21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

14 Kapitel 1: Neuerungen in <strong>Active</strong> <strong>Directory</strong> für Windows Server 2008<br />

Die AD FS unter Windows Server 2008 bestehen aus verschiedenen Komponenten:<br />

• Verbunddienst Dieser Dienst umfasst einen oder mehrere Verbundserver, die über eine gemeinsame<br />

Vertrauensrichtlinie verfügen. Mithilfe von Verbundservern können Authentifizierungsanforderungen<br />

von Benutzerkonten in anderen Unternehmen oder von Clients irgendwo im Internet<br />

weitergeleitet werden.<br />

• Verbunddienstproxy Der Verbunddienstproxy ist ein Stellvertreter des Verbunddienstes im<br />

Umkreisnetzwerk (auch DMZ [Demilitarisierte Zone] oder überwachtes Subnetz genannt). Der<br />

Verbunddienstproxy nutzt WS-F PRP-Protokolle (WS-Federation Passive Requestor Profile) zum<br />

Erfassen von Benutzeranmeldeinformationen aus Browserclients und sendet diese im Auftrag der<br />

Benutzer an den Verbunddienst.<br />

• Ansprüche unterstützender Agent Sie verwenden den Ansprüche unterstützenden Agent auf einem<br />

Webserver, der als Host einer Ansprüche unterstützenden Anwendung fungiert, um Abfragen für<br />

Ansprüche von Sicherheitstoken an die AD FS zu ermöglichen. Eine Ansprüche unterstützende<br />

Anwendung ist eine Microsoft ASP.NET-Anwendung, die Ansprüche in einem AD FS-Sicherheitstoken<br />

verwendet, um Autorisierungsentscheidungen zu treffen und Anwendungen anzupassen.<br />

• Windows-Token-basierter Agent Sie verwenden den Windows-Token-basierten Agent in einem<br />

Webserver, der als Host einer Windows NT-Token-basierten Anwendung dient, um die Umwandlung<br />

eines AD FS-Sicherheitstoken in ein Windows NT-Zugriffstoken auf Identitätswechselebene<br />

zu ermöglichen. Eine Windows NT-Token-basierte Anwendung ist eine Anwendung, die Windows-basierte<br />

Autorisierungsmechanismen unterstützt.<br />

Eine der zahlreichen Verbesserungen der AD FS unter Windows Server 2008 zeigt sich beim Installationsprozess.<br />

Im Gegensatz zu den AD FS unter Windows Server 2003 R2, die über die Systemsteuerungsoption<br />

Software installiert werden mussten, werden die AD FS unter Windows Server 2008 wie<br />

die anderen Serverrollen über den Server-Manager installiert. Die AD FS benötigen einen Verzeichnisdienst<br />

und können entweder mit den AD DS oder den <strong>Active</strong> <strong>Directory</strong> Lightweight <strong>Directory</strong> Services<br />

(AD LDS) als Verzeichnis arbeiten. Weitere Verbesserungen bei den AD FS unter Windows<br />

Server 2008 ist die enge Integration zwischen den AD FS und Office SharePoint Server 2007 hinsichtlich<br />

Mitgliedschafts- und Rollenanbietern und mit den AD RMS für die gemeinsame Nutzung<br />

von durch Rechte geschützten Inhalten mit vertrauenswürdigen externen Partnern.<br />

Nach Installation der AD FS können Sie diesen Dienst mit der MMC (Microsoft Management Console)<br />

verwalten. Die Rollendienste Verbunddienst und Verbunddienstproxy werden über das Snap-In<br />

<strong>Active</strong> <strong>Directory</strong>-Verbunddienste verwaltet.<br />

<strong>Active</strong> <strong>Directory</strong> Lightweight <strong>Directory</strong> Services<br />

Die <strong>Active</strong> <strong>Directory</strong> Lightweight <strong>Directory</strong> Services (AD LDS) (zuvor <strong>Active</strong> <strong>Directory</strong> Application<br />

Mode [ADAM] genannt) sind ein LDAP-Verzeichnisdienst (Lightweight <strong>Directory</strong> Access Protocol),<br />

der die AD DS-Funktionalität in verschiedenen Szenarien ersetzen oder zusammen mit den AD DS<br />

bereitgestellt werden kann. Die AD LDS wurden speziell entwickelt, um verzeichnisfähigen Anwendungen<br />

Verzeichnisdienste ohne die Abhängigkeiten der AD DS bereitzustellen. Bei Verwenden der<br />

AD LDS können Sie einen „abgespeckten“ Verzeichnisdienst ohne Domänen oder Gesamtstrukturen<br />

(Anforderungen an die AD DS) bereitstellen und für jede bereitgestellte AD LDS-Instanz eigene<br />

Schemas unterstützen. Die AD DS sind in der ganzen Gesamtstruktur auf ein einzelnes Schema<br />

begrenzt.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!