Start
Sök i alla hjälpavsnitt

Planera för och driftsätta AD FS 2.0 för användning med enkel inloggning

 

Ämnet senast ändrat: 2013-02-05

Den här artikeln innehåller anvisningar för smidig planering och distribution för Microsoft Office 365 för företag-administratörer som har bestämt att de behöver åtkomst för enkel inloggning och som för närvarande inte har någon Active Directory Federation Services (AD FS) 2.0-infrastruktur spridd inom sin organisation.

Om du för närvarande har en AD FS 2.0-produktionsmiljö och är intresserad av att förse dina användare med åtkomst för enkel inloggning till Office 365-tjänsterna, så kan du gå direkt till nästa steg: Installera Windows PowerShell för enkel inloggning.

Om du vill ha ytterligare översikt och konfigurationsinformation om AD FS 2.0 kan du gå till avsnittet Nästa steg och ytterligare referenser i den här artikeln.

Översikt över enkel inloggning med AD FS 2.0 för Office 365

Du kan distribuera en ny AD FS 2.0-infrastruktur för att förse dina Active Directory-användare, som har loggat in på datorer som är fysiskt placerade i företagsnätverket eller som har fjärranslutit till företagsnätverket genom enkel inloggning till Office 365-tjänster genom att använda sina företagsautentiseringsuppgifter.

När du väl har distribuerat AD FS 2.0-produktionsmiljön lokalt upprättar du ett partsförtroendeförhållande mellan AD FS 2.0-federationsserverklustret och Office 365. Detta federationsserverkluster fungerar som en säker kanal där autentiseringstokens på ett säkert sätt kan överföras mellan din organisation och Office 365 för att kunna tillhandahålla åtkomst för enkel inloggning till Office 365.

Följande bild illustrerar hur lokala Active Directory-användare kan hämta nödvändiga autentiseringstoken från lokala AD FS 2.0-federationsservrar som kan omdirigera användarens förfrågan genom partsförtroendeförhållandet så att de får enkel inloggningsåtkomst till Office 365.

AD FS and Office 365
1. Granska checklista för distribution av AD FS 2.0

Den här artikeln består av en serie checklistor som hjälper dig igenom de olika distributionsåtgärderna som det är viktigt att du följer, i kronologisk ordning, så att du kan implementera en AD FS 2.0-produktionsmiljö som kan tillhandahålla enkel inloggningsåtkomst till Office 365. Följande övergripande checklistor ger dig de centrala distributionsuppgifter som är nödvändiga för att du ska kunna distribuera din nya lokala AD FS 2.0-infrastruktur på det mest effektiva sättet.

icon_chlst_contento Steg 1–Checklista 1: Distribuera din lokala AD FS 2.0-infrastruktur

 

Distributionsuppgift Länkar till avsnitt i den här artikeln Har slutförts

1. Granska AD FS 2.0-terminologin så att du hinner bekanta dig med de termer som kommer att användas genom hela den här artikeln.

Granska AD FS 2.0-terminologi

icon_checkboxo

2. Granska de olika AD FS 2.0-distributionsalternativ som är tillgängliga att använda vid distributionen. Du måste tänka igenom hur många serverar som ska beröras av distributionen och var i ditt intranät eller extranät, eller båda, du behöver placera federationsservrarna och federationsproxyservrarna.

Planera din AD FS 2.0-distribution

icon_checkboxo

3. Granska kraven för distribution av AD FS 2.0 för användning med Office 365. Denna information hjälper dig att förstå hur ditt företagsnätverks infrastruktur måste konfigureras för att stödja AD FS 2.0 för konton, namnmatchning, certifikat osv.

Följ kraven för distribution av AD FS 2.0

icon_checkboxo

4. Distribuera ditt AD FS 2.0-federationsserverkluster. De procedurer som beskrivs i detta avsnitt tar dig igenom hur du installerar och konfigurerar minst två datorer för rollen som federationsserver. Ett federationsserverkluster med minst två servrar rekommenderas med tanke på feltolerans och hög tillgänglighet.

Distribuera ditt federationsserverkluster

icon_checkboxo

5. Distribuera dina federationsproxyservrar som gör det möjligt för dina kunder att ansluta utifrån till ditt företagsnätverk. De procedurer som beskrivs i detta avsnitt tar dig igenom hur du konfigurerar respektive dator till rollen som federationsproxyserver.

6: Distribuera dina federationsproxyservrar

icon_checkboxo

Efter distributionen

När du har lyckats med att distribuera din AD FS 2.0-infrastruktur, fortsätter du med att Installera Windows PowerShell för enkel inloggning. Den här artikeln guidar dig igenom hur du skapar ett partsförtroendeförhållande mellan dina nya lokala AD FS 2.0-servrar och Office 365.

För pågående hantering av en AD FS 2.0-server - t.ex. hantering av förnyelse av certifikat - finns i Verifiera och hantera enkel inloggning.

Om du vill ha ytterligare information, t.ex.om hur inloggningssidan för AD FS 2.0 kan anpassas, hur stark autentisering (kallas även tvåfaktorsautentisering eller reverse proxy-lösningar kan användas i ditt nätverk för AD FS 2.0 går du till Konfigurera avancerade alternativ för AD FS 2.0.

Tillbaka till början

2. Granska AD FS 2.0-terminologi

Innan du börjar tillämpa detta innehåll för att distribuera AD FS 2.0 för enkel inloggning till Office 365 rekommenderar vi att du först läser om de AD FS 2.0-termer som används genom hela artikeln.

 

AD FS 2.0-term Definition

AD FS 2.0-konfigurationsdatabas

En databas som används för att lagra all konfigurationsinformation som representerar en enskild AD FS 2.0-instans eller federationstjänst. Dessa konfigurationsdata kan lagras med den WID-funktion (Windows Internal Database) som ingår i Windows Server 2008 och Windows Server 2008 R2 eller genom att du använder en Microsoft SQL Server-databas.

Anspråk

En utsaga som ett subjekt gör om sig självt eller ett annat subjekt. Utsagan kan t.ex. vara om ett namn, e-post, grupp, privilegium eller funktion. Anspråken görs av någon (i det här fallet en Office 365-kund) och de ges ett eller flera värden. De definieras även av en anspråksvärdestyp och, eventuellt, associerade metadata.

Federationstjänst

En logisk instans av AD FS 2.0. En federationstjänst kan distribueras som en fristående federationsserver eller som ett belastningsfördelat federationsserverkluster. Namnet på federationstjänsten är som standard ämnesnamnet på SSL-certifikatet. Federationstjänstens DNS-namn måste användas i ämnesnamnet på SSL-certifikatet.

Federationsserver

En dator som kör Windows Server 2008 eller Windows Server 2008 R2 och som har konfigurerats för att fungera i federationsserverrollen för AD FS 2.0. En federationsserver fungerar delvis som en federationstjänst som kan utfärda, hantera och validera säkerhetstokenförfrågningar och identitetshantering. Säkerhetstokens består av en samling anspråk, t.ex. en användares namn eller roll.

Federationsserverkluster

Två eller fler federationsservrar i samma nätverk som har konfigurerats att fungera som en federationstjänstinstans.

Federationsproxyserver

En dator som kör Windows Server 2008 eller Windows Server 2008 R2 och som har konfigurerats att fungera som en proxytjänst mellan en klient på Internet och en federationstjänst som är placerad bakom en brandvägg i ett företagsnätverk. För att tillåta fjärråtkomst till tjänsterna i Office 365, t.ex. via en smart phone, en hemdator eller ett Internetcafé, behöver du använda en federationsproxyserver.

Förlitande part

En federationstjänst eller ett program som konsumerar anspråk i en viss transaktion.

Partsförtroende

I AD FS 2.0 Management-snapin-modulen är ett partsförtroende ett förtroendeobjekt som skapas för att upprätthålla relationen med en annan federationstjänst, program eller tjänst (i det här fallet Office 365) som konsumerar anspråk från din organisations federationstjänst.

Utjämning av nätverksbelastning

En dedikerad applikation (t.ex. Network Load Balancing) eller maskinvaruenhet (t.ex. en multilayer-växel) som används för att tillhandahålla feltolerans, hög tillgänglighet och belastningsutjämning över flera noder. För AD FS 2.0 måste det kluster-DNS-namn som du skapar med denna NLB matcha det federationstjänstnamn som du angav när du distribuerade din första federationsserver i klustret.

Tillbaka till början

3. Planera din AD FS 2.0-distribution

Det första steget i att planera en AD FS 2.0-distribution för Office 365 är att välja rätt distributionstopologi som uppfyller din organisations krav på enkel inloggning. AD FS 2.0 kräver att du använder antingen Windows Internal Database (WID) eller en SQL Server-databas för att lagra AD FS 2.0-konfigurationsdata som används av federationstjänsten.

Den rekommenderade AD FS 2.0-topologin för majoriteten av Office 365-kunder är att använda federationsserverklustret med WID och en proxy-topologi som följer.

I det här avsnittet tillhandahålls dessutom en tabell för bestämmande av antalet AD FS 2.0-servrar som ska distribueras i din organisation, liksom information om hur du lägger till federationsservrar för att öka prestandan.

Rekommenderad topologi: Federationsserverkluster med WID och proxyservrar

Standardtoplogin för Office 365 är ett AD FS 2.0-federationsserverkluster som består av flera servrar som rymmer din organisations federationstjänst. I denna topologi använder AD FS 2.0 WID som AD FS 2.0-konfigurationsdatabas för alla federationsservrar som har kopplats till det klustret. Klustret replikerar och underhåller federationsserverdata i konfigurationsdatabasen över varje server i klustret.

När den första federationsservern i klustret skapas skapas även en ny federationstjänst. När WID används som AD FS 2.0-konfigurationsdatabas kallas den första federationsservern som skapas klustret för primär federationsserver. Detta innebär att denna dator kommer att konfigureras med en läs-/skrivkopia av AD FS 2.0-konfigurationsdatabasen.

Alla andra federationsservrar som konfigureras för detta kluster kallas för sekundära federationsservrar, eftersom de måste replikera alla eventuella ändringar som görs på den primära federationsservern måste överföras till de skrivskyddade kopiorna på den AD FS 2.0-konfigurationsdatabas som de lagrar lokalt.

noteObs!
Vi rekommenderar att minst två federationsservrar används i en belastningsbalanserad konfiguration.

Att konfigurera denna basfederationsserverklustertopologi är den första fasen i din AD FS 2.0-distribution. Den andra fasen består av att fastställa hur åtkomst ska ges till kontrollfunktioner för externa användare genom att distribuera federationsproxyservrar.

Fas 1: Distribuera ditt federationsserverkluster

När du är klar att börja distribuera ditt kluster ska du planera för att placera alla federationsservrar i ditt företagsnätverk bakom en NLB-värd (Network Load Balancing) som kan konfigureras för ett NLB-kluster med ett dedikerat DNS-klusternamn och kluster-IP-adress.

importantViktigt!
Detta DNS-klusternamn måste matcha federationstjänstnamnet (t.ex. fs.fabrikam.com) och vara Internet-omdirigerbart för den instans av AD FS 2.0 som du distribuerar.

NLB-värden kan använda de inställningar som definierades i det här NLB-klustret för att allokera klientförfrågningar till de individuella federationsservrarna. Följande diagram visar hur Fabrikam, Inc. kan konfigurera den första fasen av distributionen genom att använda ett federationsserverkluster med två datorer (fs1 och fs2) med WID och placeringen av en DNS-server och en enskild NLB-värd kopplad till företagsnätverket.

FS Farm with WID
noteObs!
Om det uppstår ett fel med denna enskilda NLB-värd har användarna inte möjlighet att få åtkomst till Office 365-tjänsterna. Lägg till extra NLB-värdar om företaget inte tillåter en sådan flaskhals som kan orsaka driftstörningar.
Fas 2: Distribuera dina federationsproxyservrar

I allmänhet används federationsproxyservrar för att dirigera om klientautentiseringsförfrågningar som kommer utifrån företagsnätverket till federationsserverklustret. Att för Office 365-företagskunder distribuera federationsproxyservrar till din befintliga AD FS 2.0-infrastruktur är nödvändigt för att kunna aktivera följande användarscenarion:

  • Jobbdator, nätverksväxling: Användare som är inloggade på en domänansluten dator med sina autentiseringsuppgifter för företaget, men som inte är anslutna till företagsnätverket (t.ex. en jobbdator hemma eller på ett hotell), behöver inte logga in igen för att få åtkomst till tjänsterna i Office 365.
  • Hemdator eller offentlig dator: När en användare använder en dator som inte är ansluten till företagsdomänen måste användaren logga in med autentiseringsuppgifter för företaget för att få åtkomst till tjänsterna i Office 365.
  • Smart phone: För att få åtkomst till tjänsterna från en smart phone Office 365 som t.ex. Microsoft Exchange Online med Microsoft Exchange ActiveSync, måste användaren logga in med företagets autentiseringsuppgifter.
  • Microsoft Outlook eller andra e-postklienter: Användaren måste logga in med företagets autentiseringsuppgifter för att få åtkomst till sin Office 365-e-post om han eller hon använder Outlook eller en e-postklient som inte ingår i Office, t.ex. en IMAP- eller POP-klient.

För att stödja dessa användarscenarion kommer denna andra fas att bygga på fas 1 i den distribution som diskuterats ovan, genom att två federationsproxyservrar läggs till, vilket ger åtkomst till en DNS-server i det yttre nätverket, och med åtkomst till en andra NLB-värd i det yttre nätverket.

Den andra NLB-värden måste ha konfigurerats med detta NLB-kluster som använder en Internet-nåbar kluster-IP-adress, och den måste använda samma kluster-DNS-namninställningar som föregående NLB-kluster som du konfigurerade i företagsnätverket för fas 1 (fs.fabrikam.com). Federationsproxyservrarna kommer också att konfigureras med Internet-tillgängliga IP-adresser.

Följande diagram visar den befintliga fas 1-distributionen och hur Fabrikam, Inc. kan ge åtkomst till en yttre DNS-server, lägga till en andra NLB-värd med samma kluster-DNS-namn (fs.fabrikam.com), och lägga till två federationsproxyservrar (fsp1 och fsp2) till det yttre nätverket.

FS Farm with WID and Proxies
noteObs!
  • Du kan använda HTTP reverse proxy-lösningar från tredje part för att publicera AD FS 2.0 till extranätet. Mer information finns i Konfigurera avancerade alternativ för AD FS 2.0.
  • All AD FS 2.0-kommunikation som färdas genom brandväggen baseras på HTTPS.
  • Du kan skapa anpassade påståenderegler i AD FS 2.0 som begränsar användarnas åtkomst till Office 365-tjänster som är baserade på den fysiska plats där den klientdator eller klientenhet finns genom vilken användaren begär åtkomst. Mer information om hur du skapar dessa regler finns i Begränsa åtkomst till Office 365-tjänster baserade på klientens plats.
Avancerat alternativ: Federationsserverkluster med SQL-server och proxyservrar

Detta är en avancerad AD FS 2.0-distributionstopologi som använder federationsproxyservrar och en SQL-serverkonfiguration för att aktivera alla federationsservrar i klustret att läsa och skriva till en gemensam SQL-serverdatabas . Att använda en SQL-serverdatabas som AD FS 2.0-konfigurationsdatabas innebär följande fördelar jämfört med WID:

  • Högtillgänglighetsfunktioner hos SQL Server som administratörer kan använda.
  • Ytterligare prestandaförbättringar, inklusive förmågan att skala ut och använda mer än fem federationsservrar (WID är begränsat till fem federationsservrar per kluster).
  • Geografisk belastningsfördelning ökar trafiken.
noteObs!
Eftersom den här topologin är ett avancerat AD FS 2.0-distributionsalternativ, så tas inte den här topologins detaljer och funktioner upp närmare i den här artikeln.

Mer information om den här topologin finns i Konfigurera avancerade alternativ för AD FS 2.0.

Uppskattningstabell: Bestäm det antal AD FS 2.0-servrar som ska distribueras i din organisation

Du kan använda följande tabell för att beräkna det minsta antalet AD FS 2.0-federationsproxyservrar som du behöver placera i ett federationsserverkluster med WID genom hela företagsnätverkets infrastruktur, baserat på det antal användare som kräver enkel inloggning, inklusive fjärråtkomst, till Office 365.

noteObs!
Alla datorer som konfigureras för federationsserver- eller federationsproxyserverrollen måste köra Windows Server 2008 eller Windows Server 2008 R2.

Vi rekommenderar at du använder en federationsserver som ska ge redundans. Tabellen nedan följer denna rekommendation.

 

Antal användare med åtkomst till Office 365 Minsta antal serverar att distribuera Rekommendationer och åtgärder

Mindre än 1 000 användare

0 dedikerade federationsservrar

0 dedikerade federationsproxyservrar

1 dedikerad NLB-server

Som federationsservrar används två befintliga Active Directory-domänkontrollanter som båda konfigureras för federationsserverrollen. Välj först två befintliga domänkontrollanter och gör sedan så här:

  1. Installera AD FS 2.0 på båda domänkontrollanterna.
  2. Konfigurera en som första federationsserver i ett nytt kluster.
  3. Anslut den andra till federationsserverklustret.

När det gäller NLB konfigurerar du en befintlig NLB-värd eller införskaffar en dedikerad server och installerar sedan NLB-serverrollen på den, och konfigurerar sedan NLB-servern.

För federationsproxyservrarna använder du två befintliga webb- eller proxyservrar och konfigurerar dem båda för federationsproxyserverrollen. Välj två befintliga webb- eller proxyservrar som finns i extranätet och gör sedan så här:

  1. Installera AD FS 2.0 på båda servrarna.
  2. Konfigurera dem för federationsproxyserverroll.
  3. Installera NLB-serverrollen på en av federationsproxyervrarna eller konfigurera en befintlig NLB-värd.
noteObs!
Om du inte har två befintliga domänkontrollanter och två webb- eller proxyservrar, eller om de varken kör Windows Server 2008 eller Windows Server 2008 R2 bör du distribuera dedikerade servrar istället, så som diskuteras på nästa rad i tabellen.

1 000 till 15 000 användare

2 dedikerade federationsservrar

2 dedikerade federationsproxyservrar

Använd två dedikerade servrar som federationsservrar, och gör sedan så här:

  1. Installera AD FS 2.0 på båda servrarna.
  2. Konfigurera en som första federationsserver i ett nytt kluster.
  3. Anslut den andra till klustret.
  4. Installera NLB-serverrollen på en av federationsservrarna eller konfigurera en befintlig NLB-värd.

Använd två dedikerade servrar som federationsservrar, som du kan placera i extranätet:

  1. Installera AD FS 2.0 på båda servrarna.
  2. Konfigurera dem för federationsproxyserverroll.
  3. Installera NLB-serverrollen på en av federationsproxyervrarna eller konfigurera en befintlig NLB-värd.

15 000 till 60 000 användare

Mellan 3 och 5 dedikerade federationsservrar

Minst 2 dedikerade federationsproxyservrar

Varje dedikerad federationsserver kan stödja cirka 15 000 användare. Lägg därför till en extra dedikerad federationsserver till basen av två federationsservrar som beskrivits tidigare för var 15 000:e användare som behöver åtkomst till Office 365, upp till max fem federationsservrar i klustret eller 60 000 användare.

noteObs!
Ett AD FS 2.0-federationsserverkluster konfigurerat för att använda WID stöder maximalt fem federationsservrar. Om du behöver mer än fem federationsservrar måste du konfigurera en SQL Server-databas för att lagra AD FS 2.0-konfigurationsdatabasen. Mer information om det här alternativet finns i Konfigurera avancerade alternativ för AD FS 2.0.

Det minsta antalet användare för de serverrekommendationer som getts i den föregående tabellen har beräknats utifrån följande maskinvara:

 

Maskinvara Specifikationer

Processorhastighet

Dual Quad Core 2,27 GHz CPU (8 kärnor)

RAM

4 gigabyte (GB)

Nätverk

Gigabit

Lägga till federationsservrar för att öka prestandan

När två eller flera federationsservrar har konfigurerats i ett kluster med NLB-teknik kan de fungera fristående och hjälpa till att bearbeta belastningen av inkommande användarförfrågningar till AD FS 2.0 Federation Service utan att försämra den övergripande prestandan för tjänsten som helhet. Därför innebär det inga större merkostnader att lägga till ytterligare federationsservrar till din befintliga produktionsmiljö efter det att du har distribuerat de initiala federationsservrarna i nätverket.

Tillbaka till början

4. Följ kraven för att distribuera AD FS 2.0

För en att en ny AD FS 2.0-distribution ska skapa ett lyckat partsförtroende med Office 365 måste du först se till att företagsnätverkets infrastruktur har konfigurerats för att stödja AD FS 2.0-kraven för konton, namnmatchning och certifikat. AD FS 2.0 har följande typer av krav:

  • Programvarukrav
  • Certifikatskrav
  • Nätverkskrav
Programvarukrav

AD FS 2.0 måste vara installerat på alla datorer som du förbereder för federationsserver- eller federationsproxyserverrollen. Du kan installera den här programvaran genom att antingen använda installationsguiden för AD FS 2.0 eller genom att göra en tyst installation med parametern adfssetup.exe /quiet på kommandoraden.

För en basinstallationsplattform kräver AD FS 2.0 operativsystemet Windows Server 2008 eller Windows Server 2008 R2. AD FS 2.0 har ett separat installationspaket för vart och ett av operativsystemsplattformarna.

Krav

Under installationsprocessen för AD FS 2.0 försöker installationsguiden automatiskt att söka efter och, om nödvändigt, installera både nödvändiga program och snabbkorrigeringar. I de flesta fall installerar guiden alla de program som är nödvändiga för att AD FS 2.0 ska fungera och installeras.

Det finns dock ett undantag: när du installerar AD FS 2.0 på Windows Server 2008-plattformen. Om detta är fallet i din distributionssituation behöver du först kontrollera att .NET 3.5 SP1 har installerats på de servrar som kör Windows Server 2008 innan du installerar programmet AD FS 2.0, eftersom det krävs för AD FS 2.0 och inte installeras automatiskt av installationsguiden för AD FS 2.0 på den här plattformen. Om .NET 3.5 SP1 inte har installerats förhindrar installationsguiden för AD FS 2.0 att programmet AD FS 2.0 installeras.

Snabbkorrigeringar

Du måste installera snabbkorrigeringar för AD FS 2.0 efter det att du har installerat AD FS 2.0. Mer information finns i Beskrivning av samlad uppdatering 1 för Active Directory Federation Services (AD FS) 2.0.

Virtualisering

AD FS 2.0 stöder programvirtualisering för både federationsserver- och federationsproxyserverrollerna. Med hänsyn till frågan om redundans rekommenderar vi att du lagrar varje virtuell AD FS 2.0-dator på separata, fysiska servrar.

Mer information om hur du konfigurerar en virtuell servermiljö med Microsofts virtualiseringsteknik finns i Hyper-V Komma igång.

Certifikatskrav

Certifikat spelar en mycket viktig roll i att säkra kommunikationen mellan federationsservrar, federationsproxyservrar, Office 365 och webbklienter. Kraven på certifikat varierar, beroende på om du konfigurerar en federationsserver eller en federationsproxydator, enligt beskrivningarna i tabellerna nedan.

Federationsservercertifikat

Federationsservrar kräver de certifikat som ange i följande tabell.

 

Certifikatstyp Beskrivning Vad du behöver veta innan du distribuerar

SSL-certifikat (kallas även Server Authentication Certificate)

Detta är ett SSL-standardcertifikat som används för att säkra kommunikationerna mellan federationsservrar, klienter och federationsproxyserverdatorer.

AD FS 2.0 kräver ett SSL-certifikat vid konfiguration av federationsserverinställningar. AD FS 2.0 använder som standard det SSL-certifikat som har konfigurerats för en standardwebbplats i Internet Information Services (IIS).

Ämnesrubriken för detta SSL-certifikat används för att fastställa federationstjänstnamnet för varje instans av AD FS 2.0 som du distribuerar. Av den anledningen vill du kanske överväga att välja ett ämnesnamn från någon ny certifikatsutfärdare som bäst representerar namnet på ditt företag eller din organisation för Office 365, och detta namn måste vara Internet-dirigerbart. I diagrammet tidigare i den här artikeln (se Fas 2) är ämnesnamnet på certifikatet fs.fabrikam.com.

importantViktigt!
AD FS 2.0 kräver att detta SSL-certifikat ska vara utan ett punktlöst ämnesnamn (kortnamn).

Krävs: Eftersom detta certifikat måste vara betrott av klienterna till AD FS 2.0 och Office 365-tjänster, bör du använda ett SSL-certifikat som har utfärdats av en offentlig (tredjeparts) certifikatutfärdare eller av en certifikatutfärdare som är underordnad en offentligt betrodd rot, t.ex. VeriSign eller Thawte.

Certifikat för tokensignering

Detta är ett X.509-standardcertifikat som används för säker signering av alla token som federationsservern utfärdar och som Office 365 accepterar och validerar.

Tokensigneringscertifikatet måste innehålla en privat nyckel, och det bör vara kopplat till en betrodd rot i federationstjänsten. AD FS 2.0 skapar som standard ett självsignerande certifikat. Beroende på din organisations behov kan du dock ändra detta senare till ett CA-utfärdat certifikat genom att använda AD FS 2.0 Management-snapin-modulen.

Rekommendation: Använd det självsignerade tokensigneringscertifikatet som genererades av AD FS 2.0. Genom att göra så klarar AD FS 2.0 av att hantera detta certifikatet för dig automatiskt. Om det här certifikatet t.ex. håller på att upphöra att gälla kommer AD FS 2.0 att generera ett nytt självsignerat certifikat som kan användas i god tid.

CautionVarning:
Tokensigneringscertifikatet är av avgörande betydelse för federationstjänstens stabilitet. Ifall det ändras behöver inte Office 365 meddelas om ändringen. I annat fall kommer förfrågningarna tillOffice 365 att misslyckas.
Därför rekommenderar vi att du laddar ner och konfigurerar Microsoft Office 365 Federation Metadata Update Automation Installation Tool, som automatiskt övervakar och uppdaterar Office 365-federationens metadata regelbundet. Därigenom replikeras eventuella ändringar som görs i det tokensignerade certifikatet i AD FS 2.0-federationstjänsten till Office 365 automatiskt.
Allmän information om att hantera certifikat i AD FS 2.0 federationsservergruppen och Office 365 finns i Uppdatera förtroendeegenskaper.
Federationsproxyservercertifikat

Federationsproxyservrar kräver de certifikat som ange i följande tabell.

 

Certifikatstyp Beskrivning Vad du behöver veta innan du distribuerar

SSL-certifikat

Detta är ett SSL-standardcertifikat som används för att säkra kommunikationerna mellan federationsservrar, federationsproxyservrar och Internet-klientdatorer.

Det här certifikatet måste vara bundet till standardwebbplatsen i IIS innan du kan köra federationsproxyserverkonfigurationsguiden för AD FS 2.0.

Det här certifikatet måste ha samma ämnesnamn som det SSL-certifikat som konfigurerades på federationsservern i företagsnätverket.

Rekommendation: Använd samma serverautentiseringscertifikat som det som konfigurerades på den federationsserver som den här federationsproxyservern kommer att ansluta till.

Mer information om certifikat som används av federationsservrar och federationsserverproxy finns i AD FS 2.0 Design Guide.

Nätverkskrav

Att konfigurera följande nätverkstjänster korrekt är av avgörande betydelse för att AD FS 2.0 ska distribueras på ett bra sätt i din organisation.

TCP/IP-nätverksanslutning

Om AD FS 2.0 ska fungera måste det finnas en TCP/IP-nätverksanslutning mellan klienten, domänkontrollanterna, federationsservrarna och federationsproxyservrarna.

DNS

Den primära nätverkstjänst som är av avgörande betydelse för hur AD FS 2.0 fungerar, förutom Active Directory, är Domain Name System (DNS). När DNS används kan användarna använda användarvänliga datornamn som är lätta att komma ihåg för att ansluta till andra datorer och resurser i IP-nätverk.

Processen att uppdatera DNS för att stödja AD FS 2.0 innebär att man konfigurerar:

  • Interna DNS-servrar i företagsnätverket för att lösa kluster-DNS-namnet till kluster-IP-adressen för det NLB-kluster du konfigurerade på företagsnätverkets NLB-värd. Att t.ex. lösa fs.fabrikam.com till 172.16.1.3.
  • Perimeternätverks-DNS-servrar som ska lösa kluster-DNS-namnen till kluster-IP-adressen för det NLB-kluster du konfigurerade på NLB-perimetervärden. Exempel: lösa fs.fabrikam.com till 192.0.2.3.
NLB-krav

NLB krävs för att tillhandahålla feltolerans, hög tillgänglighet och belastningsbalansering över flera noder. Det kan implementeras med maskinvara, programvara eller en kombination av båda delarna. Du behöver konfigurera de DNS-resursposter som baseras på ditt federationstjänstnamn för NLB-klustret, så att klustrets fullständiga domännamn (även kallat kluster-DNS-namn i den här artikeln) kan lösas till dess kluster-IP-adress.

Allmän information om IP-adresser för NLB-kluster eller FQDN för kluster finns i Ange parametrar för klustret.

Använda Extended Protection for Authentication

Om dina datorer har Extended Protection for Authentication, och du använder Firefox, Chrome eller Safari, kan du eventuellt inte logga in till Office 365 om du använder integrerad Windows-autentisering inifrån företagsnätverket. Om en sådan situation uppstår riskerar dina användare att regelbundet få återkommande inloggningsuppmaningar på skärmen. Detta beror på standardkonfigurationen (på Windows 7 och korrigerade klientoperativsystem) för AD FS 2.0 och Extended Protection for Authentication.

Så länge inte Firefox, Chrome och Safari stöder Extended Protection for Authentication, så är det rekommenderade alternativet för alla klienter med åtkomst till Office 365-tjänster att installera och använda Windows Internet Explorer 8. Om du vill använda enkel inloggning för Office 365 med Firefox, Chrome eller Safari, finns det två andra lösningar att beakta. Det kan dock uppstå säkerhetsrisker med båda dessa alternativ. Mer information finns i Microsoft Security Advisory: Extended protection for authentication. Lösningarna omfattar:

  • Avinstallera uppdateringarna för Extended Protection for Authentication från din dator.
  • Ändra utökat skydd för autentisering på servern AD FS 2.0 . Mer information finns i Konfigurera avancerade alternativ för AD FS 2.0.
  • Konfigurera om autentiseringsinställningarna för webbsidan AD FS 2.0 på varje federationsserver från integrerad Windows-autentisering till formulärbaserad autentisering.

Tillbaka till början

5. Distribuera ditt federationsserverkluster

Den viktigaste åtgärden du behöver genomföra för att förse dina användare med enkel inloggningsåtkomst till Office 365 är att distribuera ett nytt AD FS 2.0-federationsserverkluster. Vi rekommenderar att du distribuerar minst två federationsservrar för att tillhandahålla feltolerans, belastningsbalansering och skalbarhet till din organisations AD FS 2.0-produktionsmiljö.

Följande checklista innehåller de förberedelse- och distributionsuppgifter som krävs för att skapa den första AD FS 2.0-federationsservern i ett nytt kluster, skapa den andra federationsservern och sedan ansluta den andra federationsservern till klustret.

noteObs!
  • Slutför uppgifterna i dessa checklistor i ordning. När en referenslänk tar dig till en procedur går du tillbaka till ämnet efter det att du avslutat stegen i den proceduren, så att du kan fortsätta med de återstående uppgifterna i checklistan.
  • Såvida inte annat anges så måste du för att slutföra alla uppgifterna i det här avsnittet först ha loggat in på datorerna som en medlem i administratörsgruppen, eller ha blivit delegerad motsvarande behörigheter.

icon_chlst_contento Steg 5–Checklista 1: Förbered ditt nätverks infrastruktur för federationsservrar

 

Distributionsuppgift Länkar till ämnen i det här avsnittet Slutförd

1. Anslut de datorer som ska bli federationsservrar till en domän där Active Directory-användare autentiseras.

noteObs!
Du kan ignorera det här steget om du kommer att använda befintliga domänkontrollanter som federationsservrar.

Anslut datorn till en domän

icon_checkboxo

2. Skapa och konfigurera ett nytt NLB-kluster-DNS-namn eller använd ett befintligt NLB-kluster i företagsnätverket som kommer att användas av det nya federationsserverklustret. Lägg sedan till federationsserverdatorerna till NLB-klustret. Om du använder Windows Server-teknik för din aktuella NLB-värd väljer du lämplig länk till höger baserat på din operativssystemversion.

Hur du skapar och konfigurerar NLB-kluster på Windows Server 2003 och Windows Server 2003 R2 beskrivs i Checklista: Aktivera och konfigurera utjämning av nätverksbelastning. Information om hur du skapar och konfigurerar NLB-kluster på Windows Server 2008 finns i Skapa kluster för utjämning av nätverksbelastning.

Information om att skapa och konfigurera NLB-kluster på Windows Server 2008 R2 finns i Skapa nätverkskluster för belastningsutjämning i.

icon_checkboxo

3. Skapa en ny resurspost för kluster-DNS-namnet för det företagsnätverks-DNS som riktar NLB-klustrets FQDN-namn till dess kluster-IP-adress.

Lägga till en resurspost till företagets DNS för det kluster-DNS-namn som konfigurerats på företagets NLB-värd

icon_checkboxo

4. Importera serverautentiseringscertifikatet till standardwebbplatsen för varje federationsserver i klustret.

noteObs!
Att installera detta certifikat på standardwebbplatsen är ett krav innan du kan använda federationsserverkonfigurationsguiden för AD FS 2.0.

Importera ett serverautentiseringscertifikat till standardwebbplatsen

icon_checkboxo

5. Skapa och konfigurera ett dedikerat tjänstkonto i Active Directory där federationsserverklustret finns och konfigurerar varje federationsserver i klustret så att det använder detta konto.

Skapa ett dedikerat tjänstkonto för federationsserverklustret

icon_checkboxo

icon_chlst_contento Steg 5–Checklista 2: Distribuera ditt federationsserverkluster

 

Distributionsuppgift Länkar till ämnen i det här avsnittet Slutförd

1. Installera AD FS 2.0-programvara och AD FS 2.0-snabbkorrigeringar på de datorer som ska bli federationsservrar.

Installera programmet AD FS 2.0

icon_checkboxo

2. Konfigurera AD FS 2.0-programmet på en av de datorer som ska fungera i federationsserverrollen. Följ den när proceduren när du ska skapa den första federationsservern i ett nytt kluster.

Konfigurera den första federationsservern i federationsserverklustret

icon_checkboxo

3. Konfigurera den andra federationsservern med samma steg som ovan och gå sedan direkt till den här uppgiften och använd proceduren till höger för att ansluta denna nya federationsserver till det nya klustret

Lägg till en federationsserver till federationsserverklustret

icon_checkboxo

4. Verifiera från en klientdator att federationsservrarna fungerar.

Verifiera att federationsservern fungerar

icon_checkboxo
Anslut datorn till en domän

För att AD FS 2.0 ska fungera måste varje dator som fungerar som en federationsserver ha anslutits till en domän. Federationsproxyservrar kan anslutas till en domän, men det är inte ett krav.

Ansluta datorn till en domän
  1. På den datorn som du vill ansluta till en domän klickar du på Start, klickar på Kontrollpanelen och dubbelklickar sedan på System.

  2. Under Datornamn, domän och arbetsgruppsinställningar klickar du på Ändra inställningar.

  3. På fliken Datornamn klickar du på Ändra.

  4. Under Medlem i klickar du på Domän, skriver namnet på den domän som datorn ska anslutas till, och klickar sedan på OK.

  5. Klicka på OK, och starta sedan om datorn.

Lägg till en resurspost till till företagets DNS för det kluster-DNS-namn som konfigurerades på företagets NLB-värd

För att klienter i företagets nätverk ska lyckas ansluta till federationstjänsten måste först en värderesurspost (A) skapas i företagets Domain Name System (DNS) som löser kluster-DNS-namnet för federationstjänsten (t.ex. fs.fabrikam.com) till kluster-IP-adressen i företagets nätverk (t.ex. 172.16.1.3). Du kan använda följande procedur när du ska lägga till en värderesurspost (A) till företagets DNS för NLB-klustret.

Om du vill lägga till en resurspost till företagets DNS för det kluster-DNS-namn som konfigurerades på företagets NLB-värd
  1. På en DNS-server för företagets nätverk öppnar du DNS-snapin-modulen.

  2. I konstolträdet högerklickar du i zonen för vanlig sökning (t.ex. fabrikam.com) och klickar sedan på Ny värd (A eller AAAA).

  3. I rutan Namn skriver du datorns namn i federationsserverklustret, t.ex. FQDN-namnet fs.fabrikam.com, och skriver fs.

  4. I IP-adress skriver du federationsserverns eller federationsserverklustrets IP-adress, t.ex. 172.16.1.3.

  5. Klicka på Lägg till värd.

    importantViktigt!
    Vi förutsätter att du använder en DNS-server och kör Windows 2000 Server, Windows Server 2003 eller Windows Server 2008 med DNS Server-tjänsten för att kontrollera DNS-zonen.
Importera ett serverautentiseringscertifikat till standardwebbplatsen

När du har hämtat ett serverautentiseringscertifikat från en certifikatsutfärdare måste du installera certifikatet manuellt på standardwebbplatsen för varje federationsserver i klustret.

Eftersom det här certifikatet måste vara betrott av klienterna till AD FS 2.0, bör du använda ett SSL-certifikat som har utfärdats av en offentlig (tredjeparts) certifikatsutfärdare eller av en certifikatsutfärdare som är underställd en offentligt betrodd rot, t.ex. VeriSign eller Thawte. Mer information om hur du installerar ett certifikat från en offentlig certifikatsutfärdare finns i IIS 7.0: Begära ett Internet-servercertifikat.

noteObs!
Ämnesnamnet för det här certifikatet för serverautentisering måste överensstämma med FQDN-namnet för klustrets DNS-namn (t.ex. fs.fabrikam.com) som du skapade tidigare på NLB-värden. Om Internet Information Services (IIS) inte har installerats måste du installera IIS först för att slutföra den här uppgiften. När du installerar IIS första gången rekommenderar vi att du använder standardfunktionsalternativen under installationen av serverrollen.
Importera ett serverautentiseringscertifikat till standardwebbplatsen
  1. Klicka på Start, peka på Alla program, peka på Administrationsverktyg och klicka sedan på Internet Information Services (IIS) Manager.

  2. Klicka på Datornamn i konsolträdet.

  3. Dubbelklicka på Servercertifikat i mittrutan.

  4. Klicka på Importera i fönstret Åtgärder.

  5. Klicka på knappen i dialogrutan Importera certifikat.

  6. Bläddra till platsen för pfx-certifikatsfilen, markera den och klicka sedan på Öppna.

  7. Skriv ett lösenord för certifikatet och klicka sedan på OK.

Skapa ett dedikerat tjänstkonto för federationsserverklustret

För att konfigurera en federationsserverklustermiljö i AD FS 2.0 måste du skapa och konfigurera ett dedikerat tjänstkonto i Active Directory där klustret kommer att ligga. Detta dedikerade tjänstkonto är nödvändigt för att garantera att alla resurser som krävs av AD FS 2.0-klustret beviljas åtkomst till var och en av federationsservrarna i klustret.

Du konfigurerar sedan varje federationsserver i klustret så att de använder samma tjänstekonto. Exempel: Om tjänstekontot som skapades var fabrikam\ADFS2SVC, måste varje dator som du konfigurerar för federationsserverrollen, och som kommer att delta i samma kluster, ange fabrikam\ADFS2SVC vid det här steget i federationsserverkonfigurationsguiden för att klustret ska fungera.

noteObs!
Du måste genomföra åtgärderna i den här proceduren endast en gång för hela federationsserverklustret. Senare, när du skapar en federationsserver genom att använda federationsserverkonfigurationsguiden för AD FS 2.0 måste du ange detta samma konto på guidesidan Tjänstkonto för varje federationsserver i klustret.
Skapa ett dedikerat tjänstkonto för federationsserverklustret
  1. Skapa ett dedikerat användar-/tjänstkonto i den Active Directory-skog du kommer att använda i din organisation.

  2. Redigera användarkontoegenskaperna, och markera kryssrutan Lösenordet upphör aldrig att gälla. Den här åtgärden garanterar att detta tjänstekontot aldrig avbryts som ett resultat av att domänlösenordet måste ändras.

    noteObs!
    • Om du behöver ändra lösenordet för kontot med jämna mellanrum kan du läsa mer i Konfigurera avancerade alternativ för AD FS 2.0.
    • Om du använder nätverkstjänstkontot för detta dedikerade konto kan det leda till slumpmässiga fel när åtkomstförsök görs via integrerad Windows-autentisering, som ett resultat av att Kerberos biljett inte valideras från en server till en annan.
Installera programmet AD FS 2.0

AD FS 2.0 måste installeras på en dator som du förbereder för federationsserverrollen. Du kan installera det här programmet antingen genom att använda installationsguiden för AD FS 2.0 eller genom att använda en kommandoradsparameter. Mer information om denna parameter finns i AD FS 2.0 Distributionsguide.

Se till att slutföra installationsprocessen genom att installera alla nödvändiga snabbkorrigeringar på varje federationsserverdator, så som anges i det sista steget i den är proceduren.

Installera programmet AD FS 2.0
  1. Hämta programpaketet för AD FS 2.0 för din specifika operativsystemsinformation (antingen Windows Server 2008 eller Windows Server 2008 R2) genom att spara konfigurationsfilen AdfsSetup.exe på datorn. Du hämtar denna fil genom att gå till Active Directory Federation Services 2.0 RTW.

  2. Sök efter konfigurationsfilen AdfsSetup.exe som du hämtade till datorn och dubbelklicka på den sedan.

  3. Klicka på Nästa på sidan Välkommen till AD FS 2.0-konfigurationsguiden.

  4. Läs licensvillkoren på sidan Licensavtal för slutanvändare.

  5. Om du samtycker till villkoren markerar du kryssrutan Jag accepterar villkoren i licensavtalet och klickar sedan på Nästa.

  6. Klicka på Federationsserver på sidan Serverroll och klicka sedan på Nästa.

  7. På sidan Slutförde installationsguiden för AD FS 2.0 klickar du på Slutför.

    importantViktigt!
    I vissa situationer kan installationen av AD FS 2.0 kräva en omstart (t.ex. när beroende snabbkorrigeringar har installerats).
  8. Installera alla snabbkorrigeringar som visas i Beskrvning av samlad uppdatering 1 för Active Directory Federation Services (AD FS) 2.0.

Konfigurera den första federationsservern i federationsserverklustret

Du kan använda följande procedur när du ska konfigurera datorn att bli den första federationsservern i ett nytt federationsserverkluster med federationsserverkonfigurationsguiden för AD FS 2.0.

Medlemskap i Domänadministratörer, eller ett delegerat domänkonto som har beviljats skrivbehörighet till programdatabehållaren i Active Directory, är den minsta åtkomstbehörighet som krävs för att den här proceduren ska kunna slutföras.

Konfigurera den första federationsservern i federationsserverklustret
  1. När programinstallationen för AD FS 2.0 är klar klickar du på Start, sedan på Administrationsverktyg och därefter på AD FS 2.0 Management för att öppna Management snapin-modulen AD FS 2.0.

  2. Klicka på AD FS 2.0 Federation Server Configuration Wizard på sidan Översikt.

  3. På sidan Välkommen verifierar du att Create a new Federation Service har markerats och klickar sedan på Nästa.

  4. På sidan Select Stand-Alone or Farm Deployment klickar du på New federation server farm och sedan på Nästa.

  5. På sidan Specify the Federation Service Name verifierar du att det SSL-certifikat som visas matchar namnet på det certifikat som importerades till standardwebbplatsen i IIS nyligen. Om detta inte är korrekt certifikat väljer du rätt certifikat i listan SSL-certifikat.

    noteObs!
    Guiden tillåter inte att du åsidosätter certifikatet om ett SSL-certifikat har konfigurerats för IIS. Detta garanterar att eventuellt tidigare IIS-konfiguration för SSL-certifikat bevaras. Om du vill ta dig förbi det här hindret kan du gå tillbaka och importera certifikatet till IIS-standardwebbplatsen igen.
  6. Om du tidigare har återinstallerat AD FS på den här datorn så kan sidan Existing AD FS Configuration Database Detected visas. Om den sidan visas klickar du på Ta bort databas och sedan på Nästa.

  7. På sidan Specify a Service Account klickar du på Bläddra. I dialogrutan Bläddra söker du efter det domänkonto som ska användas som tjänstkonto i detta nya federationsserverkluster och klickar på OK. Skriv lösenordet för detta konto, bekräfta det och klicka sedan på Nästa.

    noteObs!
    Mer information om det tjänstkonto som skapades tidigare i den här artikeln finns i Skapa ett dedicerat tjänstkonto för federationsserverklustret.
  8. Granska detaljerna på sidan Inställningarna är klara att tillämpas. Om inställninarna verkar vara korrekta klickar du på Nästa och börja konfigurera AD FS 2.0 med dessa inställningar.

  9. Granska resultaten på sidan Konfigurationsresultat. När alla stegen i konfigurationsprocessen är klara avslutar du guiden genom att klicka på Stäng.

noteObs!
När du slutför stegen i den här proceduren öppnas AD FS 2.0 Management snapin-modulen automatiskt och följande meddelanden visas: Nödvändig konfiguration är ofullständig och Lägg till en betrodd part. Du kan ignorera dessa meddelanden.
En betrodd part för Office 365 kommer att läggas till i ett senare steg. Mer information finns i Installera Windows PowerShell för enkel inloggning. När väl det här steget har slutförts försvinner meddelandet från AD FS 2.0 Management snapin-modulen.
Lägga till en federationsserver till federationsserverklustret

Efter det att du har installerat programmet AD FS 2.0 och konfigurerat det nödvändiga certifikatet på en dator, är du klar att konfigurera datorn till en federationsserver. Du kan använda följande procedur för att ansluta en dator till ett nytt federationsserverkluster.

Du ansluter en dator till klustret med federationsserverkonfigurationsguiden för AD FS 2.0. När du använder den här guiden för att ansluta en dator till ett befintligt kluster konfigureras datorn som en skrivskyddad kopia av AD FS 2.0-konfigurationsdatabasen och den måste ta emot uppdateringar från en primär federationsserver.

Lägga till en federationsserver till federationsserverklustret
  1. När programinstallationen för AD FS 2.0 är klar klickar du på Start, sedan på Administrationsverktyg och därefter på AD FS 2.0 Management för att öppna Management snapin-modulen AD FS 2.0.

  2. Klicka på AD FS 2.0 Federation Server Configuration Wizard på sidan Översikt eller i fönstret Åtgärder pane.

  3. På sidan Välkommen verifierar du att Add a federation server to an existing Federation Service har markerats och klickar sedan på Nästa.

  4. Om den AD FS 2.0-databas som du valde redan finns visas sidan Existing AD FS Configuration Database Detected. Om det inträffar klickar du på Ta bort databas och klickar på Nästa.

    CautionVarning:
    Välj det här alternativet endast om du är säker på att informationen i den här AD FS 2.0-databasen inte är viktigt eller att den inte används i något produktionsfederationsserverkluster.
  5. På sidan Specify the Primary Federation Server and Service Account, under Primary federation server name, skriver du den primära federationsserverns datornamn och klickar sedan på Bläddra. I dialogrutan Bläddra söker du efter det domänkonto som används som tjänstkonto av alla andra federationsservrar i det befintliga federationsserverklustret, och klickar sedan på OK. Skriv lösenordet och bekräfta det, och klicka sedan på Nästa.

    noteObs!
    Mer information om det tjänstkonto som skapades tidigare i den här artikeln finns i Skapa ett dedicerat tjänstkonto för federationsserverklustret.
  6. Granska detaljerna på sidan Inställningarna är klara att tillämpas. Om inställninarna verkar vara korrekta klickar du på Nästa och börja konfigurera AD FS 2.0 med dessa inställningar.

  7. Granska resultaten på sidan Konfigurationsresultat. När alla stegen i konfigurationsprocessen är klara avslutar du guiden genom att klicka på Stäng.

Verifiera att federationsservern fungerar

Du kan använda följande procedurer för att verifiera att en federationsserver fungerar, dvs att en klient i samma nätverk kan nå den nya federationsservern.

Procedur 1: Verifiera att federationsservern fungerar
  1. Logga in på en klientdator som finns i samma skog som federationsservern.

  2. Öppna ett webbläsarfönster. I adressfältet skriver du federationsserverns DNS-värdnamn, och lägger sedan till /FederationMetadata/2007-06/FederationMetadata.xml för den nya federationsservern, t.ex.:

    https://fs1.fabrikam.com/FederationMetadata/2007-06/FederationMetadata.xml

  3. Tryck på RETUR och slutför sedan nästa procedur på federationsserverdatorn. Om du ser meddelandet Ett problem har uppstått med den här webbplatsens säkerhet klickar du på Fortsätt till denna webbplats.

    Förväntade utdata är en XML-sida med tjänstbeskrivningsdokumentet. Om den här sidan visas fungerar IIS på federationsservern som den ska.

Procedur 2: Verifiera att federationsservern fungerar
  1. Logga in till den nya federationsservern som administratör.

  2. Klicka på Start, peka på Administrationsverktyg och klicka sedan på Loggboken.

  3. Dubbelklicka på Program- och tjänstloggar i informationsfönstret, dubbelklicka på AD FS 2.0 Eventing och klicka sedan på Admin.

  4. I kolumnen Händelse-ID söker du efter ID 100. Om federationsservern har konfigurerats korrekt ser du en ny händelse i loggen Program i loggboken, med händelse-ID 100. Denna händelse verifierar att federationsservern lyckades kommunicera med federationstjänsten.

Tillbaka till början

6: Distribuera dina federationsproxyservrar

AD FS 2.0-federationsproxyservrarna ligger i extranätet och fungerar som proxy för klientinloggningar till en federationsserver som finns i företagsnätverket. Federationsproxyservern distribuerar även säkerhetstokens för fjärrklienter som försöker få åtkomst till Office 365.

Följande checklista inkluderar distributionsuppgifterna som är nödvändiga för att distribuera två federationsproxyservrar som ska omdirigera autentiseringsförfrågningar till en federationsserver i ditt nya federationsserverkluster.

noteObs!
  • Vi rekommenderar att du distribuerar minst två federationsproxyservrar för att kunna garantera feltolerans och använda en NLB-värd för feltolerans och belastningsbalansering.
  • Du kan använda HTTP reverse proxy-lösningar från tredje part för att publicera AD FS 2.0 till extranätet. Mer information finns i Konfigurera avancerade alternativ för AD FS 2.0.
  • Slutföra alla uppgifterna i det här avsnittet först ha loggat in på datorerna som en medlem i administratörsgruppen, eller ha blivit delegerad motsvarande behörigheter.

icon_chlst_contento Steg 6–Checklista 1: Förbered ditt nätverks infrastruktur för federationsproxyservrar

 

Distributionsuppgift Länkar till ämnen i det här avsnittet Slutförd

1. Förbered två datorer som kör antingen Windows Server 2008 eller Windows Server 2008 R2 och som ska konfigureras som federationsproxyservrar. Beroende på antalet användare du har, kan du använda befintliga webb- eller proxyservrar eller använda en dedikerad dator.

N/A

icon_checkboxo

2. Lägg till namnet på federationstjänsten i företagets nätverk (kluster-DNS-namnet du skapade tidigare på NLB-värden i företagets nätverk) och dess kopplade kluster-IP-adress till värdens filer på respektive federationsproxyserver i perimeternätverket.

Lägg till kluster-DNS-namnet och IP-adressen till värdfilerna på proxydatorn

icon_checkboxo

3. Skapa ett nytt kluster-DNS-namn och kluster-IP-adress på NLB-värden i perimeternätverket och lägg sedan till federationsserverdatorerna till NLB-klustret. Om du använder Windows Server-teknik för din aktuella NLB-värd väljer du lämplig länk till höger baserat på din operativssystemversion.

importantViktigt!
Kluster-DNS-namnet för detta nya NLB-kluster måste matcha namnet på federationstjänsten i företagsnätverket.

Information om hur du skapar och konfigurerar NLB-kluster på Windows Server 2003 och Windows Server 2003 R2 finns i Checklista: Skapa kluster för utjämning av nätverksbelastning.

Information om att skapa och konfigurera NLB-kluster på Windows Server 2008 finns i Skapa nätverkskluster för belastningsutjämning i.

Information om att skapa och konfigurera NLB-kluster på Windows Server 2008 R2 finns i Skapa nätverkskluster för belastningsutjämning i.

icon_checkboxo

4. Skapa en ny resurspost för NLB-klustret i DNS-perimeternätverket som riktar kluster-DNS-namnet till dess kluster-IP-adress.

Lägg till en resurspost till DNS-perimetern för kluster-DNS-namnet som konfigurerades på perimeter-NLB-värden

icon_checkboxo

5. Använd samma serverautentiseringscertifikat som det som användes av federationsservrarna i företagsnätverket och installera det i IIS på standardwebbplatsen på federationsproxyservern.

Importera ett serverautentiseringscertifikat till standardwebbplatsen på proxydatorn

icon_checkboxo

icon_chlst_contento Steg 6–Checklista 2: Distribuera dina federationsproxyservrar

 

Distributionsuppgift Länkar till ämnen i det här avsnittet Slutförd

1. Installera programmet AD FS 2.0 på den dator som ska bli federationsproxyserver.

Installera programmet AD FS 2.0 på proxydatorn

icon_checkboxo

2. Konfigurera programmet AD FS 2.0 på den dator som ska fungera i rollen som federationsproxyserver genom att använda federationsserverproxykonfigurationsguiden för AD FS 2.0.

Konfigurera en dator för federationsproxyserverrollen

icon_checkboxo

3. Använda Loggboken, verifiera att federationsproxyservertjänsten har startat.

Verifiera att federationsproxyservern fungerar

icon_checkboxo
Lägg till kluster-DNS-namnet och IP-adressen till värdfilerna på proxydatorn

För att federationsproxyservern ska fungera som förväntat i perimeternätverket måste du lägga till en post till värdfilen på varje federationsproxyserverdator som pekar till kluster-DNS-namnet i företagsnätverket (t.ex. fs.fabrikam.com) och dess IP-adress (t.ex. 172.16.1.3). När du lägger till den här posten till värdfilen aktiveras federationsproxyservern så att den kan dirigera klient-initierade anrop till en federationsserver innanför eller utanför perimeternätverket.

Lägga till kluster-DNS-namnet och IP-adressen till värdfilerna på proxydatorn
  1. Navigera till katalogen %systemroot%\Winnt\System32\Drivers och sök efter filen hosts.

  2. Starta Anteckningar och öppna sedan filen hosts file.

  3. Lägg till IP-adressen och federationsserverns värdnamn i filen hosts så som visas i följande exempel

    172.16.1.3             fs.fabrikam.com

  4. Spara och stäng filen.

importantViktigt!
Om kluster-IP-adressen på NLB-värden i företagsnätverket ändras måste du uppdatera den lokala hosts-filen på varje enskild federationsproxyserver.
Lägg till en resurspost till perimeter-DNS:en för det kluster-DNS-namn som konfigurerades på NLB-perimetervärden

För att kunna betjäna autentiseringsförfrågningar från klienter innanför eller utanför perimeternätverket kräver AD FS 2.0 att namnmatchning konfigureras på externt inriktade DNS-servrar som hyser organisationens zon (t.ex. fabrikam.com).

För att kunna göra detta lägger du till en Host (A) Resource Record till den externt inriktade DNS-server som enbart betjänar perimeternätverket för det kluster-DNS-namn (t.ex. “fs.fabrikam.com”) som pekar på den externa kluster-IP-adress som just har konfigurerats.

Lägga till en resurspost till perimeter-DNS:en för det kluster-DNS-namn som konfigurerats på perimeter-NLB-värden
  1. Gå till en DNS-server i perimeternätverket, öppna DNS-snapin-modulen. Klicka på Start, peka på Administrationsverktyg, och klicka sedan på DNS.

  2. I konsolträdet högerklickar du på zonen för vanlig sökning (t.ex. fabrikam.com), och klickar sedan på New Host (A or AAAA).

  3. I rutan Namn skriver du bara namnet på det kluster-DNS-namn som du specificerade på NLB-värden i perimeternätverket (detta borde vara DNS-namn som namnet på federationstjänsten. Exempel: för fs.fabrikam.com, skriver du fs.

  4. I fältet IP-adress skriver du IP-adressen för den nya kluster-IP-adress som du specificerade på NLB-värden i perimeternätverket. Exempel: 192.0.2.3.

  5. Klicka på Lägg till värd.

Importera ett serverautentiseringscertifikat till standardwebbplatsen på proxydatorn

När du har hämtat ett serverautentiseringscertifikat som används av någon federationsserver i företagsnätverket måste du installera certifikatet manuellt på standardwebbplatsen för varje federationsserver i klustret.

Eftersom det här certifikatet måste vara betrott av klienterna till AD FS 2.0, bör du använda ett SSL-certifikat som har utfärdats av en offentlig (tredjeparts) certifikatsutfärdare eller av en certifikatsutfärdare som är underställd en offentligt betrodd rot, t.ex. VeriSign eller Thawte. Mer information om hur du installerar ett certifikat från en offentlig certifikatsutfärdare finns i IIS 7.0: Begära ett Internet-servercertifikat.

noteObs!
Ämnesnamnet för det här certifikatet för serverautentisering måste överensstämma med FQDN-namnet för klustrets DNS-namn (t.ex. fs.fabrikam.com) som du skapade tidigare på NLB-värden. Om Internet Information Services (IIS) inte har installerats måste du installera IIS först för att slutföra den här uppgiften. När du installerar IIS första gången rekommenderar vi att du använder standardfunktionsalternativen under installationen av serverrollen.
Importera ett serverautentiseringscertifikat till standardwebbplatsen på proxydatorn
  1. Klicka på Start, peka på Alla program, peka på Administrationsverktyg och klicka sedan på Internet Information Services (IIS) Manager.

  2. Klicka på Datornamn i konsolträdet.

  3. Dubbelklicka på Servercertifikat i mittrutan.

  4. Klicka på Importera i fönstret Åtgärder.

  5. Klicka på knappen i dialogrutan Importera certifikat.

  6. Bläddra till platsen för pfx-certifikatsfilen, markera den och klicka sedan på Öppna.

  7. Skriv ett lösenord för certifikatet och klicka sedan på OK.

Installera programmet AD FS 2.0 på proxydatorn

AD FS 2.0 måste installeras på en dator som du förbereder för federationsserverrollen. Du kan installera det här programmet antingen genom att använda installationsguiden för AD FS 2.0 eller genom att använda en kommandoradsparameter. Mer information om denna parameter finns i AD FS 2.0 Distributionsguide.

Se till att slutföra installationsprocessen genom att installera alla nödvändiga snabbkorrigeringar på varje federationsproxyserver, så som anges i det sista steget i den är proceduren.

Installera programmet AD FS 2.0 på proxydatorn
  1. Hämta programpaketet för AD FS 2.0 för din specifika operativsystemsinformation (antingen Windows Server 2008 eller Windows Server 2008 R2) genom att spara konfigurationsfilen AdfsSetup.exe på datorn. Du hämtar denna fil genom att gå till Active Directory Federation Services 2.0 RTW.

  2. Sök efter konfigurationsfilen AdfsSetup.exe som du hämtade till datorn och dubbelklicka på den sedan.

  3. Klicka på Nästa på sidan Välkommen till AD FS 2.0-konfigurationsguiden.

  4. Läs licensvillkoren på sidan Licensavtal för slutanvändare.

  5. Om du samtycker till villkoren markerar du kryssrutan Jag accepterar villkoren i licensavtalet och klickar sedan på Nästa.

  6. Klicka på Federationsproxyserver på sidan Serverroll och klicka sedan på Nästa.

  7. På sidan Slutförde installationsguiden för AD FS 2.0 verifierar du att kryssrutan Start the AD FS 2.0 Federation Server Proxy Configuration Wizard when this wizard closes har markerats och klickar på Slutför för att starta om datorn.

    importantViktigt!
    I vissa situationer kan AD FS 2.0 kräva att datorn startas om (t.ex. när snabbkorrigeringar har installerats). Markera i så fall kryssrutanStarta om nu på sidan Slutförde installationsguiden för AD FS 2.0 och klicka sedan på Slutför för att starta om datorn.
  8. Installera alla snabbkorrigeringar som visas i Beskrvning av samlad uppdatering 1 för Active Directory Federation Services (AD FS) 2.0.

Konfigurera en dator för federationsproxyserverroll.

Efter det att du har konfigurerat en dator med de nödvändiga certifikaten och har installerat programmet AD FS 2.0 är du klar att konfigurera datorn till en federationsproxyserver. Du kan använda följande procedur så att datorn fungerar i rollen som federationsproxyserver.

importantViktigt!
Innan du använder den här proceduren för att konfigurera federationsproxyserverdatorn bör du kontrollera att du har följt alla stegen i checklistan som tillhandahållits i Distribuera ditt federationsserverkluster i den ordning de är listade. Se till att minst en federationsserver har distribuerats och att alla nödvändiga autentiseringsuppgifter för konfiguration av federationsproxyserver har implementerats. Du måste också konfigurera SSL-bindningar på standardwebbplatsen. I annat fall startar inte den här guiden. Alla dessa uppgifter måste avslutas innan denna federationsproxyserver kan fungera.
Konfigurera en dator för federationsproxyserverroll.
  1. På sidan Slutförde installationsguiden för AD FS 2.0 i installationsguiden för AD FS 2.0 har kryssrutan Start the AD FS 2.0 Federation Server Proxy Configuration Wizard when this wizard closes markerats som standard. Starta guiden och klicka på Nästa på sidan Välkommen.

  2. På sidan Ange federationstjänstnamn, under Federationstjänstnamn, skriver du det namn som representerar den federationstjänst för vilken den här datorn ska fungera som proxy (t.ex. fs.fabrikam.com).

  3. Utifrån dina specifika nätverkskrav bestämmer du om du behöver använda en HTTP-proxyserver för att vidarebefordra förfrågningar till federationstjänsten. Om så är fallet markerar du kryssrutan Use an HTTP proxy server when sending requests to this Federation Service och skriver proxyserverns adress under HTTP proxy server address och klickar sedan på Test Connection för att testa anslutningen och klickar sedan på Nästa.

  4. Ange dina autentiseringsuppgifter när du uppmanas till detta, så att ett förtroende kan upprättas mellan federationsproxyservern och federationstjänsten.

    Som standard kan bara det tjänstkonto som används av federationstjänsten eller en medlem av den lokala BUILTIN\Administrators-gruppen auktorisera en federationsproxyserver.

  5. Granska detaljerna på sidan Inställningarna är klara att tillämpas. Om inställningarna verkar vara korrekta klickar du på Nästa och börja konfigurera Active_Directory_Federation_Services_2.0_2nd med dessa inställningar.

  6. Granska resultaten på sidan Konfigurationsresultat. När alla stegen i konfigurationsprocessen är klara avslutar du guiden genom att klicka på Stäng.

När du är klar med konfigurationen av datorn måste du verifiera att federationsproxyservern fungerar som förväntat.

Verifiera att federationsproxyservern fungerar

Du kan använda följande procedur för att verifiera att federationsproxyservern kan kommunicera med federationstjänsten i AD FS 2.0. Du kör den här proceduren efter det att du har kört AD FS 2.0 Federation Server Proxy Configuration Wizard för att konfigurera datorn i rollen som federationsproxyserver. Mer information om hur du kör den här guiden finns i Konfigurera en dator för federationsproxyserverroll.

noteObs!
Resultatet av det här testet är att en särskild händelse genereras i Loggboken på federationsproxyserverdatorn.
Verifiera att federationsservern fungerar
  1. Logga in till den nya federationsproxyservern som administratör.

  2. Klicka på Start, peka på Administrationsverktyg och klicka sedan på Loggboken.

  3. Dubbelklicka på Program- och tjänstloggar i informationsfönstret, dubbelklicka på AD FS 2.0 Eventing och klicka sedan på Admin.

  4. I kolumnen Händelse-ID söker du efter ID 198.

    Om federationsproxyservern har konfigurerats korrekt visas en ny händelse i loggen Program i Loggboken med händelse-ID 198. Denna händelse verifierar att federationsproxyservertjänsten har startats och nu är online.

Tillbaka till början

7. Nästa steg och ytterligare referenser

När du har lyckats med att distribuera din AD FS 2.0-infrastruktur behöver du konfigurera förtroendeförhållandet mellan dina nya lokala AD FS 2.0-servrar och Office 365. Mer information finns i Installera Windows PowerShell för enkel inloggning.

Om du vill ta del av ytterligare information om AD FS 2.0 kan du använda följande referenslänkar för att hitta tillförlitlig teknisk dokumentation som har granskats av AD FS 2.0-produktteamet.

Allmän information om AD FS 2.0

Om du vill ha en allmän översikt, utvärderingar eller avancerad felsökningsinformation om AD FS 2.0 kan du använda dig av följande referenslänkar:

Ytterligare distributionsinformation om AD FS 2.0

Om du funderar på att distribuera en mer komplex AD FS 2.0-infrastruktur än vad som har diskuterats i den här artikeln kan du ha nytta av den mer avancerade planerings- och distributionsinformationen i följande referenslänkar.

Tillbaka till början

 

Arrow Fick du hjälp genom den här artikeln? Ge oss dina synpunkter
Microsoft
©2013 Microsoft Corporation
|