du kan bruke prosedyren nedenfor for å legge til en datamaskin i en ny forbundsserverfarm.

Du legger til en datamaskin i en farm med konfigurasjonsveiviseren for AD FS 2.0-forbundsserver. Når du bruker denne veiviseren for å legge til en datamaskin i en eksisterende farm, konfigureres datamaskinen med en skrivebeskyttet kopi av AD FS 2.0-konfigurasjonsdatabasen, og den må motta oppdateringer fra en primærserver for forbund.

Slik legger du til en forbundsserveren i forbundsserverfarmen
  1. Etter at installasjonen av programvaren for AD FS 2.0 er fullført, klikker du Start, Administrative verktøy, og deretter AD FS 2.0 Management for å åpne snapin-modulen for administrasjon av AD FS 2.0.

  2. Klikk Veiviser for konfigurasjon av AD FS 2.0-forbundsserverOversikt-siden eller i Handlinger-ruten.

  3. Welcome-siden kontrollerer du at det er merket av for Add a federation server to an existing Federation Service, og deretter klikker du Next.

  4. Hvis AD FS 2.0-databasen du valgte, allerede finnes, vises siden Existing AD FS Configuration Database Detected. Hvis dette skjer, klikker du Delete database, og deretter klikker du Next.

    CautionForsiktig:
    Bare velg dette alternativet hvis du er sikker på at dataene i denne AD FS 2.0-databasen ikke er viktig eller at den ikke brukes i en forbundsserverfarm for produksjon.
  5. På siden Specify the Primary Federation Server and Service Account under Primary federation server name skriver du inn datamaskinnavnet for primærserveren i farmen for forbund, og deretter klikker du Browse. I dialogboksen Browse finner du domenekontoen som skal brukes som tjenestekonto av alle forbundsservere i eksisterende forbundsserverfarm, og deretter klikker du OK. Skriv inn passordet, bekreft det, og klikk deretter Next.

    noteObs!
    Hvis du vil ha mer informasjon om tjenestekontoen som ble opprettet tidligere i denne artikkelen, kan du se Opprette en dedikert tjenestekonto for forbundsserverfarmen.
  6. Se gjennom detaljene på siden Ready to Apply Settings. Hvis innstillingene ser riktige ut, klikker du Next for å begynne å konfigurere AD FS 2.0 med disse innstillingene.

  7. Se gjennom detaljene på siden Configuration Results. Når alle konfigurasjonstrinnene er utført, klikker du Close for å avslutte veiviseren.

Kontroller at forbundsserveren fungerer

Du kan bruke prosedyren nedenfor for å kontrollere om en forbundsserver fungerer. Dette betyr at alle klienter på samme nettverk kan nå en ny forbundsserver.

Prosedyre 1: Slik kontrollerer du om forbundsserveren fungerer
  1. Logg på en klientdatamaskin som er plassert i samme skog som forbundsserveren.

  2. Åpne et webleservindu. På adresselinjen skriver du inn DNS-vertsnavnet for forbundsserveren, og deretter legger du til /FederationMetadata/2007-06/FederationMetadata.xml for den nye forbundsserveren. Eksempel:

    https://fs1.fabrikam.com/FederationMetadata/2007-06/FederationMetadata.xml

  3. Trykk ENTER, og fullfør deretter den neste prosedyren på forbundsserverdatamaskinen. Hvis meldingen Det er et problem med dette webområdets sikkerhetssertifikat vises, klikker du Fortsett til dette webområdet.

    Forventede utdata er visning av XML-kode med tjenestebeskrivelsesdokumentet. Hvis denne siden vises, fungerer IIS på forbundsserveren, og viser sider slik den skal.

Prosedyre 2: Slik kontrollerer du om forbundsserveren fungerer
  1. Logg på den nye forbundsserveren som administrator.

  2. Klikk Start, velg Administrative verktøy, og klikk deretter Hendelsesliste.

  3. Dobbeltklikk Program- og tjenestelogger i detaljruten, dobbeltklikk AD FS 2.0 Eventing, og klikk deretter Administrator.

  4. Se etter hendelses-ID 100 i Event ID-kolonnen. Hvis forbundsserveren er riktig konfigurert, vises en ny hendelse med hendelses-ID 100, i Application-loggen i Hendelsesliste. Denne hendelsen bekrefter at forbundsserveren kunne kommunisere med forbundstjenesten.

Fullfør disse trinnene

6. Distribuere proxyer for forbundsserver

Proxyer for AD FS 2.0-forbundsserver er i ekstranettet for å fungere som proxy for klientpålogginger på forbundsservere som er plassert i firmanettverket. Proxyen for forbundsserver håndterer distribusjonen av sikkerhetstoken for eksterne klienter som prøver å få tilgang til Office 365.

Sjekklisten nedenfor inneholder distribusjonsoppgavene som er nødvendige for å distribuere to proxyer for forbundsserver som vil omdirigere godkjenningsforespørsler til en forbundsserver i den nye forbundsserverfarmen.

noteObs!
  • Det anbefales at du distribuerer minst to proxyer for forbundsserver for å sikre feiltoleranse, og bruker en NLB-vert for feiltoleranse og belastningsfordeling.
  • Du kan bruke løsninger for omvendte HTTP-proxyer fra tredjeparter til å publisere AD FS 2.0 på ekstranettet. Hvis du vil ha mer informasjon om hvordan du gjør dette, kan du se Konfigurere avanserte alternativer for AD FS 2.0.
  • Du må først være logget på datamaskinen som medlem av administratorgruppen eller ha fått tildelt nødvendig tillatelse, for å kunne fullføre alle oppgavene ved hjelp av prosedyrene i dette avsnittet.

icon_chlst_contento Trinn 6 – Sjekkliste 1: Klargjøre nettverksinfrastrukturen for proxyer for forbundsservere

 

Distribusjonsoppgaver Koblinger til emner i dette avsnittet Fullført

1. Klargjør to datamaskiner som kjører operativsystemet Windows Server 2008 eller Windows Server 2008 R2, til å bli konfigurert som proxy for forbundsserver. Du kan bruke eksisterende web- eller proxy-servere eller bruke dedikerte datamaskiner, avhengig av antall brukere.

I/T

icon_checkboxo

2. Legg til navnet på forbundstjenesten i firmanettverket (klynge-DNS-navnet som du opprettet tidligere på NLB-verten i firmanettverket) og tilknyttet klynge-IP-adresse, i hosts-filene på hver enkelt datamaskin i perimeternettverket som er proxy for forbundsserver.

Legge til DNS-navn og IP-adresse for klyngen i hosts-filen på proxy-datamaskinen

icon_checkboxo

3. Opprett et nytt klynge-DNS-navn og klynge-IP-adresse på NLB-verten i perimeternettverket, og legg deretter til forbundsserverdatamaskinene i NLB-klyngen. Hvis du bruker Windows Server-teknologi for gjeldende NLB-vert, velger du riktig kobling til høyre basert på operativsystemversjonen.

importantViktig!
Klynge-DNS-navnet for den nye NLB-klyngen må samsvare med navnet på forbundstjenesten i firmanettverket.

For å opprette og konfigurere NLB-klynger på Windows Server 2003 og Windows Server 2003 R2, se Sjekkliste: Aktivere og konfigurere balansering av nettverksbelastning.

For å opprette og konfigurere NLB-klynger på Windows Server 2008, se Opprett balanseklynger for nettverksbelastning.

For å opprette og konfigurere NLB-klynger på Windows Server 2008 R2, se Opprette balanseklynger for nettverksbelastning.

icon_checkboxo

4. Opprett en ny ressurspost for NLB-klyngen i DNSen for perimeternettverket som gjør at klynge-DNS-navnet for NLB-klyngen peker til klynge-IP-adressen.

Legge til en ressurspost i DNSen for perimeternettverket for klynge-DNS-navnet som er konfigurert på perimeter-NLB-verten

icon_checkboxo

5. Bruk samme sertifikat for servergodkjenning som brukes av forbundsserverne i firmanettverket, og installer det i IIS på standard webområde for proxyen for forbundsserver.

Importere et sertifikatet for servergodkjenning til standard webområde på proxy-datamaskinen

icon_checkboxo

icon_chlst_contento Trinn 6 – Sjekkliste 2: Distribuere proxyer for forbundsserver

 

Distribusjonsoppgaver Koblinger til emner i dette avsnittet Fullført

1. Installer programvare for AD FS 2.0 på datamaskinen som skal bli proxy for forbundsserveren.

Installere AD FS 2.0-programvaren på proxy-datamaskinen

icon_checkboxo

2. Konfigurer programvaren for AD FS 2.0 på datamaskinen som skal fungere i rollen som proxy for forbundsserver ved hjelp av konfigurasjonsveiviseren for proxy for AD FS 2.0-forbundsserveren.

Konfigurere en datamaskin for rolle som proxy for forbundsserver

icon_checkboxo

3. Bruk Hendelsesliste, og kontroller at tjenesten for proxy for forbundsserver har startet.

Kontrollere at proxyen for forbundsserver fungerer

icon_checkboxo
Legge til DNS-navn og IP-adresse for klyngen i hosts-filen på proxy-datamaskinen

Hvis proxyen for forbundsserver skal fungere som den skal i perimeternettverket, må du legge til en oppføring i hosts-filen på hver enkelt datamaskin som er proxy for forbundsserver, som peker til klynge-DNS-navnet som er lagret på NLBen i firmanettverket (for eksempel fs.fabrikam.com) og IP-adressen (for eksempel 172.16.1.3). Når denne oppføringen legges til i hosts-filen, kan proxyen for forbundsserver rute et klientinnledet kall på riktig måte til en forbundsserver i eller utenfor perimeternettverket.

Slik legger du til DNS-navn og IP-adresse for klyngen i hosts-filen på proxyen
  1. Gå til mappen %systemroot%\Winnt\System32\Drivers og finn hosts-filen.

  2. Start Notisblokk, og åpne deretter hosts-filen.

  3. Legg til IP-adressen og vertsnavnet for en forbundsserver i hosts-filen, som vist i følgende eksempel:

    172.16.1.3             fs.fabrikam.com

  4. Lagre og lukk filen.

importantViktig!
Hvis klynge-IP-adressen på NLB-verten i firmanettverket eventuelt endres, må du oppdatere den lokale hosts-filen på hver enkelt proxy for forbundsserver.
Legge til en ressurspost i DNSen for perimeternettverket for klynge-DNS-navnet som er konfigurert på perimeter-NLB-verten

Hvis godkjenningsforespørsler fra klienter i eller utenfor perimeternettverket skal kunne behandles, krever AD FS 2.0 at navneoppløsning er konfigurert på DNS-servere som er synlige eksternt, som er vert for organisasjonens sone (for eksempel fabrikam.com).

Du gjør dette ved å legge til en Host (A)-ressurspost i DNS-serveren som er synlig eksternt, som bare betjener perimeternettverket, for klynge-DNS-navnet (for eksempel fs.fabrikam.com), slik at det peker til den eksterne klynge-IP-adressen som akkurat er konfigurert.

Slik legger du til en ressurspost i DNSen for perimeternettverket for klynge-DNS-navnet som er konfigurert på perimeter-NLB-verten
  1. Åpne DNS-snapin-modulen på en DNS-server for perimeternettverket. Klikk Start, pek på Administrative verktøy, og klikk deretter DNS.

  2. I konsolltreet høyreklikker du riktig forward lookup zone (for eksempel fabrikam.com), og deretter klikker du New Host (A or AAAA).

  3. I Name skriver du bare inn navnet på klynge-DNS-navnet du angav på NLB-verten i perimeternettverket (dette skal være det samme DNS-navnet som navnet på forbundstjenesten). Eksempel: skriv inn fs for det fullstendig domenenavnet fs.fabrikam.com.

  4. I IP address skriver du inn IP-adressen for den nye klynge-IP-adressen som du angav på NLB-verten i perimeternettverket. Eksempel: 192.0.2.3.

  5. Klikk Add Host.

Importere et sertifikatet for servergodkjenning til standard webområde på proxy-datamaskinen

Når du har fått et sertifikat for servergodkjenning som brukes av en av forbundsserverne i firmanettverket, må du installere sertifikatet manuelt på standard webområde for hver enkelt proxy for forbundsserver i organisasjonen.

Siden dette sertifikatet må være klarert av klienter for AD FS 2.0 og Office 365, må du bruke et SSL-sertifikat som er utstedet av en offentlig CA (tredjepart), eller av en offentlig sertifiseringsinstans (CA) eller en sertifiseringsinstans som er underlagt en offentlig klarert rot, for eksempel VeriSign eller Thawte. Hvis du vil ha mer informasjon om hvordan du installerer et sertifikat fra en offentlig sertifiseringsinstans, kan du se IIS 7.0: Be om et Internett-serversertifikat.

noteObs!
Emnenavnet for sertifikatet for servergodkjenning må samsvare med FQDN for klynge-DNS-navnet (for eksempel fs.fabrikam.com) som du opprettet tidligere på NLB-verten. Hvis Internet Information Services (IIS) ikke er installert, må du installere IIS først for å kunne fullføre denne oppgaven. Når du installerer IIS første gang, anbefaler vi at du bruker standard funksjonsalternativer under installasjonen av serverrollen.
Slik importerer du et sertifikatet for servergodkjenning til standard webområde på proxy-datamaskinen
  1. Klikk Start, velg Alle programmer, velg Administrative verktøy, og klikk deretter IIS-behandling (Internet Information Services).

  2. Klikk datamaskinnavnet i konsolltreet.

  3. Dobbeltklikk Serversertifikater i midtre rute.

  4. Klikk Importer i Handlinger-ruten.

  5. Klikk knappen ... i dialogboksen Importer sertifikat.

  6. Gå til plasseringen for PXF-sertifikatet, merk det, og klikk deretter Åpne.

  7. Skriv inn et passord for sertifikatet, og klikk deretter OK.

Installere AD FS 2.0-programvaren på proxy-datamaskinen

AD FS 2.0-programvaren må installeres på alle datamaskiner som du klargjør for proxy-rollen som forbundsserver. Du kan installere programvaren ved hjelp av installasjonsveiviseren for AD FS 2.0 eller ved å bruke en kommandolinjeparameter. Hvis du vil ha mer informasjon om denne parameteren, kan du se Distribusjonsveiledning for AD FS 2.0.

Pass på at du fullfører installasjonsprosessen ved å installere alle nødvendige hurtigreparasjoner på hver enkelt datamaskin som er proxy for forbundsserver, som angitt i det siste trinnet i denne prosedyren.

Slik installerer du AD FS 2.0-programvare på proxy-datamaskinen
  1. Last ned programvarepakken for AD FS 2.0 for din spesifikke operativsystemversjon (Windows Server 2008 eller Windows Server 2008 R2) ved å lagre installasjonsfilen AdfsSetup.exe på datamaskinen. Hvis du vil laste ned denne filen, kan du gå til Active Directory Federation Services 2.0 RTW.

  2. Finn og dobbeltklikk installasjonsfilen AdfsSetup.exe, som du lastet ned til datamaskinen.

  3. Klikk Next på siden Welcome to the AD FS 2.0 Setup Wizard.

  4. Les lisensvilkårene på siden End-User License Agreement.

  5. Hvis du godtar vilkårene, merker du av for I accept the terms in the License Agreement, og deretter klikker du Next.

  6. Velg Federation server proxyServer Role-siden, og klikk deretter Next.

  7. På siden Completed the AD FS 2.0 Setup Wizard kontrollerer du at det er merket av for Start the AD FS 2.0 Federation Server Proxy Configuration Wizard when this wizard closes, og deretter klikker du Finish for å starte datamaskinen på nytt.

    importantViktig!
    I noen situasjoner kan det hende at AD FS 2.0-installasjonen krever en omstart (for eksempel når avhengige hurtigreparasjoner har blitt installert). Hvis dette er tilfellet, passer du på å merke av for Restart now på siden Completed the AD FS 2.0 Setup Wizard, og deretter klikker du Finish for å starte datamaskinen på nytt.
  8. Installer alle hurtigreparasjoner som beskrevet i Beskrivelse av samleoppdatering 2 for Active Directory Federation Services (AD FS) 2.0.

Konfigurere en datamaskin for rolle som proxy for forbundsserver

Når du har konfigurert en datamaskin med de nødvendige sertifikatene, og har installert AD FS 2.0-programvaren, er du klar til å konfigurere datamaskinen som skal bli proxy for forbundsserver. Du kan bruke prosedyren nedenfor slik at datamaskinen fungerer i rollen som proxy for forbundsserver.

importantViktig!
Før du bruker denne prosedyren til å konfigurer datamaskinen som proxy for forbundsserver, passer du på at du har fulgt alle trinnene i sjekklistene i Distribuere forbundsserverfarmen, i den viste rekkefølgen. Kontroller at minst én forbundsserver er distribuert og at alle nødvendige legitimasjoner for godkjenning av en konfigurasjon for proxy for forbundsserver, er implementert. Du må også konfigurere SSL-bindinger (Secure Sockets Layer) på standard webområde, hvis ikke vil ikke veiviseren starte. Alle disse oppgavene må fullføres før proxyen for forbundsserver kan fungere.
Slik konfigurer du en datamaskin for rollen som proxy for forbundsserver
  1. På siden Completed the AD FS 2.0 Setup Wizard i installasjonsveiviseren for AD FS 2.0, er det som standard merket av for Start the AD FS 2.0 Federation Server Proxy Configuration Wizard when this wizard closes. Start veiviseren, og klikk deretter NextWelcome-siden.

  2. Under Federation Service name på siden Specify Federation Service Name skriver du inn navnet som representerer forbundstjenesten som denne datamaskinen vil fungere i rolle som proxy (for eksempel fs.fabrikam.com).

  3. Basert på dine bestemte nettverkskrav, avgjør du om du må bruke en HTTP-proxy-server for videresending av forespørsler til forbundstjenesten. Hvis dette er tilfellet, merker du av for Use an HTTP proxy server when sending requests to this Federation Service, skriver inn adressen til proxy-serveren under HTTP proxy server address, klikker Test Connection for å kontrollere tilkoblingen, og klikker deretter Next.

  4. Når du blir bedt om det, angir du legitimasjonen som er nødvendig for å opprette klarering mellom denne proxyen for forbundsserver og forbundstjenesten.

    Bare tjenestekontoen som brukes av forbundstjenesten, eller et medlem av lokal BUILTIN\Administrators-gruppe kan som standard godkjenne en proxy for forbundsserver.

  5. Se gjennom detaljene på siden Ready to Apply Settings. Hvis innstillingene ser riktige ut, klikker du Next for å begynne å konfigurere denne datamaskinen med disse proxy-innstillingene.

  6. Se gjennom detaljene på siden Configuration Results. Når alle konfigurasjonstrinnene er utført, klikker du Close for å avslutte veiviseren.

Når du har fullført konfigurasjonen av datamaskinen, kontrollerer du at proxyen for forbundsserver fungerer som forventet.

Kontrollere at proxyen for forbundsserver fungerer

Du kan bruke prosedyren nedenfor for å kontrollere at proxyen for forbundsserver kan kommunisere med forbundstjenesten i AD FS 2.0. Du kjører denne prosedyren når du har kjørt AD FS 2.0 Federation Server Proxy Configuration Wizard for å konfigurere datamaskinen til å kjøre i rollen som proxy for forbundsserver. Hvis du vil ha mer informasjon om hvordan du kjører veiviseren, kan du se Konfigurere en datamaskin for rolle som proxy for forbundsserver.

noteObs!
Resultatet av denne testen er fullført generering av en bestemt hendelse i Hendelsesliste på datamaskinen som er proxy for forbundsserver.
Slik kontrollerer du at proxyen for forbundsserver fungerer
  1. Logg på proxyen for forbundsserver som administrator.

  2. Klikk Start, velg Administrative verktøy, og klikk deretter Hendelsesliste.

  3. Dobbeltklikk Program- og tjenestelogger i detaljruten, dobbeltklikk AD FS 2.0 Eventing, og klikk deretter Administrator.

  4. Se etter hendelses-ID 198 i Event ID-kolonnen.

    Hvis proxyen for forbundsserver er riktig konfigurert, vises en ny hendelse med hendelses-ID 198, i Application-loggen i Hendelsesliste. Denne hendelsen bekrefter at tjenesten for proxy for forbundsserver ble startet og er tilgjengelig.

Fullfør disse trinnene

7. Neste trinn og tilleggsreferanser

Når du har distribuert AD FS 2.0-infrastrukturen, må du konfigurere klareringen for avhengighetspartner mellom de nye lokale AD FS 2.0-serverne og Office 365. Hvis du vil ha mer informasjon, kan du se Installer Windows PowerShell for enkel pålogging.

Hvis du vil lese mer informasjon om AD FS 2.0, kan du bruke referansekoblingene nedenfor for å finne autoritativ teknisk dokumentasjon som er gjennomgått av AD FS 2.0-produktgruppen.

Generell informasjon om AD FS 2.0

Bruk følgende gjeldende referansekoblinger for informasjon om generell oversikt, evaluering eller avansert feilsøking for AD FS 2.0:

Tilleggsinformasjon om distribusjon for AD FS 2.0

Hvis du vurderer å distribuere en mer kompleks AD FS 2.0-infrastruktur enn det som denne artikkelen omfatter, bør du vurdere å gå gjennom mer avansert planleggings- og distribusjonsinformasjon ved hjelp av referansekoblingene nedenfor.

Fullfør disse trinnene

 

Arrow Var denne artikkelen nyttig? Fortell oss hva du mener
Microsoft
©2013 Microsoft Corporation
|